Endurecemos as máquinas e a nuvem em que os seus clientes rodam.
1.501 regras de benchmark CIS num agente de endpoint que roda em Windows, Linux e macOS, 183 regras de infraestrutura como código e 100 regras de contêiner. Das regras de IaC, 111 são de AWS, 16 são de Azure e nenhuma é de Google Cloud — se os seus clientes rodam em GCP, você precisa saber disso antes da proposta.
Onde a cobertura é fina, dito em voz alta
Fornecedor de segurança que diz fazer tudo está vendendo, não avaliando. Estes são os mesmos números que eu teria de admitir na semana dois.
O que roda sem depender de você
Quero varrer o ambiente do cliente com hora marcada
Motor de código com 198 regras em 14 linguagens; de dependência em 8 ecossistemas, lendo arquivo de trava e árvore transitiva; de segredo com 31 padrões; de infraestrutura como código com 183 regras; e de contêiner com 100 regras de Dockerfile e compose.
Preciso saber o que de fato está instalado nessas máquinas
O agente mantém inventário de software, aponta instalação não autorizada e detecta qual EDR está presente na máquina. Ele relata o que existe; ele não é um EDR.
Preciso que o hardening seja defensável
O benchmark CIS é aplicado de forma controlada, com trilha do que foi mudado. 1.501 regras, três sistemas operacionais, intervalo de check-in de 30 segundos.
O que o agente de endpoint faz
Contado no repositório. O que não foi contado não aparece aqui.
O que não fazemos
Cada limite abaixo foi lido no código antes de ser escrito aqui, e está por escrito antes da proposta, não depois dela.
RedHat e RPM não geram CVE
Debian, Ubuntu e Alpine geram, e só de dentro de uma imagem de contêiner. O motor de dependência não lê pacote de sistema operacional nenhum.
A cobertura de nuvem é torta
Em infraestrutura como código: 111 regras de AWS, 16 de Azure, nenhuma de Google Cloud. Se os seus clientes estão em GCP, este módulo não serve a eles hoje.
O varredor web vê a superfície anônima
Ele não faz login no sistema do seu cliente, e não inspeciona certificado, cifra nem versão de TLS. Quando confirma uma falha, para ali: não escala privilégio, não executa comando e não extrai dado.
O que afirmamos sobre o agente é o que foi contado
1.501 regras de CIS, três sistemas operacionais, check-in de 30 segundos. Bloqueio de processo em tempo real não está nessa conta, e não vira manchete antes de estar.
A plataforma ainda não está no ar
A infraestrutura está sendo reconstruída. Não há cadastro, teste nem cobrança, e você não paga por nada antes de existir.
Me diga em quais sistemas operacionais e em qual nuvem os seus clientes rodam.
Se for Google Cloud, eu digo na conversa e não na semana dois.