Poredimo
- CNAPP platforme
- Sopstveni skeneri
- Izveštaji dobavljača
- Testovi proboja
- Šta se preklapa
- Šta se ne preklapa
Ne takmičimo se sa vašim CNAPP-om. Radimo deo koji on ne radi.
Iskrena verzija ove stranice: ako vam treba sprečavanje u toku izvršavanja ili širina kroz više cloud provajdera, kupite CNAPP. Ako treba da dokažete da je dobavljač koji vodi vaše kontejnere zaista ispravio ono što je rekao da je ispravio, to je drugi artefakt, i ovo je ono što ga proizvodi.
Zakažite baseline procenu- CNAPP platforme
- Sopstveni skeneri
- Izveštaji dobavljača
- Testovi proboja
- Šta se preklapa
- Šta se ne preklapa
QubeAuditor
QubeAuditor je platforma za nezavisnu proveru bezbednosti kontejnera, a ne CNAPP. CNAPP kao što su Wiz, Prisma Cloud ili Microsoft Defender for Cloud daje široku posture pokrivenost kroz više cloud provajdera i detekciju u toku izvršavanja. QubeAuditor daje nezavisnu procenu jednog kontejnerskog okruženja, isključivo čitanjem, u kojoj svaki nalaz ima odgovornog dobavljača, ponovni test pri sledećem skeniranju i pakovanje u revizioni dokaz. Većina organizacija kojima treba ovo drugo već ima ono prvo.
Kategorije
Četiri stvari koje se međusobno mešaju.
Rešavaju različite probleme, a često se prodaju kao da su zamenljive. Znati šta vam nedostaje je najveći deo odluke.
CNAPP
Wiz, Prisma Cloud, Microsoft Defender for Cloud. Široko upravljanje posture kroz sve vrste resursa, detekcija u toku izvršavanja, analiza putanja napada i najčešće zaštita radnih opterećenja preko agenta. Napravljeno za bezbednosni tim koji je vlasnik okruženja i kojem treba stalna pokrivenost svega.
Skener
Trivy, Kubescape, Polaris, kube-score, Prowler. Besplatni, odlični i usmereni na detekciju. Kažu vam šta je pogrešno upravo sada, u sopstvenom formatu izlaza, bez sećanja na to šta su vam rekli prošlog meseca.
Test proboja
Vremenski ograničena vežba koju sprovode ljudi. Nalazi ono što analiza konfiguracije ne može, daje izveštaj u jednoj tački u vremenu i ne govori ništa o tome da li su nalazi ispravljeni tri meseca kasnije.
Platforma za proveru
Ovo što ovde opisujemo. Ne takmiči se u širini detekcije. Pokreće iste alate, pa dodaje sloj odgovornosti: stabilan identitet nalaza, vlasnika i rok po nalazu, verifikovano zatvaranje, detekciju vraćanja i dokaz koji revizor prihvata.
Jedno uz drugo
Šta vam svaki od njih zaista daje.
Čitajte kolone kao dopune, a ne kao alternative. Redovi u kojima je QubeAuditor slabiji govore isto koliko i oni u kojima je jači.
| QubeAuditor | CNAPP platforma | Skeneri koje sami vodite | Izveštaj vašeg dobavljača | |
|---|---|---|---|---|
| Širina detekcije | Kontejneri i njihovi cloud nalozi: Kubernetes, Azure kontejnerski servisi, AWS ECS i ECR | Najšira. Sve vrste resursa kroz više cloud provajdera | Onoliko koliko alata postavite i održavate | Ono što su oni izabrali da pokrenu |
| Zaštita u toku izvršavanja | Nema. Procena je samo za čitanje | Da, najčešće preko agenta uz eBPF detekciju | Nema | Različito, i retko navedeno |
| Admission kontrola i sprovođenje | Nema. Agent nema putanju za pisanje | Da | Dostupno odvojeno, kroz druge alate | Nije primenljivo |
| Nezavisnost od operatora | Da. Napravljeno za okruženja kojima upravlja treća strana | Ne. Obično ga vodi isti tim koji vodi okruženje | Ne. Vodite ih vi ili vaš dobavljač | Ne. Piše ga strana koja se proverava |
| Stabilan identitet nalaza kroz skeniranja | Deterministički ključ iz provere i resursa | Uglavnom da, unutar same platforme | Ne. Svako pokretanje je nezavisan izlaz | Ne |
| Odgovoran vlasnik i rok po nalazu | Dodela vlasnika i dobavljača, sa SLA politikama po ozbiljnosti i detekcijom prekoračenja | Integracija sa tiketima, obično bez dodele dobavljaču | Ono što sami izgradite | Retko |
| Verifikovana ispravka, a ne samo zatvoren tiket | Sledeće skeniranje traži baš taj ključ nalaza i beleži verifikovano ili vraćeno | Zavisi od platforme | Poređenje biste morali sami da izgradite | Ne |
| Izričito stanje neprocenjeno | Da. Provera koja ne može da se izvrši nikada nije prolaz | Različito. Rupe u pokrivenosti nisu uvek prikazane | Zavisi od alata | Gotovo nikada |
| Isporuke za reviziju | DOCX procena, PPTX izvršna prezentacija, paket dokaza sa SHA-256 manifestom i spiskom onoga što nedostaje | Kontrolne table i izvozi. Izveštaji su obično sporedni | Sirovi JSON koji sami oblikujete | Dokument, nepoznate ponovljivosti |
| Gde su podaci | U osnovnom modelu, unutar vašeg okruženja ili onog koje kontrolišete | Najčešće u SaaS-u proizvođača | Gde god ih stavite | U njihovim sistemima |
| Komercijalni oblik | Ograničen baseline angažman, pa upravljana provera koja se ponavlja | Godišnja pretplata na platformu, obično skalirana potrošnjom | Besplatan softver, vreme vaših ljudi | Uključeno u naknadu za upravljanu uslugu |
Redovi u kojima CNAPP kolona pobeđuje nisu previd. Platforma koja tvrdi da je najbolja u svemu govori vam da nije razmišljala o tome gde staje.
Odluka
Kada se ovo isplati, a kada ne.
Neprijatna verzija, jer pogrešno postavljen angažman podjednako troši i vaš budžet i naš kapacitet za isporuku.
Vredi razgovora ako
- Treća strana upravlja vašim Kubernetes, Azure kontejnerskim ili AWS ECS okruženjem i takođe piše vaše bezbednosne izveštaje
- Imate reviziju, NIS2 zahtev ili primopredaju od dobavljača sa konkretnim datumom
- Imate nalaze iz prethodne procene i nemate način da dokažete koji su zaista ispravljeni
- Koristite Azure Container Apps, Container Instances ili Dynamic Session Pools, koje većina alata ne procenjuje kao prvorazredne servise
- Treba vam dokaz za razgovor sa dobavljačem, a ne još jedna kontrolna tabla za vaš tim
Verovatno nije za vas ako
- Treba vam detekcija pretnji u toku izvršavanja ili zaštita radnih opterećenja, gde je CNAPP ispravna kupovina
- Treba vam admission kontrola ili sprovođenje politika u klasteru
- Vaše okruženje je pretežno na GCP-u, koji nije podržan cilj
- Sami vodite svoju infrastrukturu i već održavate sloj između izlaza skenera i revizionog dokaza
- Želite samostalnu registraciju i besplatan probni period, a ni jedno ni drugo ovde ne postoji
Zajedno
Kako izgleda kada se koriste oba.
Uobičajena postavka kod organizacija za koje je ovo napravljeno jeste da CNAPP ostaje na mestu, a sloj za proveru se dodaje nad okruženjima kojima upravlja neko drugi.
CNAPP zadržava svoj posao
Stalna posture pokrivenost svih resursa, detekcija u toku izvršavanja i uzbune za bezbednosni tim koji je vlasnik okruženja. Dodavanje sloja za proveru ništa od toga ne menja.
Provera pokriva ono što je povereno spolja
Okruženja kojima upravlja vaš dobavljač dobijaju procenu koju taj dobavljač ne kontroliše, sa nalazima koji su njemu dodeljeni i ponovo testirani u ritmu koji vi određujete.
Paket dokaza je artefakt
Ono što ide revizoru ili upravi generiše se jednom iz stanja skeniranja: šta je procenjeno, kojim alatom i u kojoj verziji, šta nije prošlo, šta je prihvaćeno i šta uopšte nije procenjeno.
Pitanja
Pitanja o poređenju
Da li je QubeAuditor zamena za Wiz?
Već pokrećemo Trivy i Kubescape. Šta ovo dodaje?
Po čemu se ovo razlikuje od Microsoft Defender for Cloud?
Da li ovo zamenjuje test proboja?
Zašto ne bismo jednostavno tražili bezbednosni izveštaj od svog dobavljača?
Pročitajte dalje
- Sloj odgovornosti u detalje
Deterministički ključevi nalaza, stanja životnog ciklusa, poređenje dva skeniranja i način na koji se sastavlja paket dokaza.
- Zašto ocena posture nije revizioni dokaz
Šta revizor traži i zašto procenat usklađenosti na to ne odgovara.
- Azure servisi koje većina alata preskače
Container Apps, Container Instances i Dynamic Session Pools, procenjeni kao prvorazredni servisi.
- Provera kroz celu bazu klijenata
Za dobavljače koji već pokreću skenere za klijente i žele sloj koji uslugu čini obnovljivom.
Ili počnite od nečega što već imate
Donesite nam jedan skorašnji bezbednosni izveštaj dobavljača koji upravlja vašim okruženjem. Pokazaćemo koliko njegovih nalaza ima odgovornog vlasnika, status verifikacije i dokaz koji biste mogli da predate revizoru.
Zakažite baseline procenuKontakt
Zakažite baseline procenu
Recite nam šta pokrećete i ko time upravlja. Vraćamo se sa obuhvatom, rokovima i fiksnom cenom za jedno okruženje.