Segurança de Runtime (eBPF)
A segurança de runtime observa o que realmente acontece dentro do cluster em tempo de execução: syscalls, processos, conexões de rede e consultas DNS. A Serigy usa eBPF para isso — especificamente Tetragon sobre Cilium.
Por que eBPF (e não construir do zero)
Seção intitulada “Por que eBPF (e não construir do zero)”eBPF roda no kernel Linux com baixo overhead e enxerga eventos que o userspace não vê. Adotar ferramentas prontas (Tetragon/Falco + Cilium) entrega a maior parte do caminho já feito, em vez de instrumentar tudo manualmente.
| Sinal | O que o eBPF observa |
|---|---|
| Syscalls | Execuções, aberturas de arquivo, privilege escalation |
| Processos | Quem iniciou o quê, árvore de processos, binários inesperados |
| Rede | Conexões (origem/destino), portas, tráfego lateral |
| DNS | Consultas e picos anômalos de resolução |
Arquitetura
Seção intitulada “Arquitetura”flowchart TB
subgraph node["Cada nó RKE"]
K["Kernel Linux"]
eBPF["Programas eBPF"]
K --> eBPF
end
Cilium["Cilium (CNI + eBPF)<br/>rede + network policy"] --> eBPF
Tetragon["Tetragon<br/>syscalls · processos · rede · DNS"] --> eBPF
Tetragon -->|eventos| OTel["OpenTelemetry"]
OTel --> Obs["Observabilidade<br/>(Prometheus/Tempo/Grafana)"]
Obs --> Base["Baseline (Shadow Mode)"]
- Cilium — CNI baseado em eBPF: fornece rede do cluster, network policies e visibilidade de fluxos. Base para o mTLS e a microsegmentação.
- Tetragon — segurança de runtime: emite eventos de syscalls/processos/rede/DNS, que alimentam a observabilidade e o baseline.
Política: observar antes de bloquear
Seção intitulada “Política: observar antes de bloquear”Tetragon pode observar (gerar eventos) ou aplicar (bloquear/derrubar processos). A Serigy começa em observação: primeiro em Shadow Mode para construir o baseline; só depois, e de forma controlada, ativa o enforcement. Nunca o contrário.
Como se encaixa nas camadas de segurança
Seção intitulada “Como se encaixa nas camadas de segurança”- Host: CIS hardening.
- Contêiner: Chainguard Images.
- Runtime (esta página): eBPF/Tetragon observando o comportamento real.
- Tráfego interno: mTLS com Istio + SPIRE.
- Borda da aplicação: BFF para o frontend React.