Ir al contenido
CyberArmorIngeniería de seguridad de aplicaciones
São Paulo, Brasil · Seguridad de infraestructura

Endurecemos las máquinas y la nube en que corren sus clientes.

1.501 reglas de benchmark CIS en un agente de endpoint que corre en Windows, Linux y macOS, 183 reglas de infraestructura como código y 100 reglas de contenedor. De las reglas de IaC, 111 son de AWS, 16 de Azure y ninguna de Google Cloud — si sus clientes corren en GCP, usted necesita saberlo antes de la propuesta.

SARIFCYCLONEDXNESSUS XMLCSV

Dónde la cobertura es delgada, dicho en voz alta

0reglas de Google Cloud, contra 111 de AWS y 16 de AzureGestión de postura multinube.
0CVE de paquete RedHat o RPM — solo dpkg y apk, desde adentro de una imagen de contenedorEscaneo de contenedor y de paquete de sistema operativo.
0escaneos web autenticados, y ninguna inspección de certificado, cifrado o versión de TLSPrueba dinámica de seguridad de aplicaciones.

Un proveedor de seguridad que dice hacer todo está vendiendo, no evaluando. Estos son los mismos números que yo tendría que admitir en la semana dos.

En su día

Lo que corre sin depender de usted

  • Quiero escanear el ambiente del cliente con horario fijo

    Motor de código con 198 reglas en 14 lenguajes; de dependencias en 8 ecosistemas, leyendo archivo de bloqueo y árbol transitivo; de secreto con 31 patrones; de infraestructura como código con 183 reglas; y de contenedor con 100 reglas de Dockerfile y compose.

  • Necesito saber qué está instalado de verdad en esas máquinas

    El agente mantiene inventario de software, señala instalación no autorizada y detecta qué EDR está presente en la máquina. Reporta lo que existe; no es un EDR.

  • Necesito que el hardening sea defendible

    El benchmark CIS se aplica de forma controlada, con rastro de lo que fue cambiado. 1.501 reglas, tres sistemas operativos, intervalo de check-in de 30 segundos.

El agente

Lo que hace el agente de endpoint

Contado en el repositorio. Lo que no fue contado no aparece aquí.

1.501reglas de benchmark CIS, en un agente que corre en Windows, Linux y macOSHardening controlado, con rastro de lo que cambió.
30 sintervalo de check-inLeído en la página pública actual y no medido en el código por quien escribió esto.
100reglas de contenedor, más 183 reglas de infraestructura como código111 de AWS, 16 de Azure, ninguna de Google Cloud.
Límites

Lo que no hacemos

Cada límite de abajo fue leído en el código antes de escribirse aquí, y está por escrito antes de la propuesta, no después.

  • RedHat y RPM no generan CVE

    Debian, Ubuntu y Alpine sí, y solo desde adentro de una imagen de contenedor. El motor de dependencias no lee ningún paquete de sistema operativo.

  • La cobertura de nube es despareja

    En infraestructura como código: 111 reglas de AWS, 16 de Azure, ninguna de Google Cloud. Si sus clientes están en GCP, este módulo no les sirve hoy.

  • El escáner web ve la superficie anónima

    No hace login en el sistema de su cliente, y no inspecciona certificado, cifrado ni versión de TLS. Cuando confirma una falla, se detiene ahí: no escala privilegio, no ejecuta comandos y no extrae datos.

  • Lo que afirmamos del agente es lo que fue contado

    1.501 reglas de CIS, tres sistemas operativos, check-in de 30 segundos. El bloqueo de proceso en tiempo real no está en esa cuenta, y no va a ser titular antes de estarlo.

  • La plataforma todavía no está en el aire

    La infraestructura está siendo reconstruida. No hay registro, prueba ni cobro, y usted no paga por nada antes de que exista.

Próximo paso

Dígame en qué sistemas operativos y en qué nube corren sus clientes.

Si la respuesta es Google Cloud, lo digo en la conversación y no en la semana dos.

Hablar con el ingeniero