Pređi na sadržaj

Ne takmičimo se sa vašim CNAPP-om. Radimo deo koji on ne radi.

Iskrena verzija ove stranice: ako vam treba sprečavanje u toku izvršavanja ili širina kroz više cloud provajdera, kupite CNAPP. Ako treba da dokažete da je dobavljač koji vodi vaše kontejnere zaista ispravio ono što je rekao da je ispravio, to je drugi artefakt, i ovo je ono što ga proizvodi.

Zakažite baseline procenu
  • CNAPP platforme
  • Sopstveni skeneri
  • Izveštaji dobavljača
  • Testovi proboja
  • Šta se preklapa
  • Šta se ne preklapa

QubeAuditor

QubeAuditor je platforma za nezavisnu proveru bezbednosti kontejnera, a ne CNAPP. CNAPP kao što su Wiz, Prisma Cloud ili Microsoft Defender for Cloud daje široku posture pokrivenost kroz više cloud provajdera i detekciju u toku izvršavanja. QubeAuditor daje nezavisnu procenu jednog kontejnerskog okruženja, isključivo čitanjem, u kojoj svaki nalaz ima odgovornog dobavljača, ponovni test pri sledećem skeniranju i pakovanje u revizioni dokaz. Većina organizacija kojima treba ovo drugo već ima ono prvo.

Kategorije

Četiri stvari koje se međusobno mešaju.

Rešavaju različite probleme, a često se prodaju kao da su zamenljive. Znati šta vam nedostaje je najveći deo odluke.

CNAPP

Wiz, Prisma Cloud, Microsoft Defender for Cloud. Široko upravljanje posture kroz sve vrste resursa, detekcija u toku izvršavanja, analiza putanja napada i najčešće zaštita radnih opterećenja preko agenta. Napravljeno za bezbednosni tim koji je vlasnik okruženja i kojem treba stalna pokrivenost svega.

Skener

Trivy, Kubescape, Polaris, kube-score, Prowler. Besplatni, odlični i usmereni na detekciju. Kažu vam šta je pogrešno upravo sada, u sopstvenom formatu izlaza, bez sećanja na to šta su vam rekli prošlog meseca.

Test proboja

Vremenski ograničena vežba koju sprovode ljudi. Nalazi ono što analiza konfiguracije ne može, daje izveštaj u jednoj tački u vremenu i ne govori ništa o tome da li su nalazi ispravljeni tri meseca kasnije.

Platforma za proveru

Ovo što ovde opisujemo. Ne takmiči se u širini detekcije. Pokreće iste alate, pa dodaje sloj odgovornosti: stabilan identitet nalaza, vlasnika i rok po nalazu, verifikovano zatvaranje, detekciju vraćanja i dokaz koji revizor prihvata.

Jedno uz drugo

Šta vam svaki od njih zaista daje.

Čitajte kolone kao dopune, a ne kao alternative. Redovi u kojima je QubeAuditor slabiji govore isto koliko i oni u kojima je jači.

Poređenje QubeAuditor-a, CNAPP platformi, skenera koje sami pokrećete i bezbednosnih izveštaja koje piše dobavljač, po dimenzijama mogućnosti i dokaza.
QubeAuditorCNAPP platformaSkeneri koje sami voditeIzveštaj vašeg dobavljača
Širina detekcijeKontejneri i njihovi cloud nalozi: Kubernetes, Azure kontejnerski servisi, AWS ECS i ECRNajšira. Sve vrste resursa kroz više cloud provajderaOnoliko koliko alata postavite i održavateOno što su oni izabrali da pokrenu
Zaštita u toku izvršavanjaNema. Procena je samo za čitanjeDa, najčešće preko agenta uz eBPF detekcijuNemaRazličito, i retko navedeno
Admission kontrola i sprovođenjeNema. Agent nema putanju za pisanjeDaDostupno odvojeno, kroz druge alateNije primenljivo
Nezavisnost od operatoraDa. Napravljeno za okruženja kojima upravlja treća stranaNe. Obično ga vodi isti tim koji vodi okruženjeNe. Vodite ih vi ili vaš dobavljačNe. Piše ga strana koja se proverava
Stabilan identitet nalaza kroz skeniranjaDeterministički ključ iz provere i resursaUglavnom da, unutar same platformeNe. Svako pokretanje je nezavisan izlazNe
Odgovoran vlasnik i rok po nalazuDodela vlasnika i dobavljača, sa SLA politikama po ozbiljnosti i detekcijom prekoračenjaIntegracija sa tiketima, obično bez dodele dobavljačuOno što sami izgraditeRetko
Verifikovana ispravka, a ne samo zatvoren tiketSledeće skeniranje traži baš taj ključ nalaza i beleži verifikovano ili vraćenoZavisi od platformePoređenje biste morali sami da izgraditeNe
Izričito stanje neprocenjenoDa. Provera koja ne može da se izvrši nikada nije prolazRazličito. Rupe u pokrivenosti nisu uvek prikazaneZavisi od alataGotovo nikada
Isporuke za revizijuDOCX procena, PPTX izvršna prezentacija, paket dokaza sa SHA-256 manifestom i spiskom onoga što nedostajeKontrolne table i izvozi. Izveštaji su obično sporedniSirovi JSON koji sami oblikujeteDokument, nepoznate ponovljivosti
Gde su podaciU osnovnom modelu, unutar vašeg okruženja ili onog koje kontrolišeteNajčešće u SaaS-u proizvođačaGde god ih staviteU njihovim sistemima
Komercijalni oblikOgraničen baseline angažman, pa upravljana provera koja se ponavljaGodišnja pretplata na platformu, obično skalirana potrošnjomBesplatan softver, vreme vaših ljudiUključeno u naknadu za upravljanu uslugu

Redovi u kojima CNAPP kolona pobeđuje nisu previd. Platforma koja tvrdi da je najbolja u svemu govori vam da nije razmišljala o tome gde staje.

Odluka

Kada se ovo isplati, a kada ne.

Neprijatna verzija, jer pogrešno postavljen angažman podjednako troši i vaš budžet i naš kapacitet za isporuku.

Vredi razgovora ako

  • Treća strana upravlja vašim Kubernetes, Azure kontejnerskim ili AWS ECS okruženjem i takođe piše vaše bezbednosne izveštaje
  • Imate reviziju, NIS2 zahtev ili primopredaju od dobavljača sa konkretnim datumom
  • Imate nalaze iz prethodne procene i nemate način da dokažete koji su zaista ispravljeni
  • Koristite Azure Container Apps, Container Instances ili Dynamic Session Pools, koje većina alata ne procenjuje kao prvorazredne servise
  • Treba vam dokaz za razgovor sa dobavljačem, a ne još jedna kontrolna tabla za vaš tim

Verovatno nije za vas ako

  • Treba vam detekcija pretnji u toku izvršavanja ili zaštita radnih opterećenja, gde je CNAPP ispravna kupovina
  • Treba vam admission kontrola ili sprovođenje politika u klasteru
  • Vaše okruženje je pretežno na GCP-u, koji nije podržan cilj
  • Sami vodite svoju infrastrukturu i već održavate sloj između izlaza skenera i revizionog dokaza
  • Želite samostalnu registraciju i besplatan probni period, a ni jedno ni drugo ovde ne postoji

Zajedno

Kako izgleda kada se koriste oba.

Uobičajena postavka kod organizacija za koje je ovo napravljeno jeste da CNAPP ostaje na mestu, a sloj za proveru se dodaje nad okruženjima kojima upravlja neko drugi.

CNAPP zadržava svoj posao

Stalna posture pokrivenost svih resursa, detekcija u toku izvršavanja i uzbune za bezbednosni tim koji je vlasnik okruženja. Dodavanje sloja za proveru ništa od toga ne menja.

Provera pokriva ono što je povereno spolja

Okruženja kojima upravlja vaš dobavljač dobijaju procenu koju taj dobavljač ne kontroliše, sa nalazima koji su njemu dodeljeni i ponovo testirani u ritmu koji vi određujete.

Paket dokaza je artefakt

Ono što ide revizoru ili upravi generiše se jednom iz stanja skeniranja: šta je procenjeno, kojim alatom i u kojoj verziji, šta nije prošlo, šta je prihvaćeno i šta uopšte nije procenjeno.

Pitanja

Pitanja o poređenju

Da li je QubeAuditor zamena za Wiz?

Ne baš, i tretiranje na taj način vodilo bi lošoj kupovini. Wiz je CNAPP sa širokim upravljanjem posture kroz više cloud provajdera, detekcijom u toku izvršavanja i analizom putanja napada. QubeAuditor procenjuje kontejnerska okruženja samo čitanjem i dodaje odgovornost dobavljača, verifikovane ispravke i revizioni dokaz. Ako Wiz zamenite, izgubićete pokrivenost u toku izvršavanja i širinu kroz više cloud provajdera. Većina organizacija koje kupe QubeAuditor zadržava svoj CNAPP i koristi ga za okruženja kojima upravlja treća strana.

Već pokrećemo Trivy i Kubescape. Šta ovo dodaje?

QubeAuditor pokreće baš te alate, pa na strani detekcije ne dodaje ništa. Dodaje sve posle skeniranja: objedinjavanje u jedan model nalaza, deterministički ključ tako da je isti problem isti zapis kroz ponovljena skeniranja, dodelu vlasnika i dobavljača sa SLA rokovima po ozbiljnosti, prihvaćen rizik sa istekom, verifikovano zatvaranje i detekciju vraćanja, te DOCX, PPTX i paket dokaza kao isporuke. Ako vaš tim već održava taj sloj i on radi, mi vam ne trebamo.

Po čemu se ovo razlikuje od Microsoft Defender for Cloud?

Defender ima mnogo širu pokrivenost Azure-a i nativnu integraciju, i treba da ostane u vašem stack-u. QubeAuditor dodaje tri stvari koje Defender nije napravljen da pruži: procenu nezavisnu od onoga ko upravlja okruženjem, dokaz specifičan za Container Apps, Container Instances i Dynamic Session Pools, i tok otklanjanja u kojem svaki nalaz nosi odgovornog dobavljača, rok i stanje verifikovanog zatvaranja.

Da li ovo zamenjuje test proboja?

Ne. Test proboja je vežba koju sprovode ljudi i nalazi klase problema do kojih analiza konfiguracije ne može da dođe. QubeAuditor je stalna procena konfiguracije i posture uz tok odgovornosti. Odgovaraju na različita pitanja, a organizaciji sa regulatornim zahtevom obično trebaju oba.

Zašto ne bismo jednostavno tražili bezbednosni izveštaj od svog dobavljača?

Možete, i trebalo bi da ga pročitate. Ograničenje je strukturno: izveštaj koji piše strana koja upravlja infrastrukturom jeste izveštaj o statusu od zainteresovane strane. Obično nema stabilan identitet nalaza kroz periode, nema dodelu nalaza odgovornom dobavljaču, nema stanje verifikovane ispravke i nema izjavu o tome šta nije procenjeno. O te četiri praznine revizor i pita.

Pročitajte dalje

Ili počnite od nečega što već imate

Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.

Zakažite baseline procenu

Kontakt

Zakažite baseline procenu

Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.