קסיגעני שילד

אייער אַפּפּסעק שטעלט זיך אפ ביים רעפּאָ. אייער EDR פֿאַרשטייט נישט די פּעקעדזשעס.

א בייזוויליקע אפהענגיקייט לויפט איר אינסטאל סקריפט אין דעם מאמענט וואס א דעוועלאפער טייפט "install", לאנג איידער איינער ווייסט אז עס איז בייזוויליק. אייערע קאוד סקענערס האבן געקוקט אויפן רעפאזיטארי. אייער ענדפונקט טולינג האט געזען א פראצעס, נישט א פעקל. שילד זיצט אויפן דעוועלאפער ענדפונקט און בלאקירט עס איידער עס ווערט אויסגעפירט.

איין לייכטער אגענט · ארבעטס-סטאנציעס, סערווערס און CI לויפער · פאליסי געראטן צענטראל

אַפּי-זיכערהייט-הויפּט

שטעלט עס אפ איידער עס לויפט. אומעטום וואו אייערע דעוועלאָפּערס אַרבעטן.

פאַרהיטן בייזוויליקע אָפּהענגיקייטן און סקריפּטן פון אלץ לויפן דורך באַשיצן דעוועלאָפּער ענדפּונקטן וואו אַטאַקעס אָנהייבן.

בלאקירן עס איידער עס ווערט אויסגעפירט

שילד כאפט אפ פעקל אינסטאלאציעס אין רעאל-צייט און קאנטראלירט זיי קעגן Xygeni'ס מאלוועיר אינטעליגענץ. בייזוויליגע פעקל ווערן בלאקירט אין מאמענט פון אינסטאלאציע, נישט געצייכנט אין א באריכט דעם קומענדיגן מארגן. דאס זעלבע גילט פארן נעץ: פארבינדונגען צו באקאנט-בייזוויליגע אינפראסטרוקטור ווערן אפגעשניטן איידער עפעס פארלאזט די מאשין.

איין פּאָליטיק, יעדע וואָרקסטיישאַן

דעפינירט די כּללים איין מאָל און שילד ווענדט זיי אָן אויף יעדער מאַשין אין אייער אָרגאַניזאַציע: מינימום פּעקל עלטער, ערלויבטע און אָפּזאָגן ליסטעס, באַשטעטיקטע רעגיסטריז, און אַרויסגייענדיקע טראַפיק דעסטאַניישאַנז.

האַלטן עס וואו עס הייבט זיך אָן

ווען עפּעס קריטיש לאַנדט אויף אַן ענדפּוינט, קען שילד אָפּשניידן יענע מאַשין'ס נעץ פֿאַרבינדונגען, אויטאָמאַטיש אָדער אויף פֿאַרלאַנג, אַזוי אַז דער אינצידענט שטעלט זיך אָפּ ביי איין לאַפּטאָפּ אַנשטאָט זיך צו פֿאַרשפּרייטן דורך דער אָרגאַניזאַציע.

קסיגעני פאַרשטעלן קייפּאַבילאַטיז

א ראַנטיים פיירוואַל פֿאַר די דעוועלאָפּער ענדפּוינט.

דעפּענדענסי פיירוואַל, איידער אַ חתימה עקזיסטירט.

יעדע פּעקל אינסטאַלאַציע ווערט אָפּגעכאפט און וואַלידירט אין פאַקטישער צייט. Xygeni'ס מאַלוואַרע פרי וואָרענונג כאַפּט בייזע פּעקלעך וואָס רעפּוטאַציע-באַזירטע מכשירים נאָך טראַסטן, אָן וואַרטן אויף אַ CVE, אַן אַדווייזאָרי, אָדער אַ פאַרעפֿנטלעכטע אונטערשריפט. בלאָקירן פּאַסירט איידער דער אינסטאַלאַציע סקריפּט לויפט.

מינימום-עלטער פּאָליטיק

די שנעלסט-גייענדיקע סופּליי טשיין אטאקעס קומען אן אין גאר נייע פעקל ווערסיעס. שילד לאזט אייך בלאקירן פעקלס ארויסגעגעבן לעצטנס ווי אייער שוועל, שטעלן א גלאבאלע כלל און איבערשרייבן עס לויט עקאסיסטעם, און באשליסן וואס פאסירט ווען א פובליקאציע דאטום קען נישט באשטימט ווערן: ווארענען און ערלויבן, אדער בלאקירן.

API זיכערהייט - OWASP
DevAI באַניץ מיט דעוועלאָפּער קאָנטראָל

ערלויבן ליסטעס, אפזאגן ליסטעס און באשטעטיגטע רעגיסטריז.

באַשליסט וואָס אייערע דעוועלאָפּערס קענען אַרויסציען און פון וואַנען. האַלט קלאָרע "ערלויבן" און "אָפּזאָגן" ליסטעס, און באַגרענעצט אינסטאַלאַציעס צו די רעגיסטריז וואָס אייער אָרגאַניזאַציע האָט באַשטעטיקט.

נעץ פיירוואַל: בייזע דעסטאַניישאַנז און געאָ פּאָליטיק.

דער זעלבער מאָדעל גילט אויך פֿאַר פֿאַרבינדונגען. שילד קאָנטראָלירט אַרויסגייענדיקן טראַפיק פֿונעם ענדפּוינט קעגן אַרויף-צו-דאַטע נעץ אינטעליגענץ און שניידט אָפּ פֿאַרבינדונגען צו באַקאַנטע-בייזע IPs און דאָמעינען גענומען פֿון סכּנה אינדיקאַטאָרן, אַזוי אַז אַן אימפּלאַנט וואָס איז אָנגעקומען אויף אַ מאַשין קען נישט דערגרייכן די אינפֿראַסטרוקטור וואָס עס איז געבויט געוואָרן צו רופֿן. דערצו, קענט איר באַגרענעצן טראַפיק צו הויך-ריזיקירטע דעסטאַניישאַנז לויט געאָגראַפֿיע. יעדע בלאָקירטע פֿאַרבינדונג ווערט רעקאָרדירט ​​מיט דער דעסטאַניישאַן וואָס עס האָט פּרובירט צו דערגרייכן.

API זיכערהייט - OWASP
DevAI באַניץ מיט דעוועלאָפּער קאָנטראָל

ענדפּוינט איזאָלאַציע, מאַנועל אָדער אויטאָמאַטיש.

אפגעזונדערט א קאמפראמיטירטע מאשין און שניידט אפ אלע ארויסגייענדיקע טראפיק אחוץ דעם אגענט'ס אייגענעם קאנאל, אזוי אז איר האלט קאנטראל איבערן ענדפונקט בשעת איר האלט עס אפ. אַקטיווירט דעם פּאַראַנאָידן מאָדע און אפגעזונדערטקייט ווערט פארלאנגט אויטאָמאַטיש אין דעם מאָמענט ווען א קריטישע וואָרענונג לאַנדט אויף יעדן ענדפונקט.

א לעבעדיגע אינווענטאר פון באשיצטע ענדפונקטן.

זעט יעדע וואָרקסטיישאַן, סערווער און CI ראַנער וואָס לויפט דעם Shield אַגענט, מיט איר אָפּערייטינג סיסטעם, אַגענט ווערסיע, איצטיקן סטאַטוס, ווען עס איז געווען ערשטער און לעצט געזען, און איר לייסאַנס זיץ. פילטער לויט האָסטנאַמע, ענדפּוינט טיפּ אָדער סטאַטוס.

APISEC האַנדלער מקור
DevAI באַניץ מיט דעוועלאָפּער קאָנטראָל

רעאַל-צייט וואָרענונגען מיט די באַווייַז אַטאַטשט

יעדער בלאָק ווערט אַן געשעעניש אין דער פּלאַטפאָרמע, מיט ערנסטקייט, צייטשטעמפּל, דעם ענדפּוינט אויף וואָס עס איז געשען, ווי לאַנג די עקספּאָוזשער האָט געדויערט, און פּונקט וואָס איז געווען בלאָקירט: דער פּעקל און ווערסיע, אָדער דער דעסטינאַציע. פילטער לויט ערנסטקייט, קאַטעגאָריע, טיפּ, באַניצער אָדער דאַטע קייט, און עקספּאָרט.

אוידיט טרייל פּער ענדפּוינט

יעדער באַשיצטער ענדפּוינט טראָגט זײַן אייגענעם אוידיט שפּור און קאָמפּאָנענט רשימה, אַזוי איר קענט רעקאָנסטרויִרן וואָס איז געשען אויף אַ ספּעציפֿישער מאַשין ווען עמעצער פרעגט.

APISEC האַנדלער מקור
DevAI באַניץ מיט דעוועלאָפּער קאָנטראָל

לויפט וואו דעוועלאָפּערס אַרבעטן טאַקע

איין לייכטער אגענט וואס באדעקט ארבעטס-סטאנציעס, סערווערס און CI ראנערס, מיט שוועבענדיקע זיצן אזוי אז די קאווערידזש גייט נאך אייערע מענטשן אנשטאט אייער הארדווער.

פאַר וואָס קסיגעני

געפינען און פאררעכטן API ריזיקעס אין קאוד איידער זיי דערגרייכן פראדוקציע.

The gap between your AppSec and your endpoint tooling

Code and dependency scanning analyses the repository. Endpoint tooling watches processes and connections but has no application-security context to interpret a package or a registry. Between those two sits the moment a malicious dependency actually executes, on a developer’s machine. That is where Shield operates.

Prevention, not post-mortem.

Reputation and signature-based approaches tell you about a malicious package once somebody else has already been hit by it. Shield blocks on behaviour and risk analysis, which is what makes it useful on the day an attack is new, and backs it with current network intelligence so anything that does land cannot phone home.

Endpoint enforcement in the same platform as everything else

 Blocks, isolations and geo events land in the same console as your code, dependency, pipeline and secret findings, with one audit trail. Not another agent with another dashboard און אנדערן login.

FAQs

How is Shield different from the EDR we already run?

Endpoint detection watches processes, files and connections at the operating system level. It does not know what a package registry is, whether a dependency is malicious, or whether a version was published yesterday. Shield brings application-security context to the developer endpoint and enforces policy on the things AppSec cares about.

Shield is a lightweight agent that checks installs as they happen. Developers only notice it when something is blocked, and the block comes with the reason.

Malicious and unauthorized package installs, packages that are newer than your minimum-age threshold, installs from registries you have not approved, packages on your deny list, outbound connections to known-malicious IPs and domains, and traffic to geographies you have restricted.

You decide. The minimum-age policy lets you either warn and allow, or block, when the publication date is unknown.

Yes. The global minimum-age threshold can be overridden per ecosystem, and disabled for a specific ecosystem if you need to.

It blocks all outbound traffic from that machine except the Shield agent’s own channel, so the endpoint is contained but still manageable. You can trigger it on demand, or enable paranoid mode so isolation is requested automatically when a critical alert lands.

On developer workstations, on servers, and on CI runners. Licensing uses floating seats.

Yes. Every block is an event with full detail, and each endpoint keeps its own audit trail. Events can be filtered and exported.

Block the Attack on the Machine Where It Lands

מיט דער Xygeni אל-אין-איין אפּסעק פּלאַטפאָרמע