Falco en Producción · Lección 13
¿Qué patrón de comportamiento busca detectar típicamente una regla de Falco relacionada con 'escalación de privilegios' dentro de un contenedor?
Un proceso que intenta obtener permisos de root o capabilities adicionales que no tenía originalmente, como mediante setuid o un intento de escape de contenedor
Un usuario iniciando sesión con su contraseña normal en un sistema externo
La actualización rutinaria de una aplicación mediante el pipeline de CI/CD habitual
El escalado horizontal automático de réplicas gestionado por el Horizontal Pod Autoscaler
Falco en Producción · Lección 13
Completa el código
Una señal de alerta común es un cambio inesperado en el
Revisa: una señal común es un cambio inesperado en el UID (user ID) del proceso.
Falco en Producción · Lección 13
¿Por qué un proceso que pasa de correr con un usuario sin privilegios a correr efectivamente como root dentro del mismo contenedor es una señal de alerta importante para Falco?
Pista: en un contenedor bien configurado con menor privilegio desde el inicio, ese cambio inesperado hacia mayores privilegios durante la ejecución sugiere que algo anómalo (posiblemente un exploit) está ocurriendo.
✓
¡Lección completada!
Detección de escalación de privilegios
0
XP ganado
3
Vidas restantes