Podľa implementácie môžu tieto úlohy zahŕňať virtuálne stroje, kontajnery, Kubernetes úlohy a niektoré serverless funkcie. Rozsah CWPP bežne zahŕňa hodnotenie zraniteľností, zpevňovanie úloh, monitorovanie súborov alebo procesov, detekciu malware, sieťové kontroly a detekciu hrozieb počas behu; pokrytie nie je štandardizované.
CWPP sa sústreďuje na vykonávajúcu úlohu a jej artefakty namiesto len na konfiguráciu kontrolnej roviny cloudového účtu. Môže zbierať dôkazy cez nainštalovaných agentov, integrácie hostiteľa alebo orchestrátora, instrumentáciu úloh, skenovanie obrazov a diskov alebo cloudové snapshoty. Tieto prístupy majú odlišné silné stránky: analýza snapshotov môže nájsť dormantný softvér bez nasadenia agenta, zatiaľ čo runtime sensing môže pozorovať živé procesy a spojenia, ale musí byť skutočne prítomný a kompatibilný.
Kľúčové body
Pred vykonanímSkenovať obrazy, balíky, secrets a konfiguráciu; vymáhať schválené zdroje; a redukovať nepotrebný softvér pred nasadením.
Pri nasadeníKde je podporované, hodnotiť alebo vymáhať odolnené nastavenia úloh a integrovať s natívnymi mechanizmami identity, prijatia, segmentácie a riadenia prostriedkov.
Počas vykonávaniaPozorovať procesy, súbory, systémové volania a sieťové správanie tam, kde je podporované; upozorňovať alebo reagovať podľa testovanej politiky.
Naprieč životným cyklomMapovať nálezy k vlastníkom úloh, prioritizovať dosiahnuteľné riziko, prebudovať alebo záplatovať dotknuté artefakty a overiť, že opravené verzie sú nasadené.
Dôležité obmedzenieCWPP nie je uniformná špecifikácia. Prístupy bez agentov, s agentmi a runtime neposkytujú identické dôkazy a krátkodobé, šifrované, privilegované alebo nepodporované úlohy môžu vytvoriť slepé miesta.