FalcoAuditRules
Scope: Cluster
      
Version: v1alpha1
- 
    объектspec- 
    целочисленныйspec.requiredEngineVersionИспользуется для определения совместимости с версией Falco.
- 
    строкаspec.requiredK8sAuditPluginVersionИспользуется для определения совместимости с версией плагина аудита Kubernetes.
- 
    массив объектовspec.rulesОбязательный параметр Описывает правила Falco, которые будут применяться во время мониторинга кластера. Эти правила помогают обнаружить угрозы во время работы кластера, анализируя особенности поведения приложений и контейнеров. Подробности см. в документации Falco и справочнике. Минимальная длина: 1- 
    объектspec.rules.listСписок значений, которые могут использоваться в макросах, правилах и других списках. В отличие от макросов и правил, у списков нет условий (condition). - 
    массивspec.rules.list.itemsОбязательный параметр Список значений.
- 
    строкаspec.rules.list.nameОбязательный параметр Уникальное имя списка.
 
- 
    
- 
    объектspec.rules.macroПравило, которое может переиспользоваться в других правилах или макросах. Макрос позволяет заменить сложные повторяющиеся выражения на имя макроса. - 
    строкаspec.rules.macro.conditionОбязательный параметр Фильтрующее выражение; применяется к событиям для проверки соответствия правилу.
- 
    строкаspec.rules.macro.nameОбязательный параметр Короткое уникальное имя для макроса.
 
- 
    
- 
    объектspec.rules.ruleПравило, по которому будет создаваться событие. Сопровождается подробным описанием того, что произошло. - 
    строкаspec.rules.rule.conditionОбязательный параметр Фильтрующее выражение; применяется к событиям для проверки соответствия правилу.
- 
    строкаspec.rules.rule.descОбязательный параметр Подробное описание того, что должно обнаружить правило.
- 
    булевыйspec.rules.rule.enabledЕсли значение —false, правило не будет ни загружено, ни применено к событиям.По умолчанию: true
- 
    строкаspec.rules.rule.nameОбязательный параметр Короткое уникальное имя для правила.
- 
    строкаspec.rules.rule.outputОбязательный параметр Сообщение, которое будет отправляться при наступлении события.
- 
    строкаspec.rules.rule.priorityОбязательный параметр Уровень опасности события.Допустимые значения: Emergency,Alert,Critical,Error,Warning,Notice,Informational,Debug
- 
    строкаspec.rules.rule.sourceИсточник данных, для которого применяется правило.По умолчанию: SyscallДопустимые значения: Syscall,K8sAudit
- 
    массив строкspec.rules.rule.tagsСписок меток, применяемых к правилу.
 
- 
    
 
- 
    
 
-