Proteção de aplicações nativas de
A aplicação nativa de nuvem muda em cada merge: imagem nova, permissão nova, serviço novo publicado. O CNAPP amarra código, infraestrutura declarada, imagem e comportamento em execução no mesmo caminho de ataque, e devolve uma decisão priorizada em lugar de quatro relatórios independentes.
- 4
- Camadas: código, IaC, imagem, runtime
- 100%
- Workloads inventariados por conta
- 1
- Modelo de dados único
Código, IaC e imagem avaliados antes do deploy
Terraform, Helm e manifests de Kubernetes passam por política antes do merge; a imagem produzida entra no inventário com SBOM e CVEs classificados por explorabilidade real. O pipeline recebe um veredito acionável, com o arquivo, a linha e a correção.
- Política de IaC aplicada no pipeline, com bloqueio por severidade
- SBOM (CycloneDX/SPDX) e vinculação da imagem ao workload em execução
- Segredos em repositório e dependências vulneráveis identificados na origem
Runtime de container, Kubernetes e serverless sob observação
Em execução, o comportamento esperado do workload é a linha de base: processo, chamada de sistema, montagem de volume e egress. Desvio de comportamento, escalonamento de privilégio e execução não autorizada geram alerta correlacionado ao mesmo ativo já avaliado em postura.
- Cobertura de container, Kubernetes gerenciado, serverless e máquina virtual
- Postura de cluster contra CIS Kubernetes Benchmark, RBAC e admission control
- Contenção do workload comprometido pelos playbooks de resposta
Direitos de identidade e caminho de ataque em um único grafo
Permissão efetiva de identidade humana e de máquina, exposição pública, vulnerabilidade explorável e sensibilidade de dados entram no mesmo grafo. A saída é o elo de menor esforço: uma permissão retirada costuma valer mais do que centenas de achados fechados.
- Privilégio não utilizado e escalonamento possível medidos por identidade
- Priorização por impacto no negócio, não por severidade nominal
- Evidência e histórico preservados para auditoria e comitê de risco
CNAPP
Segurança de código a nuvem
Varredura de IaC (Terraform, CloudFormation, Helm, Kubernetes manifests), segredos em repositório e dependências, com bloqueio de pipeline por política antes do deploy.
Registro e imagens
Inventário de imagens em ECR, ACR, GAR, Harbor e Docker Hub, com SBOM, CVEs priorizados por explorabilidade e vinculação da imagem ao workload em execução.
Proteção de workload (CWPP)
Runtime para containers, Kubernetes, serverless e VMs: desvio de comportamento, escalonamento de privilégio, execução não autorizada e egress anômalo.
Postura de Kubernetes (KSPM)
Avaliação de clusters EKS, AKS, GKE e on-premises contra CIS Kubernetes Benchmark, RBAC excessivo, admission control e isolamento de namespace.
Direitos de identidade (CIEM)
Permissões efetivas por identidade humana e de máquina, privilégio não utilizado, escalonamento possível e redução para o mínimo necessário.
Priorização por caminho de ataque
Vulnerabilidade, exposição pública, privilégio e sensibilidade de dados combinados em um grafo que aponta o corte de menor esforço e maior redução de risco.
Detalhes técnicos e de escopo
- Cobertura de workload
- Container, Kubernetes, serverless, VM
- Modo de coleta
- Sem agente por API e sensor de runtime opcional
- Integração de pipeline
- GitHub Actions, GitLab CI, Azure DevOps, Jenkins
- Padrões de saída
- SBOM (CycloneDX/SPDX), OCSF, ASFF
Avalie a operação com os dados que a sua equipe já produz
Sessão técnica de 45 minutos com um engenheiro: conectamos uma conta e um grupo de endpoints e mostramos achados reais.
