Hotdetektion vid körning övervakar beteendet hos körande arbetsbelastningar efter tecken på kompromiss. Oväntade processopens, ovanliga systemanrop, nätverksanslutningar till nya destinationer, filskrivningar i känsliga kataloger och privilegieeskaleringsförsök. Till skillnad från statisk analys eller kontroller före driftsättning fungerar körningsdetektion på vad arbetsbelastningar faktiskt gör.
Moderna körningsdetektionsverktyg använder eBPF (extended Berkeley Packet Filter), en Linux-kärnteknik som säkert kör övervakningskod i kärnan, och observerar varje systemanrop med minimal overhead. Falco, Tetragon och liknande verktyg bygger på eBPF och kan instrumentera all containeraktivitet på en nod utan att modifiera containerarna.
Varningströtthet är den primära operativa utmaningen i körningshotdetektion. En upptagen container genererar miljontals systemanrop per minut, bara en liten del är säkerhetsrelevant. Effektiv detektion kräver investering i regelinställning, undertryckning av kända säkra baslinjemönster och fokusering av varningar på signaler med hög säkerhet.