Selon l'implémentation, ces workloads peuvent inclure machines virtuelles, conteneurs, workloads Kubernetes et certaines fonctions serverless. Le périmètre du CWPP couvre couramment l'évaluation des vulnérabilités, le durcissement des workloads, la supervision des fichiers ou processus, la détection de malware, les contrôles réseau et la détection de menaces à l'exécution ; la couverture n'est pas standardisée.
Le CWPP se concentre sur le workload en exécution et ses artefacts plutôt que sur la seule configuration du plan de contrôle du compte cloud. Il peut collecter des indices via des agents installés, des intégrations d'hôte ou d'orchestrateur, l'instrumentation des workloads, l'analyse d'images et de disques, ou des instantanés cloud. Ces approches ont des forces différentes : l'analyse d'instantanés peut trouver des logiciels dormants sans déployer d'agent, tandis que la détection à l'exécution peut observer processus et connexions en direct mais doit être réellement présente et compatible.
Points clés
Avant l'exécutionAnalyser images, paquets, secrets et configuration ; imposer des sources approuvées ; et réduire les logiciels inutiles avant le déploiement.
Au déploiementLorsque pris en charge, évaluer ou appliquer des réglages de workload durcis et s'intégrer aux mécanismes natifs d'identité, d'admission, de segmentation et de contrôle des ressources.
Pendant l'exécutionObserver processus, fichiers, appels système et comportement réseau lorsque pris en charge ; alerter ou répondre selon une politique testée.
Sur tout le cycle de vieRelier les constats aux responsables des workloads, prioriser le risque joignable, reconstruire ou corriger les artefacts affectés et vérifier que les versions corrigées sont déployées.
Limite importanteLe CWPP n'est pas une spécification uniforme. Les approches sans agent, avec agent et à l'exécution ne fournissent pas des indices identiques, et les workloads de courte durée, chiffrés, privilégiés ou non pris en charge peuvent créer des angles morts.