🧩 Пост 4 — eBPF в деле: политики, логи и правила для SOC
У меня тут отпуск, а это значит самое время добить историю про eBPF. Ну как добить, точно буду писать еще, потому что целую книжку купил) Но об этом в другой раз)
В прошлых постах мы разобрались, зачем вообще мониторить ядро и почему Falco и Tetragon — не игрушки, а must-have для SOC.
Теперь — мясо. Разбираем, как из eBPF-событий сделать боевые алерты.
⚙️ 1. Включаем политику
Берём Tetragon — он умеет eBPF+LSM и детально видит процессы.
Пример политики: отслеживаем подозрительные execve из временных директорий (классика малвари ).
apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
name: suspicious-exec
spec:
kprobes:
- call: "do_execveat_common"
args:
- index: 0
type: "string"
selectors:
- matchArgs:
- index: 0
operator: "Prefix"
values: ["/tmp/", "/dev/shm/"]
💡Почему это важно: /tmp — любимое место для дропперов и скриптов, особенно если exec происходит от системных UID.
🧾 2. Что попадает в логи
Tetragon отдаёт JSON-структуру в stdout или Loki/ELK:
{
"process_exec": {
"parent": "bash",
"binary": "/tmp/payload",
"uid": 1000,
"pod": "web-frontend-42",
"namespace": "prod"
}
}
Сразу видно — кто, откуда и где в кластере/хосте запустил бинарь.
🔎 3. Пишем правило в ELK
Kibana Query (Lucene):
🔔 Что делает:
ловит все бинарники, запущенные из временных директорий, кроме системных процессов.
🧠 4. Корреляция и фильтры
Часто /tmp — и легитимные билды. Как делать меньше фолсов:
1️⃣ Исключить namespace: dev или user: ci-runner.
2️⃣ Обогатить событие через CMDB / asset-инвентори (hostname → роль).
3️⃣ Делать цепочки: exec → connect → write — алертить, только если есть поведение (например, исходящее соединение).
⚡️ 5. Профит для SOC
❕eBPF фильтрует шум в ядре → меньше фолсов.
❕Лог содержит контекст: кто, где, из какого контейнера.
❕Корреляции в SIEM становятся простыми и точными.
❕SOC начинает детектить поведение атак, а не отдельные exec.
💬 В следующем посте — реальный кейс расследования: как eBPF помог отследить эскалацию привилегий и восстановить цепочку атаки, когда на уровне логов было тихо.
#nasoc #tetragon #soc #ebpf #siem
У меня тут отпуск, а это значит самое время добить историю про eBPF. Ну как добить, точно буду писать еще, потому что целую книжку купил) Но об этом в другой раз)
В прошлых постах мы разобрались, зачем вообще мониторить ядро и почему Falco и Tetragon — не игрушки, а must-have для SOC.
Теперь — мясо. Разбираем, как из eBPF-событий сделать боевые алерты.
⚙️ 1. Включаем политику
Берём Tetragon — он умеет eBPF+LSM и детально видит процессы.
Пример политики: отслеживаем подозрительные execve из временных директорий (классика малвари ).
apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
name: suspicious-exec
spec:
kprobes:
- call: "do_execveat_common"
args:
- index: 0
type: "string"
selectors:
- matchArgs:
- index: 0
operator: "Prefix"
values: ["/tmp/", "/dev/shm/"]
💡Почему это важно: /tmp — любимое место для дропперов и скриптов, особенно если exec происходит от системных UID.
🧾 2. Что попадает в логи
Tetragon отдаёт JSON-структуру в stdout или Loki/ELK:
{
"process_exec": {
"parent": "bash",
"binary": "/tmp/payload",
"uid": 1000,
"pod": "web-frontend-42",
"namespace": "prod"
}
}
Сразу видно — кто, откуда и где в кластере/хосте запустил бинарь.
🔎 3. Пишем правило в ELK
Kibana Query (Lucene):
process_exec.binary: "/tmp/*" AND NOT process_exec.parent: "systemd"
🔔 Что делает:
ловит все бинарники, запущенные из временных директорий, кроме системных процессов.
🧠 4. Корреляция и фильтры
Часто /tmp — и легитимные билды. Как делать меньше фолсов:
1️⃣ Исключить namespace: dev или user: ci-runner.
2️⃣ Обогатить событие через CMDB / asset-инвентори (hostname → роль).
3️⃣ Делать цепочки: exec → connect → write — алертить, только если есть поведение (например, исходящее соединение).
⚡️ 5. Профит для SOC
❕eBPF фильтрует шум в ядре → меньше фолсов.
❕Лог содержит контекст: кто, где, из какого контейнера.
❕Корреляции в SIEM становятся простыми и точными.
❕SOC начинает детектить поведение атак, а не отдельные exec.
💬 В следующем посте — реальный кейс расследования: как eBPF помог отследить эскалацию привилегий и восстановить цепочку атаки, когда на уровне логов было тихо.
#nasoc #tetragon #soc #ebpf #siem