Je nach Implementierung können diese Workloads virtuelle Maschinen, Container, Kubernetes-Workloads und einige Serverless-Funktionen umfassen. Der CWPP-Scope umfasst üblicherweise Schwachstellenbewertung, Workload-Härtung, Datei- oder Prozess-Monitoring, Malware-Erkennung, Netzwerkkontrollen und Laufzeit-Bedrohungserkennung; die Abdeckung ist nicht standardisiert.
CWPP konzentriert sich auf den ausgeführten Workload und seine Artefakte, nicht nur auf die Kontrollebenen-Konfiguration des Cloud-Kontos. Es kann Nachweise über installierte Agents, Host- oder Orchestrator-Integrationen, Workload-Instrumentierung, Image- und Disk-Scans oder Cloud-Snapshots sammeln. Diese Ansätze haben unterschiedliche Stärken: Snapshot-Analysen können ruhende Software ohne Agent-Deployment finden, während Laufzeit-Sensorik Live-Prozesse und -Verbindungen beobachten kann, aber tatsächlich präsent und kompatibel sein muss.
Wichtigste Punkte
Vor der AusführungImages, Pakete, Secrets und Konfiguration scannen; freigegebene Quellen durchsetzen; und unnötige Software vor dem Deployment reduzieren.
Beim DeploymentWo unterstützt, gehärtete Workload-Einstellungen bewerten oder durchsetzen und mit nativen Identitäts-, Admission-, Segmentierungs- und Ressourcenkontrollmechanismen integrieren.
Während der AusführungWo unterstützt, Prozesse, Dateien, Systemaufrufe und Netzwerkverhalten beobachten; entsprechend getesteter Richtlinie alarmieren oder reagieren.
Über den LebenszyklusBefunde Workload-Eigentümern zuordnen, erreichbares Risiko priorisieren, betroffene Artefakte neu bauen oder patchen und verifizieren, dass korrigierte Versionen bereitgestellt werden.
Wichtige EinschränkungCWPP ist keine einheitliche Spezifikation. Agentenlose, Agent-basierte und Laufzeit-Ansätze liefern nicht identische Nachweise, und kurzlebige, verschlüsselte, privilegierte oder nicht unterstützte Workloads können blinde Flecken erzeugen.