Falco en Producción · Lección 20
¿Qué información adicional aportan los audit logs de Kubernetes que complementa lo que Falco detecta a nivel del kernel de un contenedor?
La identidad del usuario o ServiceAccount que realizó una llamada específica a la API de Kubernetes, algo que Falco no ve directamente desde el kernel del contenedor
El contenido completo del código fuente de la aplicación desplegada
Las contraseñas de los usuarios en texto plano
El uso de CPU y memoria de cada nodo físico del cluster
Falco en Producción · Lección 20
Completa el código
Los audit logs registran llamadas a la
Revisa: registran llamadas a la API de Kubernetes.
Falco en Producción · Lección 20
¿Por qué Falco por sí solo, viendo solo el comportamiento dentro del kernel del contenedor, no puede saber directamente qué usuario de Kubernetes disparó una acción como un kubectl exec?
Pista: Falco opera a nivel del kernel del sistema, observando procesos y syscalls; la identidad del usuario que hizo la llamada a la API de Kubernetes vive en una capa distinta que solo los audit logs de Kubernetes registran.
✓
¡Lección completada!
Correlación con audit logs de Kubernetes
0
XP ganado
3
Vidas restantes