Xygeni Shield

您的應用安全防護止步於代碼倉庫。您的EDR系統無法辨識軟體包。

惡意依賴項會在開發者輸入 `install` 命令的瞬間執行其安裝腳本,遠在任何人意識到其惡意性質之前。你的代碼掃描器當時正在檢查代碼倉庫。你的終端工具偵測到的是一個流程,而不是一個軟體包。 Shield 會駐留在開發者終端機上,並在惡意依賴項執行前將其封鎖。

一個輕量級代理 · 工作站、伺服器和 CI 運行器 · 集中管理策略

api-security-main

阻止它繼續運行。 您的開發人員無論在哪裡工作。

透過保護攻擊起始點-開發者端點,防止惡意依賴項和腳本運作。

在它執行之前阻止它。

Shield 會即時攔截軟體套件安裝,並根據 Xygeni 的惡意軟體情報進行檢查。惡意軟體包會在安裝瞬間被攔截,而不是在第二天早上才出現在報告中。網路方面也是如此:與已知惡意基礎設施的連接會在任何資料離開電腦之前被切斷。

一項政策,適用於所有工作站

只需定義一次規則,Shield 即可將其應用於組織中的每台機器:最小軟體包年齡、允許和拒絕清單、已批准的註冊表以及出站流量目的地。

把它控制在源頭。

當某個關鍵事件發生在終端機上時,Shield 可以自動或按需切斷機器的網路連接,從而阻止事件蔓延到整個組織。

Xygeni 製程能力

面向開發者終端機的運行時防火牆。

在簽章存在之前,依賴防火牆會啟動。

每個軟體包的安裝過程都會被即時攔截和驗證。 Xygeni 的惡意軟體預警功能可以捕獲那些基於信譽的工具仍然信任的惡意軟體,而無需等待 CVE 漏洞編號、安全公告或已發布的簽名。攔截操作會在安裝腳本運行前完成。

最低年齡政策

傳播速度最快的供應鏈攻擊往往伴隨著全新的軟體套件版本。 Shield 讓您阻止發布日期早於您設定閾值的軟體包,設定全域規則並針對不同生態系統進行覆蓋,還可以決定在無法確定發布日期時的處理方式:發出警告並允許,或直接阻止。

API 安全 - OWASP
DevAI 與開發者控制的結合使用

允許清單、拒絕清單和已批准的註冊表。

決定開發人員可以從哪些註冊表中取得哪些內容。維護明確的允許和拒絕列表,並將安裝限制在組織已批准的註冊表中。

網路防火牆:惡意目標和地理策略。

同樣的模型也適用於連接。 Shield 會根據最新的網路情報檢查端點的出站流量,並切斷與已知惡意 IP 位址和網域名稱(根據威脅指標識別)的連接,從而阻止已植入電腦的惡意軟體存取其預設的基礎設施。此外,您還可以按地理位置限制高風險目標的流量。每個被阻止的連線及其嘗試存取的目標都會被記錄下來。

API 安全 - OWASP
DevAI 與開發者控制的結合使用

端點隔離,手動或自動。

隔離受感染的機器,並切斷除代理自身通道之外的所有出站流量,這樣既能控制終端,又能將其隔離。啟用「高度戒備模式」後,一旦任何終端收到嚴重警報,系統將立即要求隔離。

受保護端點的即時清單。

查看執行 Shield 代理程式的每台工作站、伺服器和 CI 執行器,包括其作業系統、代理程式版本、目前狀態、首次和上次存取時間以及授權席位。可依主機名稱、端點類型或狀態進行篩選。

APISEC 處理程序來源
DevAI 與開發者控制的結合使用

附帶證據的即時警報

每次攔截都會在平台上產生一個事件,包含嚴重程度、時間戳記、攔截發生的端點、持續時間以及被攔截的具體內容(例如軟體包和版本,或目標位址)。您可以按嚴重程度、類別、類型、使用者或日期範圍進行篩選,並匯出事件。

每個端點的審計跟踪

每個受保護的端點都有自己的審計追蹤和組件列表,因此當有人詢問時,您可以重現特定機器上發生的情況。

APISEC 處理程序來源
DevAI 與開發者控制的結合使用

在開發者實際工作的地方運行

一個輕量級代理程式即可覆蓋工作站、伺服器和 CI 運行器,並具有浮動席位,因此覆蓋範圍會跟隨您的人員而不是您的硬體。

為什麼 Xygeni

在程式碼中的 API 風險上線之前,找出並修復它們。

應用安全與端點安全工具之間的差距

程式碼和依賴項掃描會分析程式碼庫。端點工具會監控進程和連接,但它缺乏應用程式安全上下文來解讀軟體包或註冊表。惡意依賴項實際執行的時機,就在這兩者之間──也就是開發者的機器上。 Shield 正是在這裡發揮作用。

預防勝於補救。

基於信譽和特徵碼的方法只能在其他人已經遭受惡意軟體攻擊後才能發現它。 Shield 則著重於行為和風險分析,這使得它在攻擊初期就能發揮作用,而且它還利用最新的網路情報,確保任何成功入侵的惡意軟體都無法向伺服器發送資料。

端點強制執行與所有其他功能在同一平台上進行

 程式碼區塊、隔離和地理事件會與您的程式碼、依賴項一起顯示在同一個控制台中。 pipeline 以及秘密調查結果,並保留一筆審計追蹤記錄。而不是另一個擁有另一套審計追蹤記錄的特工。 dashboard 和其他 login.

常見問題

Shield 與我們目前使用的 EDR 有何不同?

端點偵測在作業系統層級監控進程、檔案和連線。它並不了解軟體包註冊表是什麼,依賴項是否惡意,或者版本是否是昨天發布的。 Shield 將應用程式安全上下文引入開發者端點,並針對應用程式安全關注的內容強制執行策略。

Shield 是個輕量級代理,會在安裝過程中進行檢查。開發者只有在安裝被阻止時才會注意到它,並且阻止的原因也會被記錄下來。

惡意和未經授權的軟體包安裝、比您的最低年齡閾值更新的軟體包、從您未批准的註冊表安裝的軟體包、在您的拒絕列表中的軟體包、到已知惡意 IP 和網域的出站連接以及您已限制的地理位置的流量。

由您決定。最低年齡限制政策允許您在發布日期未知的情況下,選擇發出警告並允許發布,或直接阻止發布。

是的。全域最低年齡限制可以針對每個生態系統進行單獨設置,如果需要,也可以針對特定生態系統停用該限制。

它會阻止該機器的所有出站流量,只允許 Shield 代理自身的通道通過,從而將端點隔離,但仍可管理。您可以按需觸發此操作,也可以啟用“高度戒備模式”,以便在收到關鍵警報時自動要求隔離。

在開發人員工作站、伺服器和持續整合運行器上。許可證採用浮動席位。

是的。每個資料塊都是一個包含完整詳細資訊的事件,每個端點都會保留自己的稽核追蹤。事件可以進行篩選和匯出。

阻止對機器的攻擊 它落在哪裡

使用 Xygeni 一體化應用安全平台