一句话Falco 是 CNCF 托管的开源云原生运行时安全工具,用于跨主机、容器、Kubernetes 与云环境进行近实时威胁检测和告警。
定价开源免费 正文未披露商业定价;Falco 被描述为开源项目,供应商可基于 Falco 提供托管安全服务。
适合谁使用 Linux 主机、虚拟机、容器、Kubernetes 与云服务的工程、平台、SRE、SecDevOps、InfoSec 团队,以及需要运行时威胁检测和合规监控的组织。
核心功能基于 Linux kernel events、system calls、eBPF 或 kernel module 的运行时威胁检测支持主机、VM、容器、Kubernetes、云服务环境内置规则并支持自定义规则、宏、例外和规则优先级支持 Kubernetes 元数据、容器运行时元数据等上下文增强可通过插件监控 AWS CloudTrail、Okta、GitHub、Kubernetes Audit 等数据源实时告警,可将 JSON 告警转发到 50+ 第三方系统、SIEM 或数据湖支持 x64 与 ARM CPU,支持大量 Linux kernel 版本可通过 Helm、Operator、容器、DEB/RPM、tarball 等方式部署
防护类型云原生运行时安全、主机/容器/Kubernetes/云环境威胁检测、异常行为检测、合规违规检测、配置变更和攻击检测。
部署方式可在 Linux 主机、VM、裸金属、容器、Kubernetes 中运行;Kubernetes 中通常以 privileged DaemonSet 部署;支持 Helm、Operator、Docker、DEB/RPM、tarball;使用 kernel module、old eBPF 或 modern_bpf 驱动。
合规认证正文未说明产品自身认证;可辅助对齐 MITRE ATT&CK,并用于 PCI DSS、NIST 等框架相关的合规监控和误配置检测。
定价开源项目,正文未提供商业价格或付费计划。
适用规模文本称轻量、高效、可扩展,适合开发与生产环境,支持任意规模的主机和容器威胁检测;也适用于旧基础设施、云、容器和 Kubernetes。
管理与告警基于规则产生近实时/实时告警;支持默认规则、自定义规则、规则禁用、标签、优先级阈值、限速;告警可保留本机或导出到集中式收集器,推荐转发至 SIEM、数据湖等。
集成能力与 Kubernetes、容器运行时、Kubernetes API server 集成;支持 GitHub、Okta、AWS CloudTrail、Kubernetes Audit 等插件数据源;可将 JSON 告警转发到 50+ 第三方系统、SIEM 和数据湖。
中国访问未知
适用场景容器和 Kubernetes 运行时威胁检测、主机和 VM 异常行为监控、云服务审计事件检测、合规监控、MITRE ATT&CK 对齐检测、生产集群可视化与告警、供应链零日风险运行时补充防护。
同类Tetragon、Tracee、Sysdig Secure、Aqua Security、Prisma Cloud、Wazuh、OSSEC