Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Put falco k statusu vypusknika cncf 2
Dev48

© 2026 · All rights reserved.

Путь Falco к статусу выпускника CNCF

Источник: Sysdig

Путь Falco к статусу выпускника CNCF

Источник: Sysdig

В феврале 2024 года проект Falco получил статус выпускника в составе фонда Cloud Native Computing Foundation (CNCF). Получение этого статуса знаменует собой важную веху на пути, начавшемся в

27 сентября 2026 г.•Обновлено: 27 сентября 2026 г.

В феврале 2024 года проект Falco получил статус выпускника (graduated) в рамках Cloud Native Computing Foundation (CNCF). Этот статус знаменует собой важную веху на пути, начавшемся в 2018 году, когда компания Sysdig передала Falco в CNCF. Это значительное достижение для всей индустрии в целом, повышающее безопасность современных вычислительных платформ, которое стало возможным благодаря колоссальным усилиям разработчиков из множества компаний и огромного сообщества пользователей по всему миру. Чтобы понять какое влияние Falco оказала на индустрию, важно обратиться к истории ее создания.

В 2014 году, когда мы начинали писать первые строки кода того, что в итоге станет драйверами Falco, я едва ли мог представить, чем станет Falco и какое значение она приобретет для современных вычислительных платформ. Этот путь был долгим и увлекательным, начавшись еще до 2014 года: истоки Falco уходят корнями в сетевые пакеты.

Путь от пакетов к инструментам безопасности в облаке

В конце 1990-х годов стремительное расширение компьютерных сетей выявило потребность в доступных инструментах мониторинга сети. Фильтрация пакетов в Беркли (BPF) стала значительным прорывом, обеспечив захват и фильтрацию пакетов в операционной системе BSD. BPF является предшественником широко используемого сегодня eBPF и изначально выпускался вместе с сопутствующей библиотекой libpcap. Библиотека libpcap использовалась в качестве основы для таких инструментов, как tcpdump и Wireshark (изначально Ethereal), которые стали стандартными средствами для анализа пакетов.

В последующие годы полезность сетевых пакетов быстро вышла за рамки устранения неполадок в область безопасности. Хорошим примером является Snort, система обнаружения вторжений с открытым исходным кодом, выпущенная в 1998 году. Snort, используя данные пакетов и гибкий механизм правил, обеспечивал обнаружение угроз, поступающих через сеть, в режиме реального времени.

С эволюцией вычислительных архитектур сигналы на основе пакетов становилось все труднее собирать и декодировать. Такие инструменты, как tcpdump, Wireshark и Snort, оставались чрезвычайно популярными, но такие тенденции, как контейнеризация, шифрование и переход в облако, сделали их значительно менее эффективными.

Именно поэтому после более чем десяти лет работы с этими инструментами небольшая группа людей решила переосмыслить то, как должны выглядеть средства обеспечения безопасности, если проектировать их с нуля для поддержки облачных инфраструктур. Мы решили сосредоточиться на ядре Linux, а именно на уровне системных вызовов, в качестве инструментального слоя, и с первого дня заложили поддержку контейнеров и Kubernetes. Используя системные вызовы, мы могли предложить те же рабочие процессы, что и инструменты на основе пакетов (детальный перехват, фильтры, файлы трассировки...), но в удобном для современных парадигм виде.

Компоненты инструментов Falco, которые мы творчески назвали Falco libs, были выпущены в 2014 году вместе с командной утилитой sysdig, которую можно рассматривать как tcpdump для системных вызовов.

Рождение безопасности рантайма

Falco была выпущена в 2016 году. Она объединила перехват системных вызовов и мощный механизм правил, что позволило гибко настраивать обнаружение как для контейнеров, так и для хостов. Сообщество сразу же обратило на это внимание, и так родилась безопасность рантайма (runtime security).

Falco развивалась в двух направлениях: технологии сбора данных и богатство правил обнаружения. В отношении первого направления мы первыми применили eBPF для сбора сигналов безопасности. Использование eBPF для безопасности сегодня кажется очевидным для любого специалиста в индустрии, но в 2018 году, когда мы выпустили наш драйвер eBPF, это было неслыханно. На самом деле это было трудно представить: нам пришлось работать с сообществом ядра Linux над решением некоторых нерешенных проблем в eBPF, прежде чем мы смогли заставить его работать.

Во втором направлении Falco постепенно становилась все более модульной, включая поддержку таких источников данных, как журналы аудита Kubernetes, облачные трейлы, сторонние приложения, такие как Okta и GitHub, и многие другие. Наше видение заключается в том, что по мере того как все программное обеспечение становится облачным, безопасность рантайма требует гораздо большего, чем просто сбор сигналов ядра. Угрозы сложны и могут исходить изнутри ваших контейнеров, но они также могут исходить из вашей плоскости управления, вашей инфраструктуры, ваших идентификационных данных, ваших хранилищ данных и ваших облачных сервисов. Falco предлагает единое и коррелированное представление, которое можно использовать для обнаружения различных типов атак и отслеживания их перемещения по инфраструктуре.

Сила сообщества

Передача Falco в фонд Cloud Native Computing Foundation (CNCF) в 2018 году стала важным шагом для проекта. Это решение было основано на вере в то, что безопасность рантайма является ключевым компонентом современного стека вычислений на базе Kubernetes и должна стать стандартом по умолчанию. Мы также верили, что только подход на основе сообщества, где хорошие парни работают вместе, дает всем нам реальный шанс против злоумышленников.

Получение статуса выпускника Falco — это кульминация долгий путь и отличный пример инноваций с открытым исходным кодом, где новый вклад опирается на прошлые достижения, объединяя различные сообщества и технологии. Это означает, что Falco прошла достаточно тестов, проверок и внедрений, чтобы ей можно было доверять в самых сложных сценариях. Достижение этого этапа было бы невозможно без вклада многих людей: первых пользователей, разработчиков, ключевых мейнтейнеров, спонсоров, сообщества пользователей, фонда Cloud Native Computing Foundation. Мы не можем поблагодарить каждого из них здесь, но хотим быть уверены, что они знают: мы ценим то, что они сделали.

Что касается Falco как проекта, мы рады достичь такой вехи, но считаем, что это только начало. Мы хотим добавить множество функций, но еще важнее убедиться, что Falco проста в развертывании, легковесна и всегда способна обнаруживать новейшие угрозы. Мы надеемся, что таким образом мы сможем помочь вам уверенно и безопасно запускать ваше облачное ПО.

← Все статьи

Ещё в разделе «Облака и инфраструктура»

Все →
Новый навык обнаруживает риски ИИ-агентов, устраняет их и доказывает эффективность исправлений
Microsoft

Новый навык обнаруживает риски ИИ-агентов, устраняет их и доказывает эффективность исправлений

Сообщества вокруг дата-центров Amazon: что происходит рядом с центрами обработки данных по всей территории США
Amazon

Сообщества вокруг дата-центров Amazon: что происходит рядом с центрами обработки данных по всей территории США

Приложение GitHub Copilot для начинающих: как создавать собственные рабочие процессы с помощью холстов
GitHub Actions

Приложение GitHub Copilot для начинающих: как создавать собственные рабочие процессы с помощью холстов

Microsoft объединяет бизнес-ИИ в единое приложение в попытке конкурировать с AnthropicПресса
Microsoft

Microsoft объединяет бизнес-ИИ в единое приложение в попытке конкурировать с Anthropic

Повышение производительности сайта за счет отправки большего объема CSS
GitHub Actions

Повышение производительности сайта за счет отправки большего объема CSS

От Opus 5 к Opus 5.5: более качественные исправления при снижении затрат на 58% в SonarQube Remediation Agent
SonarSource

От Opus 5 к Opus 5.5: более качественные исправления при снижении затрат на 58% в SonarQube Remediation Agent

Ещё от Sysdig

Почему SBOM не справляются с предотвращением атак на цепочку поставок?
Sysdig

Почему SBOM не справляются с предотвращением атак на цепочку поставок?

Внедрение ИИ — это метрика выживания в сфере безопасности
Sysdig

Внедрение ИИ — это метрика выживания в сфере безопасности

Представляем навык SysQL: запрашивайте граф безопасности на любом языке.
Sysdig

Представляем навык SysQL: запрашивайте граф безопасности на любом языке.

Представляем Sysdig Secure AI: ваша экспертная команда ИИ-безопасности
Sysdig

Представляем Sysdig Secure AI: ваша экспертная команда ИИ-безопасности

Представляем Sysdig Secure AI: ваша экспертная команда ИИ по безопасности
Sysdig

Представляем Sysdig Secure AI: ваша экспертная команда ИИ по безопасности