Az implementációtól függően ezek a számítási feladatok virtuális gépeket, konténereket, Kubernetes-számítási feladatokat és néhány serverless függvényt foglalhatnak magukban. A CWPP-hatókör jellemzően átfogja a sebezhetőség-értékelést, számításifeladat-keményítést, fájl- vagy folyamatmonitoringot, kártevőészlelést, hálózati kontrollokat és futásidejű fenyegetésészlelést; a lefedettség nem szabványosított.
A CWPP a végrehajtódó számítási feladatra és artefaktumaira koncentrál, nem csak a felhőfiók vezérlősík-konfigurációjára. A bizonyítékot telepített ügynökökön, hoszt- vagy orkesztrátor-integrációkon, számításifeladat-instrumentáción, lemezkép- és lemezszkennelésen vagy felhőpillanatképeken keresztül gyűjtheti. Ezeknek a megközelítéseknek eltérő erősségei vannak: a pillanatkép-elemzés ügynök telepítése nélkül is megtalálhat alvó szoftvert, miközben a futásidejű érzékelés élő folyamatokat és kapcsolatokat figyelhet, de ténylegesen jelen kell lennie és kompatibilisnek kell lennie.
Legfontosabb pontok
Végrehajtás előttSzkennelje a lemezképeket, csomagokat, titkokat és konfigurációt; kényszerítse ki a jóváhagyott forrásokat; és csökkentse a felesleges szoftvert telepítés előtt.
TelepítéskorAhol támogatott, értékelje vagy kényszerítse ki a keményített számításifeladat-beállításokat, és integráljon a natív identitás-, felvételi-, szegmentációs- és erőforráskontroll-mechanizmusokkal.
Végrehajtás közbenFigyelje a folyamatokat, fájlokat, rendszerhívásokat és hálózati viselkedést, ahol támogatott; riasszon vagy reagáljon a tesztelt szabályzat szerint.
Az életcikluson átKépezze le a megállapításokat a számításifeladat-tulajdonosokhoz, priorizálja az elérhető kockázatot, építse újra vagy javítsa az érintett artefaktumokat, és ellenőrizze, hogy a javított verziók telepítve vannak.
Fontos korlátA CWPP nem egységes specifikáció. Az ügynök nélküli, ügynökös és futásidejű megközelítések nem azonos bizonyítékot adnak, és a rövid életű, titkosított, privilegizált vagy nem támogatott számítási feladatok vakfoltokat teremthetnek.