OSS探訪

Linuxのsyscallやコンテナ・Kubernetesの実行時イベントをルールで監視し、異常な挙動をリアルタイム検知する

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
9,438
主要言語
C++
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/03
ページ内ナビ

概要

FalcoはLinux向けのクラウドネイティブなランタイムセキュリティツールです。カーネルからsyscallなどのイベントを取り込み、ルールに照らして異常な挙動や潜在的な脅威を検知します。コンテナランタイムやKubernetesのメタデータでイベントを補強し、SIEMやデータレイクでの分析につなげられます。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

カーネルイベントをルールで継続監視する

カーネル監視・検知エージェントとしてsyscallなどのイベントを観測し、カスタムルールに一致する挙動をリアルタイムに検知・通知します。

出典:[1]

コンテナ・Kubernetesの文脈をイベントへ加える

コンテナランタイムやKubernetesのメタデータをイベントへ加え、単なるsyscall列ではなくワークロードの文脈を含めて調査できます。収集したイベントはSIEMやデータレイクでの外部分析にも利用できます。

出典:[1]

ルール・プラグイン・配布物を分離したエコシステムで運用する

Falco本体に加え、公式ルール、プラグイン、falcoctl、Helm chartなどを別リポジトリで管理し、検知ルールや外部イベント連携、Kubernetes配布を役割ごとに組み合わせられます。

出典:[1]

向いている用途

Linux・Kubernetes環境に実行時の異常検知を追加したい場合に向く

コンテナやKubernetesのワークロードを含むLinux環境で、実行中の振る舞いをルールベースで監視し、既存のインシデント対応基盤へ通知をつなげたいチームに適します。

出典:[1]

導入前の確認

対象カーネルと取得方式の互換性を導入前に確認する

FalcoはLinuxのカーネルイベントを扱うため、対象環境の互換性、検知目的、性能、利用するビルドやドライバを事前に確認します。READMEも本番導入前に環境互換性と検知目標を確認するよう案内しています。

出典:[1]

0.45.0ではルールの文字列評価に破壊的変更がある

0.45.0ではフィールドの生バイト列を条件評価に使う変更に伴いFalco Engine versionが0.63.0へ上がり、一部の既存ルールは見直しが必要です。既存環境を更新する場合はCHANGELOGの破壊的変更を先に確認します。

出典:[2]

参考にした公式資料

  1. [1]Falco 0.45.0 README(2026-10-04)
  2. [2]Falco 0.45.0 CHANGELOG(2026-10-04)
  3. [3]Falco 0.45.0 release(2026-10-04)
  4. [4]Falco Apache-2.0 license(2026-10-04)
編集部からの補足

Falcoは検知エンジンを入れるだけで完了ではなく、対象環境に合うルール、通知先、調査・対応フローまで設計して価値が出るOSSです。0.45.0ではルール評価に破壊的変更があるため、既存環境を更新する場合はCHANGELOGを確認してください。

3ステップで試す

  1. 1

    Falco 0.45.0のデモ構成を取得する

    0.45.0 tagへ固定したリポジトリを取得します。デモはLinuxホスト上での動作確認向けです。

    git clone --depth 1 --branch 0.45.0 https://github.com/falcosecurity/falco.git falco-0.45.0
  2. 2

    Docker Compose設定を実行前に確認する

    公式デモはFalcoからホストの/proc・/etc・Docker socketなどを参照する構成です。起動前に展開される設定を確認します。

    cd falco-0.45.0/docker/docker-compose && docker-compose config
  3. 3

    デモ環境を起動する

    開発・検証用のLinuxホストだけで実行し、http://127.0.0.1:2802 を開きます。公式READMEはこのComposeを本番用ではないデモとして明記しています。

    cd falco-0.45.0/docker/docker-compose && docker-compose up
公式READMEで確認

成長

成長の推移 · 直近30日

9,438 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
58
Open PR
19

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • cncf
  • containers
  • security
  • falco
  • ebpf
  • kubernetes
  • hacktoberfest
  • cloud-native
  • cncf-project
  • runtime-security
Stars
9,438
Forks
1,084
Watchers
131
Open Issues
28
Contributors
233
所有者種別
Organization
主要言語
C++
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/03

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?