Falco en Producción · Lección 12
¿Por qué se considera especialmente sospechosa una escritura de archivo en un directorio como /etc dentro de un contenedor en ejecución?
/etc típicamente contiene archivos de configuración crítica del sistema, y una modificación inesperada ahí podría indicar un intento de comprometer la configuración
El directorio /etc siempre está vacío en cualquier contenedor, así que cualquier escritura ahí es técnicamente imposible
Solo es relevante en contenedores que no tienen ningún proceso corriendo
Falco no puede monitorear escrituras de archivos bajo ninguna circunstancia
Falco en Producción · Lección 12
Completa el código
La regla de ejemplo se llama "Write below
Revisa: la regla de ejemplo se llama algo como "Write below etc".
Falco en Producción · Lección 12
¿Por qué un contenedor bien diseñado, siguiendo el principio de inmutabilidad, normalmente no debería necesitar escribir en directorios de configuración del sistema como /etc durante su ejecución normal?
Pista: la configuración de un contenedor bien diseñado se define en tiempo de build (en la imagen), no debería necesitar modificarse dinámicamente durante la ejecución normal en producción.
✓
¡Lección completada!
Detección de escritura en directorios sensibles
0
XP ganado
3
Vidas restantes