🔗 Site officiel (CNCF)

Falco surveille en continu les appels système d’un hôte ou d’un cluster Kubernetes et déclenche des alertes selon des règles déclaratives (accès fichier sensible, shell dans un conteneur, élévation de privilèges…). Contrairement aux scanners statiques, il détecte un comportement anormal pendant qu’il se produit, pas seulement une CVE connue au moment du build. Projet CNCF, largement utilisé comme capteur runtime en complément d’un scanner d’image comme Trivy.

🔵 Défensif

# Lance Falco avec les règles par défaut, alertes en JSON sur la sortie standard
$ falco -r /etc/falco/falco_rules.yaml -o json_output=true

Chaque alerte est émise en continu sous forme d’un objet JSON (règle déclenchée, niveau de priorité, processus/conteneur concerné, appel système à l’origine) directement exploitable par un collecteur de logs ou un SIEM pour alimenter des dashboards ou déclencher des réponses automatisées.