Falco bringt AWS-Cloud-Sicherheit eine Stufe höher

Sysdigs Falco ist ein Open-Source-Softwareprojekt, das als „De-facto“-Erkennungs-Engine für Container positioniert wird. Darum ist das wichtig.

Nov 5, 2021
4 minute read
enterprise management
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Cloud ist offen. Oder, vielleicht genauer gesagt: Viele der am schnellsten wachsenden und am weitesten verbreiteten Technologien, die sich derzeit in der globalen Cloud-Landschaft entwickeln und dort zum Einsatz kommen, sind Open Source. 

Die inhärente Offenheit, die weite Teile des Cloud-Ökosystems prägt, schafft eine große Vielfalt an Möglichkeiten für die Bereitstellung. In den vergangenen zwei Jahrzehnten haben wir uns rasch von den anfänglichen Vorstellungen rund um Public und Private Cloud weiterentwickelt und sind in sehr vielen Fällen zu der Erkenntnis gelangt, dass eine hybride Kombination aus beiden oft die sinnvollste Konfiguration ist.

Während die verteilte Struktur der Hybrid Cloud weiter an Umfang gewinnt, setzen Unternehmen auf Multi-Cloud, indem sie mehr als einen Cloud Service Provider (CSP) nutzen, und in einigen Fällen auf Poly-Cloud-Bereitstellungen, bei denen Workloads für einzelne Anwendungen und Datendienste über mehrere Instanzen bei mehreren CSPs „aufgeteilt“ werden.

Erweiterte Toolset-Mechanik

Sysdig will ein neues Bindeglied für das Sicherheitskontrollmanagement über die unbestreitbar uneinheitliche und fragmentierte Oberfläche des Planeten Cloud hinweg schaffen. Das Unternehmen nutzte seinen Auftritt auf der KubeCon + CloudNativeCon North America 2021 im Herbst, um zu erläutern, wie das Open-Source-Softwareprojekt Falco seine Toolset-Mechanik erweitert.

Falco ist ein Cloud-natives Projekt für Laufzeitsicherheit. Sysdig positioniert es als „De-facto“-Erkennungs-Engine für die Robustheit von Containern und Kubernetes (das Projekt wurde mehr als 30 Millionen Mal heruntergeladen – vielleicht ist es also noch kein De-facto-Industriestandard). Falco wurde von Sysdig entwickelt und der Cloud Native Computing Foundation (CNCF) beigesteuert und ist nun ein gehostetes Projekt auf „Inkubationsstufe“. 

Nun ist Falco auch mit AWS CloudTrail abgestimmt, einem AWS-Service, der Unternehmen dabei unterstützt, Aspekte der Governance, Compliance und Prüfung operationeller Risiken ihres AWS-Kontos zu kontrollieren. Ein neues Amazon-Web-Services-(AWS-)CloudTrail-Plug-in ermöglicht mithilfe von Falco-Regeln die Echtzeiterkennung unerwarteten Verhaltens und von Konfigurationsänderungen, Eindringversuchen sowie Datendiebstahl in AWS-Cloud-Services. 

Die Falco-Community entwickelte diese Erweiterung gemeinsam mit Sysdig auf Grundlage eines neuen Plug-in-Frameworks. Dieses ermöglicht es jedem Systemingenieur und jedem Softwareentwickler, Falco so zu erweitern, dass Daten aus zusätzlichen Quellen neben Linux-Systemaufrufen und Kubernetes-Audit-Logs erfasst werden. 

Advertisement

Lesen Sie auch: Public vs. Private Cloud: Modelle für die Cloud-Bereitstellung

Konsistente verteilte Bedrohungserkennung

Loris Degioanni, Gründer und Chief Technology Officer von Sysdig, verweist auf die Realität, dass Unternehmen kritische Daten über mehrere Clouds hinweg verwalten müssen. Seiner Aussage nach benötigen sie eine konsistente Bedrohungserkennung in ihren verteilten Umgebungen. 

Zusätzliche Plug-ins ermöglichen es Unternehmen, eine einheitliche Sprache für die Bedrohungserkennung zu verwenden und Sicherheitslücken durch konsistente Richtlinien für Workloads und Infrastruktur zu schließen. Außerdem wurden mehr als 20 neue sofort einsatzbereite Richtlinien zur Unterstützung von Compliance-Frameworks veröffentlicht.

Falco untersucht Cloud-Logs im Streaming-Verfahren, wendet die Regeln in Echtzeit auf die Logs an und meldet Probleme sofort, ohne dass eine zusätzliche Kopie der Daten erstellt werden muss. Dieser Ansatz ergänzt das statische Cloud-Security-Posture-Management durch die kontinuierliche Prüfung auf unerwartete Änderungen an Konfigurationen und Berechtigungen, die das Risiko erhöhen können.

Heute müssen Sicherheitsteams AWS-CloudTrail-Logs zur Verarbeitung in einen Data Lake oder ein Security Information and Event Management (SIEM) exportieren und anschließend nach Bedrohungen und Konfigurationsänderungen suchen, die auf ein Risiko hindeuten können. Dieser Ansatz führt zu Verzögerungen bei der Risikoerkennung und erhöht zugleich Kosten und Komplexität.

Cloud- und Sicherheitsteams kämpfen mit einer stetig wachsenden Liste von Tools, die sie beherrschen und verwalten müssen. Falco stellt ein einziges Tool für die Bedrohungserkennung in Container- und Cloud-Umgebungen bereit und reduziert die Komplexität, indem es die Zahl der Tools im Stack verringert.

Mit dieser Technologie können Anwender dieselbe „Regelsprache“ verwenden, um konsistente Richtlinien für Workloads und Infrastruktur zu erstellen und Sicherheitslücken zu schließen. Angesichts des Fachkräftemangels sowohl in der Cybersicherheit als auch in DevOps ist es entscheidend, die Lernkurve durch den Einsatz einheitlicher Tools für die Bedrohungserkennung zu verkürzen.

Lesen Sie auch: Sicherheitsmanagement in Multi-Cloud-Umgebungen

Advertisement

Die nächste Herausforderung der Cloud

Der rote Faden dieser Geschichte weist wohl auf die nächste große Herausforderung der Cloud-Computing-Entwicklung hin (also auf Konsistenz angesichts der Austauschbarkeit). Wir wissen, dass keine zwei Cloud-Instanzen zwangsläufig gleich sind – Clouds können für ganz unterschiedliche Parameter der Betriebsleistung optimiert werden –, und das gilt bereits innerhalb des Bereitstellungsrahmens eines einzelnen CSP.

Wenn wir diesen Differenzierungsfaktor auf eine Handvoll CSPs ausweiten (im Wesentlichen sind es AWS, Google und Azure, aber es gibt noch einige weitere) und über die derzeit entstehenden Multi- und Poly-Cloud-Kombinationen nachdenken, wird schnell klar, wo sich Abweichungen und Inkompatibilitäten auftun werden.

Darum hören wir so viel über die Bemühungen, die Kubernetes-Container-Orchestrierungstechnologie überall dort relevant zu halten, wo sie eingesetzt wird. Die allgegenwärtige Vernetzung der Cloud soll nicht daran scheitern, dass eine Datenbank in einem Teil des IT-Stacks anders konfiguriert ist als eine andere. Deshalb müssen wir eine Vorlage erstellen und sie überall dort mit demselben Werkzeugsatz anpassen können, wo wir arbeiten.

Im Fall von Falco ist dieses Werkzeug ein Tool zur Bedrohungserkennung. Doch für die gesamte interne Mechanik einer operativen Cloud gibt es noch viele weitere Werkzeuge und Stellhebel.

„Die Plug-in-Funktion von Falco bietet DevOps- und Sicherheitsteams ein einziges Tool zur Bedrohungserkennung mit einer einheitlichen Regelsprache für Container- und Cloud-Umgebungen. Dadurch können Anwender konsistente Richtlinien für Workloads und Infrastruktur erstellen und Sicherheitslücken schließen“, sagt Chris Aniszczyk, CTO der Cloud Native Computing Foundation. „Die Grundlage für schnelle Innovationen durch die Community, um Falco auf zusätzliche Cloud-Umgebungen auszuweiten, ist nun geschaffen.“

Die neue Plug-in-Funktion und das Framework wurden in den vergangenen Monaten von der Falco-Community und Sysdig in das Projekt eingebracht. Derzeit ist das AWS-CloudTrail-Plug-in zur Nutzung im Vorschaumodus verfügbar, und Mitwirkende können auf Grundlage des Frameworks neue Plug-ins entwickeln.

Die Cloud ist weiterhin offen und interoperabel, und sie ist nach wie vor hervorragend für austauschbare Integration und Vernetzung präzisionsoptimiert – doch es bleibt noch Arbeit. Niemand sollte mit einem Vorschlaghammer auf eine Cloud-Verbindungsstelle einschlagen, die zunächst den Eindruck erweckt, man müsse sie mit Gewalt zusammenfügen. Genau solche Vorgehensweisen können zu Schwachstellen führen, die Falco beseitigen will.

Advertisement

Eine sicherere Cloud ist eine wohlklingendere Cloud. Selbst Amadeus höchstpersönlich würde dem zustimmen.

Lesen Sie als Nächstes: Die besten Tools und Services für die Migration in die Enterprise Cloud 2021

Adrian Bridgwater

Adrian Bridgwater is a technology journalist with three decades of press experience. Primarily he works as a news analysis writer dedicated to a software application development ‘beat’; but, in a fluid media world, he is also an analyst, technology evangelist, and content consultant. As the previously narrow discipline of programming now extends across a wider transept of the enterprise IT landscape, his own editorial purview has also broadened. He has spent much of the last 10 years also focusing on open source, data analytics and intelligence, cloud computing, mobile devices, and data management.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.