Falco en Producción · Lección 09
¿Qué información aporta el campo 'fd.name' en una condición de regla de Falco?
El nombre del archivo o recurso (file descriptor) que está siendo accedido por la syscall que se está evaluando
El nombre del cluster de Kubernetes donde corre Falco
La dirección IP pública del nodo físico
El nombre de usuario que instaló Falco originalmente
Falco en Producción · Lección 09
Completa el código
condition: open_write and fd.name startswith
Revisa: por ejemplo, fd.name startswith /etc para detectar escritura en ese directorio sensible.
Falco en Producción · Lección 09
¿Por qué combinar el tipo de evento (open_write) con el campo fd.name permite detectar específicamente cuándo se escribe en un directorio sensible como /etc, y no cualquier otra escritura de archivo?
Pista: sin especificar fd.name, la regla dispararía ante cualquier escritura de archivo en el sistema; combinar ambas condiciones filtra específicamente las escrituras que ocurren en esa ruta sensible particular.
✓
¡Lección completada!
Condiciones y campos de eventos del kernel
0
XP ganado
3
Vidas restantes