Falco en Producción · Lección 03
¿Por qué Falco se despliega típicamente como un DaemonSet en un cluster de Kubernetes?
Para que exista una instancia de Falco en cada nodo, con acceso directo al kernel de ese nodo específico para observar toda la actividad que ocurre ahí
Un DaemonSet es el único tipo de recurso que Kubernetes permite crear en el cluster
El DaemonSet elimina automáticamente cualquier proceso sospechoso detectado
Solo funciona si el cluster tiene exactamente un único nodo
Falco en Producción · Lección 03
Completa el código
helm install falco falcosecurity/
Revisa: por ejemplo, helm install falco falcosecurity/falco.
Falco en Producción · Lección 03
¿Por qué una única instancia central de Falco (en vez de una por nodo) no podría observar directamente el kernel de todos los demás nodos del cluster?
Pista: las syscalls y el kernel son específicos de cada nodo físico o virtual; Falco necesita ejecutarse localmente en cada nodo para tener acceso directo a esa actividad del kernel de ese nodo.
✓
¡Lección completada!
Instalación de Falco (Helm, DaemonSet)
0
XP ganado
3
Vidas restantes