Segurança em runtime de containers com Falco: detectar ameaças em execução
Scanners de vulnerabilidades protegem o build. Falco protege o runtime — detectando comportamentos anômalos em containers em execução que nenhuma análise estática consegue identificar.
O gap que scanners de imagem não cobrem
Trivy e Grype protegem contra CVEs conhecidos no momento do build. Mas e o container que foi construído limpo e depois teve um atacante executando curl para baixar um payload, abrindo um shell interativo ou lendo /etc/shadow? Essas ameaças não aparecem em nenhum scanner estático — só são visíveis em runtime. É exatamente esse gap que o Falco preenche.
Como o Falco funciona
Falco (CNCF, open source, Aqua Security) é um motor de detecção de ameaças em runtime que opera interceptando syscalls do kernel Linux via eBPF ou módulo de kernel. Ele avalia cada syscall contra um conjunto de regras e gera um alerta quando um comportamento anômalo é detectado — em tempo real, com contexto de container, Pod, namespace e processo.
Por operar no nível de kernel, o Falco não depende de agentes dentro dos containers — funciona independentemente da linguagem, framework ou configuração da aplicação.
Regras que detectam ameaças reais
- Shell em container de produção —
spawned_process_in_containercomproc.name in (bash, sh, zsh). Nenhum container de produção deveria abrir shells interativos. - Leitura de arquivos sensíveis — acesso a
/etc/shadow,/etc/passwd, arquivos de chave SSH ou credenciais de cloud. - Escalonamento de privilégio — mudança de UID para root em tempo de execução, uso de
setuidou abertura de/proc/self/mem. - Conexão de rede inesperada — container estabelecendo conexão com IPs externos que não fazem parte do comportamento esperado da aplicação.
- Escrita fora de volumes permitidos — container com filesystem read-only tentando escrever em diretórios do sistema.
Regras customizadas para o seu contexto
As regras default do Falco cobrem os casos mais comuns, mas cada ambiente tem comportamentos esperados que precisam ser configurados para evitar falsos positivos. Regras customizadas em YAML definem exceções por imagem, namespace ou label — permitindo que o Falco seja preciso no seu contexto específico sem gerar ruído operacional.
Integração com Kubernetes e SIEM
O Falco Operator implanta o Falco como DaemonSet no cluster, garantindo cobertura em todos os nodes. Alertas são exportados via Falcosidekick para Slack, PagerDuty, Elasticsearch, Splunk ou qualquer SIEM — com contexto completo do incidente para investigação forense.
Próximo passo
Seus containers em produção têm visibilidade de comportamento em runtime?
A rune.dev implementa Falco em clusters Kubernetes com regras customizadas e integração com SIEM para detecção de ameaças em tempo real.
Falar com um especialista →Precisa de apoio técnico no seu ambiente?
Diagnóstico sem compromisso. Retorno em até 48h úteis.