eBPF-агент ловит системные вызовы прямо в ядре Linux, а наше «ядро»системы должно успеть отфильтровать поток, обогатить контекстом и выдать вердикт. И это на масштабе тысяч кластеров и миллиардов событий в сутки.
Мы прошли путь от REST для конфигурации политик детектирования до CRD в Kubernetes. По дороге набили шишки, характерные для таких систем.
Расскажем про архитектурные развилки, от которых зависит латентность и устойчивость под нагрузкой: решать на агенте или централизованно, слать события батчами или потоком, использовать императивный API или декларативные ресурсы.
Не будем раскрывать внутреннюю кухню продукта, но покажем конкретные паттерны и порядки цифр. После доклада у вас будет список вопросов, которые стоит задать себе до того, как система упрётся в лимиты на проде.