Falco en Producción · Lección 22
¿Qué tipo de overhead introduce típicamente Falco al observar syscalls en tiempo real en un nodo de producción?
Un incremento medible pero generalmente pequeño de uso de CPU, ya que cada syscall observada implica cierto procesamiento adicional del driver eBPF/kernel module
Ningún overhead perceptible bajo ninguna circunstancia, sin importar el volumen de eventos
Duplica automáticamente el tiempo de respuesta de todas las aplicaciones del nodo
Solo afecta a aplicaciones escritas específicamente en el lenguaje C
Falco en Producción · Lección 22
Completa el código
Se recomienda medir el overhead con pruebas de
Revisa: se recomienda medir con pruebas de carga (load testing) representativas.
Falco en Producción · Lección 22
¿Por qué afinar qué reglas están activas (desactivando las que no aportan valor real al caso de uso específico) puede ayudar a reducir el overhead general de Falco en un nodo con muchos procesos?
Pista: cada syscall observada se evalúa contra el conjunto de reglas activas; tener menos reglas activas y más enfocadas reduce el trabajo de evaluación por cada evento capturado.
✓
¡Lección completada!
Rendimiento — overhead de Falco en producción
0
XP ganado
3
Vidas restantes