Blog Runtime Security

¿Qué es Falco? Seguridad en tiempo de ejecución explicada (2026)

Puedes revisar tu contenedor a fondo y aun así ser atacado, porque el peligro llega mientras corre. Falco es la cámara

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. La definición
  2. ¿Qué caza Falco (en vivo)?
  3. ¿Cómo decide: reglas?
  4. Falco + Trivy (compañeros)
  5. Preguntas frecuentes
  6. Artículos relacionados

Puedes revisar tu contenedor a fondo antes de arrancarlo y aun así ser atacado, porque el peligro llega después, mientras corre. Falco es la cámara de seguridad que vigila tus contenedores en vivo y grita en cuanto algo raro pasa.

Y cómo se junta con Trivy para cubrir toda la seguridad de tus contenedores.

Juntos cubren todo.

La definición

Falco es una herramienta de seguridad libre y gratuita, de la comunidad de Kubernetes, especializada en el tiempo de ejecución. Es decir, no revisa cosas guardadas: vigila el comportamiento de tus contenedores mientras están funcionando, en directo, y detecta cuando algo se sale de lo normal.

Seguridad open-source en TIEMPO DE EJECUCIÓN: vigila tus contenedores mientras corren y detecta lo anormal.

¿Qué caza Falco (en vivo)?

¿Qué caza, en concreto? Cosas que casi siempre significan un ataque. Que alguien abra una terminal dentro de un contenedor, algo que casi nunca es normal. Que se lea un archivo sensible, como las contraseñas del sistema. Que aparezca una conexión de red rara hacia fuera. O que un proceso intente ganar permisos de administrador.

  1. Una terminal abierta en un contenedor
  2. Lectura de archivos sensibles
  3. Conexiones de red raras
  4. Intentos de ganar permisos de administrador

¿Cómo decide: reglas?

¿Y cómo sabe qué es sospechoso? Con reglas. Falco trae un montón de reglas ya hechas por expertos, y tú puedes añadir las tuyas. Cuando una acción encaja con una regla, salta la alerta al instante, y la puedes enviar a donde tu equipo la vea o incluso lanzar una respuesta automática.

Reglas listas (y las tuyas). Si una acción encaja → alerta al instante → aviso al equipo o respuesta automática.

Falco + Trivy (compañeros)

Y la idea: Falco y Trivy son compañeros, no rivales. Trivy revisa el contenedor antes de arrancarlo, en reposo, buscando fallos conocidos. Falco vigila lo que pasa después, en vivo, buscando comportamientos raros. Uno antes, otro durante. Juntos cubren toda la vida de tu contenedor.

Trivy Falco
ANTES de arrancar · fallos conocidos DURANTE · comportamiento sospechoso

Así que Falco es la cámara de seguridad de tus contenedores en tiempo real: caza terminales sospechosas, accesos raros y escaladas de permisos con reglas, y completa a Trivy. Con los dos, tienes tus contenedores cubiertos de principio a fin.

Preguntas frecuentes

¿Por dónde empiezo con Falco?

Y la idea: Falco y Trivy son compañeros, no rivales. Trivy revisa el contenedor antes de arrancarlo, en reposo, buscando fallos conocidos. Falco vigila lo que pasa después, en vivo, buscando comportamientos raros. Uno antes, otro durante. Juntos cubren toda la vida de tu contenedor.

¿Falco sirve fuera de Kubernetes?

Sí. Nació en el ecosistema de Kubernetes y es un proyecto graduado de la CNCF, pero lo que vigila son las llamadas al sistema del kernel de Linux (con eBPF o con un módulo del kernel). Eso significa que también protege un servidor Linux normal o contenedores sueltos de Docker, sin Kubernetes por medio.

¿Falco bloquea el ataque o solo avisa?

Falco detecta y alerta: esa es su función. Para que la alerta se convierta en acción se le acopla un enrutador de eventos (Falcosidekick) que la envía a Slack, a un SIEM o a un motor de respuesta que aísle el pod. Conviene tenerlo claro antes de dar por cerrada la protección en tiempo de ejecución.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados