49
LECTURE ROOM 百家論道
(二)CSPM 與 CNAPP
Gartner 視 CNAPP 為統(tǒng)一化的云安全管理平臺。在
《CNAPP 創(chuàng)新洞察》報告中,針對云原生應用保護平臺
(CNAPP)解決方案其認為是涉及基礎設施即代碼(IaC)
掃描、容器掃描、云工作負載保護(CWPP)、云安全態(tài)勢
管理(CSPM)等跨越開發(fā)和生產(chǎn)環(huán)境的關鍵能力。
從作用上看,CNAPP 能夠為云原生客戶真正提供端
到端的云原生應用保護,提高云原生應用的安全可見
性、改進了兼容性、加快了風險識別能力、實現(xiàn)了風險
和合規(guī)檢測自動化。
從圖 3 可以看到,CSPM 是 CNAPP 整體解決方案中一
環(huán),而且扮演著非常重要的角色。但 CNAPP 出現(xiàn)的時間
落后于 CSPM 幾年,或者 Gartner 也是看到了云管控的復
雜性,孤立的點狀解決,不如來一個大一統(tǒng)“集大成”
的便捷。
另外,在“安全左移”理論的作用下,CSPM 的功能
在前面提到的通用能力基礎上,又增加了 IaC 掃描、云
威脅檢測和響應、惡意軟件/敏感數(shù)據(jù)掃描等功能屬性,
有點“既要又要還要”的味道。但這種類似自閉環(huán)的小
SOC,如何在甲方安全架構(gòu)體系下生存是個問題。
(圖三 CNAPP 云原生應用保護平臺)
四、CSPM 挑戰(zhàn)與實踐
前面介紹了 CSPM 的前世今生,而且亦對與 CSPM 密
切關聯(lián)的 CIEM、CNAPP 做了對比。筆者最后介紹下自身
在實踐中面臨的一些挑戰(zhàn)和當前的探索。
( 一)挑戰(zhàn)
由于我們的業(yè)務完全依托公有云而建,所以在講挑
戰(zhàn)之前還是介紹下云廠商在這塊已經(jīng)做的事情。以某云
上此塊已有的類似 CSPM 的能力為例。
1、配置審計,重點關注的也是配置風險問題,無論
國內(nèi)還是海外的云廠商,一般都會有 config 類產(chǎn)品。
配置審計中已內(nèi)嵌了部分合規(guī)包,而且也支持自定
義規(guī)則,相對來講屬于低成本的一個實現(xiàn)邏輯,作為輔
助快檢還是可以的。當然,它也帶一定自修正的能力,
敢不敢用屬于另外一個維度的問題。
(圖四 配置審計功能示例)
2、針對基礎設施權(quán)限管理,在其云安全中心中提供
了云平臺配置檢查模塊,涵蓋 CIEM、常規(guī)云產(chǎn)品安全風
險和合規(guī)風險。出現(xiàn)的時間不長,但是功能迭代和豐富
度進步蠻快。
(圖五 云安全中心功能示例)
我們當前是結(jié)合這 2 類產(chǎn)品的部分功能輔助做一定
檢測使用。但仍然會面臨一些挑戰(zhàn):
(1)無論的云廠商提供的類 CSPM 功能產(chǎn)品或商用
產(chǎn)品,本質(zhì)上仍處于事中 / 事后監(jiān)控的管控邏輯。云上
的基礎設施權(quán)限和云服務配置管控的特殊點,天然的決
定了監(jiān)控管控邏輯帶來的治理成本高昂,尤其業(yè)務上線
跑起來。我們更希望以事前的阻斷邏輯去做好管控,輔
助以事中 / 事后監(jiān)控邏輯來做好檢測。
(2)多云不是我們面臨的場景,但多賬號是。當有
20+ 以上的云賬號需要去管控的時候,監(jiān)控 Detection
管控邏輯帶來的運營成本和壓力是巨大的。
(3)配置審計功能一般云廠商可能會免費提供,但
是云安全中心云平臺配置檢查功能是收費的,費用也是
不低的,尤其在海外區(qū)域。
(4)云廠商或商用產(chǎn)品是站在通用邏輯和風險維
度去做這塊能力,雖然云廠商的此塊能力的進化速度很