CNAPP bežne spája správu stavu zabezpečenia cloudu (CSPM), platformu na ochranu cloudových úloh (CWPP), správu oprávnení cloudovej infraštruktúry (CIEM) a skenovanie artefaktov ako súbory infraštruktúry-ako-kódu, kontajnerové obrazy, závislosti a secrets. Skutočný rozsah sa podstatne líši.
Zamýšľaným prínosom je prepojený kontext. Namiesto prezentovania každého nálezu ako izolovaného upozornenia môže CNAPP vzťahovať zraniteľný softvér, vystavenú infraštruktúru, nadmerné oprávnenia, dosiahnuteľné údaje a runtime aktivitu k rovnakej aplikácii alebo útočnej ceste. To môže zlepšiť prioritizáciu a nasmerovať nápravu tímu, ktorý vlastní dotknutý kód alebo prostriedok.
Kľúčové body
Pokrytie životného cykluHodnotiť kód a nasadzovacie artefakty pred vydaním, strážiť infraštruktúru a identity počas nasadenia a monitorovať vybrané produkčné riziká.
Bežné vstupyAPI cloudových poskytovateľov, repozitáre, CI/CD systémy, registry, orchestrátory, snapshoty a senzory úloh môžu dodávať rôzne časti obrazu.
Užitočné výstupyZjednotený kontext aktív, kontroly politík, korelácia rizika, mapovanie vlastníctva, návod na nápravu a dôkazy pre riadiace workflow.
Operačná požiadavkaBezpečnostné, platformové a vývojárske tímy stále potrebujú dohodnuté politiky, zodpovedných vlastníkov, integráciu s doručovacími procesmi a bezpečné cesty nápravy.
Dôležité obmedzenieKúpa produktu označeného CNAPP negarantuje kompletné pokrytie kód-až-runtime ani zmysluplnú integráciu. Inšpekcia bez agentov, skenovanie počas buildu a runtime sensing vidia odlišné dôkazy a nepodporované služby môžu zostať slepými miestami.