Blog
TRANG CHỦ Quảng trường dành cho nhà phát triển Blog Các thay đổi đối với tệp trong vùng chứa được hiển thị bằng Chính sách tỷ lệ cá cược
Các thay đổi đối với tệp trong vùng chứa được hiển thị bằng Chính sách tỷ lệ cá cược
Xin chào mọi người
Watanabe sẽ phụ trách blog Sysdig thứ 35 của các kỹ sư SCSKLần này, chúng tôi sẽ giới thiệu chức năng Giám sát tính toàn vẹn của tệp (tỷ lệ cá cược) được phát hành vào tháng 12 năm 2025
Khách hàng thường hỏi chúng tôi có triển khai tính năng này hay không nên với bản phát hành này, giờ đây họ có thêm một lựa chọn
Trong bài viết này, chúng tôi sẽ chứng minh thông qua một xác minh đơn giản rằng những thay đổi đối với tệp trong vùng chứa sẽ kích hoạt cảnh báo
tỷ lệ cá cược là gì
tỷ lệ cá cược là tên viết tắt của Giám sát tính toàn vẹn của tệp, là cơ chế phát hiện các thay đổi đối với các tệp quan trọng trong hệ thống và vùng chứaMục đích là để liên tục theo dõi các thay đổi và xóa nội dung tệp, đồng thời phát hiện hành vi giả mạo trái phép và các thay đổi ngoài ý muốn ở giai đoạn đầu
tỷ lệ cá cược và triết lý của Sysdig
Sysdig phát hiện các thay đổi đối với tệp tồn tại tại thời điểm khởi động, chẳng hạn như thay đổi hoặc xóa nội dung
Nếu bạn muốn phát hiện hành vi của các tệp và tệp tạm thời được tạo hoặc cập nhật sau khi khởi động, việc sử dụng Quy tắc Falco là phù hợp
Để biết thêm kiến thức và ý tưởng kỹ thuật, vui lòng xem Sysdig
Sự khác biệt với Quy tắc Falco
So với Quy tắc Falco, tỷ lệ cá cược có cấu hình rất đơn giảnNó cũng hỗ trợ các biểu thức chính quy, do đó, ngay cả các cấu hình đường dẫn phức tạp cũng có thể được chỉ định một cách linh hoạtĐặc điểm là nó có thể được viết một cách trung thực để đáp ứng yêu cầu ``sẽ là vấn đề nếu nội dung trong thư mục này bị thay đổi''
Điều kiện tiên quyết
Cần có các yêu cầu sau để sử dụng tỷ lệ cá cược
- Host Shield 1430 trở lên- Phải bật eBPF phổ quát
Có thể bật Helm bằng cách thêm nội dung sau trong khi cài đặt
yaml
Cài đặt Chính sách tỷ lệ cá cược (mục tiêu giám sát)
Chỉ định các thư mục bạn muốn theo dõi trong Thư mục được giám sát, phân tách bằng dấu phẩyCũng có thể sử dụng biểu thức chính quy tuân thủ Google RE2, cho phép đặc tả linh hoạt
Thư mục bị loại trừ mô tả những gì bạn muốn loại trừ khỏi quá trình phát hiện
Hãy cùng luyện tập
Lần này, chúng ta sẽ khởi động vùng chứa nginx và ghi vào cũng như xóa tệp cấu hình
<Cập nhật tệp>
Thêm vào tệp cấu hình bằng lệnh sau
kubectl run -it --rm nginx --image nginx:latest -- /bin/bash echo 'test' >>/etc/nginx/nginxconf
Đã phát hiện thông tin sau
Nó cũng được liên kết với chức năng Cây quy trình để theo dõi lại và hiển thị các quy trình gốc, giúp xác định nguyên nhân xảy ra sự cố dễ dàng hơnNgoài ra, do tệp băm trước và sau khi cập nhật được hiển thị nên có thể xác định duy nhất mục tiêu, điều này có thể hữu ích trong điều tra
<Xóa tệp>
Tôi sẽ thử xóa tệp
kubectl run -it --rm nginx --image nginx:latest -- /bin/bash
Xóa cũng đã được phát hiện!
Cuối cùng
tỷ lệ cá cược là một chức năng giúp loại bỏ những lo ngại về vận hành chẳng hạn như ``tệp cấu hình đã bị viết lại mà không nhận ra'' hoặc ``Tôi không biết ai đã xóa nó''Chúng tôi hy vọng rằng bài viết này sẽ giúp bạn tiến thêm một bước nữa trong hoạt động bảo mật của mình
Giới thiệu người phụ trách
blog kỹ sư SCSK
Đánh giá tính năng mới của Sysdig Secure: Hỗ trợ quản lý vòng đời với màn hình đếm ngược cho đến EOL (Vòng đời phần mềm và Khả năng hiển thị cuối vòng đời)
[Video được phát hành] Rốt cuộc “CNAPP” là gì? Hãy cùng tìm hiểu lại CNAPP và Sysdig từ bảo mật không tin cậy (phiên bản mới nhất)
Bắt đầu với “bảo mật phòng thủ” với Sysdig: Tầm quan trọng của chức năng kiểm tra tuân thủ và cách sử dụng nó
Kubernetes SOAR được hiện thực hóa nhờ Sysdig! Tôi đã thử tự động hóa các hoạt động bảo mật bằng tính năng mới “Tự động hóa”
Làm cách nào để chọn Sysdig Secure hiện tại? Giải thích dễ hiểu về hệ thống giấy phép hiện hành
Trực quan hóa các thay đổi trong tệp vùng chứa bằng Chính sách tỷ lệ cá cược
Hãy thử chính sách chuỗi cung ứng của Sysdig
Tôi đã dùng thử Sysdig MCP Server x Claude Desktop [Từ thiết lập đến thực hành]
Hoạt động cơ bản của Sysdig! Giải thích các điểm khắc phục sự cố
Đảm bảo khối lượng công việc không có máy chủ trên đám mây: Phương pháp tiếp cận Sysdig Secure
Báo cáo về sự tham gia của Kaigi 2025 về Kỹ thuật nền tảng
Liên tục từ phát hiện đến phản hồi! Tăng tốc ứng phó sự cố với tính năng mới “Hành động phản hồi”
[Blog của kỹ sư SCSK] Hợp lý hóa quá trình nâng cấp tác nhân Sysdig với thế hệ AI ~Tự động hóa công việc di chuyển giá trị Helmyaml~
[Blog by SCSK Engineer] Trải nghiệm chức năng "Tìm kiếm" của Sysdig! Điều tra các lỗ hổng mà không cần tốn chi phí học tập truy vấn bằng cách sử dụng AI tổng hợp
[Blog của kỹ sư SCSK] Bảo mật đám mây trong bối cảnh không tin cậy và Sysdig
[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Network Policy Edition~
[Blog của kỹ sư SCSK] Các biện pháp đối phó hiệu quả chống lại tình trạng phát hiện quá mức với thế hệ AI! Xác minh khả năng của Sysdig Sage
[Blog của kỹ sư SCSK] Tại sao chọn Sysdig ngay bây giờ? Giải thích trong video! Đi đầu về bảo mật dựa trên nền tảng đám mây - triển khai an toàn với sự hỗ trợ của SCSK tại Nhật Bản
[Blog của kỹ sư SCSK] Serverless Agent hiện hỗ trợ Ứng dụng bộ chứa Azure
[Blog của kỹ sư SCSK] Sử dụng AI tổng hợp trong phân tích cuộc gọi hệ thống
[Blog của kỹ sư SCSK] Cập nhật thông tin Sysdig ~Tùy chọn S3 được thêm vào hợp tác AWS~
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu Falco - Phiên bản ngoại lệ
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu Falco - Danh sách/Phiên bản macro
[Blog by SCSK Engineer] Cùng theo dõi mức tiêu thụ điện năng của container bằng Sysdig Monitor
[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở Falco ~Phiên bản Contianer Drift~
[Blog by SCSK Engineer] ~ Gửi tới những người mới bắt đầu Falco ~ Cùng học Falco cùng Sysdig Sage ②
[Blog by SCSK Engineer] ~ Gửi tới những người mới bắt đầu Falco ~ Cùng học Falco cùng Sysdig Sage ①
[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform (Phiên bản màn hình)
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu Falco - phiên bản có điều kiện
[Blog của kỹ sư SCSK] Tôi đã thử sử dụng Sysdig Sage
[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition ②~
[Blog của kỹ sư SCSK] Hãy sử dụng Sysdig một cách an toàn ~Phiên bản danh sách cho phép IP~
[Blog của kỹ sư SCSK] Tôi đã thử liên kết Trình xuất nút với Sysdig Monitor
[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform
[Blog của kỹ sư SCSK] Tìm hiểu phạm vi bảo hiểm của CNAPP và Sysdig
[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không giới hạn ở Falco ~Phiên bản phát hiện phần mềm độc hại~
[Blog của kỹ sư SCSK] Hệ thống giấy phép Sysdig
[Blog của kỹ sư SCSK] Đã thử thiết lập xác thực SAML giữa Sysdig và Microsoft Entra ID
[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition~
[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở Falco ~Phiên bản phát hiện giả mạo đăng nhập AWS~
[Blog của kỹ sư SCSK] Đã thử chức năng Rủi ro của Sysdig Secure

