CNAPP
Eine Cloud-Native Application Protection Platform (CNAPP) bündelt mehrere Cloud-Sicherheitsfunktionen in einer Plattform.
Eine Cloud-Native Application Protection Platform (CNAPP) bündelt mehrere Cloud-Sicherheitsfunktionen in einer Plattform. Typischerweise vereint sie CSPM, CIEM, CWPP und die Prüfung von Code und Images.
So funktioniert es
Die Plattform sammelt Informationen über Konfiguration, Berechtigungen, Workloads und Schwachstellen. Sie verknüpft diese Daten zu einem Gesamtbild. Daraus erkennt sie Angriffswege, die aus mehreren einzelnen Schwächen entstehen. Zusätzlich prüft sie Infrastructure as Code und Container-Images, bevor sie in die Produktion gelangen.
Ein Beispiel aus der Praxis
Einzeln betrachtet sind drei Befunde mittelschwer. Eine VM ist öffentlich erreichbar, hat eine bekannte Schwachstelle und eine Rolle mit Zugriff auf die Kundendatenbank. Die CNAPP zeigt die Kombination als kritischen Angriffsweg. Das Team schliesst zuerst diese Lücke und bearbeitet die übrigen Befunde später.
Worauf Sie achten sollten
- Der grösste Nutzen liegt in der Priorisierung. Prüfen Sie, wie gut die Plattform Angriffswege darstellt.
- Klären Sie, welche Clouds und Dienste unterstützt werden, besonders bei mehreren Anbietern.
- Achten Sie auf die Integration in Entwicklungsprozesse, etwa in die CI/CD-Pipeline.
- Eine CNAPP erkennt nicht alle laufenden Angriffe. Cloud-Logs im SIEM bleiben nötig.
Einordnung
Der Begriff wurde von Gartner geprägt und beschreibt eine Marktentwicklung. Die Angebote unterscheiden sich stark in Umfang und Tiefe. Manche Hersteller kommen aus dem CSPM-Bereich, andere aus dem Schutz von Workloads.
Typische Fehler
Häufig wird eine CNAPP eingeführt, ohne die Teams einzubinden, die die Cloud betreiben. Die Befunde landen dann bei der Security, die sie nicht beheben kann. Sinnvoll ist eine direkte Zuweisung an die zuständigen Teams mit klaren Fristen je Schweregrad.
Schweiz und Regulierung
Für Finanzinstitute verlangt die FINMA eine wirksame Kontrolle ausgelagerter Cloud-Umgebungen. Eine CNAPP kann helfen, den Zustand laufend zu belegen.
So setzen wir es um
Wir binden kritische Befunde und Alerts aus Ihrer CNAPP ins SOC ein und verknüpfen sie mit Cloud-Logs. So erkennen wir, wenn ein bekannter Angriffsweg tatsächlich genutzt wird.