買家指南 | CNAPP 買家指南

雲端原生應用程式 終極買家指南
保護平台(CNAPP)
2雲端原生應用程式保護平台
簡介 何謂最薄弱的一環 您的應用程式安全性? 你一定聽過這樣一句老話:「鏈條強度取決於最薄弱的那條。」 那麼,軟體開發供應鏈安全 性中最薄弱的一環是什麼?
隨著開放原始碼軟體、應用程式開發介面和其他第三方組件(這些都是當今應用程式開發中 的常見做法)的興起,人們對應用程式安全性的擔憂與日俱增。全球各地企業與政府逐漸意 識到,單一漏洞組件—例如 Apache 的Log4J (一種開放原始碼紀錄架構)中的 Log4shell 漏 洞—可能會使數億台裝置暴露於高風險之下。
在人們對軟體供應鏈漏洞的恐慌與日俱增之際,美國政府安全機構於 2022 年 9 月向開發者 發布了聯合指南,以便應對這一問題,並表示:「供應鏈的妥協使得惡意行為者能夠在看似未 被發現的情況下在網路中行動。為了應對這一威脅,網路安全社群需要專注於軟體開發生命 週期 [SDLC] 的安全性。」
確保 SDLC 最普遍的作法便是「左移」,即在 SDLC 中及早採用安全性的作法。 但這往往會導 致推卸責任,無法解決問題;只是將責任轉移至另一個部門。
這是一個問題,因為絕大多數的組織無法滿足自己應用程式的安全性需求:39% 的人表示他 們面臨嚴重的技能差距,沒有合格的人員來實施一致性的應用程式安全性;35% 的人表示他 們在整體組織中缺乏安全意識。
在我們持續開發、整合與發布的世界中,我們需要一種持續、始終在線的應用程式安全作法。 且必須適用於當今鬆散耦合、高度分散的雲端應用程式,這些應用程式本質上是複雜且無法 預測的。
所有這些都代表著應用程式安全性中使用的方法也早就應該徹底改革。靜態安全檢查是不夠 的— 如今,整個 SDLC 中可能會在更多點、以更大規模的方式出現更多問題。
正如我們從 Log4shell 和其他漏洞中發現的那樣,未能正確保護應用程式免受這些風險的成 本比以往任何時候都要更高,更不用說 在熱門的 Linux 開源程式碼資料庫 PyPi 中發現的惡 意軟體包 數量持續增加: 您的企業、使用者聲譽受損,以及違反各種監管準則的風險。
3雲端原生應用程式保護平台
無論您放置在何處或 SDLC 的哪個點,光是一層保護是不夠的。在執行應用程式的整體基礎 架構中,包括網路流量、應用程式層級程式碼和工作負載層級 (VM、容器、無伺服器),安全性 與合規性管理是業務中的必要條件。
考量所有這些複雜性,許多供應商已經開始為雲端原生工作負載提供安全掃描、監控與觀察 性工具,所有這些工具都被同整在一個統一的平台內,而不是一組鬆散整合的單一用途產品 中。
「雲端原生應用程式保護平台」(CNAPP) 一詞最初由 Gartner 提出,指的是「一套整合的安全 性和合規性功能,旨在協助保護開發和生產過程中的雲端原生應用程式」 。 CNAPP 解決方 案承諾能夠根據整體應用程式基礎架構的端對端可見度,將資訊情境化。
但通常,CNAPP 的承諾與供應商提供的內容並不完全一致。為了協助您選擇適合您業務的解 決方案,本購買指南概述了 選擇第三方企業 CNAPP 解決方案時的主要考量和問題。
全面
可見性
最低 授權
工作負載 架構-
適用不同平台
管道 資安保障
自動化
環境- 適用不同平台 左移,
但更好
主動 威脅防護
風險 得分
十大 考量要素
4雲端原生應用程式保護平台
評估 CNAPP 解決方案的 十大考量因素 因此,您正在市場上尋找 CNAPP 解決方案。除非您選擇的解決方案能夠提供下列 10 大功能,否則不 要在線上簽名...
5雲端原生應用程式保護平台
整體性。 尋找一種「一站式」方法來保護森林(整體應用程式)和樹木(工作負載), 同時整合組織的現有堆疊。應用程式工作負載安全性是由多個團隊在整個開發生命週期 (從程式碼到執行時)中執行的一組複雜活動。這些團隊都有自己的安全工具,例如為開 發人員提供的靜態和動態測試工具,以及為營運團隊提供的一系列運行時漏洞掃描儀,
這並不罕見。這些團隊也往往孤軍奮戰,這類資訊碎片化問題,使得安全團隊很難達成無縫的端到端應用程 式安全流程。
您的 CNAPP 平台必須透過與組織現有應用程式安全堆疊深度整合,並在整體應用程式生命週期與生態系 統中促進跨團隊協作安全流程來解決此問題。
可見性。您需要雲端環境資產和資料流程的端對端能可見性。您很有可能在多雲端/混 合式環境中執行雲端原生分散式應用程式。考量到應用程式及其執行所在生態系統的 複雜性和動態性質,以追蹤資產和資料流 經常會覺得任務是不可能的。重點:無法確保 您尚未看到的隱憂,或您在情境中看不到的內容。
您的 CNAPP 平台應該為所有利害關係人提供應用程式安全健康狀況的集中檢視,這是一個全面、情境式且 即時的檢視。例如,雙向整合 使用組織的資產管理和變更管理系統是至關重要的。
最低權限。不要選擇任何不讓您堅持零信任、最低權限存取安全策略的解決方案。應用 程式安全性不僅只是應用程式層級安全性,而是從共同的責任模式開始。雲端客戶與雲
端供應商之間的責任範圍將根據服務模式而有所改變,從基礎架構即服務 (IaaS) 到完 全受控的軟體即服務 (SaaS)。在 IaaS 層級,雲端供應商負責保護基礎架構本身 (主機、作業系統、網路等), 同時客戶必須保護基礎架構上執行的內容 (驗證和存取控制、資料控管等)。
1
2
3
6雲端原生應用程式保護平台
5
零信任和最低授權已儼然成為雲端客戶必須遵守的基本標準,以便履行其共同的安全責任。應用程式安全平 台必須支援零信任安全策略,該策略假設所有流量在獲得授權、審查和保護之前都是可疑的。您的 CNAPP 平台應可協助您實施最低存取權限,以根據使用者角色精細自訂權限,以及其他最佳作法。
自動化。在整體 SDLC 和生產環境中,該平台必須在整體開發生命週期和生產環境中自 動執行耗時、乏味且容易出錯的手動應用程式安全流程。例如,它必須自動、動態地實 施企業安全控制和行業最佳作法,以及偵測、警告並在可能的情況下修復安全錯誤配 置,這是安全缺口的主要原因之一。
機器學習和人工智慧等先進數據技術正在改變許多產業的樣貌,從製造和醫療保健到物流、金融服務等。 隨著大量多樣化的即時資料流匯入所有這些產業,分析和其他技術需要在最小的人工干預下自主管理複雜 的流程。您的 CNAPP 平台必須提供企業安全管控與產業最佳實踐的自動執行,以及自動化情境錯誤配置修 復等。
與環境無關。您的 CNAPP 平台應該無縫地在任何地方運作,包括內部部署、多個雲端 供應商和混合式基礎架構。它必須能夠協調跨雲端供應商和組織資料中心的監控和修 復。
公共雲端是針對惡意行為者的大型且極具吸引力的攻擊服務。儘管每個雲端供應商都提供工具和服務來協 助監控和保護其雲端資源和服務,但您需要在混合雲端和多雲端環境中一致地管理安全性。CNAPP 平台應 該能夠協助您高效且輕鬆地完成此操作。
4
7雲端原生應用程式保護平台
7
與工作負載架構無關。您的 CNAPP 平台需要能夠與當今所有現代化架構配合使用, 包括微服務、容器和無伺服器功能,並自動執行安全性和治理政策 所有類型的臨時執 行階段工作負載。
傳統安全工具無法有效地對彈性、動態的雲端工作負載實施安全控制,這些工作負載在 很少或根本不需要人工干預的情況下,大規模快速啟動和終止。這就是 CNAPP 的好用之處,確保所有安全 策略的一致性。
管道安全。 CNAPP 平台應在漏洞傳播到使用管道的所有應用程式或運行環境之前, 掃描範本、腳本和圖片,以便找到安全漏洞,進而協助您更迅速及安全地進行開發。
這為您提供了一種安全即程式碼作法,可根據 CI/CD 流程、基礎設施即代碼 (infrastructure-as-code,IAC)範本和腳本,以及功能和容器圖片建立持續性的應用程式安全管道。
左移,但更好。我們上面提到,左移並不會總是唯一解答,但它能夠提供協助,將安全性 整合至架構之中,同時縮短開發週期並支援 DevSecOps 文化。這也降低了修復成本, 因為在事先生產階段修復漏洞的成本較低。最後且最重要的一點是,左移安全文化有 助於持續回應,以便長期下來能夠調整和優化應用程式安全和工作負載保護。
作為 CNAPP 平台的組成之一,SDLC 早期中的左移安全流程可以確保雲端原生應用程式的強大安全狀態管 理,將安全性和治理控制內建到您組織的 DNA 中,並為設計和構建週期進行持續測試。
6
8
8雲端原生應用程式保護平台
9
主動式威脅防護。您的 CNAPP 平台應該提前早期威脅偵測,以便首先主動防範威脅。 只有偵測政策可讓威脅參與者有足夠的時間在偵測到後,和修復之前破壞您的系統和 資產 (數分鐘甚至數小時)。這就是為什麼您需要主動防護來封鎖惡意活動的原因,以近 乎即時的方式阻止攻擊者造成損害
尋找強大的威脅情報和行為分析功能,以可靠地找出風險並觸發保護因應措施和其他補償性控制措施,讓您 的安全團隊有時間在必要時進行進一步的調查和補救工作。
風險評分。處理來自整套未串接雲端資安工具的大量警報非常複雜。為了「更聰明, 而不是更努力」地工作,CNAPP 解決方案應提供有效的風險管理 (ERM),利用情境人工 智慧提供可操作的建議,讓您專注於最優先的風險之上。
尋找能夠為您提供深入背景的平台,讓您專注於無法忽略的 1% 基本任務。
10
9雲端原生應用程式保護平台
CNAPP 解決方案包含哪些內容? 不要錯過:並非以 CNAPP 旗幟銷售的每個產品都包含相同的組件 —根本並非如此。由於沒有標準化,供應 商能夠自由地提供下列組件的一些組合。乍看起來,這些組件就像字母湯,但其中每個組件都在確保整個開 發和生產環境的安全方面發揮單獨且實用的功能。
通常,無法整合所有這些行動組件,並讓它們一同運作。當您評估 10 個或以上的「相似」平台,並試圖評估 哪種平台最適合您時,這正是問題所在。
下列是您可能在 CNAPP 平台中找到的一些功能:
基本組件 — 提供極低防護 下列是應被視為「基本」的功能,換句話說,是您在考慮 CNAPP 解決方案時應尋找極低防護的功能。從大局 來看,您應該(至少)有能力監控和控制雲端資安態勢與應用程式。
• 雲端安全態勢管理 (CSPM) CSPM 解決方案是任何 CNAPP 解決方案的重要組成要素,能提供跨多雲端資產和服務的自動化治理。 包括偵測錯誤配置、實施安全最佳作法、遵守合規性架構,以及整體安全態勢的可視化和評估。
• 雲端服務網路安全(CSNS) 這與用於保護安全性的傳統周邊網路防禦相當於雲端 內部部署基礎結構,例如傳統防火牆,因為這些基 礎結構無法在雲端的「無周邊」領域中運作,因此無法滿足企業安全性需求。CSNS 讓公司能夠實現與本 地環境相同程度的安全監控和威脅防護,而無需傳統的內部部署周邊。這讓您能夠使用雲端網路安全性 和零信任網路分段,確保企業網路安全性和法規遵循。
10雲端原生應用程式保護平台
• 根據人工智慧的應用程式安全性 這使您可以用自動化和智慧取代傳統的網路應用防火牆 (WAF)。作為回報,您可以獲得精確的威脅防護, 以便您可以在任何環境中阻止OWASP 十大攻擊、防止機器人攻擊並捕獲與您的應用程式和應用程式開 發界面進行惡意互動的任何嘗試。
• 雲端工作防護 隨著應用程式以當今的速度建置和部署,安全性往往是在發生事件後才被重視的,導致漏洞和安全隱憂。 雲端工作負載可保護即時發現正在運行的工作負載,接著執行漏洞掃描,以確保不會因程式碼作法不佳, 或缺乏正確的網路分段而遺漏任何內容。
進階組件 — 提供更全面的防護 以下是更「進階」的 CNAPP 組件,在某些功能更強 的解決方案中可使用。
• 雲端基礎架構權限管理 (CIEM) 在雲端中,沒有邊界,因此權限對於保護敏感資產比以往任何時候都更重要。但卻沒有這麼簡單。除了一 般使用者之外,我們還處理臨時實體,例如工作負載(容器、無伺服器),這些實體可根據需求進行增減。 為了避免權限問題,DevOps 團隊經常分配過多的權限來促進敏捷性,但這會讓您的組織變得容易遭受 攻擊。
CIEM 提供您基礎架構和存取管理的真實情況,消弭猜測,並自動強制執行最低權限。真正有效的 CIEM 解決方案並不會阻礙開發人員 — 相反地,它會在後台運行,讓他們的工作變得更加輕鬆。
Check Point 的 CloudGuard CNAPP 與 CIEM 可透過下列方式,協助降低您的 TCO: • 自動修正身份風險 • 自動強制執行最低權限 • 無需手動搜尋、尋找和刪除多餘的使用者帳戶 • 讓您輕鬆採用安全性最佳做法
此外,CloudGuard 的 CIEM 提供機器學習來分析權限路徑,並讓您全盤了解權利。所有上述特點皆不影 響功能或開發速度。您可以獲得完整的安全性以及見解,又無需再擔心頭痛。
11雲端原生應用程式保護平台
• 無代理程式工作負載狀態 雲端工作負載保護 (CWP) 為所有正在運行的流程(主機、容器和微服務)提供深度的安全態勢可見性。 許多 CWP 解決方案供應商會告訴您,若沒有將代理程式新增至工作負載中,就無法完成此操作,不過這 對開發人員增加了大量工作,並增加開發人員和安全團隊之間的摩擦。由於開發人員敏捷性是任何軟體 組織的首要策略目標,因此您最好尋找一種無代理程式工作負載狀態(AWP) 解決方案,該解決方案將在 後台運行,而不會干擾現有的開發營運流程;這可以確保安全,同時讓您的團隊繼續正常工作。
Check Point 的 CloudGuard CNAPP 與 AWP 提供了工作負載保護,可在推動業務發展的雲端原生應用 程式中構建安全性,進而為您提供: • 從開發到執行階段,以及從程式碼到雲端的完整涵蓋範圍 • 完全自動化,以零信任和最低權限,快速啟動並運行 • 跨所有雲環境、任何工作負載架構以及整個應用程式生命週期的全方位安全性 • 輕鬆存取設定安全原則、強制執行和設定檔功能,以及封鎖惡意活動
CloudGuard AWP 透過持續掃描程式碼,包括基礎設施即代碼(IaC)在內,將安全性嵌入到構建流程之中。
• 管道安全 我們現今建構程式碼的方式已經改變。開發人員不再從頭開始建立應用程式,而是將開放原始碼元件、 資料庫和應用程式介面的多項資料中拼湊在一起。這就在軟體供應鏈的各個環節帶入了新式漏洞。管道 安全性為您提供了一種更簡單,更有效的方式來構建靜態應用程式安全測試(SAST)的來源程式碼,以及 基礎結構即代碼(IaC)掃描。這樣,當您左移時,您就不只是在推卸責任,而是打從一開始就更全面地提 升了安全性。
Check Point的CloudGuard CNAPP 與 Spectral 管道安全為您提供了更簡單、更有效率的方法,適用於 建立原始程式碼 SAST 以及IaC掃描,讓您能夠: • 從單一中央儀表板管理安全性原則 • 強制定程式碼和儲存庫的例行掃描 • 無縫保護應用程式從程式碼到雲端 • 透過 SDLC 自動執行秘密保護、惡意軟體和漏洞偵測 • 消除公共盲點,並在整個 SDLC 中執行政策
Spectral 是以開發人員為中心而建構的,因此與整個 CloudGuard CNAPP 套件一樣,其重點是讓開發人員 完成自己的工作。
12雲端原生應用程式保護平台
ERM—整合一切 仰賴我們到目前為止在 CNAPP 中探索的所有組件,您需要能夠將所有安全解決方案中的所有資訊整合在一 起。您渴望專注於重要的風險 您的業務,切勿讓您的團隊被較不重要的問題而分散注意力。
為了協助您更輕鬆做到這一點,Check Point 的 CNAPP 提供了有效的風險管理(ERM),不僅為您提供數 據,而且還為您提供深度的情境和見解,讓您能夠快速採取行動。它提供:
• 情境人工智慧和風險評分 • 減少攻擊面,因此您得以專注於最高優先級風險 • 根據「最小有效劑量」操作的自動修復
我們所說的「最小有效劑量」是什麼意思? 這是指透過遵循「適當規模」的建議來解決安全性問題:太少, 解決不了問題;太多,您將浪費資源執行不必要的工作,降低投資報酬率。
最佳化安全團隊的重點,以保護最重要的資產和流程。 這只是 Check Point CloudGuard CNAPP 為您提供 的另一種方式,讓您完全掌控您的安全性,並融合您的優先事項。
下方是 ERM 注意事項的簡單圖表:
CloudGuard 的 CNAPP 解決方案能夠協助您了解真實的風險情況,這不僅只是 一個數字。ERM 不只是一個 數字,還考量到:
• 安全性問題的類型及其嚴重性 • 內容修正因子,例如網路曝光 • 影響修正因子,例如對企業的潛在財務成本
這些資訊能夠讓您的團隊採取行動,縮短整體修復時間 (TTR) 確保更高的端對端應用程式安全性
安全問題 配置錯誤
漏洞 惡意軟體
影響修正因子 IAM 風險
業務首要事項
內容修正因子 網路漏洞
執行時防護狀態 實體狀態
13雲端原生應用程式保護平台
您必須詢問的五大問題 評估 CNAPP 解決方案時 在專有基礎設施上部署單一應用程式的時代,已一去不復返了。長期存在的雲端原生分散式應用程式,本質 上是部署在多雲/混合式雲端環境中的微服務、容器、整合元件,和無伺服器工作負載的編排器。
在評估 CNAPP 解決方案是否適合您的組織時,下列五大問題至關重要。
您的 CNAPP 是否涵蓋所有層級:基礎設施、管道、工作負載和微服務? 您必須確保所考慮的解決方案能提供廣泛的功能,以及統一的介面和集中的安全與合規防護措施。 它必須是端對端平台,可讓您在整個應用程式生命週期和零散環境中一致地套用應用程式工作負載 安全性和合規性流程和原則。此外,它還必須能夠自動回應動態工作負載和基礎架構資源。
您是否能提供雲端安全問題和狀態的單一窗格、情境視覺化? 您的安全性主管必須能夠在單一位置瞭解整個分散式應用程式工作負載部署,並使用單一介面來設 定和執行安全性原則。確保您選擇的應用程式工作負載安全性解決方案可提供智慧可見性,並清楚 瞭解應用程式安全性的情境,包括
• 持續監控所有資產、流量、工作負載、使用者,和所有環境中的數據使用情況
• 支援所有領先的應用安全最佳實踐和基準框架,以及內部規則和準則
• 執行階段提醒系統或使用者行為異常,並透過直觀的視覺化功能,鼓勵事件和風險調查
1
2
14雲端原生應用程式保護平台
您是否支援左移 DevSecOps 策略? 仔細詢問供應商其 DevSecOps 支援的深度和廣度。它們是否會自動掃描和測試應用程式程式碼? 應用程式調用的開源程式碼(和其他依賴項),或用於部署工作負載和基礎架構實例的範本和映像如 何?是在過程中掃描的元件 在執行階段還會在執行階段進行掃描,以確保對未來的威脅進行保護?
您有多少應用程式安全性工作流程是以智慧方式整合和自動化? 智慧、情境自動化對於達成這一目標至關重要。例如, 確保解決方案在安全性和合規性規則變更時自動調整工作負載。確保在偵測到設定錯誤或威脅時, 自動觸發風險緩解和修復流程。
實施應用程式工作負載安全解決方案的主要動機之一,是實現規模化和減少人為錯誤。這就是為什麼 它是如此令人困惑的原因,許多供應商提供他們作為全面的 CNAPP「套件」或「平台」提供多種功能, 但沒有以連貫的方式串接。取而代之的是,這些產品是單獨運作且未整合的,這代表著它們整體呈現 給您的安全價值是最少的。通常,這類工具讓您無法提取智慧和洞察力來進行組織變更。
您是否在執行階段環境中提供主動式應用程式威脅防護和保護? 應用程式工作負載安全性的重點在於在執行階段威脅可以危及資料和系統之前先封鎖。請務必與應 用程式安全供應商一起完成下列清單:
• 涵蓋全球範圍(相對於根據區域的防護)
• 情境感知、即時異常偵測和入侵警示,運用進階威脅情報功能
• AI 驅動情境風險評分
• 資產配置的防篡改保護
• 細粒度 IAM 控制、及時特權提升
• 零信任方法,例如針對新偵測到的資產自動鎖定輸出規則
• 自動進行修復
• 根據內容豐富的流量進行高品質與可操作的鑑識
3
4
5
15雲端原生應用程式保護平台
結論 如今,根據雲端的現代開發,需要從一開始就為雲端而設計的安全解決方案。Check Point 的 CloudGuard 是唯一的端到端雲端原生安全平台。CloudGuard 為應用程式工作負載的每一層級(從 CI/CD 到運行時)提 供保護,使安全團隊和開發營運團隊能夠同時部署,採用零信任安全方法,同時應對現代開發的所有挑戰: • 有效保護大規模分散的應用程式開發界面、微服務和容器 • 應對第三方和開放原始碼元件中的漏洞 • 向所有團隊證明應用程式安全性不會衝突,藉此灌輸安全性思維 採用敏捷的 CI/CD 管道
我們希望您在考慮哪種 CNAPP 解決方案最適合您的組織時,發現本買家指南很實用。
應用程式安全性解決方案旨在透過提供統一且集中的安全架構來彌補安全性與合規性漏洞,以提供端對端 可見性,並持續執行安全性和合規性防護措施。最佳的應用程式安全性解決方案秉持零信任安全性策略、 提供高層級的自動化功能,並且與環境和工作負載架構無關。
16雲端原生應用程式保護平台
CloudGuard 的 CNAPP 平台代表了雲端原生應用程式安全的下一個發展階段,為您的所有部門提供他們所 需的一切: • 更多情境資訊 • 更全方位的安全性 • 縮短修復時間
在 Check Point,我們知道有效的CNAPP 不僅僅是各個部分的總和,匯集了同級最佳工具,並透過單一功能 強大的平台來整合它們,專為現代軟體組織的工作方式而打造。
這代表著您將取得一個以 CloudGuard 數十年聲譽為後盾的嚴謹安全平台,為您的所有開發人員提供有效 的防護,同時又不會降低他們的效率或干擾他們的工作流程。
點擊此處免費開始使用 CloudGuard CNAPP。
全球總部 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel |電話:972-3-753-4599
美國總部 959 Skyway Road, Suite 300, San Carlos, CA 94070|電話號碼:(+1) 800-429-4391
www.checkpoint.com
©2022 Check Point Software Technologies Ltd. 保留所有權利。