Шчыт Ксігені

Ваша служба бяспекі прыкладанняў спыняецца ў рэпазітарыі. Ваш EDR не разумее пакеты.

Шкодная залежнасць запускае свой усталявальны скрыпт у той момант, калі распрацоўшчык набірае install, задоўга да таго, як хто-небудзь ведае, што гэта шкоднасны скрыпт. Вашы сканеры кода праглядалі рэпазітар. Вашы інструменты для канцавой кропкі бачылі працэс, а не пакет. Shield знаходзіцца на канцавой кропцы распрацоўшчыка і блакуе яго перад выкананнем.

Адзін лёгкі агент · Рабочыя станцыі, серверы і CI-інструменты · Цэнтралізаванае кіраванне палітыкамі

API-бяспека-галоўная

Спыніце яго, пакуль яно не пачалося. Усюды, дзе працуюць вашы распрацоўшчыкі.

Забараніце запуск шкоднасных залежнасцей і скрыптоў, абараняючы канчатковыя кропкі распрацоўшчыкаў, з якіх пачынаюцца атакі.

Заблакуйце яго перад выкананнем

Shield перахоплівае ўсталёўкі пакетаў у рэжыме рэальнага часу і правярае іх на наяўнасць дадзеных Xygeni аб ​​шкоднасных праграмах. Шкоднасныя пакеты блакуюцца ў момант усталёўкі і не пазначаюцца ў справаздачы на ​​наступную раніцу. Тое ж самае тычыцца і сеткі: злучэнні з вядомай шкоднаснай інфраструктурай разрываюцца да таго, як што-небудзь пакіне машыну.

Адна палітыка, кожная працоўная станцыя

Вызначце правілы адзін раз, і Shield прымяняе іх на кожнай машыне ў вашай арганізацыі: мінімальны ўзрост пакета, спісы дазволеных і забароненых, зацверджаныя рэестры і пункты прызначэння выходнага трафіку.

Утрымлівайце яго там, дзе яно пачынаецца

Калі нешта крытычнае трапляе ў канчатковую кропку, Shield можа аўтаматычна або па патрабаванні адключыць сеткавыя падключэнні гэтай машыны, каб інцыдэнт спыняўся на адным ноўтбуку, а не распаўсюджваўся па ўсёй арганізацыі.

Ксігені шчыт Магчымасці

Брандмаўэр асяроддзя выканання для канцавой кропкі распрацоўшчыка.

Брандмаўэр залежнасцей, да існавання подпісу.

Кожная ўстаноўка пакета перахопліваецца і правяраецца ў рэжыме рэальнага часу. Ранняе папярэджанне аб шкоднасных праграмах Xygeni выяўляе шкоднасныя пакеты, якім інструменты на аснове рэпутацыі ўсё яшчэ давяраюць, не чакаючы CVE, папярэджання або апублікаванай сігнатуры. Блакіроўка адбываецца да выканання ўсталёўвальнага скрыпта.

Палітыка мінімальнага ўзросту

Найхутчэйшыя атакі на ланцужкі паставак з'яўляюцца ў зусім новых версіях пакетаў. Shield дазваляе блакаваць пакеты, апублікаваныя пазней за ваш парог, усталёўваць глабальнае правіла і перавызначаць яго для кожнай экасістэмы, а таксама вырашаць, што рабіць, калі дату публікацыі немагчыма вызначыць: папярэджваць і дазваляць або блакіраваць.

Бяспека API - OWASP
Выкарыстанне DevAI з кантролем распрацоўшчыка

Дазволеныя спісы, забароненыя спісы і зацверджаныя рэестры.

Вырашыце, што і адкуль могуць атрымліваць вашы распрацоўшчыкі. Вядзіце відавочныя спісы дазволеных і забароненых праграм і абмяжуйце ўсталёўкі рэестрамі, зацверджанымі вашай арганізацыяй.

Сеткавы брандмаўэр: шкоднасныя пункты прызначэння і геаграфічная палітыка.

Тая ж мадэль дзейнічае і для падключэнняў. Shield правярае выходны трафік ад канцавой кропкі на адпаведнасць актуальным сеткавым дадзеным і перарывае падключэнні да вядомых шкоднасных IP-адрасоў і даменаў, атрыманых з індыкатараў пагроз, таму імплантат, які трапіў на машыну, не можа дасягнуць інфраструктуры, для якой ён быў створаны. Акрамя таго, вы можаце абмежаваць трафік высокарызыкоўнымі пунктамі прызначэння па геаграфічным прызначэнні. Кожнае заблакіраванае падключэнне запісваецца разам з пунктам прызначэння, да якога яно спрабавала дабрацца.

Бяспека API - OWASP
Выкарыстанне DevAI з кантролем распрацоўшчыка

Ізаляцыя канцавых кропак, ручная або аўтаматычная.

Ізалюйце ўзламаную машыну і адключыце ўвесь выходны трафік, акрамя ўласнага канала агента, каб захаваць кантроль над канчатковай кропкай, адначасова яе стрымліваючы. Уключыце рэжым параноіда, і ізаляцыя будзе запытана аўтаматычна ў момант атрымання крытычнага папярэджання на любой канчатковай кропцы.

Інвентарызацыя абароненых канчатковых кропак у рэжыме рэальнага часу.

Глядзіце кожную рабочую станцыю, сервер і непераўзыдзены інтэрфейс, на якім запушчаны агент Shield, з указаннем аперацыйнай сістэмы, версіі агента, бягучага стану, часу першага і апошняга выкарыстання, а таксама месца ліцэнзіі. Фільтруйце па імені хаста, тыпу канчатковай кропкі або стане.

Крыніца апрацоўшчыка APISEC
Выкарыстанне DevAI з кантролем распрацоўшчыка

Абвесткі ў рэжыме рэальнага часу з прыкладаемымі доказамі

Кожная блакіроўка становіцца падзеяй на платформе з указаннем ступені сур'ёзнасці, часовай адзнакі, канцавой кропкі, на якой яна адбылася, працягласці ўздзеяння і таго, што менавіта было заблакавана: пакет і версія або пункт прызначэння. Фільтруйце па ступені сур'ёзнасці, катэгорыі, тыпу, карыстальніку або дыяпазоне дат і экспартуйце.

Аўдытарскі след для кожнай канчатковай кропкі

Кожная абароненая канчатковая кропка мае свой уласны журнал аўдыту і спіс кампанентаў, таму вы можаце аднавіць, што адбылося на канкрэтнай машыне, калі хтосьці запытае.

Крыніца апрацоўшчыка APISEC
Выкарыстанне DevAI з кантролем распрацоўшчыка

Працуе там, дзе распрацоўшчыкі сапраўды працуюць

Адзін лёгкі агент, які ахоплівае рабочыя станцыі, серверы і бесперапынныя інфраструктуры, з плаваючымі месцамі, таму ахоп адпавядае вашым супрацоўнікам, а не вашаму абсталяванню.

Чаму Ксігені

Знайдзіце і выпраўце рызыкі API ў кодзе, перш чым яны паступяць у прадукцыйную версію.

Разрыў паміж вашымі AppSec і інструментамі для канчатковых кропак

Сканіраванне кода і залежнасцей аналізуе рэпазітар. Інструменты для канцавых кропак адсочваюць працэсы і падключэнні, але не маюць кантэксту бяспекі прыкладанняў для інтэрпрэтацыі пакета або рэестра. Паміж гэтымі двума фактычнымі фактамі знаходзіцца момант выканання шкоднаснай залежнасці на машыне распрацоўшчыка. Менавіта тут і працуе Shield.

Прафілактыка, а не пасмяротнае ўскрыццё.

Падыходы, заснаваныя на рэпутацыі і сігнатурах, паведамляюць пра шкоднасны пакет, калі хтосьці ўжо пацярпеў ад яго. Shield блакуе паводзіны і аналіз рызык, што робіць яго карысным у дзень новай атакі, і падмацоўвае яго актуальнай сеткавай інфармацыяй, таму ўсё, што трапляе ў зону дзеянняў, не можа патэлефанаваць дадому.

Канчатковае забеспячэнне на той жа платформе, што і ўсё астатняе

 Блокі, ізаляцыі і геападзеі знаходзяцца ў той жа кансолі, што і ваш код, залежнасці, pipeline і сакрэтныя высновы з адным аўдытарскім следам. Не іншы агент з іншым dashboard і яшчэ login.

Пытанні і адказы

Чым Shield адрозніваецца ад EDR, які мы ўжо выкарыстоўваем?

Выяўленне канчатковых кропак адсочвае працэсы, файлы і падключэнні на ўзроўні аперацыйнай сістэмы. Яно не ведае, што такое рэестр пакетаў, ці з'яўляецца залежнасць шкоднаснай, ці была версія апублікавана ўчора. Shield пераносіць кантэкст бяспекі прыкладанняў на канчатковую кропку распрацоўшчыка і забяспечвае выкананне палітыкі ў дачыненні да таго, што хвалюе AppSec.

Shield — гэта лёгкі агент, які правярае ўсталёўкі па меры іх выканання. Распрацоўшчыкі заўважаюць гэта толькі тады, калі нешта блакуецца, і блакіроўка суправаджаецца прычынай.

Шкоднасныя і несанкцыянаваныя ўсталёўкі пакетаў, пакеты, узрост якіх перавышае ваш мінімальны парог, усталёўкі з рэестраў, якія вы не ўхвалілі, пакеты ў вашым спісе забароненых пакетаў, выходныя падключэнні да вядомых шкоднасных IP-адрасоў і даменаў, а таксама трафік да геаграфічных рэгіёнаў, якія вы абмежавалі.

Вырашаць вам. Палітыка мінімальнага ўзросту дазваляе папярэджваць і дазваляць або блакіраваць, калі дата публікацыі невядомая.

Так. Глабальны мінімальны ўзроставы парог можна змяніць для кожнай экасістэмы і адключыць для канкрэтнай экасістэмы пры неабходнасці.

Ён блакуе ўвесь выходны трафік з гэтай машыны, акрамя ўласнага канала агента Shield, таму канчатковая кропка абмежаваная, але ўсё яшчэ кіраваная. Вы можаце актываваць яго па патрабаванні або ўключыць рэжым параноіда, каб ізаляцыя запытвалася аўтаматычна пры ўзнікненні крытычнага папярэджання.

На працоўных станцыях распрацоўшчыкаў, на серверах і на серверах непераўзыдзенай канфігурацыі. Ліцэнзаванне выкарыстоўвае плаваючыя месцы.

Так. Кожны блок — гэта падзея з поўнымі падрабязнасцямі, і кожная канчатковая кропка захоўвае свой уласны журнал аўдыту. Падзеі можна фільтраваць і экспартаваць.

Блакуйце атаку на машыну Дзе яно прызямляецца

з платформай Xygeni All-In-One AppSec