♥ 3
⚡ 0
Falco en Producción · Lección 11

¿Por qué la aparición de una shell interactiva (como bash) dentro de un contenedor de producción suele considerarse un evento sospechoso que vale la pena detectar?

La mayoría de contenedores de producción están diseñados para ejecutar un único proceso específico, así que una shell interactiva podría indicar un intento de acceso no autorizado
Las shells interactivas siempre son completamente normales y esperadas en cualquier contenedor de producción sin excepción
Falco no puede detectar shells interactivas bajo ninguna circunstancia
Solo es relevante detectarlas si el contenedor corre en un cluster sin ningún tipo de red configurada
Falco en Producción · Lección 11

Completa el código

La regla clásica se llama "Terminal shell in
Falco en Producción · Lección 11

¿En qué escenario legítimo (no malicioso) podría dispararse esta alerta, y por qué es importante considerarlo al ajustar la regla?

✓

¡Lección completada!

Detección de shells interactivas en contenedores

0
XP ganado
3
Vidas restantes