Привет!



Falco в большей степени известен тем, что помогает реализовывать runtime защиту в кластерах контейнерной оркестрации. Однако, его функционал можно использовать, в том числе для анализа логов Kubernetes с целью идентификации инцидентов.



По ссылке приведен пример, в котором демонстрируется:

🍭 Настройка логирования Kubernetes для перенаправления логов в Falco

🍭 Использование Falcosidekick, который расширяет перечень возможных output для alerting (по умолчанию доступно только 5)

🍭 «Включение» логирования в Kubernetes при помощи AuditPolicy

🍭 Отображение информации в web-интерфейсе Falcosidekick



Все просто, понятно, доступно и с примерами!