This is the Trace Id: 8edf070e2cd38a942580286c5ee340ee
跳转至主内容 Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview 智能 Microsoft Security Copilot 副驾驶® Microsoft Sentinel 查看所有产品 AI 支持的网络安全 云安全 数据安全与治理 标识和网络访问 隐私和风险管理 AI 安全性 中小型企业 统一安全运营 零信任 价格 服务 合作伙伴 为什么选择 Microsoft 安全 网络安全意识 客户案例 安全性 101 产品试用 行业认可 安全响应中心 Microsoft 安全博客 Microsoft 安全活动 Microsoft 技术社区 文件 技术内容库 培训和认证 Microsoft Cloud 合规性计划 Microsoft 信任中心 服务信任门户 Microsoft 安全未来计划 业务解决方案中心 连络销售人员 开始免费试用 Microsoft 安全 Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space 混合现实 Microsoft HoloLens Microsoft Viva 量子计算 教育 汽车 金融服务 政府 医疗保健 制造业 零售业 查找合作伙伴 成为合作伙伴 合作伙伴网络 Microsoft Marketplace 软件公司 博客 Microsoft Advertising 开发人员中心 文档 活动 许可 Microsoft Learn Microsoft Research 查看站点地图
安全性 101

什么是 CWPP?

探索什么是 CWPP、它们有助于缓解哪些风险,以及它们如何从构建到运行时保护云工作负载。
2024 年 Microsoft 数字防御报告:网络安全的基础与新前沿

CWPP 在现代云安全中发挥着关键作用,帮助在构建、部署和运行工作负载时对其进行保护。随着组织大规模采用云服务,CWPP 提供了管理动态云环境中风险所需的可见性和运行时保护。

关键要点

  • CWPP 通过关注工作负载本身(而不仅仅是网络或基础结构)来帮助保护跨混合和多云环境的工作负载
  • CWPP 提供对工作负载如何配置以及在运行时如何行为的可见性,帮助团队检测漏洞、错误配置和主动威胁。
  • 通过支持虚拟机 (VM)、容器、Kubernetes 和无服务器工作负载,CWPP 帮助组织在不同环境中应用一致的安全控制。
  • CWPP 通过增加工作负载级别和运行时保护,作为更广泛云安全策略的一部分,补充其他云安全方法,例如云安全态势管理 (CSPM) 和云基础结构权利管理 (CIEM)。

什么是 CWPP?

云工作负载保护平台 (CWPP) 是一种网络安全解决方案,可保护跨云环境的工作负载。它通常是更广泛的云原生应用程序保护平台 (CNAPP) 的一部分,其中运行时保护受益于应用生命周期早期(例如开发和部署)的见解。

在此上下文中,“工作负载”是指运行应用程序和服务的计算资源,包括:

  • 云中或本地的虚拟机 (VM)。
  • 容器和容器化应用程序。
  • 无服务器函数。

CWPP 帮助一致地保护这些工作负载,无论它们运行在何处,因此非常适合混合和多云环境。

为什么存在云工作负载保护

随着组织使用更多的云环境,它们也会带来更多安全风险。不同的平台、体系结构和部署模型使得更难看到正在运行的内容,也更难快速阻止威胁。这就是为什么团队需要能够持续监视和保护这些环境中工作负载的解决方案。云工作负载保护 (CWP) 解决方案正是通过帮助团队管理和保护不断变化的云工作负载来实现这一点。

随着组织从传统数据中心转向采用混合和多云环境,云工作负载保护变得至关重要。应用程序不再只在一个地方运行。它们分布在 VM、容器和 Kubernetes 等平台上,这使得清晰的网络边界概念变得不太实际。

在这种模式下,安全由云提供商和客户共同承担。当提供商保护底层基础结构时,CWPP 通过帮助保护团队构建、配置和操作的工作负载来关注客户方面的责任。

CWPP 与传统安全的区别

CWPP 采用与传统终结点或网络安全不同的方法。终结点安全关注用户设备,网络安全关注系统之间移动的流量。CWPP 关注工作负载本身。它们帮助团队了解正在运行的内容、如何配置以及这些工作负载在云环境中运行时的行为方式。

CWP 的工作原理

CWPP 通过持续监视云工作负载的漏洞、错误配置和主动威胁来帮助保护它们。CWPP 不仅仅依赖静态检查,而是关注工作负载在云环境中实时执行的操作。这种运行时可见性通过帮助团队在工作负载运行时(而不是在事件发生后)识别可疑行为并采取行动来支持威胁检测和响应 (TDR)

为此,CWPP 解决方案通常搭配使用多种方法:

  • 基于智能体的方法在工作负载上放置轻量级软件以收集详细信号并支持运行时保护。
  • 无智能体方法在不安装软件的情况下评估工作负载和配置。
  • 运行时检测有助于在工作负载运行时发现可疑行为,例如意外进程或不寻常的网络活动。
  • 软件供应链安全帮助团队在构建和部署过程中更早地识别易受攻击的组件和依赖项,从而在生产前降低风险。

为什么 CWPP 很重要

云环境更加动态,也更难以保护

随着越来越多的组织将其应用程序迁移到云,安全团队正在处理与传统数据中心截然不同的环境。混合和多云设置现在很常见,工作负载更加动态、短期且分布在多个平台上。

这种转变带来了新的挑战并扩大了攻击面。例如:

  • 云资源被快速创建和移除。
  • 配置频繁更改。
  • 工作负载以难以跟踪的方式在环境之间移动。

因此,静态或一次性的安全检查是不够的。安全团队需要无论工作负载运行在何处,都能跨环境一致工作的保护措施。

CWPP 将保护重点放在工作负载实际运行的位置

CWPP 通过直接在工作负载级别应用安全控制来帮助应对这些挑战。CWPP 不是依赖基于边界的防御,而是在应用程序实际运行的地方提供可见性和保护。

这种运行时可见性帮助团队:

  • 实时查看工作负载正在执行的操作。
  • 在可疑行为发生时进行检测。
  • 在工作负载运行时阻止主动威胁,而不仅仅是在开发早期。

CWPP 支持合规性和安全创新

CWPP 在帮助组织满足治理和监管合规性要求方面也发挥着重要作用。对于受监管行业,持续监控和策略执行支持审计准备,并帮助在云环境演变时展示合规性。

同时,CWPP 支持安全创新。通过将安全控制集成到现代开发和部署工作流中,CWPP 使团队能够构建和部署云原生应用程序,而不会引入摩擦或减慢开发周期。

CWP 的重要优势

随着云环境变得越来越复杂,CWPP 可带来明显优势,帮助团队一致地保护工作负载并更高效地运行:

  • 降低动态云工作负载中错误配置和主动威胁所带来的风险。
  • 跨混合和多云环境一致的安全控制,、。
  • 对工作负载行为、漏洞和安全状况拥有统一可见性
  • 通过运行时监视和自动修正,更快检测和响应
  • 改进的合规性态势和受监管行业的审计准备。
  • 支持 DevSecOps 和安全云原生开发实践。
  • 通过减少手动工作并优先处理高风险问题,提高安全和平台团队的效率

CWPP 的核心功能和特性

CWPP 通过结合可见性、检测和强制执行,在整个应用生命周期中帮助保护工作负载,无论它们在何处运行。CWPP 不是依赖单一控制,而是汇集了在动态的云原生环境中工作的多种功能。

在基础层面,CWPP 侧重于了解正在运行的工作负载、它们的配置方式以及它们在运行时的行为方式。在此基础上,它会应用保护措施,帮助团队识别风险、检测主动威胁,并在云、混合和多云环境中一致地实施安全控制。

CWPP 的核心功能和特性包括:

  • 持续威胁检测和运行时保护,在工作负载运行时(而不仅仅是在部署时)识别可疑活动。
  • 漏洞和配置管理,以揭示已知缺陷、不安全设置和缺失的保护措施。
  • 以工作负载为中心的可见性,了解跨 VM、容器和无服务器环境正在运行的内容。
  • 微分段和最小特权强制执行,以限制横向移动并减少爆炸半径,在云环境中支持零信任体系结构
  • 文件完整性监视和系统强化,以检测未经授权的更改并维护安全的运行时状态。
  • 自动修正,加速对错误配置和主动威胁的响应。
  • 与 DevOps 管道集成,以支持安全的开发和部署工作流。
  • 自动策略执行信任安全,跨环境维护一致的控制。
  • 软件供应链安全,在生成和部署过程中更早地识别易受攻击的组件和依赖项。
  • Kubernetes 专用保护,以应对容器编排和云原生平台带来的风险。

CWPP 如何跨不同工作负载类型工作

CWPP 在工作负载级别应用安全控制,使组织即使在环境变得更加复杂时,也能一致地保护应用程序。虽然底层技术不同,但目标始终相同:提供对工作负载的可见性、识别风险,并在云、混合和多云环境中运行时检测和响应威胁。

VM

对于 VM,CWPP 通过识别漏洞、错误配置和风险设置来帮助评估安全状况。运行时监视增加了对 VM 在运行时行为的可见性,使团队能够检测可疑活动并响应主动威胁,超越了传统的配置检查。

容器和 Kubernetes

容器和 Kubernetes 环境因其动态和高度自动化的特性而引入了独特的风险。CWPP 通过提供跨群集、容器和镜像的可见性以及运行时监视,帮助识别容器化应用程序中的错误配置、不安全权限和异常行为,从而支持容器安全

无服务器函数

无服务器函数在短期执行环境中运行,这可能使传统的基于主机的安全方法失效。CWPP 通过提供工作负载级别的见解和运行时可见性来提供帮助,使团队能够了解正在运行的函数并在执行期间检测异常行为。

本地与云原生工作负载

许多组织同时管理传统的本地工作负载和现代的云原生服务。CWPP 通过在两个环境中提供一致的工作负载可见性和运行时保护来支持这一现实。这种方法有助于减少碎片化,并支持安全的迁移和现代化工作。

工作负载及其依赖的云资源

云工作负载不会独立运行。它们依赖一系列支持服务(例如存储、数据库、API 和密钥管理系统)来正常运行。许多云攻击利用这些连接,通过配置错误或暴露的服务移动,而不是直接针对工作负载。

CWPP 通过将可见性从工作负载本身扩展到其交互的资源,帮助解决此问题。这使安全团队能够更好地了解工作负载的连接方式、识别依赖服务中的风险,并检测可能被遗漏的攻击路径。通过将运行时行为与这些服务的配置和访问相关联,CWPP 帮助团队识别和阻止跨越工作负载和更广泛云环境的威胁。

CWPP 与其他云安全类别

CWPP 是更广泛的云安全生态系统的一部分。尽管不同的安全类别可能重叠,但它们旨在解决不同层面的风险。了解 CWPP 与其他方法的比较有助于阐明其适用位置以及如何补充现有工具。

CWPP 与应用程序安全

应用程序安全侧重于保护应用程序代码,并在开发和测试期间解决风险。CWPP 侧重于保护运行应用程序的工作负载,而相关领域(例如云数据安全数据治理)侧重于理解、保护和治理云中存储和处理的敏感数据。它们共同帮助在构建时和运行时阶段降低风险。

CWPP 与CSPM

云安全态势管理 (CSPM) 侧重于识别云基础结构中的错误配置和合规性问题。CWPP 侧重于工作负载安全和运行时行为。CSPM 帮助团队了解云资源是否安全配置,而 CWPP 帮助保护和监视在这些资源上运行的工作负载。

CNAPP 中的 CWPP

云原生应用保护平台 (CNAPP) 将多种云安全功能统一在一个方法下。在 CNAPP 中,CWPP 通常充当运行时和工作负载保护层,与态势管理、身份控制和其他云安全功能协同工作。

CWPP 与CIEM

云基础结构权利管理 (CIEM) 侧重于云身份、角色和权限,包括Privileged Access Management (PAM),以帮助实施最小特权并降低基于身份的风险。

CWPP 侧重于工作负载安全和运行时行为。CIEM 帮助解答谁可以访问云资源,而 CWPP 则帮助确保工作负载本身是安全的并按预期运行。

CWPP 与EDR 和 XDR

终结点检测和响应 (EDR) 以及扩展检测和响应 (XDR) 帮助检测和调查跨终结点、身份和应用程序的威胁。它们旨在保护持久性资产(设备和服务器),这些资产会持续足够长的时间来安装智能体、收集详细数据并随时间调查事件。

云工作负载的工作方式不同。容器可能只运行几秒钟,无服务器函数按需启动和停止,而自动缩放会不断创建和移除资源。因此,CWPP 是为不同的现实而构建的。它专注于使用云原生上下文(例如资源配置、部署拓扑和运行时行为)保护短期工作负载,即使工作负载本身并不持久,也能检测并阻止威胁。

结合使用时,EDR/XDR 和 CWPP 可为安全团队提供更广泛的覆盖范围,从设备一直到云中运行的工作负载。

评估 CWPP 时的关键考虑因素

并非所有云工作负载保护平台都提供相同级别的覆盖范围或深度。随着组织在混合和多云环境中运营,评估 CWPP 与当前需求和长期云战略的契合度非常重要。

在评估 CWPP 时,团队应考虑它对不同工作负载类型的支持效果、对运行时行为的检查深度,以及它与现有安全和开发工作流的集成程度。部署的简易性、运营开销和可伸缩性也是关键因素,尤其是在环境不断演变的情况下。

评估 CWPP 时的关键考虑因素包括:

  • 跨工作负载类型的覆盖范围,包括 VM、容器、Kubernetes 和无服务器函数。
  • 运行时保护深度,例如行为监视和实时威胁检测。
  • 漏洞和配置可见性,有助于识别动态环境中的风险。
  • 与持续集成和持续交付 (CI/CD) 管道集成,支持 DevSecOps 工作流和安全的云原生开发。
  • 混合和多云环境的可伸缩性,包括对快速变化的工作负载的支持。
  • 基于智能体与无智能体的权衡,在可见性、性能影响和部署复杂性之间取得平衡。
  • Kubernetes 保护的强度,包括跨群集和容器化工作负载的可见性。
  • 供应链安全功能,例如在构建过程中更早地识别易受攻击的组件。
  • 总拥有成本和运营开销,包括工具蔓延和维护工作。
  • 与更广泛的 CNAPP 策略保持一致,确保 CWPP 融入统一的云安全方法。

常见的 CWPP 用例

CWPP 通常用于帮助组织保护高度动态云环境中的工作负载。它们以工作负载为中心的方法,使其在传统基于边界的安全不足或必须快速处理运行时威胁的场景中特别有用。

常见的 CWPP 用例包括:

  • 保护生产环境中的 Kubernetes 群集,包括监视运行时行为和识别错误配置。
  • 在资源频繁创建和移除的自动缩放环境中保护临时工作负载
  • 通过持续监视和策略执行来强制实施受监管工作负载的合规性要求
  • 在执行环境短暂的无服务器体系结构中检测运行时威胁
  • 在云迁移和现代化过程中强化旧式 VM
  • 防止容器逃逸尝试,并限制容器化环境中的横向移动。
  • 检测云和 Kubernetes 工作负载中的加密挖矿活动和其他恶意行为。
  • 保护 CI/CD 管道,包括部署前的镜像和依赖项扫描。
  • 在不减慢开发或部署周期的情况下加强工作负载安全状况

CWPP 和 Microsoft 安全

在 Microsoft,云工作负载保护是帮助组织保护跨混合和多云环境应用程序的更广泛方法的一部分。

组织可通过 Microsoft Defender for Cloud 访问 CWPP 功能,它为 VM、容器、无服务器函数以及这些工作负载依赖的云资源(例如存储、数据库、API 和密钥管理服务)提供工作负载级别的可见性和运行时保护。许多云攻击通过这些互联服务移动,使得广泛的可见性至关重要。这些功能旨在帮助安全团队监视工作负载行为,并在工作负载运行时检测、调查和响应威胁。

CWPP 在 CNAPP 策略中也扮演着关键角色。在这种方法中,CWPP 提供运行时保护,而云安全态势管理 (CSPM) 和 DevSecOps 安全等集成功能将保护扩展到整个云应用程序生命周期(从构建和部署到运行时)。

Microsoft 的方法还强调跨安全生态系统的集成。Microsoft Defender for Cloud 与 Microsoft Defender XDR 和 Microsoft Defender for Endpoint 集成,将可见性扩展到云资源、设备和身份。它还与智能 Microsoft Security Copilot 副驾驶® 集成,后者可协助调查事件并针对建议采取行动。这些功能由全球威胁情报提供支持,有助于提升跨环境的检测和响应。

这种集成方法使组织能够跨环境应用一致的安全控制、支持治理和合规性要求,并在不减慢开发或运营工作流的情况下保护工作负载。

常见问题解答

  • 云工作负载保护平台 (CWPP) 通过提供对工作负载如何配置以及在运行时如何行为的可见性,帮助保护云工作负载。它有助于识别跨环境(如虚拟机 (VM)、容器、Kubernetes 和无服务器函数)的漏洞、错误配置和主动威胁。
  • CWPP 通过直接监视工作负载来工作,而不是仅依赖网络或边界控制。它会评估工作负载配置、收集运行时信号,并在工作负载运行时检测可疑行为。许多 CWPP 还会自动执行修复,并与开发和云管理工作流集成。
  • CWPP 的目的是帮助组织保护跨混合和多云环境的工作负载。通过关注工作负载本身,CWPP 帮助团队在应用程序扩展和变化时降低风险、检测主动威胁并保持一致的安全控制。
  • CWPP 侧重于保护工作负载和监视运行时行为,而云安全态势管理 (CSPM) 侧重于识别云基础结构中的错误配置和合规性问题。CSPM 帮助团队了解资源是否安全配置,而 CWPP 帮助保护和监视在这些资源上运行的工作负载。

关注 Microsoft 安全