Conceito e mecanismo
Um sensor runtime observa eventos e aplica regras. Um alerta de shell inesperada identifica comportamento que merece análise; não prova sozinho exfiltração nem que o processo foi bloqueado. Confirma o que a integração realmente faz. Verifica também a saúde da recolha: um node sem eventos pode parecer silencioso porque o agente deixou de funcionar. Para reduzir ruído de manutenção aprovada, usa uma exceção estreita e revista, ligada ao workload e contexto relevantes. Autorizar todas as shells com o mesmo nome pode eliminar deteção de atividades não aprovadas. O objetivo é preservar cobertura útil e tornar o significado de cada alerta compreensível para quem está de prevenção.
Aplicação guiada
Numa aplicação de posições perto do fecho, coordena o responsável de incidente com segurança e negócio. Se o plano permite isolamento seletivo e existe capacidade saudável, contém o Pod suspeito e preserva a evidência antes de operações destrutivas. Recupera a partir de artefacto aprovado e trata a causa que permitiu a alteração. Apagar apenas o ficheiro visível não demonstra que o resto do container é confiável. Valida o resultado funcional, a cobertura dos sensores e as credenciais potencialmente afetadas antes de encerrar. O gestor técnico deve registar impacto, decisões, responsáveis, contingência e ações de prevenção, para transformar a resposta num serviço operável após o incidente.
Falco alerta, mas não há resposta automática configurada: a equipa ainda tem de decidir e executar contenção autorizada.
Armadilhas comuns
Alerta como bloqueio; ausência de eventos como segurança; exceção ampla; recuperação a partir do container suspeito.
Tópicos relacionados: Fronteiras de rede e exposição do cluster · Identidades e autorização da API
Deteta, confirma, contém, preserva e recupera com evidência e responsáveis definidos.
Referência: Falco runtime detection · Kubernetes v1.35; current six-domain CKS outline