49
LECTURE ROOM 百家论道
(二)CSPM 与 CNAPP
Gartner 视 CNAPP 为统一化的云安全管理平台。在
《CNAPP 创新洞察》报告中,针对云原生应用保护平台
(CNAPP)解决方案其认为是涉及基础设施即代码(IaC)
扫描、容器扫描、云工作负载保护(CWPP)、云安全态势
管理(CSPM)等跨越开发和生产环境的关键能力。
从作用上看,CNAPP 能够为云原生客户真正提供端
到端的云原生应用保护,提高云原生应用的安全可见
性、改进了兼容性、加快了风险识别能力、实现了风险
和合规检测自动化。
从图 3 可以看到,CSPM 是 CNAPP 整体解决方案中一
环,而且扮演着非常重要的角色。但 CNAPP 出现的时间
落后于 CSPM 几年,或者 Gartner 也是看到了云管控的复
杂性,孤立的点状解决,不如来一个大一统“集大成”
的便捷。
另外,在“安全左移”理论的作用下,CSPM 的功能
在前面提到的通用能力基础上,又增加了 IaC 扫描、云
威胁检测和响应、恶意软件/敏感数据扫描等功能属性,
有点“既要又要还要”的味道。但这种类似自闭环的小
SOC,如何在甲方安全架构体系下生存是个问题。
(图三 CNAPP 云原生应用保护平台)
四、CSPM 挑战与实践
前面介绍了 CSPM 的前世今生,而且亦对与 CSPM 密
切关联的 CIEM、CNAPP 做了对比。笔者最后介绍下自身
在实践中面临的一些挑战和当前的探索。
( 一)挑战
由于我们的业务完全依托公有云而建,所以在讲挑
战之前还是介绍下云厂商在这块已经做的事情。以某云
上此块已有的类似 CSPM 的能力为例。
1、配置审计,重点关注的也是配置风险问题,无论
国内还是海外的云厂商,一般都会有 config 类产品。
配置审计中已内嵌了部分合规包,而且也支持自定
义规则,相对来讲属于低成本的一个实现逻辑,作为辅
助快检还是可以的。当然,它也带一定自修正的能力,
敢不敢用属于另外一个维度的问题。
(图四 配置审计功能示例)
2、针对基础设施权限管理,在其云安全中心中提供
了云平台配置检查模块,涵盖 CIEM、常规云产品安全风
险和合规风险。出现的时间不长,但是功能迭代和丰富
度进步蛮快。
(图五 云安全中心功能示例)
我们当前是结合这 2 类产品的部分功能辅助做一定
检测使用。但仍然会面临一些挑战:
(1)无论的云厂商提供的类 CSPM 功能产品或商用
产品,本质上仍处于事中 / 事后监控的管控逻辑。云上
的基础设施权限和云服务配置管控的特殊点,天然的决
定了监控管控逻辑带来的治理成本高昂,尤其业务上线
跑起来。我们更希望以事前的阻断逻辑去做好管控,辅
助以事中 / 事后监控逻辑来做好检测。
(2)多云不是我们面临的场景,但多账号是。当有
20+ 以上的云账号需要去管控的时候,监控 Detection
管控逻辑带来的运营成本和压力是巨大的。
(3)配置审计功能一般云厂商可能会免费提供,但
是云安全中心云平台配置检查功能是收费的,费用也是
不低的,尤其在海外区域。
(4)云厂商或商用产品是站在通用逻辑和风险维
度去做这块能力,虽然云厂商的此块能力的进化速度很