Falco en Producción · Lección 14
¿Qué combinación de señales podría usar una regla de Falco para detectar un posible intento de exfiltración de datos desde un contenedor?
Lectura de un archivo sensible combinada con una conexión de red saliente hacia un destino inusual, en una secuencia temporal cercana
Solo el hecho de que el contenedor tenga acceso a internet en general, sin ninguna otra condición adicional
Un despliegue rutinario de una nueva versión de la aplicación mediante el pipeline habitual
El uso normal de CPU de un proceso durante procesamiento intensivo legítimo
Falco en Producción · Lección 14
Completa el código
Se puede combinar file_open con actividad de red hacia una
Revisa: se puede combinar con actividad de red hacia una IP externa inusual.
Falco en Producción · Lección 14
¿Por qué combinar múltiples señales (lectura de archivo sensible + conexión de red saliente) en una sola regla reduce los falsos positivos frente a alertar por cada señal individual por separado?
Pista: cada señal individual (leer un archivo, o hacer una conexión de red) por separado puede ser completamente normal; es la combinación específica de ambas en secuencia lo que forma un patrón más indicativo de un comportamiento realmente sospechoso.
✓
¡Lección completada!
Detección de exfiltración de datos
0
XP ganado
3
Vidas restantes