Falco en Producción · Lección 17
¿Qué ventaja da enviar los eventos de Falco hacia un SIEM como Elasticsearch o Splunk, más allá de solo recibir notificaciones puntuales en Slack?
Permite correlacionar eventos de Falco con otras fuentes de seguridad, hacer búsquedas históricas, y generar reportes de compliance más completos
Elimina por completo la necesidad de tener reglas de detección configuradas en Falco
Solo funciona si el SIEM está instalado dentro del mismo cluster de Kubernetes
Reemplaza por completo la necesidad de Falcosidekick como componente intermedio
Falco en Producción · Lección 17
Completa el código
elasticsearch:
hostport:
Revisa: por ejemplo, hostport: "http://elasticsearch:9200".
Falco en Producción · Lección 17
¿Por qué correlacionar eventos de Falco con logs de aplicación y de red en un mismo SIEM da una imagen más completa de un incidente de seguridad que revisar cada fuente por separado?
Pista: un incidente real suele dejar rastros en múltiples sistemas distintos; correlacionarlos en un mismo lugar da el contexto completo necesario para entender el alcance real del incidente.
✓
¡Lección completada!
Integración con SIEM (Elasticsearch, Splunk)
0
XP ganado
3
Vidas restantes