Шкодная залежнасць запускае свой усталявальны скрыпт у той момант, калі распрацоўшчык набірае install, задоўга да таго, як хто-небудзь ведае, што гэта шкоднасны скрыпт. Вашы сканеры кода праглядалі рэпазітар. Вашы інструменты для канцавой кропкі бачылі працэс, а не пакет. Shield знаходзіцца на канцавой кропцы распрацоўшчыка і блакуе яго перад выкананнем.
Адзін лёгкі агент · Рабочыя станцыі, серверы і CI-інструменты · Цэнтралізаванае кіраванне палітыкамі

Забараніце запуск шкоднасных залежнасцей і скрыптоў, абараняючы канчатковыя кропкі распрацоўшчыкаў, з якіх пачынаюцца атакі.
Shield перахоплівае ўсталёўкі пакетаў у рэжыме рэальнага часу і правярае іх на наяўнасць дадзеных Xygeni аб шкоднасных праграмах. Шкоднасныя пакеты блакуюцца ў момант усталёўкі і не пазначаюцца ў справаздачы на наступную раніцу. Тое ж самае тычыцца і сеткі: злучэнні з вядомай шкоднаснай інфраструктурай разрываюцца да таго, як што-небудзь пакіне машыну.
Вызначце правілы адзін раз, і Shield прымяняе іх на кожнай машыне ў вашай арганізацыі: мінімальны ўзрост пакета, спісы дазволеных і забароненых, зацверджаныя рэестры і пункты прызначэння выходнага трафіку.
Калі нешта крытычнае трапляе ў канчатковую кропку, Shield можа аўтаматычна або па патрабаванні адключыць сеткавыя падключэнні гэтай машыны, каб інцыдэнт спыняўся на адным ноўтбуку, а не распаўсюджваўся па ўсёй арганізацыі.
Брандмаўэр асяроддзя выканання для канцавой кропкі распрацоўшчыка.

Кожная ўстаноўка пакета перахопліваецца і правяраецца ў рэжыме рэальнага часу. Ранняе папярэджанне аб шкоднасных праграмах Xygeni выяўляе шкоднасныя пакеты, якім інструменты на аснове рэпутацыі ўсё яшчэ давяраюць, не чакаючы CVE, папярэджання або апублікаванай сігнатуры. Блакіроўка адбываецца да выканання ўсталёўвальнага скрыпта.
Найхутчэйшыя атакі на ланцужкі паставак з'яўляюцца ў зусім новых версіях пакетаў. Shield дазваляе блакаваць пакеты, апублікаваныя пазней за ваш парог, усталёўваць глабальнае правіла і перавызначаць яго для кожнай экасістэмы, а таксама вырашаць, што рабіць, калі дату публікацыі немагчыма вызначыць: папярэджваць і дазваляць або блакіраваць.


Вырашыце, што і адкуль могуць атрымліваць вашы распрацоўшчыкі. Вядзіце відавочныя спісы дазволеных і забароненых праграм і абмяжуйце ўсталёўкі рэестрамі, зацверджанымі вашай арганізацыяй.
Тая ж мадэль дзейнічае і для падключэнняў. Shield правярае выходны трафік ад канцавой кропкі на адпаведнасць актуальным сеткавым дадзеным і перарывае падключэнні да вядомых шкоднасных IP-адрасоў і даменаў, атрыманых з індыкатараў пагроз, таму імплантат, які трапіў на машыну, не можа дасягнуць інфраструктуры, для якой ён быў створаны. Акрамя таго, вы можаце абмежаваць трафік высокарызыкоўнымі пунктамі прызначэння па геаграфічным прызначэнні. Кожнае заблакіраванае падключэнне запісваецца разам з пунктам прызначэння, да якога яно спрабавала дабрацца.


Ізалюйце ўзламаную машыну і адключыце ўвесь выходны трафік, акрамя ўласнага канала агента, каб захаваць кантроль над канчатковай кропкай, адначасова яе стрымліваючы. Уключыце рэжым параноіда, і ізаляцыя будзе запытана аўтаматычна ў момант атрымання крытычнага папярэджання на любой канчатковай кропцы.
Глядзіце кожную рабочую станцыю, сервер і непераўзыдзены інтэрфейс, на якім запушчаны агент Shield, з указаннем аперацыйнай сістэмы, версіі агента, бягучага стану, часу першага і апошняга выкарыстання, а таксама месца ліцэнзіі. Фільтруйце па імені хаста, тыпу канчатковай кропкі або стане.


Кожная блакіроўка становіцца падзеяй на платформе з указаннем ступені сур'ёзнасці, часовай адзнакі, канцавой кропкі, на якой яна адбылася, працягласці ўздзеяння і таго, што менавіта было заблакавана: пакет і версія або пункт прызначэння. Фільтруйце па ступені сур'ёзнасці, катэгорыі, тыпу, карыстальніку або дыяпазоне дат і экспартуйце.
Кожная абароненая канчатковая кропка мае свой уласны журнал аўдыту і спіс кампанентаў, таму вы можаце аднавіць, што адбылося на канкрэтнай машыне, калі хтосьці запытае.


Адзін лёгкі агент, які ахоплівае рабочыя станцыі, серверы і бесперапынныя інфраструктуры, з плаваючымі месцамі, таму ахоп адпавядае вашым супрацоўнікам, а не вашаму абсталяванню.
Знайдзіце і выпраўце рызыкі API ў кодзе, перш чым яны паступяць у прадукцыйную версію.
Сканіраванне кода і залежнасцей аналізуе рэпазітар. Інструменты для канцавых кропак адсочваюць працэсы і падключэнні, але не маюць кантэксту бяспекі прыкладанняў для інтэрпрэтацыі пакета або рэестра. Паміж гэтымі двума фактычнымі фактамі знаходзіцца момант выканання шкоднаснай залежнасці на машыне распрацоўшчыка. Менавіта тут і працуе Shield.
Падыходы, заснаваныя на рэпутацыі і сігнатурах, паведамляюць пра шкоднасны пакет, калі хтосьці ўжо пацярпеў ад яго. Shield блакуе паводзіны і аналіз рызык, што робіць яго карысным у дзень новай атакі, і падмацоўвае яго актуальнай сеткавай інфармацыяй, таму ўсё, што трапляе ў зону дзеянняў, не можа патэлефанаваць дадому.
Блокі, ізаляцыі і геападзеі знаходзяцца ў той жа кансолі, што і ваш код, залежнасці, pipeline і сакрэтныя высновы з адным аўдытарскім следам. Не іншы агент з іншым dashboard і яшчэ login.
Выяўленне канчатковых кропак адсочвае працэсы, файлы і падключэнні на ўзроўні аперацыйнай сістэмы. Яно не ведае, што такое рэестр пакетаў, ці з'яўляецца залежнасць шкоднаснай, ці была версія апублікавана ўчора. Shield пераносіць кантэкст бяспекі прыкладанняў на канчатковую кропку распрацоўшчыка і забяспечвае выкананне палітыкі ў дачыненні да таго, што хвалюе AppSec.
Shield — гэта лёгкі агент, які правярае ўсталёўкі па меры іх выканання. Распрацоўшчыкі заўважаюць гэта толькі тады, калі нешта блакуецца, і блакіроўка суправаджаецца прычынай.
Шкоднасныя і несанкцыянаваныя ўсталёўкі пакетаў, пакеты, узрост якіх перавышае ваш мінімальны парог, усталёўкі з рэестраў, якія вы не ўхвалілі, пакеты ў вашым спісе забароненых пакетаў, выходныя падключэнні да вядомых шкоднасных IP-адрасоў і даменаў, а таксама трафік да геаграфічных рэгіёнаў, якія вы абмежавалі.
Вырашаць вам. Палітыка мінімальнага ўзросту дазваляе папярэджваць і дазваляць або блакіраваць, калі дата публікацыі невядомая.
Так. Глабальны мінімальны ўзроставы парог можна змяніць для кожнай экасістэмы і адключыць для канкрэтнай экасістэмы пры неабходнасці.
Ён блакуе ўвесь выходны трафік з гэтай машыны, акрамя ўласнага канала агента Shield, таму канчатковая кропка абмежаваная, але ўсё яшчэ кіраваная. Вы можаце актываваць яго па патрабаванні або ўключыць рэжым параноіда, каб ізаляцыя запытвалася аўтаматычна пры ўзнікненні крытычнага папярэджання.
На працоўных станцыях распрацоўшчыкаў, на серверах і на серверах непераўзыдзенай канфігурацыі. Ліцэнзаванне выкарыстоўвае плаваючыя месцы.
Так. Кожны блок — гэта падзея з поўнымі падрабязнасцямі, і кожная канчатковая кропка захоўвае свой уласны журнал аўдыту. Падзеі можна фільтраваць і экспартаваць.
з платформай Xygeni All-In-One AppSec