Falco, détection de menaces Kubernetes, obtient le statut Graduated de la CNCF

2024-02-29 · Éditeur : CNCF · Domaine : Cloud & DevOps

Le 29 février 2024, la CNCF annonce la graduation de Falco, le moteur open source de détection de menaces à l'exécution créé par Sysdig, qui s'appuie sur les événements du noyau Linux et sur eBPF.

Ce qui change

  • Falco atteint le niveau Graduated de la CNCF le 29 février 2024.
  • Le projet vient de Sysdig (2016), Sandbox en 2018, Incubating en avril 2020.
  • +400 % de contributeurs actifs et +526 % de téléchargements depuis l'incubation.
  • Plus de 30 adoptants publics, dont Cisco, Shopify, GitLab et Qonto.

### Ce qui change Le 29 février 2024, la Cloud Native Computing Foundation annonce que **Falco** passe au niveau *Graduated*, le plus élevé de sa hiérarchie. Falco est un outil de sécurité à l'exécution pour Linux, présenté par la CNCF comme le moteur de détection de menaces de référence pour Kubernetes : il applique des règles personnalisées aux événements du noyau et émet des alertes en temps réel. ### Caractéristiques - Créé et publié en open source par Sysdig en 2016, accepté au stade Sandbox de la CNCF en 2018, passé en Incubating en avril 2020. - Depuis l'incubation : +400 % de contributeurs actifs, +526 % de téléchargements cumulés et +135 % de téléchargements mensuels moyens (chiffres CNCF). - Plus de 30 adoptants publics, dont Cisco, Shopify, Skyscanner, Vinted, Booz Allen Hamilton, GitLab et Qonto. - Évolutions récentes citées : nouvelle sonde eBPF, suites de tests améliorées, cadre de tests du noyau et intégration de sources de données supplémentaires. ### Pourquoi c'est important Le niveau Graduated est le plus exigeant de la CNCF : adoption en production démontrée et gouvernance éprouvée. Pour une ESN qui conçoit des plateformes Kubernetes, Falco devient une brique de détection d'intrusion à l'exécution défendable devant un RSSI : open source, gouvernance neutre, adoptée par des acteurs variés. Le coût réel reste l'exploitation : écrire, régler et trier les règles pour éviter les faux positifs. Falco s'appuie sur eBPF, ce qui le place au croisement de la sécurité et de l'observabilité du noyau. ### À retenir Falco rejoint les projets CNCF jugés mûrs pour la production : la détection à l'exécution devient une option standard des plateformes Kubernetes.

Liens

Tags : Sécurité, Kubernetes, eBPF, Open Source, Cloud natif