Falco en Producción · Lección 19
¿Cómo puede Falco detectar específicamente cuando alguien ejecuta 'kubectl exec' para entrar interactivamente a un Pod?
Combinando el evento de spawn de proceso dentro del contenedor con metadata que indica que ese proceso se originó por una conexión exec del API server
Falco no puede detectar en absoluto el uso de kubectl exec bajo ninguna circunstancia
Requiere que el usuario notifique manualmente a Falco antes de ejecutar el comando
Solo puede detectarlo si el Pod tiene menos de 1 hora de haberse creado
Falco en Producción · Lección 19
Completa el código
La regla estándar de Falco para esto se llama "K8s
Revisa: la regla se llama algo como "K8s Exec" o similar.
Falco en Producción · Lección 19
¿Por qué combinar la detección de Falco con los audit logs de Kubernetes da más contexto sobre quién ejecutó ese kubectl exec, más allá de solo saber que ocurrió?
Pista: Falco detecta el comportamiento a nivel del kernel del contenedor, mientras los audit logs de Kubernetes registran específicamente qué usuario autenticado inició esa llamada a la API, dando el contexto completo de 'quién' hizo 'qué'.
✓
¡Lección completada!
Integración con Kubernetes (kubectl exec detection)
0
XP ganado
3
Vidas restantes