FalcoAuditRules
Scope: Cluster
Version: v1alpha1
-
spec
-
spec.requiredEngineVersionИспользуется для определения совместимости с версией Falco.
-
spec.requiredK8sAuditPluginVersionИспользуется для определения совместимости с версией плагина аудита Kubernetes.
-
spec.rules
Обязательный параметр
Описывает правила Falco, которые будут применяться во время мониторинга кластера.
Эти правила помогают обнаружить угрозы во время работы кластера, анализируя особенности поведения приложений и контейнеров.
Подробности см. в документации Falco и справочнике.
Минимальная длина:
1
-
spec.rules.list
Список значений, которые могут использоваться в макросах, правилах и других списках.
В отличие от макросов и правил, у списков нет условий (condition).
-
spec.rules.list.items
Обязательный параметр
Список значений. -
spec.rules.list.name
Обязательный параметр
Уникальное имя списка.
-
-
spec.rules.macro
Правило, которое может переиспользоваться в других правилах или макросах.
Макрос позволяет заменить сложные повторяющиеся выражения на имя макроса.
-
spec.rules.macro.condition
Обязательный параметр
Фильтрующее выражение; применяется к событиям для проверки соответствия правилу. -
spec.rules.macro.name
Обязательный параметр
Короткое уникальное имя для макроса.
-
-
spec.rules.rule
Правило, по которому будет создаваться событие.
Сопровождается подробным описанием того, что произошло.
-
spec.rules.rule.condition
Обязательный параметр
Фильтрующее выражение; применяется к событиям для проверки соответствия правилу. -
spec.rules.rule.desc
Обязательный параметр
Подробное описание того, что должно обнаружить правило. -
spec.rules.rule.enabledЕсли значение —
false
, правило не будет ни загружено, ни применено к событиям.По умолчанию:
true
-
spec.rules.rule.name
Обязательный параметр
Короткое уникальное имя для правила. -
spec.rules.rule.output
Обязательный параметр
Сообщение, которое будет отправляться при наступлении события. -
spec.rules.rule.priority
Обязательный параметр
Уровень опасности события.Допустимые значения:
Emergency
,Alert
,Critical
,Error
,Warning
,Notice
,Informational
,Debug
-
spec.rules.rule.sourceИсточник данных, для которого применяется правило.
По умолчанию:
Syscall
Допустимые значения:
Syscall
,K8sAudit
-
spec.rules.rule.tagsСписок меток, применяемых к правилу.
-
-
-