软件供应链安全

通过对软件组件和交付管道的完全可视性和策略实施来保护您的软件供应链。
AppSec Dashboard

云原生开发依靠软件供应链来提高开发人员的工作效率,并缩短新功能的平均上市时间。但是软件供应链带来了独特的风险和复杂性,因为它们将第三方软件和工具整合到开发人员工作流程中。安全团队必须主动设置防护措施来保护软件供应链免受威胁,并确保这些措施不会损害开发人员的敏捷性。

保护第三方组件和交付管道

Cortex Cloud 可帮助企业了解其软件供应链的每个组件(从代码到资源再到交付管道),并能够持续实施安全配置。将 Cortex Cloud 值得信赖的行业领先数据源与原生开发人员集成搭配使用,可轻松管理和降低所有第三方供应链风险:
  • 了解软件组件和交付管道的风险。
  • 集成到开发人员工具和工作流程中。
  • 行业最佳的错误配置和漏洞扫描引擎。
  • 代码清单和可视性
    代码清单和可视性
  • 机密扫描
    机密扫描
  • 注册表扫描
    注册表扫描
  • 受信任的映像实施
    受信任的映像实施
  • CI/CD 安全
    CI/CD 安全
  • 自动 IAM 调整规模
    自动 IAM 调整规模
Cortex Cloud 解决方案

我们的供应链安全方案

整合的供应链覆盖和可视性

借助 Cortex Cloud 的供应链图,企业可以可视化其供应链的每个组件,并了解所有相关风险。Cortex Cloud 的供应链图将企业的所有代码和管道组件清点到可视化视图中,并通过安全态势数据的叠加进行增强,以提供企业的应用和基础架构资产依赖关系的完整信息。利用这些分析数据,企业可以确定其供应链中风险的优先级,并更有效地部署资源来修复最有可能被利用的问题。

  • 软件供应链可视性和编目

    供应链图提供了企业的交付管道和代码组件的合并清单。通过可视化所有关联,企业可获得其供应链攻击面急需的可视性。然后,企业可以根据这些发现采取行动,例如利用 Cortex Cloud 的批量获取请求修复功能。此功能可帮助企业创建单个获取请求,该请求将一次性对许多违规行为应用自动修复。

  • 情境感知软件构成分析 (SCA)

    Cortex Cloud 支持开源数据包扫描,具有无限依赖树扫描和精细版本碰撞修复。通过将漏洞发现与基础架构错误配置叠加,并添加至开发人员工具中,Cortex Cloud 的 SCA 让开发人员能够更快速地确定开源风险的优先级并进行修复。

  • 行业领先的 IaC 安全

    Cortex Cloud 由市面上最强大的开源策略即代码引擎 Checkov 提供支持,配备了数千种策略来帮助主动实施云安全最佳实践。Cortex Cloud 在开发生命周期的早期阶段就提出了云安全问题,并提供了代码修复功能,确保仅部署安全的基础架构代码。

整合的供应链覆盖和可视性

安全的存储库和注册表

为了支持云原生代码库不断增长的复杂性,企业严重依赖第三方系统来存储、管理代码并更新版本。GitHub、GitLab 或 Bitbucket 等版本控制系统 (VCS) 必须支持管理代码,因为其中包含专有代码和关键系统,所以安全性至关重要。DockerHub 等映像注册表对于存储和随时访问容器映像至关重要,但是如果没有适当的保护,也会引入漏洞或恶意映像。Cortex Cloud 配备了持续评估 VCS 组织设置的策略,以使其与 SLSA 和 CIS 基准定义的安全最佳实践保持同步。

  • 自动扫描 VCS 组织设置

    快速移动时很容易忽略 VCS 的组织设置,并假设所有代码贡献者都是安全的。Cortex Cloud 配备了确保持续实施 VCS 最佳实践(如单点登录 (SSO) 和双因素身份认证 (2FA) 的策略,以防止帐户被接管。

  • VCS 存储库设置扫描

    为了加强 VCS 的安全性,Cortex Cloud 还帮助团队轻松实施分支机构保护规则,以防止恶意代码注入和其他未经授权或可疑的活动。通过持续扫描 VCS 存储库设置并维护一致应用的分支机构保护规则的策略,团队可以确保 VCS 存储库是安全的,并且只有在进行适当审查后才允许合并代码。

  • 持续保证注册表和受信任映像的安全

    容器注册表简化了容器映像的存储和交付,但具有独特的安全考虑因素,云原生团队必须解决这些问题,以避免映像入侵或部署不安全的映像。Cortex Cloud 可持续扫描并监控容器注册表,阻止易受攻击或不受信任的映像部署,同时还有助于团队设置精细的部署规则,以警告或阻止特定的漏洞和合规性问题。

安全的存储库和注册表

安全的 CI/CD 管道

CI/CD 管道至关重要,因为云原生团队致力于维持发布速度。但是这些管道在默认情况下是不安全的,恶意攻击者经常利用 CI/CD 的漏洞来发起供应链攻击。Cortex Cloud 的策略库包括 CI/CD 最佳实践,因此企业可以利用这些管道支持的相同自动化功能来持续评估其管道安全性。

  • 建立防护措施,阻止代码注入和入侵

    借助 Cortex Cloud 的开箱即用 CI/CD 策略,企业可以自动创建和实施防护措施,例如阻止使用不安全的命令或测试功能。

  • 寻找并移除硬编码机密内容

    虽然最佳实践是不要将机密内容硬编码到 IaC 模板或 CI/CD 配置文件中,但当团队进展迅速时,有时会发生这种情况。借助 Cortex Cloud 的机密扫描,企业可以快速识别硬编码中的机密内容,并防止将这些机密暴露给公众。

  • 自动执行最低权限原则

    Cortex Cloud 通过策略即代码实现自动化 IAM 规模调整。通过持续扫描并审核现有 IAM 策略,Cortex Cloud 可删除未使用的权限,并调整过度许可的 CI/CD 主机环境访问权限。Cortex Cloud 还可帮助团队通过自动验证和部署安全代码来降低人为错误的可能性。

安全的 CI/CD 管道

代码安全模块

基础架构即代码安全

嵌入到开发人员工作流程中的自动化 IaC 安全性

软件构成分析 (SCA)

高度准确和情境感知的开源安全性和许可证合规性

应用安全态势管理

防止风险影响生产,从源头快速修复问题。

机密安全

存储库和管道中的全栈、多维机密内容扫描。