Runtime Security Tingkat Lanjut: Deteksi Intrusif eBPF Falco dan Integrasi Wazuh SIEM
Observabilitas Keamanan di Level Kernel Linux
Keamanan kontainer tidak cukup hanya mengandalkan pemindaian statis (static image scanning) pada tahap CI/CD. Ancaman modern seperti zero-day exploit, eskalasi hak akses (privilege escalation), dan eksekusi biner tersembunyi terjadi saat aplikasi sedang berjalan (runtime).
Pendekatan konvensional yang memuat Kernel Module (LKM) berisiko menyebabkan kernel panic. Solusi modern beralih ke eBPF dengan CO-RE (Compile Once – Run Everywhere) melalui Falco, yang mampu menginspeksi syscall kernel Linux secara aman tanpa membebani performa I/O simpul.
┌────────────────────────────────────────────────────────┐
│ User Space: Containerized Applications │
│ (Node.js, Go Microservices, Python Worker) │
└──────────────────────────┬─────────────────────────────┘
│ Syscall (execve, openat, connect)
▼
┌────────────────────────────────────────────────────────┐
│ Linux Kernel Space │
│ ┌──────────────────────────────────────────────────┐ │
│ │ eBPF Probe Hook (sys_enter / sys_exit) │ │
│ │ - BPF Ring Buffer Ringan (Zero Allocation) │ │
│ └───────────────────────┬──────────────────────────┘ │
└──────────────────────────┼─────────────────────────────┘
│ Event Streaming
▼
┌────────────────────────────────────────────────────────┐
│ Falco Engine -> Rule Evaluation -> Wazuh SIEM / Alert │
└────────────────────────────────────────────────────────┘
Formulasi Aturan Falco untuk Deteksi Anomali
Falco mengevaluasi setiap syscall terhadap aturan keamanan deklaratif. Contoh aturan untuk mendeteksi penyerang yang menjalankan shell interaktif di dalam kontainer yang sedang berjalan:
- rule: Terminal Shell Spawned in Production Container
desc: A shell was spawned by a process inside an active production container
condition: >
container.id != host and
evt.type = execve and
proc.name in (bash, sh, zsh, dash) and
not proc.pname in (entrypoint.sh, init)
output: >
Peringatan Anomali Shell (user=%user.name container=%container.name
cmd=%proc.cmdline parent=%proc.pname file=%fd.name)
priority: WARNING
tags: [container, mitre_execution]
Integrasi Terpusat Wazuh SIEM & Mitigasi Otomatis
Log peringatan dari Falco diteruskan ke Wazuh SIEM/XDR Cluster melalui Unix domain socket atau webhook. Ketika tingkat keparahan (severity level) mencapai ambang batas kritis:
- Wazuh memicu skrip Active Response pada host agen.
- Simpul secara otomatis mengisolasi kontainer yang terinfeksi menggunakan
cgroupsatau menambahkan aturan firewallnftablessementara untuk memutus koneksi Command & Control (C2). - Notifikasi insiden lengkap dengan taksonomi MITRE ATT&CK dikirimkan langsung ke pusat komando keamanan.
Dengan arsitektur terintegrasi ini, sistem mampu mendeteksi dan merespons serangan siber dalam hitungan milidetik sebelum penyerang dapat melakukan pergerakan lateral (lateral movement).