Falcoのルールで `evt.type` に `execve` を指定した場合、実際に検知されるのはプロセスの開始時か終了時か。

システムコールのエントリとイグジットの両方を検知できるが、通常は引数や戻り値を確認する