Pular para o conteúdo
CyberArmorEngenharia de segurança de aplicação
São Paulo, Brasil · Segurança de infraestrutura

Endurecemos as máquinas e a nuvem em que os seus clientes rodam.

1.501 regras de benchmark CIS num agente de endpoint que roda em Windows, Linux e macOS, 183 regras de infraestrutura como código e 100 regras de contêiner. Das regras de IaC, 111 são de AWS, 16 são de Azure e nenhuma é de Google Cloud — se os seus clientes rodam em GCP, você precisa saber disso antes da proposta.

SARIFCYCLONEDXNESSUS XMLCSV

Onde a cobertura é fina, dito em voz alta

0regras de Google Cloud, contra 111 de AWS e 16 de AzureGestão de postura multicloud.
0CVE de pacote RedHat ou RPM — só dpkg e apk, de dentro de uma imagem de contêinerVarredura de contêiner e de pacote de sistema operacional.
0varreduras web autenticadas, e nenhuma inspeção de certificado, cifra ou versão de TLSTeste dinâmico de segurança de aplicação.

Fornecedor de segurança que diz fazer tudo está vendendo, não avaliando. Estes são os mesmos números que eu teria de admitir na semana dois.

No seu dia

O que roda sem depender de você

  • Quero varrer o ambiente do cliente com hora marcada

    Motor de código com 198 regras em 14 linguagens; de dependência em 8 ecossistemas, lendo arquivo de trava e árvore transitiva; de segredo com 31 padrões; de infraestrutura como código com 183 regras; e de contêiner com 100 regras de Dockerfile e compose.

  • Preciso saber o que de fato está instalado nessas máquinas

    O agente mantém inventário de software, aponta instalação não autorizada e detecta qual EDR está presente na máquina. Ele relata o que existe; ele não é um EDR.

  • Preciso que o hardening seja defensável

    O benchmark CIS é aplicado de forma controlada, com trilha do que foi mudado. 1.501 regras, três sistemas operacionais, intervalo de check-in de 30 segundos.

O agente

O que o agente de endpoint faz

Contado no repositório. O que não foi contado não aparece aqui.

1.501regras de benchmark CIS, num agente que roda em Windows, Linux e macOSHardening controlado, com trilha do que mudou.
30 sintervalo de check-inLido na página pública atual e não medido no código por quem escreveu isto.
100regras de contêiner, mais 183 regras de infraestrutura como código111 de AWS, 16 de Azure, nenhuma de Google Cloud.
Limites

O que não fazemos

Cada limite abaixo foi lido no código antes de ser escrito aqui, e está por escrito antes da proposta, não depois dela.

  • RedHat e RPM não geram CVE

    Debian, Ubuntu e Alpine geram, e só de dentro de uma imagem de contêiner. O motor de dependência não lê pacote de sistema operacional nenhum.

  • A cobertura de nuvem é torta

    Em infraestrutura como código: 111 regras de AWS, 16 de Azure, nenhuma de Google Cloud. Se os seus clientes estão em GCP, este módulo não serve a eles hoje.

  • O varredor web vê a superfície anônima

    Ele não faz login no sistema do seu cliente, e não inspeciona certificado, cifra nem versão de TLS. Quando confirma uma falha, para ali: não escala privilégio, não executa comando e não extrai dado.

  • O que afirmamos sobre o agente é o que foi contado

    1.501 regras de CIS, três sistemas operacionais, check-in de 30 segundos. Bloqueio de processo em tempo real não está nessa conta, e não vira manchete antes de estar.

  • A plataforma ainda não está no ar

    A infraestrutura está sendo reconstruída. Não há cadastro, teste nem cobrança, e você não paga por nada antes de existir.

Próximo passo

Me diga em quais sistemas operacionais e em qual nuvem os seus clientes rodam.

Se for Google Cloud, eu digo na conversa e não na semana dois.

Falar com quem escreveu o código