detecting-container-escape-attempts - 使用 Falco 与 Seccomp 检测容器逃逸尝试
通过 Falco、seccomp 配置和 auditd 规则监控容器逃逸指标,覆盖命名空间操纵、能力滥用、内核漏洞利用和敏感挂载等攻击向量。
标签
更新于: 2026-06-30能力
典型输入
典型输出
该技能可以做什么
- 部署 Falco 运行时检测
- 创建自定义逃逸检测规则
- 配置 seccomp 安全配置
- 设置 auditd 审计规则
- 配置告警路由流水线
- 使用事件生成器测试规则
输入
- 内核 5.10+ 的 Linux 主机
- Falco 0.37+ 安装
- Docker Engine 或 containerd 运行时
- auditd 服务
- Kubernetes 集群
- 告警服务端点
输出
- Falco 告警事件
- Seccomp 配置文件
- Auditd 日志条目
- Slack 与 PagerDuty 告警通知
- Elasticsearch 告警记录
要求
- 支持 eBPF 的 Linux 内核 5.10+
- Falco 0.37+(内核模块或 eBPF 探针)
- Docker Engine 或 containerd 运行时
- auditd 已安装并配置
- 加载 eBPF/内核模块需要 Root 权限
