Aquasécurité

-

Aqua Security est un leader dans le domaine de la sécurité cloud native, fournissant une protection de sécurité complète pour les conteneurs Kubernetes et Serverless, ainsi qu'une détection des menaces et une protection d'exécution améliorées par l'IA.

Aquasécurité Interface du produit

AquaSécurité

Paramètres et statistiques de base

Aqua Security est une plateforme de sécurité des applications contextuelles cloud native (CNAPP), officiellement positionnée comme « Cloud Native Application Protection Platform », couvrant la sécurité complète des liens, de la construction à l'exécution. La principale différence réside dans les capacités de surveillance au niveau du noyau basées sur eBPF et dans le moteur de détection des comportements anormaux piloté par l'IA.

Projets Informations publiques
Positionnement officiel Plateforme de protection des applications cloud natives
Capacités de base Analyse d'image de conteneur Posture de sécurité K8s, protection d'exécution, audit de conformité
Capacités de l'IA Détection des comportements anormaux basée sur le ML, évaluation des menaces et réponse automatique
Contexte d'accompagnement Conteneur Kubernetes, sans serveur, VM, multi-cloud/cloud hybride
Modèles de déploiement Cloud SaaS, déploiement hybride auto-hébergé
Clients entreprises Plus de 500 dans le monde, couvrant la technologie, la finance, la vente au détail et le gouvernement
Certification de conformité SOC 2 Type II, ISO 27001, FedRAMP, RGPD, PCI DSS
Siège social Israël (R&D et opérations mondiales)
Étape de financement Le montant cumulé dépasse 260 millions de dollars américains, cycle D/E

Échelon industriel : Aqua figure parmi les leaders du Magic Quadrant Gartner CNAPP depuis de nombreuses années consécutives et, avec Prisma Cloud (Palo Alto Networks), Sysdig et Lacework, forme le premier échelon de sécurité native du cloud. Sa différence réside dans la profondeur de l'auto-recherche de la technologie eBPF et dans la maturité du moteur d'analyse du comportement de l'IA, plutôt que dans un simple empilement de fonctions.

Différenciation du cœur de l'IA : les outils de sécurité traditionnels s'appuient sur des bibliothèques de signatures pour correspondre aux menaces connues. Le moteur d'IA d'Aqua collecte les appels système, le trafic réseau et les données d'activité des fichiers via eBPF pour établir une référence comportementale pour chaque pod et conteneur. Les écarts par rapport à la ligne de base déclencheront une alarme ou une isolation automatique. Ce mécanisme peut découvrir des « menaces inconnues » telles que les exploits du jour zéro, les attaques sans fichier et le cryptomining, plutôt que de simplement faire correspondre les CVE exposés.

Reconnaissance des utilisateurs et du marché d'Aqua Security

Sensibilisez progressivement les utilisateurs sur le terrain et les capacités du produit sont utilisées par les créateurs de contenu et les équipes pour améliorer l'efficacité du travail. Certains utilisateurs de l'industrie l'ont intégré à leur flux de travail quotidien. Il est recommandé de se référer aux dernières divulgations officielles pour connaître les données spécifiques sur l’échelle des utilisateurs et le taux d’adoption par l’industrie.

Avantages financiers d'Aqua Security

  • C-side/Individuel : Généralement, une version gratuite est fournie pour découvrir les fonctions de base, et l'utilisation à haute fréquence nécessite un abonnement payant.
  • API/Développeur : Facturé au volume d'appels, adapté aux équipes de développement qui peuvent être intégrées de manière flexible dans leurs propres systèmes.
  • Entreprise/Privatisé : contactez le propriétaire de l'entreprise pour un devis personnalisé et un plan de déploiement. Le prix spécifique est soumis à la page officielle de tarification en temps réel.

Principales fonctionnalités d'Aqua Security

Les capacités d'Aqua sont conçues autour d'une « sécurité de lien complet, depuis la construction de l'image jusqu'à la sortie de l'exécution », et ses fonctions principales peuvent être résumées en cinq lignes :

  • Analyse d'images de conteneurs et intégration CI/CD : analysez les packages du système d'exploitation (Alpine, Ubuntu, Debian), les dépendances d'applications (npm, pip, Maven) et les couches d'images de base pendant la phase de création d'images pour identifier les vulnérabilités CVE, les logiciels malveillants et les fuites d'informations sensibles. Connectez-vous directement aux outils CI grand public tels que Jenkins, GitLab CI et GitHub Actions. Il est interdit de pousser les images qui ne respectent pas la politique vers l’entrepôt miroir.
  • Kubernetes Security Posture Management (KSPM) : surveillez en permanence les écarts de configuration du cluster K8s, y compris l'exposition au réseau hôte du conteneur privilégié, la surautorisation RBAC, les violations des normes de sécurité des pods, etc., comparées au benchmark CIS Kubernetes. Génère des recommandations de correction et soumet automatiquement les politiques de webhook d’admission.
  • AI Runtime Threat Detection and Response : basé sur la technologie eBPF, il capture les appels système (appels système), les connexions réseau, les opérations sur les fichiers et la création de processus de conteneurs au niveau de la couche du noyau Linux ; le modèle ML établit des lignes de base comportementales pour chaque conteneur, déclenche des alarmes lorsqu'il s'écarte de la ligne de base et prend en charge l'isolement automatique (comme la suppression des conteneurs, le blocage des connexions réseau et la génération d'instantanés médico-légaux). Les détections couvrent le cryptomining, les reverse shells, le vol de données, l’accès aux informations d’identification et les mouvements latéraux.
  • Contrôleur d'admission : avant que les applications Kubernetes ne soient déployées sur le cluster, les Webhooks interceptent et vérifient les signatures d'image, les seuils de vulnérabilité, les politiques de conformité et les sources de la chaîne d'approvisionnement. Les pods qui ne remplissent pas les conditions sont directement rejetés au niveau de la couche d'orchestration et n'entrent pas dans la file d'attente de planification. Il s’agit de la capacité de « point de contrôle » la plus critique dans la mise en œuvre de DevSecOps.
  • Automatisation de la conformité et des audits : des cadres de base de conformité prédéfinis tels que PCI DSS, RGPD, SOC 2, HIPAA, NIST 800-53, etc., analysent régulièrement les écarts de conformité entre les conteneurs et les normes et génèrent automatiquement des rapports d'audit. Prend en charge les modèles de stratégie personnalisés et l’exportation régulière.

Lien caché : les vulnérabilités découvertes par l'analyse d'images peuvent être automatiquement associées au contexte de menace en temps réel des pods en cours d'exécution - si un conteneur en cours d'exécution utilise une bibliothèque avec CVE et que le modèle d'IA détecte un trafic anormal, Aqua fournira également des "chemins de vulnérabilité + signes d'exploitation", afin que les analystes de sécurité n'aient pas à établir de corrélation et de dépannage entre plusieurs consoles. Cette connexion de signal depuis la construction jusqu'à l'exécution constitue la principale valeur ajoutée de CNAPP par rapport aux outils d'analyse isolés et aux outils d'exécution déployés de manière isolée.

Evolution de la version d'Aqua Security

La stratégie de versions d'Aqua est basée sur des versions majeures annuelles, complétées par des mises à jour continues des fonctionnalités. Étant donné que le responsable n’a pas entièrement divulgué les dates précises de toutes les versions historiques, ce qui suit est organisé selon des étapes publiquement vérifiables.

Version principale

Version Date de sortie Changements clés
2025.1 ~2025-03 Présentation de la détection des comportements anormaux et de la réponse automatique à l'exécution basée sur l'IA
2024.2 ~2024-06 Amélioration de la profondeur d'analyse des images de conteneurs et des fonctions du contrôleur d'admission
2024.1 ~2024-01 Module KSPM entièrement mis à niveau, nouvelle gestion unifiée des politiques multi-cloud
2023.3 ~2023-09 Extensions de sécurité sans serveur, prenant en charge AWS Lambda et Azure Functions
2023.1 ~2023-03 Présentation de la couche de collecte eBPF et reconstruction du moteur de détection des menaces d'exécution
2022.2 ~2022-06 La première version de la plate-forme unifiée CNAPP, intégrant la sécurité et l'exécution de la numérisation d'images K8

Interprétation des nœuds clés

  • Le refactor eBPF de 2023.1 est un tournant dans la feuille de route technologique d'Aqua. Avant cela, la détection à l'exécution des hooks en mode utilisateur qui reposaient sur des agents était limitée en termes de couverture et de performances ; après le passage à eBPF, la granularité de la collecte a été affinée du niveau du processus au niveau des appels système, et il n'a pas été nécessaire de modifier le module du noyau.
  • La mise à niveau KSPM 2024.1 étend la gestion des politiques de sécurité d'un cluster unique à une vue unifiée multi-cloud (AWS EKS, Azure AKS, GCP GKE), ce qui constitue une fonctionnalité clé pour les entreprises clientes disposant de plusieurs clusters K8.
  • Le moteur d'IA de 2025.1 intègre le modèle ML directement dans le lien de détection d'exécution. Il ne s’agit plus d’un moteur de règles d’alarme indépendant, mais d’un modèle de référence comportemental en temps réel.

Les avantages techniques d’Aqua Security

Le fossé technique d'Aqua ne réside pas dans un seul algorithme, mais dans la profondeur de la synergie des trois lignes de « Collection eBPF + analyse IA + intégration native K8s ».

Avantages auto-développés de la couche de collecte eBPF : par rapport à la dépendance de Sysdig à l'égard du standard communautaire open source Falco, l'agent eBPF d'Aqua est entièrement auto-développé et peut contrôler plus finement la plage de collecte (filtrage des événements par pod d'espace de noms, granularité du conteneur) et le taux d'échantillonnage (sous-échantillonnage dynamique dans des scénarios haute fréquence pour réduire la surcharge du processeur). Cela signifie qu'avec le même débit d'événements du noyau, l'agent Aqua consomme moins de ressources et convient aux environnements de production mélangés à des conteneurs professionnels.

Chaîne causale du modèle de base comportemental de l'IA : le modèle ML d'Aqua n'est pas une simple détection de valeurs aberrantes, mais un modèle de synchronisation spécialement formé pour les charges de travail des conteneurs. La logique de base est d'établir un portrait de comportement normal pour chaque pod pendant la « période d'apprentissage » après le démarrage (généralement 24 à 48 heures), y compris la distribution de la fréquence des appels système, la topologie de la connexion réseau et le mode d'accès aux fichiers ; après la période d'apprentissage, seuls les événements qui s'écartent de la ligne de base de plus de 3 écarts types déclencheront une alarme. Cette précision de base « par conteneur plutôt que par nœud » peut réduire considérablement le taux de faux positifs dans l’architecture des microservices. Cependant, pour les conteneurs Job/CronJob ayant des cycles de vie extrêmement courts, la période d'apprentissage peut ne pas permettre d'achever la convergence de base et les politiques statiques doivent être configurées séparément.

Contrôle d'admission natif K8s : le contrôleur d'admission d'Aqua est connecté de manière native à la couche d'orchestration K8s sous la forme de ValidatingWebhookConfiguration. Il ne nécessite pas de plug-ins side-car ou CNI et n'a aucune intrusion dans les liens de planification existants du cluster. L'évaluation des politiques est effectuée au sein de ce cluster et ne repose pas sur la disponibilité des services externes pour éviter le blocage du déploiement de l'ensemble du cluster en raison de plates-formes inaccessibles.

Maintenance lisible par machine des lignes de base de conformité : Aqua convertit les exigences de conformité telles que CIS, PCI DSS, RGPD, etc. en règles d'inspection exécutables par machine (politiques Rego ou DSL personnalisées) au lieu de documents PDF. Les entreprises peuvent coder leurs propres bases de sécurité internes dans des modèles de politiques pour une vérification continue et automatisée. Cette approche de « conformité en tant que code » réduit le cycle de préparation de l'audit de quelques semaines à quelques minutes.

Comment utiliser Aqua Sécurité

Aqua propose deux entrées principales, le cloud SaaS et l'auto-hébergé, adaptées à différentes tailles d'entreprise et exigences de conformité.

Comment utiliser Scénarios appropriés Caractéristiques Modèle de coût
Nuage SaaS Vérification rapide, clusters de petite et moyenne taille Aucune opération ni maintenance, gérez les politiques et les alarmes via la console Web Abonnement mensuel par nœud
Auto-hébergement/privatisation Grandes entreprises ayant des exigences élevées en matière de souveraineté des données Déployé dans le cluster K8s interne de l'entreprise ou dans votre propre compte cloud Négociation commerciale requise
Déploiement hybride Scan SaaS + privatisation du runtime La numérisation d'images va vers le cloud, l'agent de détection d'exécution contrebande le réseau privé Prix ​​​​combinés

Étapes de déploiement typiques :

  1. Inscription et activation : Visitez le site officiel d'Aqua pour enregistrer un compte d'entreprise et choisissez le mode SaaS ou auto-hébergé.
  2. Initialisation de la plateforme : configurez les politiques d'analyse (seuils de gravité des vulnérabilités, lignes de base de conformité), les canaux de notification (Slack, PagerDuty, Splunk) et les rôles RBAC dans la console Aqua.
  3. Accès au cluster K8s : exécutez « kubectl apply » dans le cluster cible pour déployer Aqua Operator (y compris eBPF DaemonSet et Admission Webhook). Helm Chart est officiellement fourni, prenant en charge la configuration paramétrée de l'espace de noms de surveillance, la granularité de la collection et les limites des ressources de l'agent.
  4. Intégration CI/CD : ajoutez une étape d'analyse Aqua (CLI ou API) après la phase de construction du Dockerfile, liez les résultats de l'analyse au pipeline de construction et bloquez la transmission d'images en cas d'échec.
  5. Établissement d'une base de référence opérationnelle : pendant la période d'apprentissage de l'IA de 24 à 48 heures après l'accès, le système établit automatiquement une base de référence comportementale pour chaque pod. Pendant la période d'apprentissage, seuls les enregistrements sont enregistrés mais pas bloqués pour éviter les fausses alarmes dès les premières étapes de la mise en ligne qui pourraient affecter l'entreprise.
  6. Réglage des politiques : une fois la ligne de base établie, l'équipe de sécurité ajuste le seuil de sensibilité et les règles de la liste blanche en fonction de l'alarme initiale, puis fait passer le mode de protection de « surveillance uniquement » à « surveillance + blocage automatique ».

Recommandation pour le rythme de mise en œuvre : sélectionnez d'abord un espace de noms de production non principal (tel que la préparation ou le développement) et exécutez l'ensemble du processus, vérifiez la couverture d'analyse, le taux de fausses alarmes d'exécution et la surcharge de performances de l'agent, puis étendez-le au cluster de production principal après avoir confirmé la ligne de base. Avant chaque extension, utilisez « kubectl décrire » et « kubectl top » pour vérifier l'équilibre des ressources du nœud afin de vous assurer que l'agent eBPF ne provoquera pas de conflit de ressources.

Prix des produits pour Aqua Security

Aqua adopte une stratégie de tarification échelonnée et l'information publique repose principalement sur deux modèles de facturation : numérisation par image et abonnement par nœud :

Niveau Granularité de facturation Capacités incluses Prix ​​public
Numérisation d'images (paiement à l'utilisation) Nombre d'analyses Analyse des vulnérabilités CI/CD, détection des logiciels malveillants Facturation au fur et à mesure, veuillez contacter le service commercial pour connaître le prix unitaire
Version complète de la plateforme Nœud/mois par charge de travail Numérisation d'images + KSPM + protection d'exécution + contrôle d'admission Sous réserve de cotation officielle en temps réel
Édition Entreprise Personnalisation Nœuds illimités + Déploiement privé + Support dédié + SLA Devis personnalisé
  • Client C/développeur individuel : l'analyse d'images dans l'offre gratuite convient à la vérification de projets personnels, mais la protection d'exécution et le contrôle d'accès ne peuvent pas être utilisés. Les limites de concurrence pour les analyses gratuites et les délais de mise à jour de la bibliothèque de vulnérabilités doivent être confirmés.
  • Appel développeur/API : l'API d'analyse payante est adaptée à l'intégration du pipeline CI/CD, et le coût est lié au nombre de couches d'images numérisées, à la version de la base de données de vulnérabilités et à la profondeur de résolution des dépendances de l'application. Il est recommandé d'estimer les coûts explicites sur la base des volumes d'analyse mensuels après avoir obtenu des devis lors de la phase PoC.
  • Approvisionnement d'entreprise : la plate-forme complète est facturée par nœud de charge de travail protégé, et un contrat annuel d'entreprise typique comprend généralement un pool de nœuds fixes + des mesures de dépassement élastiques. Avant de signer, il est important de confirmer : le multiplicateur de facturation des nœuds excédentaires, la clause de blocage du prix pour l'expansion des nœuds pendant la durée du contrat et si l'agent eBPF est inclus dans le nombre de nœuds (généralement, l'agent lui-même n'est pas facturé en supplément, mais les nœuds commerciaux qu'il surveille sont inclus). Ces détails affectent l’évolution du TCO après un lancement à grande échelle.

Scénarios d'application d'Aqua Security

Les principaux scénarios d'Aqua se concentrent sur les environnements cloud natifs qui nécessitent une « sécurité intégrée de la construction à l'exécution » :

  • Protection contre les menaces d'exécution pour les clusters de production Kubernetes : la détection d'exécution par l'IA surveille le comportement du système de chaque conteneur en temps réel, isole automatiquement les conteneurs infectés et génère des instantanés médico-légaux dès qu'un cryptomineur, un shell inversé et un vol de données se produisent. Avantages typiques : Le temps de réponse aux incidents de sécurité est réduit de quelques heures (recherche et jugement manuels) à quelques minutes (blocage automatique). Points de vérification : pendant le PoC, des attaques simulées (telles que la charge utile simulée du test d'exploitation de vulnérabilité « struts » par CoinMiner) doivent être utilisées pour vérifier le délai de blocage automatique et le taux de faux blocage.
  • Intégration de la carte de sécurité dans le pipeline DevSecOps : Intégrez la numérisation Aqua dans l'étape de création d'image du pipeline CI/CD. Les images présentant des vulnérabilités dépassant le seuil ou contenant des logiciels malveillants ne sont pas autorisées à être poussées vers l'entrepôt d'images. Avantages typiques : déplacez la détection de sécurité vers la gauche pendant la phase de développement et le nombre de vulnérabilités liées à la production passe de "réparation hebdomadaire" à "blocage pendant la phase de construction". Points de vérification : confirmez que la stratégie de seuil (telle que le blocage uniquement des vulnérabilités critiques/élevées ou l'inclusion de moyennes) n'entre pas en conflit avec le processus de développement existant et si le débit d'analyse peut correspondre au volume de construction simultané de CI.
  • Politique de sécurité unifiée pour le multi-cloud et le cloud hybride : déployez Aqua sur AWS EKS, Azure AKS, GCP GKE et les clusters K8s auto-construits en même temps, et gérez toutes les politiques de sécurité et les lignes de base de conformité via une console unique. Avantages typiques : l'équipe de sécurité n'a pas besoin de configurer séparément les règles d'inspection et les récepteurs d'alarme pour chaque plate-forme cloud, et les modifications de politique prennent effet une seule fois. Points de vérification : délai de synchronisation des politiques entre les plates-formes cloud, limites de contrôle de fréquence des API et processus de mise à niveau des agents inter-cloud.
  • Audit automatisé de conformité pour les secteurs réglementés : les clients des secteurs financier, médical et gouvernemental sont confrontés à des pressions constantes en matière de conformité avec les normes PCI DSS, HIPAA et RGPD lors de leur conteneurisation. Les lignes de base de conformité prédéfinies d'Aqua + l'analyse automatisée + la génération de rapports transforment la préparation d'audit d'une « inspection manuelle trimestrielle » à une « vérification automatisée continue ». Avantages typiques : L'équipe d'audit peut exporter directement le rapport de conformité Aqua pendant l'audit annuel, éliminant ainsi le besoin de

Il y a des nœuds dans la vérification croisée des preuves collectées manuellement. Points clés à vérifier : quelle est l'ampleur de l'écart entre la référence prédéfinie et les besoins réels de conformité de l'entreprise, et si le format de reporting est reconnu par les auditeurs externes.

  • Sécurité de la chaîne d'approvisionnement logicielle : génération complète de SBOM et corrélation des vulnérabilités depuis la couche d'image de base (par exemple Alpine, Distroless) jusqu'à la couche de dépendance d'application (npm, PyPI, Maven). Coopérez avec la signature d’image et le contrôle d’accès pour garantir que l’image de production déployée peut être vérifiée de la source au contenu. Points de vérification : format SBOM (prise en charge CycloneDX / SPDX), configuration de l'ancre de confiance de signature d'image et couverture d'images de base non standard.

À qui s’adresse Aqua Security ?

Le positionnement du produit d'Aqua détermine qu'il sert principalement au renforcement des capacités de sécurité au niveau organisationnel plutôt qu'aux passionnés individuels :

  • Équipe des opérations de sécurité (SOC/SecOps) : nécessité de surveiller les comportements anormaux lorsque les conteneurs s'exécutent en temps réel et de répondre aux événements. Les capacités de tri des alarmes IA et d’isolation automatique d’Aqua peuvent réduire la fatigue quotidienne liée aux alarmes et permettre aux analystes de sécurité de se concentrer sur les alarmes de haute confiance. Conditions préalables : L'équipe doit avoir des connaissances de base sur les K8 et le processus de remontée des alarmes, sinon l'isolement automatique peut avoir des impacts inattendus sur l'entreprise.
  • Équipe d'ingénierie DevOps/Platform : Responsable de l'exploitation et de la maintenance du pipeline CI/CD et du cluster K8s. Il doit intégrer l'analyse de sécurité dans la phase de construction et configurer les politiques d'accès au niveau du cluster. La méthode de déploiement Helm Chart d'Aqua et l'exhaustivité des documents d'intégration CI affectent directement l'efficacité de la mise en œuvre de l'équipe. Conditions préalables : Le cluster K8s fonctionne de manière stable dans un environnement de production et le pipeline CI/CD dispose d'une étape post-construction claire pour l'analyse de l'intégration.
  • Équipe de conformité et de gestion des risques : Nécessité de prouver régulièrement le statut de conformité sécuritaire des conteneurs à l'agence d'audit. L’analyse automatisée de la conformité et la génération de rapports d’Aqua réduisent le fardeau de la collecte manuelle des preuves. Condition préalable : L'entreprise dispose d'un cadre de conformité clair (par exemple PCI DSS, SOC 2) et l'auditeur accepte les rapports de conformité générés automatiquement comme preuve formelle.
  • CISO et Architecte de sécurité : Responsable de la sélection de la plateforme CNAPP au niveau de l'entreprise et de l'évaluation de la profondeur de couverture, de la feuille de route technique et des risques d'approvisionnement du fournisseur. Ils s'inquiètent de la position d'Aqua dans le Gartner MQ, de la durabilité à long terme de la feuille de route technologique eBPF et de la santé financière du fournisseur. Conditions préalables : les entreprises adoptent ou prévoient d'adopter Kubernetes à grande échelle, et les équipes de sécurité sont prêtes à passer de la sécurité périmétrique traditionnelle à la sécurité des charges de travail.

Ne convient pas aux limites : Il n'est pas recommandé de donner la priorité à Aqua dans les scénarios suivants : les machines virtuelles traditionnelles non conteneurisées sont limitées (les capacités de base d'Aqua sont conçues autour des conteneurs et des K8, et les scénarios de VM pures sont plus adaptés à CrowdStrike ou SentinelOne) ; les équipes de sécurité n'ont aucune capacité d'exploitation et de maintenance du K8 (le déploiement et la configuration des politiques d'Aqua dépendent fortement des connaissances du K8, et il est difficile à mettre en œuvre sans la coopération de l'équipe d'ingénierie de la plate-forme) ; les équipes qui n'ont besoin que de numérisation d'images statiques (trivy, Clair peut être envisagé) et d'autres solutions open source, avec des coûts inférieurs et sans avoir besoin d'acheter une plateforme complète) ; le cycle de vie des conteneurs métiers est extrêmement court et sans état (comme les fonctions FaaS de niveau milliseconde, et la période d'apprentissage de l'eBPF ne peut pas converger vers la ligne de base).

Résumé et perspectives d'Aqua Security

La principale compétitivité d'Aqua Security réside dans le choix de la voie technologique de la « sécurité native du cloud » : depuis sa création en 2015, elle a conçu des capacités de sécurité autour des conteneurs et des K8, plutôt que d'ajouter des modules de conteneurs aux produits de sécurité traditionnels. Sa couche de détection eBPF auto-développée et son moteur de base comportemental d'IA sont à la pointe du secteur en termes de précision et de performances de détection des menaces d'exécution des conteneurs, en particulier dans les scénarios de menaces inconnues tels que l'exploitation minière chiffrée, l'exploitation des vulnérabilités Zero Day et les attaques sans fichier. La politique de plate-forme unifiée CNAPP permet à l'équipe de sécurité d'effectuer la gestion des politiques sur une seule console, de la construction à l'exécution, réduisant ainsi les coûts de changement de contexte lorsque plusieurs outils collaborent.

Limites et incertitudes actuelles :

  • Complexité de la plateforme : la courbe d'apprentissage de l'ensemble des fonctionnalités du CNAPP est nettement supérieure à celle d'un seul outil d'analyse. Les entreprises ont généralement besoin d'ingénieurs en sécurité + d'ingénieurs d'exploitation et de maintenance K8 pour être conjointement responsables de la mise en ligne. Les petites équipes peuvent être confrontées à des pénuries de personnel.
  • Gouvernance des faux positifs de l'IA : bien que la « référence par conteneur » soit conçue pour surpasser l'instrumentation grossière au niveau des nœuds, dans les tâches par lots, les pipelines Big Data et les clusters à forte intensité de CI où les modèles d'appels système sont divers, les modèles peuvent produire des faux positifs intermittents. La phase PoC nécessite de vérifier le taux de faux positifs avec le trafic professionnel réel et d'évaluer la main-d'œuvre des opérations de sécurité requise pour le réglage.
  • Compatibilité eBPF : eBPF est sensible à la version du noyau Linux (nécessite généralement 5.10+), les anciennes distributions ou les noyaux personnalisés peuvent nécessiter une adaptation supplémentaire. Lorsque les entreprises évaluent un déploiement privatisé, elles doivent vérifier au préalable la liste des versions du noyau de chaque nœud.
  • Risque caché de dépendance vis-à-vis d'un fournisseur : une fois que les bases de protection d'exécution, de contrôle d'accès et de conformité sont toutes liées à Aqua, le coût de la migration vers une plate-forme alternative n'est pas faible. Les entreprises doivent conserver des mécanismes de sauvegarde automatisés pour les stratégies clés pendant la durée du contrat et prêter attention aux écarts de capacités entre l'écosystème open source Falco et Aqua afin de se préparer au passage à des produits concurrents à l'avenir.
  • Le prix n'est pas transparent : le prix de l'abonnement par nœud et le taux de facturation excédentaire de la plateforme complète ne sont pas divulgués sur le site officiel. Les entreprises devraient demander au fabricant d'émettre un devis formel avec des conditions de dépassement pendant la phase PoC afin d'éviter d'être poussées par des frais de dépassement après une expansion de volume à grande échelle.

Suggestions d'approvisionnement et de mise en œuvre : Il est recommandé aux entreprises qui adoptent ou prévoient d'adopter Kubernetes à grande échelle d'inclure Aqua dans la liste restreinte des PoC de sélection du CNAPP. Il est recommandé de vérifier sous la forme de « cluster de production unique + PoC d'un mois » : la première semaine, se concentrer sur les tests de couverture de scan et d'intégration CI/CD ; au cours de la deuxième semaine, des attaques simulées sont introduites pour vérifier le taux de rappel et le taux de faux positifs de détection de l'exécution de l'IA ; au cours de la troisième semaine, l'impact du contrôle d'accès sur le pipeline de déploiement est testé ; au cours de la quatrième semaine, l'équipe de sécurité évalue la qualité et le processus d'exportation du rapport de conformité. Déterminez s'il faut développer après avoir confirmé trois indicateurs clés : l'utilisation du processeur des pods d'entreprise par l'agent eBPF (cible < 5 %), le taux de faux positifs de détection du temps d'exécution de l'IA sur le trafic d'entreprise (cible < 2 %) et l'impact du contrôle d'admission sur la latence de déploiement (cible < 200 ms). Avant de conclure un contrat d'approvisionnement d'entreprise, assurez-vous de spécifier dans le contrat le multiple de facturation des nœuds excédentaires, la clause de gel des prix, la couverture SLA de la disponibilité de la détection d'exécution dans le contrat et la stratégie d'exportation de données.

Outils associés : notion-ai, google-workspace

Evolution du modèle et de la version d'Aqua Security

Mises à jour itératives continues, la dernière version introduit une optimisation des performances et de nouvelles fonctionnalités. Les informations sur la version historique peuvent être consultées sur la page de version officielle. Il n’existe pas encore de calendrier complet d’évolution de la version publique. Il est recommandé de prêter attention à l'annonce officielle pour comprendre le rythme des mises à jour des fonctionnalités.

Comment utiliser Aqua Sécurité

  • Client Web : Vous pouvez l'utiliser en visitant le site officiel et en créant un compte. La plupart des fonctions ne nécessitent pas d'installation.
  • Accès API : fournit une API RESTful, les développeurs peuvent obtenir la clé API et l'intégrer dans leurs propres applications.

Informations de version

  • Détection des menaces Aqua AI :Présentation de la détection des comportements anormaux d’exécution et de la réponse automatique basées sur l’IA. Il n’y a pas encore de date officielle précise.
  • Sécurité native Aqua Cloud v2024 :Fonctions améliorées de numérisation d’images de conteneur et de contrôleur d’admission. Il n’y a pas encore de date officielle précise.

Avis des utilisateurs

  • Chargement des avis...