Segurança de CI/CD

Fortaleça seus pipelines de CI/CD, reduza sua superfície de ataque e proteja seu ambiente de desenvolvimento de aplicativos.
CI/CD Security Hero Front Image
CI/CD Security Hero Back Image

O volume e a sofisticação dos ataques que visam o ecossistema de engenharia está crescendo rapidamente. De acordo com a Gartner, as organizações devem proteger o pipeline de entrega para permanecer seguras na nuvem. O Prisma® Cloud oferece um jeito eficaz e simples de obter visibilidade e controle sobre os pipelines de entrega de aplicativos.

Conheça os 10 principais riscos de segurança de CI/CD

Com o Prisma Cloud, profissionais de AppSec podem facilmente proteger seus pipelines de CI/CD sem atrapalhar os engenheiros.

O Prisma Cloud monitora continuamente os pipelines em relação aos 10 principais riscos de segurança de CI/CD do OWASP e outros vetores de ataque a fim de que agentes nocivos não consigam violar o pipeline de entrega nem injetar código malicioso nos aplicativos.
  • Visão única do ecossistema de engenharia
  • Fortaleça seus pipelines de CI/CD, reduza sua superfície de ataque e proteja seu ambiente de desenvolvimento de aplicativos.
  • Controles granulares para impedir que código inseguro chegue à produção
  • Mapeamento de CI/CD baseado em gráficos
    Mapeamento de CI/CD baseado em gráficos
  • Inventário de ferramenta de engenharia abrangente
    Inventário de ferramenta de engenharia abrangente
  • Gerenciamento da postura do pipeline
    Gerenciamento da postura do pipeline
  • Orientações de correção acionáveis
    Orientações de correção acionáveis

A SOLUÇÃO DO PRISMA CLOUD

Segurança de CI/CD baseada em gráficos para profissionais

Visibilidade centralizada em todo o ecossistema de engenharia

O ecossistema de engenharia nativo da nuvem está cada vez mais complexo, dificultando para equipes de AppSec obter a visibilidade que elas precisam para protegê-lo. Obter um inventário unificado dos idiomas, das estruturas e dos executáveis dentro de seus ecossistemas é o primeiro passo rumo a um pipeline de CI/CD seguro.

A Segurança de CI/CD do Prisma Cloud reúne uma única visão de todas as tecnologias em uso e seus riscos de segurança de código associados.

  • Faça varredura entre idiomas e repositórios com precisão inigualável.

    Identifique riscos de segurança em tipos de código de todos os idiomas mais populares.

  • Conecte os riscos à infraestrutura e aos aplicativos.

    Foque os riscos críticos que estão expostos na sua base de código, elimine falsos positivos e priorize remediações com mais rapidez.

  • Visualize sua cadeia de suprimentos de software.

    Obtenha um inventário consolidado de seus pipelines de CI/CD e riscos de código no seu ecossistema de engenharia.

  • Catalogue sua cadeia de suprimentos de software.

    Gere um inventário de materiais de software (SBOM) para rastrear todas as fontes de risco de aplicativos e entender sua superfície de ataque.

Visibilidade centralizada em todo o ecossistema de engenharia

Gerenciamento de posturas do pipeline de entrega

Os ataques de nuvem muitas vezes visam pipelines de CI/CD e a cadeia de suprimentos do software, expondo organizações à injeção de código, ao roubo de credenciais, à exfiltração de dados e ao roubo de propriedade intelectual. As organizações devem responder pela implementação de novas práticas de segurança. Os problemas de segurança mapeados para os Top 10 do OWASP identificam os vetores de ataque e fornecem orientações sobre como abordar a segurança de CI/CD.

  • Obtenha visibilidade da postura de segurança da sua cadeia de suprimentos de software.

    Identifique, com controles nativos, as regras ausentes de proteção da filial, as configurações de pipeline inseguras e potenciais para casos de pipelines envenenados para prevenir com proatividade ataques.

  • Execute uma análise do caminho de ataque baseado em gráfico dos muitos recursos que afetam seus pipelines.

    Os pipelines de software são multidimensionais e possuem muitas ferramentas, recursos internos e externos que precisam ser protegidos para prevenir ataques.

  • Fortaleça seus pipelines de entrega.

    Com o apoio dos melhores pesquisadores em segurança de CI/CD do mundo, o Prisma Cloud ajuda equipes a adotarem proteções de segurança críticas para fortalecer seus pipelines ao longo do tempo. Essas proteções garantem que os agentes nocivos não possam utilizar as vulnerabilidades do pipeline de CI/CD para afetar os ambientes de produção nem executar código malicioso.

  • Identifique as credenciais expostas em pipelines.

    Encontre credenciais em texto não criptografado em webhooks e logs de pipeline que poderiam ser roubadas e abusadas.

  • Crie e aplique políticas personalizadas em todo o ciclo de vida de desenvolvimento do software.

    Integre o gerenciamento de vulnerabilidades para fazer varredura de repositórios, registros, pipelines de CI/CD e ambientes de tempo de execução.

Gerenciamento de posturas do pipeline de entrega

Cloud Application Graph™

Ao aproveitar o poder dos bancos de dados de gráficos relacionais, o Prisma Cloud condensa todos os componentes do ecossistema de engenharia moderno em uma única visão. Com o contexto da cadeia de suprimentos, e conforme os fluxos de trabalho de desenvolvedores, as organizações podem fortalecer seus pipelines de CI/CD ao longo do tempo e impedir que os problemas de segurança cheguem à produção.

  • Analise todo o ecossistema.

    Correlacione vários sinais díspares em bases de código, scanners, orquestração e ferramentas de automação e muito mais para centralizar a visibilidade e o controle em todas as tecnologias de engenharia e fluxos de trabalho.

  • Visualize os caminhos da violação.

    Desvende as relações complexas para identificar riscos críticos e entender os caminhos da violação para atingir ativos críticos.

Cloud Application Graph™

Parte do CNAPP

A única forma de prevenir o código inseguro de atingir a produção é varrer cada artefato do código, dependência e garantir que o pipeline de entrega esteja efetivamente protegido. A Segurança de CI/CD é apenas um caso de uso de segurança do aplicativo que faz parte da plataforma de proteção de aplicativos nativos da nuvem (CNAPP) do Prisma Cloud.

  • Identifique os riscos no código enquanto os desenvolvedores constroem e testam o software.

    Verifique os pacotes e as imagens em busca de vulnerabilidades e problemas de conformidade em repositórios, como GitHub, e registros, como Docker, Quay, Artifactory e outros.

  • Bloqueie implantações para obter apenas imagens e modelos verificados.

    Utilize a varredura de código e a análise de área limitada de contêineres do Prisma Cloud para identificar e bloquear códigos e aplicativos maliciosos, impedindo-os de chegar à produção.

  • Capture análises forenses detalhadas de cada auditoria ou incidente de segurança.

    Reúna de forma automática e segura detalhes forenses em uma poderosa visualização de linha do tempo para permitir a resposta a incidentes. Você pode visualizar os dados no Prisma Cloud ou enviá-los para outros sistemas para uma análise mais profunda.

  • Impeça a atividade de risco em qualquer ambiente de tempo de execução.

    Gerencie políticas de tempo de execução a partir de um console centralizado para garantir que a segurança esteja sempre presente como parte de toda implantação. Mapear incidentes para a estrutura MITRE ATT&CK®, junto com uma análise forense detalhada e metadados avançados, ajuda as equipes de SOC a rastrear ameaças para cargas de trabalho efêmeras nativas da nuvem.

  • Segurança com reconhecimento de contexto.

    Detecte e previna contra configurações incorretas e vulnerabilidades que levam a violações de dados e de conformidade no tempo de execução com inventário completo dos desenvolvedores da nuvem, avaliações de configuração, correções automatizadas e muito mais.

Parte do CNAPP

Recursos em destaque

Segurança de infraestrutura como código

Segurança de IaC automatizada incorporada nos fluxos de trabalho do desenvolvedor.

Análise de composição de software (SCA)

Segurança de código aberto sensível ao contexto e conformidade de licença.

Segurança de segredos

Encontra e protege segredos expostos e vulneráveis em todos os arquivos de seus repositórios e pipelines CI/CD.

Recursos em destaque