User Guide | Guida all'acquisto del CNAPP

User Guide | Guida all'acquisto del CNAPP

Guida pratica all'acquisto di CLOUD-NATIVE APPLICATIONPROTECTION PLATFORM (CNAPP)

User Guide | Guida all'acquisto del CNAPP

LA GUIDA DEFINITIVA ALL'ACQUISTO DI CLOUD-NATIVE APPLICATION

PROTECTION PLATFORM (CNAPP)

2CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

INTRODUZIONE Qual è l'anello debole nella sicurezza delle applicazioni? Hai mai sentito dire che "la forza di una catena si misura dal suo anello più debole?"Qual è quindi l'anello debole nella sicurezza della tua catena di fornitura di sviluppo software?

La preoccupazione sulla sicurezza delle applicazioni sta crescendo sempre di più con l'aumentare del ricorso a software, API e altre componenti di terze parti open-source, tutte pratiche comuni nello sviluppo delle applicazioni. Le aziende e i governi di tutto il mondo si sono accorti che un unico componente compromesso (com'è stato il caso della vulnerabilità Log4shell in Log4J di Apache, un framework di logging open-source) è in grado di mettere a repentaglio centinaia di milioni di dispositivi.

In mezzo al panico riguardante le vulnerabilità della catena di fornitura del software, nel settembre 2022 le agenzie di sicurezza governative degli Stati Uniti hanno pubblicato una guida congiunta per gli sviluppatori, volta ad analizzare più da vicino il problema, nella quale si leggeva: "una compromissione alla rete di fornitura consente agli aggressori di spostarsi fra le reti senza essere individuati. Per contrastare questa minaccia, la community della sicurezza informatica deve concentrarsi sulla protezione del ciclo di vita di sviluppo del software (SDLC)".

Il modo più comune per proteggere l'SDLC è stato un approccio "shift-left", che sposta la sicurezza in fasi sempre più precoci dell'SDLC. Ma, troppo spesso, si tratta di un'operazione "scaricabarile" che non risolve il problema ma lo sposta semplicemente a un altro reparto.

Questo è un problema, considerato che la maggior parte delle organizzazioni non riesce nemmeno a soddisfare le proprie esigenze di sicurezza delle applicazioni: il 39% afferma di trovarsi di fronte a una mancanza di personale qualificato in grado di implementare una sicurezza coerente delle applicazioni, mentre il 35% ammette che, all'interno della propria organizzazione, non c'è consapevolezza riguardo alla sicurezza.

In un mondo in cui sviluppiamo, integriamo e rilasciamo continuamente, abbiamo bisogno di un approccio continuo e sempre attivo alla sicurezza delle applicazioni, un approccio che deve funzionare anche per le applicazioni cloud poco accoppiate e altamente distribuite di oggi, che per loro natura sono complesse e imprevedibili.

Tutto ciò significa anche che ai metodi utilizzati nella sicurezza delle applicazioni serve una revisione da tanto tempo. I controlli di sicurezza statici non sono abbastanza: oggi ci sono

3CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

tantissime cose che possono andare storte nell'SDLC, in molti più punti e in modi molto peggiori.

E i costi della mancata protezione delle applicazioni da questi rischi sono più alti che mai, come abbiamo visto da Log4shell e altre vulnerabilità, per non parlare dei sempre più comuni pacchetti dannosi scoperti nel famoso repository di codice open-source PyPi di Linux: danni finanziari e di reputazione per la tua azienda, i tuoi utenti e il rischio di violare diverse linee guida normative.

Un unico livello di protezione non è abbastanza, non importa dove sia situato o a quale punto dell'SDLC si trovi. La gestione di sicurezza e conformità è una necessità di business nell'intera infrastruttura sulla quale viene eseguita la tua applicazione, fra cui traffico di rete, codice del livello dell'applicazione e livello del carico di lavoro (macchine virtuali, container, serverless).

Con tutta questa complessità, molti fornitori hanno iniziato a offrire strumenti sicuri per la scansione, il monitoraggio e l'osservabilità dei carichi di lavoro cloud-native, tutto da un'unica piattaforma invece che da un set di prodotti monofunzionali poco integrati.

Il termine "cloud native application protection platform" (CNAPP), coniato per la prima volta da Gartner, si riferisce a "un set integrato di funzionalità di sicurezza e conformità progettato per proteggere le applicazioni cloud-native nelle loro fasi di sviluppo e produzione". Le soluzioni CNAPP promettono la capacità di contestualizzare le informazioni in base a una visibilità end-to-end sull'intera infrastruttura delle applicazioni.

Spesso, però, la promessa delle CNAPP non rispecchia ciò che i fornitori offrono realmente. Per aiutarti a scegliere una soluzione adatta alla tua attività, questa guida all'acquisto delinea le considerazioni e le domande principali da porre quando si sceglie una soluzione CNAPP aziendale di terze parti.

OLISTICO

VISIBILITÀ

PRIVILEGIO MINIMO

CARICO DI L AVORO INDIPENDENTE

DALL'ARCHITETTURA

PIPELINE EVENTO

AUTOMAZIONE

INDIPENDENTE DALL'AMBIENTE SHIFT-LEFT,

FATTO MEGLIO

PREVENZIONE PROATTIVA DELLE

MINACCE

RISCHIO PUNTEGGIO

Le 10 considerazioni

principali

4CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

Le 10 principali considerazioni per valutare una soluzione CNAPP Sei alla ricerca di una soluzione CNAPP? Non firmare niente a meno che la soluzione non fornisca queste 10 caratteristiche principali...

5CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

Olistica. Cerca un approccio a "sportello unico" che protegga sia la foresta (l'applicazione generale) che i singoli alberi (i carichi di lavoro) integrandosi nello stack esistente della tua organizzazione. La protezione dei carichi di lavoro di un'applicazione è un set di attività complesso realizzato da diversi team lungo il ciclo

di vita di sviluppo, dal coding al runtime. Capita spesso che questi team dispongano ognuno dei propri strumenti di sicurezza, come strumenti di test statici e dinamici per gli sviluppatori e una gamma di scanner di vulnerabilità del runtime per i team di operazioni. Questi team potrebbero inoltre lavorare in silos, creando una frammentazione che rende difficile per il team di sicurezza implementare un processo di sicurezza end-to-end senza interruzioni.

La piattaforma CNAPP deve risolvere questi problemi integrandosi profondamente con lo stack di sicurezza delle applicazioni dell'organizzazione e promuovendo un processo di sicurezza collaborativo fra i team per tutto l'ecosistema e il ciclo di vita dell'applicazione.

Visibilità. Una visibilità end-to-end degli asset presenti negli ambienti cloud e dei flussi di dati è essenziale. Quasi certamente, eseguirai le tue applicazioni cloud- native distribuite in un ambiente multicloud/ibrido. Data la complessità e la natura dinamica delle applicazioni e dell'ecosistema in cui vengono eseguite, monitorare gli asset e i flussi di lavoro spesso può sembrare una missione impossibile.

La conclusione è: non puoi proteggere quello che non vedi, né quello che non vedi in contesto.

La tua piattaforma CNAPP deve fornire a tutte le parti coinvolte una visuale centralizzata dello stato di integrità delle applicazioni che sia completa, contestuale e in tempo reale. Ad esempio, è fondamentale che esista un'integrazione bidirezionale con la gestione degli asset della tua organizzazione e i sistemi di gestione delle modifiche.

Privilegio minimo. Non scegliere una soluzione che non ti permetta di applicare un accesso zero-trust a privilegio minimo alla tua strategia di sicurezza. La protezione delle applicazioni è molto più che la sicurezza del livello delle applicazioni, e inizia

da un modello di responsabilità condiviso. I confini delle responsabilità fra il cliente e il provider di cloud cambiano a seconda del modello di servizio, dall'Infrastructure-as-a-Service (IaaS) al Software-as-a-Service (SaaS) completamente gestito. A livello IaaS, il fornitore cloud è responsabile della protezione della struttura (host, sistemi operativi, reti, eccetera), mentre il cliente deve proteggere ciò che viene eseguito su di essa (autenticazione e controllo degli accessi, governance dei dati, eccetera).

1

2

3

6CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

5

Zero trust e privilegio minimo si sono imposti come standard di base che i clienti cloud devono rispettare per soddisfare la propria parte di responsabilità condivisa di sicurezza. La piattaforma di sicurezza delle applicazioni deve supportare una strategia di sicurezza zero-trust che parta dal presupposto che tutto il traffico è sospetto fino a quando non è stato autorizzato, ispezionato e protetto. La tua piattaforma CNAPP deve permetterti di applicare un accesso a privilegio minimo che personalizzi i privilegi in modo granulare in base al ruolo degli utenti, oltre ad altre buone prassi.

Automazione. Lungo l'SDLC e negli ambienti di produzione, la piattaforma deve automatizzare le procedure di sicurezza manuali lunghe, tediose e soggette a errori. Ad esempio, deve applicare in modo automatico e dinamico i controlli di sicurezza aziendali e le best practice del settore, nonché rilevare, avvisare e, ove possibile,

correggere le configurazioni errate di sicurezza, una delle cause principali di rischiosi gap di sicurezza.

Le tecnologie di dati avanzate, come il machine learning e l'intelligenza artificiale, stanno modificando la conformazione di diversi settori, da quello produttivo a quello sanitario fino alla logistica, ai servizi finanziari e altri. Con flussi ampi e diversificati di dati in tempo reale che arrivano da diversi settori, l'analisi e le altre tecnologie devono gestire in modo autonomo procedure complesse con un intervento umano minimo. La tua piattaforma CNAPP deve fornire l'applicazione automatizzata dei controlli di sicurezza aziendali e delle best practice di settore, la correzione automatizzata e contestuale delle configurazioni errate e altro.

Indipendenti dall'ambiente. La tua piattaforma CNAPP deve funzionare in modo fluido ovunque: on-premise, su più provider cloud e su infrastrutture ibride. Deve essere in grado di orchestrare il monitoraggio e la correzione su diversi provider di cloud e nei data center dell'organizzazione.

Il cloud pubblico è un servizio ampio e molto attraente per gli autori degli attacchi. Anche se i singoli provider di cloud offrono strumenti e servizi per aiutare a monitorare e a proteggere le loro risorse e servizi, è compito dell'utente gestire la sicurezza in modo consistente su ambienti ibridi e multi-cloud. Una piattaforma CNAPP deve aiutarti a farlo in modo semplice ed efficiente.

4

7CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

7

Indipendente dall'architettura dei carichi di lavoro. La tua piattaforma CNAPP deve funzionare con tutte le architetture moderne di oggi, fra cui microservizi, container e funzionalità serverless, applicando automaticamente politiche di sicurezza e governance per tutti i carichi di lavoro di runtime effimeri.

Gli strumenti di sicurezza legacy non sono in grado di applicare in modo efficace i controlli di sicurezza sui carichi di lavoro cloud dinamici e flessibili che vengono avviati e conclusi su larga scala e ad alta velocità senza intervento umano o con intervento minimo. È qui che entra in gioco la CNAPP, che garantisce coerenza a tutte le politiche di sicurezza.

Sicurezza delle pipeline. Una piattaforma CNAPP deve aiutarti a sviluppare in modo più rapido e sicuro scansionando modelli, script e immagini alla ricerca dei gap di sicurezza, prima che le vulnerabilità si propaghino a tutte le applicazioni o agli ambienti di runtime che utilizzano la pipeline.

Questo ti fornisce un approccio security-as-code, creando una pipeline di sicurezza delle applicazioni basata sui processi CI/CD, modelli e script Infrastructure-as-Code (IAC) e immagini di funzioni e container.

Shift-left, ma meglio. Abbiamo menzionato in precedenza che lo shift-left non è sempre la risposta giusta ma può aiutare, incorporando la sicurezza nella costruzione riducendo al contempo i cicli di sviluppo e sviluppando una cultura DevSecOps. In questo modo è possibile ridurre i costi di correzione, perché correggere una vulnerabilità è molto meno costoso durante le fasi di pre-produzione.

Inoltre, la cultura di sicurezza shift-left facilita il feedback continuo, in modo che la sicurezza delle applicazioni e la protezione dei carichi di lavoro possano essere perfezionate e ottimizzate nel tempo.

Come parte di una piattaforma CNAPP, i processi di sicurezza shift-left nelle prime fasi dell'SDLC assicurano una posizione di sicurezza solida per le applicazioni native per il cloud, incorporando sicurezza e controlli di governance nel DNA della tua organizzazione ed effettuando test continui per i cicli di progettazione e creazione.

6

8

8CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

9

Threat prevention proattiva. La tua piattaforma CNAPP deve andare oltre l'individuazione precoce per prevenire le minacce in modo proattivo. Le politiche di solo rilevamento offrono agli autori delle minacce tutto il tempo necessario per compromettere i tuoi sistemi e asset (minuti o ore) fra il rilevamento e la correzione.

Ecco perché è importante disporre di una protezione proattiva per bloccare le attività dannose quasi in tempo reale, prima che gli aggressori possano causare danni.

Cerca solide funzionalità di analisi comportamentali e di threat intelligence che individuino i rischi in modo affidabile e attivino soluzioni alternative e altri controlli di compensazione proattivi, per dare al tuo team di sicurezza il tempo di condurre ulteriori indagini e avviare le operazioni di correzione, se necessario.

Punteggio di rischio. Avere a che fare con diversi avvisi da una suite di strumenti di cloud security non connessi è complicato. Per "lavorare meglio invece che di più", una soluzione CNAPP deve fornire una gestione efficace del rischio (ERM) utilizzando IA contestuale per fornire consigli fruibili e permetterti di concentrarti sui rischi a priorità più elevata.

Cerca una piattaforma in grado di fornire contesto approfondito, permettendoti di concentrarti su quell'1& di attività essenziali che non possono essere trascurate.

10

9CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

Cosa contiene una soluzione CNAPP? Attenzione: non tutti i prodotti pubblicizzati come CNAPP contengono gli stessi componenti, anzi. Poiché non esiste una standardizzazione, i fornitori sono liberi di fornire una combinazione dei seguenti componenti.A prima vista possono sembrare confusi, ma tutti hanno una funzione utile e separata per proteggere l'intero ambiente di sviluppo e produzione.

E spesso non c'è modo di integrare tutte queste parti mobili per farle lavorare insieme, il che è un problema quando si valutano 10 o più piattaforme simili per capire qual è quella più adatta a te.

Ecco alcune delle funzionalità che puoi trovare in una piattaforma CNAPP:

Componenti di base: per una protezione minima Questi sono i componenti che possiamo considerare "di base" o, in altre parole, il minimo da ricercare quando si prende in considerazione una soluzione CNAPP. Guardandoli da una prospettiva generale, dovresti (come minimo) avere la possibilità di monitorare e controllare sia la tua posizione di cloud security che le tue applicazioni.

• Cloud security posture management (CSPM) Le soluzioni CSPM, una parte essenziale di tutte le soluzioni CNAPP, offrono governance automatizzata sugli asset e i servizi multi-cloud. Questo comprende il rilevamento delle configurazioni errate, l'applicazione delle best practice di sicurezza e l'adesione a framework di conformità, oltre alla visualizzazione e alla valutazione della posizione di sicurezza generale.

• Cloud service network security (CSNS) Si tratta dell'equivalente cloud delle tradizionali difese di rete basate sul perimetro e utilizzate per proteggere l'infrastruttura on-premise, come i firewall tradizionali, poiché non funzionano nel reame "senza perimetri" del cloud e, pertanto, non sono in grado di soddisfare i requisiti di sicurezza aziendali. La CSNS consente alle aziende di raggiungere lo stesso livello di monitoraggio della sicurezza e prevenzione delle minacce esistente nell'ambiente on-premise, senza il tradizionale perimetro dell'on-premise. Ciò permette di garantire una cybersecurity aziendale totale e la conformità normativa utilizzando la sicurezza di rete cloud e la segmentazione di rete zero-trust.

• AppSec basata sull'IA Ti consente di sostituire i Web Application Firewall (WAF) legacy con automazione e intelligence. In cambio, otterrai una threat prevention precisa in modo da poter fermare gli OWASP Top 10 attack, prevenire gli attacchi bot e individuare qualsiasi tentativo di interazione dannosa con le tue app e API, in qualsiasi ambiente.

10CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

• Cloud Workload Protection Con la velocità a cui vengono costruite e distribuite le applicazioni al giorno d'oggi, la sicurezza è spesso una preoccupazione secondaria, il che ha portato a vulnerabilità e compromissioni di sicurezza. La protezione dei carichi di lavoro nel cloud individua i carichi di lavoro in esecuzione in tempo reale per poi effettuare una scansione di vulnerabilità per assicurare che nulla sia stato tralasciato per errori di pratiche di coding o mancanza di una corretta segmentazione della rete.

Componenti avanzati: per una protezione di livello superiore Di seguito sono riportati i componenti CNAPP più "avanzati" che stanno comparendo in alcune soluzioni con funzionalità più elevate.

• Cloud Infrastructure Entitlement Management (CIEM) Nel cloud non ci sono perimetri, quindi le autorizzazioni sono più importanti che mai per proteggere le risorse sensibili. Ma non finisce qui. Oltre agli utenti ordinari, abbiamo a che fare anche con entità effimere, come carichi di lavoro (container, serverless) che si attivano e disattivano su richiesta. Per evitare i problemi relativi alle autorizzazioni, i team di DevOps spesso assegnano diritti eccessivi per promuovere l'agilità, ma ciò lascia l'organizzazione vulnerabile.

Il CIEM fornisce un quadro reale della tua infrastruttura e della gestione degli accessi, eliminando le congetture e applicando automaticamente il privilegio minimo. Una soluzione CIEM veramente efficace non intralcia i tuoi sviluppatori, ma anzi, funziona in background per rendere il loro lavoro ancora più semplice.

CloudGuard CNAPP di Check Point con CIEM aiuta a ridurre il TCO con: • Correzione automatica del rischio di identità • Applicazione automatica del privilegio minimo • Elimina la necessità di cercare, trovare e rimuovere manualmente gli account utente ridondanti • Ti consente di adottare facilmente le migliori pratiche di sicurezza

Inoltre, il CIEM di CloudGuard offre l'apprendimento automatico per analizzare i percorsi di autorizzazione e offrirti piena visibilità sui diritti, e il tutto senza influire sulla funzionalità o sul ritmo di sviluppo. Tutta la sicurezza e tutti gli approfondimenti senza grattacapi.

11CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

• Postura dei carichi di lavoro senza agente La protezione dei carichi di lavoro del cloud (CWP) offre una visibilità approfondita del livello di sicurezza in tutti i processi in esecuzione: host, contenitori e microservizi. Molti fornitori di soluzioni CWP ti diranno che non è possibile farlo senza aggiungere agenti ai carichi di lavoro, ma questa operazione aggiunge molto lavoro per gli sviluppatori e aumenta l'attrito tra i team di sviluppo e quelli di sicurezza. Poiché l'agilità degli sviluppatori è un obiettivo strategico di primo piano per qualsiasi organizzazione di software, idealmente dovresti cercare una soluzione di agentless workload posture (AWP) che lavori in background, senza interferire con i processi DevOps esistenti. In questo modo, garantirai la sicurezza e permetterai ai team di continuare a lavorare normalmente.

CloudGuard CNAPP di Check Point con AWP offre protezione dei carichi di lavoro che integra la sicurezza direttamente nelle applicazioni native del cloud che guidano il tuo business, offrendo: • Copertura totale, dallo sviluppo al runtime e dal codice al cloud • Automazione completa per essere subito operativi con Zero-Trust e privilegio minimo • Sicurezza completa in tutti gli ambienti cloud, all'interno di qualsiasi architettura di carico di lavoro

e nell'intero ciclo di vita delle applicazioni • Accesso facile per impostare politiche di sicurezza, applicare e profilare le funzionalità e bloccare

le attività dannose

CloudGuard AWP consente di incorporare la sicurezza nella costruzione con una scansione continua del codice, compreso l'Infrastructure-as-Code (IaC).

• Sicurezza della pipeline Il modo in cui creiamo codice oggi è cambiato. Invece di costruire le applicazioni da zero, gli sviluppatori possono assemblarle da un insieme di componenti, librerie e API open-source. Ciò introduce nuovi tipi di vulnerabilità lungo tutta la catena di fornitura del software. La sicurezza della pipeline offre un modo più semplice ed efficiente per integrare i test statici di sicurezza delle applicazioni (SAST) per il codice sorgente, insieme alla scansione dell'Infrastructure-as-Code (IaC). In questo modo, quando effettui lo shift left, non stai solo scaricando il barile, ma stai effettivamente migliorando la sicurezza dal primo momento.

CloudGuard CNAPP di Check Point, con sicurezza della pipeline Spectral, offre un modo più semplice ed efficiente per integrare i SAST per il codice sorgente, insieme alla scansione IaC, che consente di: • Gestisci le politiche di sicurezza da un'unica dashboard centrale • Applica la scansione di routine del codice e dei repository • Proteggi le applicazioni dal codice al cloud senza problemi • Automatizza la protezione dei secret, la protezione dai malware e il rilevamento delle vulnerabilità

tramite SDLC • Elimina i punti ciechi pubblici e applica le politiche in tutto l’SDLC

Spectral è stato creato pensando agli sviluppatori per permettere loro di portare a termine il proprio lavoro, così come l'intera suite CloudGuard CNAPP.

12CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

ERM: unire tutto Con tutti i componenti CNAPP che abbiamo esplorato finora, è importante essere in grado di riunire tutte le informazioni provenienti dalle diverse soluzioni di sicurezza. Per farlo, concentrati sui rischi più importanti per il tuo business ed evita che i tuoi team si lascino distrarre da problemi di minori priorità.

Per permetterti di farlo in modo più semplice, CNAPP di Check Point offre una gestione efficace del rischio (ERM) che fornisce non solo i dati, ma anche contesto profondo e informazioni che ti permettono di agire rapidamente. Ti offre:

• Contextual AI e punteggio di rischio • Superficie di attacco ridotta, per permetterti di concentrarti sui rischi con la massima priorità • Correzione automatica basata su azioni di "dose minima efficace".

Cosa si intende con "dose minima efficace"? Si parla di una correzione dei problemi di sicurezza delle dimensioni "giuste": troppo poca e la correzione non risolverà il problema; troppa, e sprecherai risorse in lavori inutili, riducendo il ROI.

Ottimizza l'attenzione del tuo team di sicurezza in modo da proteggere le risorse e i processi che contano di più. È un altro modo in cui Check Point CloudGuard CNAPP ti dà un controllo totale sulla tua sicurezza, adattato alle tue priorità. Ecco un semplice diagramma delle considerazioni sull'ERM:

La soluzione CNAPP di CloudGuard ti aiuta a comprendere la tua reale posizione di rischio, che è molto più di un semplice numero. L'ERM va oltre i numeri, e prende in considerazione:

• Il tipo di problema di sicurezza e la sua gravità • I modificatori di contesto, ad esempio l'esposizione della rete • I modificatori di impatto, come il potenziale costo finanziario per la tua azienda

Tali informazioni consentono al tuo team di agire, riducendo il tempo totale di correzione (TTR) e garantendo una maggiore sicurezza delle applicazioni end-to-end.

Problemi di sicurezza

Misconfigurations Vulnerabilità

Malware

Modificatori di impatto Rischio IAM

Priorità aziendali

Modificatori di contesto Esposizione della rete

Stato di protezione del runtime

Stato dell'entità

13CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

Cinque domande da porre durante la valutazione di una soluzione CNAPP L'era delle applicazioni monolitiche distribuite su infrastrutture proprietarie è finita per sempre. È il momento delle applicazioni cloud-native e distribuite, che sono essenzialmente orchestratori di microservizi, container e carichi di lavoro serverless distribuiti in ambienti multi-cloud/di cloud ibrido.

Queste cinque domande sono essenziali per valutare se una soluzione CNAPP è adatta alla tua organizzazione.

Il tuo CNAPP copre tutti i livelli, ovvero infrastruttura, pipeline, carico di lavoro e microservizi? Dovrai assicurarti che la soluzione presa in esame offra un'ampia suite di funzionalità, nonché un'interfaccia unificata e un set centralizzato di guardrail di sicurezza e conformità. Deve essere una piattaforma end-to-end che consenta di applicare i processi e i criteri di sicurezza e conformità del carico applicativo in modo coerente lungo tutto il ciclo di vita dell'applicazione e in un ambiente frammentato. Inoltre, deve essere in grado di rispondere automaticamente ai carichi di lavoro dinamici e alle risorse infrastrutturali.

Fornite una visualizzazione contestuale e unificata dei problemi e dello stato dii sicurezza del cloud? I tuoi responsabili della sicurezza devono essere in grado di comprendere l'intera distribuzione dei carichi di lavoro delle applicazioni da un unico luogo, con un'unica interfaccia per impostare e applicare le politiche di sicurezza. Assicurati che la soluzione di protezione del carico di lavoro delle applicazioni scelta offra una visibilità intelligente e una chiara consapevolezza situazionale della sicurezza delle applicazioni, tra cui:

• Monitoraggio continuo della sicurezza e della governance di tutte le risorse, del traffico, dei carichi di lavoro, degli utenti e dell'utilizzo dei dati in tutti gli ambienti

• Supporto per tutti i principali framework di best practice e benchmark sulla sicurezza delle applicazioni, nonché regole e linee guida interne

• Avvisi di runtime relativi a comportamenti anomali del sistema o degli utenti, con visualizzazioni intuitive che incoraggiano le indagini su incidenti e rischi

1

2

14CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

Supporti una strategia DevSecOps con shift-left? Chiedi al fornitore informazioni sulla profondità e l'ampiezza del suo supporto DevSecOps. Scansionano e testano automaticamente il codice dell'applicazione stesso? E il codice di open- source (e altre dipendenze) richiamato dall'applicazione? E i modelli e le immagini utilizzati per distribuire istanze di carico di lavoro e infrastruttura? I componenti scansionati durante le fasi di preproduzione sono stati scansionati anche durante il runtime per garantire la protezione dalle minacce future?

Quanto del flusso di lavoro per la sicurezza delle applicazioni stai integrando e automatizzando in modo intelligente? L'automazione intelligente e contestuale è assolutamente fondamentale per raggiungere questo obiettivo. Assicurati, ad esempio, che la soluzione si allinei automaticamente ai carichi di lavoro quando cambiano le regole di sicurezza e conformità. Garantisci che i processi di mitigazione e riparazione del rischio vengano attivati automaticamente se viene rilevata una configurazione errata o una minaccia.

Una delle motivazioni principali per l'implementazione di una soluzione di sicurezza dei carichi di lavoro delle applicazioni è quella di raggiungere la scalabilità e ridurre l'errore umano. Ecco perché lascia perplessi il fatto che molti fornitori offrano quelle che presentano come "suite" o "piattaforme" CNAPP complete, che offrono molteplici funzionalità ma non sono collegate in modo coerente. Prodotti del genere funzionano separatamente e non sono integrati, il che significa che il valore di sicurezza che presentano per te nel loro insieme è minimo. Spesso, questi strumenti non offrono la possibilità di estrapolare informazioni e approfondimenti utili per apportare modifiche organizzative.

Fornisci prevenzione e protezione proattiva dalle minacce alle applicazioni in ambienti di runtime? Il punto centrale della sicurezza del carico di lavoro delle applicazioni è bloccare le minacce in fase di esecuzione prima che possano compromettere dati e sistemi. Assicurati di consultare il seguente elenco di controllo con il fornitore dell'applicazione:

• Copertura globale (rispetto alla protezione basata sulle regioni)

• Rilevamento di anomalie e avvisi di intrusione sensibili al contesto e in tempo reale, sfruttando funzionalità avanzate di intelligence sulle minacce

• Punteggio del rischio contestuale guidato dall'intelligenza artificiale

• Configurazioni di protezione antimanomissione per gli asset

• Controllo IAM granulare, miglioramento dei privilegi just-in-time

• Approccio Zero-Trust, come il blocco automatico delle regole di uscita per le risorse appena rilevate

• Correzione automatizzata

• Analisi forense fruibile e di alta qualità basata sul traffico arricchito dal contesto

3

4

5

15CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

CONCLUSIONI Il moderno sviluppo basato sul cloud richiede soluzioni di sicurezza progettate da zero per il cloud. CloudGuard di Check Point è l'unica piattaforma di sicurezza cloud-native end-to-end. Con la protezione per ogni livello del carico di lavoro delle applicazioni, dal CI/CD al runtime, CloudGuard permette ai team di sicurezza e ai team DevOps di effettuare l'implementazione in modo simultanei, con un approccio Zero-Trust alla sicurezza, rispondendo a tutte le sfide di sviluppo moderne: • Proteggere in modo efficace le API frammentate, i microservizi e i container su larga scala • Affrontare le vulnerabilità nei componenti di terze parti e open-source • Instillare una mentalità di sicurezza, dimostrando a tutti i tuoi team che la sicurezza delle

applicazioni non entrerà in conflitto con le pipeline CI/CD agili

Ci auguriamo che tu abbia trovato utile questa Guida all'acquisto per valutare quale soluzione CNAPP è la più adatta per la tua organizzazione.

Le soluzioni di sicurezza delle applicazioni mirano a colmare le lacune in materia di sicurezza e conformità, fornendo un quadro di sicurezza unificato e centralizzato che offre visibilità end-to-end e l'applicazione coerente di guardrail di sicurezza e conformità. Le migliori soluzioni per la sicurezza delle applicazioni sostengono una strategia di sicurezza Zero-Trust, offrono livelli di automazione elevati e sono indipendenti sia dall'ambiente che dall'architettura dei carichi di lavoro.

16CLOUD-NATIVE APPLICATION PROTECTION PLATFORMS

La piattaforma CNAPP di CloudGuard rappresenta la nuova evoluzione della sicurezza delle applicazioni cloud-native e offre a tutti i reparti esattamente ciò di cui hanno bisogno: • Più contesto • Maggiore sicurezza • Tempi di correzione più brevi

Noi di Check Point sappiamo che una CNAPP efficace è molto più della somma delle sue parti, che riunisce i migliori strumenti e li unifica attraverso un'unica, potente piattaforma costruita per il modo in cui lavorano le moderne organizzazioni di software.

Ciò significa che otterrai una piattaforma di sicurezza seria, sostenuta dalla reputazione decennale di CloudGuard, che ti fornirà guardrail efficaci per tutti i tuoi sviluppatori, senza rallentarli o interferire con i loro flussi di lavoro.

Clicca qui per iniziare gratuitamente con CloudGuard CNAPP.

Sede centrale mondiale 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israele | Tel: 972-3-753-4599

Sede centrale degli Stati Uniti 959 Skyway Road, Suite 300, San Carlos, CA 94070 | Tel: 800-429-4391

www.checkpoint.com

© 2022 Check Point Software Technologies Ltd. Tutti i diritti riservati.


Item Type: pdf