Linux カーネルのシステムコール監視により、コンテナとKubernetes環境でランタイムセキュリティ脅威をリアルタイム検知するツールです。
中辛 の解説
Falco は C++ と eBPF/カーネルドライバベースのランタイムセキュリティエージェントです。CNCF の graduated project であり、本番環境で多くの企業に採用されています。カスタムルールセット、プラグインシステム、Helm チャート、 ユーティリティ(falcoctl)から構成され、 上での Helm デプロイメント対応済みです。demo 環境として -compose が提供されており、Falco・Falcosidekick・Redis・UI を一度に試せます。難易度は中程度で、ドキュメントと community support が充実しています。
이런 레포예요
이럴 때 쓰면 좋아요
- Kubernetes クラスタ内の異常なプロセス実行・ファイルアクセスを監視し、侵入検知アラートを SIEM に送信する
- コンテナが想定外のシステムコール(例:カーネルモジュール読み込み)を実行した場合に検出し、セキュリティインシデント対応を自動化する
- 本番サーバーの権限昇格試行やマルウェア活動をリアルタイムで検知し、データレイク上で長期分析を行う
핵심 기능
대안 대비 차별점
Falco は container-aware メタデータ統合と Kubernetes ネイティブ設計により、クラウドネイティブ環境での脅威検知を最適化し、osquery・Tetragon・auditd よりもルールベース カスタマイズと SIEM 連携が充実しています。
食べた人たち
実際に使ってみた人の記録です — 一言も完走の記録も、確認のうえで公開しています。
このリポジトリの作り方
はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。
준비물
- Linux カーネル 5.8 以上(BPF サポート)
- Docker または Kubernetes 環境(オプション)
- CMake 3.16 以上
- GCC/Clang コンパイラ
바로 시작하기
- ソースコードをビルドするために必要な依存関係とドライバをセットアップします。
cmake \
-DUSE_BUNDLED_DEPS=ON \
-DBUILD_DRIVER=ON \
-DBUILD_FALCO_MODERN_BPF=ON \
-DCREATE_TEST_TARGETS=ON \
-DBUILD_FALCO_UNIT_TESTS=ON ..
- Falco とユニットテストをビルドします。
nproc=$(grep processor /proc/cpuinfo | tail -n 1 | awk '{print $3}');
make -j$(($nproc-1)) falco_unit_tests
- ユニットテストスイートを実行します。
sudo ./unit_tests/falco_unit_tests
- Docker Compose デモ環境を起動します(Falco・Falcosidekick・UI・Redis を一度に起動)。
cd docker/docker-compose/
docker-compose up
- Kubernetes 環境への本番デプロイメントは Helm チャート(falcosecurity/charts)を使用します。
helm repo add falcosecurity https://falcosecurity.github.io/charts
helm install falco falcosecurity/falco
ギット飯トライで味見
入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。
ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。
npx gitbap-try falcosecurity/falco
Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →
スター推移 · 7日
使いやすさ · まねしやすいか
- ゆるいライセンス
- テストあり
- サンプル集
- 最近の更新
- AGENTS.md
- llms.txt
- テンプレート
最近の更新あり · 2016 年に作成
「데브옵스·인프라」 こういうリポジトリを毎週受け取りませんか?
毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。
自分のリポジトリですか? README にギット飯バッジを貼る
[](https://www.gitbap.com/r/falcosecurity/falco)Claude からそのまま使う — ギット飯のつなぎ方
ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。
Claude の設定 → コネクタにこのアドレスを貼り付け。
https://www.gitbap.com/api/mcpプラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。
/plugin marketplace add jakeparkcolde/gitbap-cowork/plugin install gitbap-cowork@gitbapAI が README をもとに要約しました · 原文を見る