От syscall до вердикта за миллисекунды: реалтайм-конвейер форензики поверх eBPF в Kubernetes
Тезисы
eBPF-агент ловит системные вызовы прямо в ядре Linux, а наше «ядро»системы должно успеть отфильтровать поток, обогатить контекстом и выдать вердикт. И это на масштабе тысяч кластеров и миллиардов событий в сутки.
Мы прошли путь от REST для конфигурации политик детектирования до CRD в Kubernetes. По дороге набили шишки, характерные для таких систем.
Расскажем про архитектурные развилки, от которых зависит латентность и устойчивость под нагрузкой: решать на агенте или централизованно, слать события батчами или потоком, использовать императивный API или декларативные ресурсы.
Не будем раскрывать внутреннюю кухню продукта, но покажем конкретные паттерны и порядки цифр. После доклада у вас будет список вопросов, которые стоит задать себе до того, как система упрётся в лимиты на проде.

eBPF-агент ловит системные вызовы прямо в ядре Linux, а наше «ядро»системы должно успеть отфильтровать поток, обогатить контекстом и выдать вердикт. И это на масштабе тысяч кластеров и миллиардов событий в сутки.

Мы прошли путь от REST для конфигурации политик детектирования до CRD в Kubernetes. По дороге набили шишки, характерные для таких систем.

Расскажем про архитектурные развилки, от которых зависит латентность и устойчивость под нагрузкой: решать на агенте или централизованно, слать события батчами или потоком, использовать императивный API или декларативные ресурсы.

Не будем раскрывать внутреннюю кухню продукта, но покажем конкретные паттерны и порядки цифр. После доклада у вас будет список вопросов, которые стоит задать себе до того, как система упрётся в лимиты на проде.

Информация о спикере
Никита Зайцев
Senior Backend Developer, Лаборатория Касперского
Senior Backend Developer на Go, специализируюсь на высоконагруженных распределённых системах. Текущий фокус - realtime-обработка телеметрии в масштабе тысяч Kubernetes-кластеров (форензика/observability, миллиарды событий в сутки). Ранее - software architect в проектирование распределённых систем с высокими требованиями к отказоустойчивости.
  • Никита Зайцев
    Senior Backend Developer, Лаборатория Касперского
    Senior Backend Developer на Go, специализируюсь на высоконагруженных распределённых системах. Текущий фокус - realtime-обработка телеметрии в масштабе тысяч Kubernetes-кластеров (форензика/observability, миллиарды событий в сутки). Ранее - software architect в проектирование распределённых систем с высокими требованиями к отказоустойчивости.
Все доклады