FalcoAuditRules
Scope: Cluster
Version: v1alpha1
- spec
Обязательный параметр
- spec.requiredEngineVersion
Используется для определения совместимости с версией Falco.
- spec.requiredK8sAuditPluginVersion
Используется для определения совместимости с версией плагина аудита Kubernetes.
- spec.rules
Обязательный параметр
Описывает правила Falco, которые будут применяться во время мониторинга кластера.
Эти правила помогают обнаружить угрозы во время работы кластера, анализируя особенности поведения приложений и контейнеров.
Подробности см. в документации Falco и справочнике.
Минимальная длина:
1
- spec.rules.list
Список значений, которые могут использоваться в макросах, правилах и других списках.
В отличие от макросов и правил, у списков нет условий (condition).
- spec.rules.list.items
Обязательный параметр
Список значений.
- spec.rules.list.name
Обязательный параметр
Уникальное имя списка.
- spec.rules.macro
Правило, которое может переиспользоваться в других правилах или макросах.
Макрос позволяет заменить сложные повторяющиеся выражения на имя макроса.
- spec.rules.macro.condition
Обязательный параметр
Фильтрующее выражение; применяется к событиям для проверки соответствия правилу.
- spec.rules.macro.name
Обязательный параметр
Короткое уникальное имя для макроса.
- spec.rules.rule
Правило, по которому будет создаваться событие.
Сопровождается подробным описанием того, что произошло.
- spec.rules.rule.condition
Обязательный параметр
Фильтрующее выражение; применяется к событиям для проверки соответствия правилу.
- spec.rules.rule.desc
Обязательный параметр
Подробное описание того, что должно обнаружить правило.
- spec.rules.rule.enabled
Если значение —
false
, правило не будет ни загружено, ни применено к событиям.По умолчанию:
true
- spec.rules.rule.name
Обязательный параметр
Короткое уникальное имя для правила.
- spec.rules.rule.output
Обязательный параметр
Сообщение, которое будет отправляться при наступлении события.
- spec.rules.rule.priority
Обязательный параметр
Уровень опасности события.
Допустимые значения:
Emergency
,Alert
,Critical
,Error
,Warning
,Notice
,Informational
,Debug
- spec.rules.rule.source
Источник данных, для которого применяется правило.
По умолчанию:
"Syscall"
Допустимые значения:
Syscall
,K8sAudit
- массив строк
Список меток, применяемых к правилу.