什么是云工作负载保护平台(CWPP)?

云工作负载保护平台 (CWPP) 可缓解云和本地工作负载中的威胁。

学习目标

阅读本文后,您将能够:

  • 定义云工作负载保护平台 (CWPP)
  • 解释 CWPP 保护的工作负载类型
  • 列出主要的 CWPP 功能

相关内容


想要继续学习吗?

订阅 TheNET,这是 Cloudflare 每月对互联网上最流行见解的总结!

参阅 Cloudflare 的隐私政策,了解我们如何收集和处理您的个人数据。

复制文章链接

什么是云工作负载保护平台(CWPP)?

云工作负载保护平台 (CWPP) 是一种安全工具,可检测和消除软件内部的威胁。CWPP 就像汽车修理工一样,能够发现汽车发动机内部的缺陷和故障,以免造成进一步损坏——只是它检查云服务的内部,而不是汽车的内部。CWPP 自动监控各种工作负载,包括物理本地服务器、虚拟机无服务器功能

什么是云工作负载?

在计算中,工作负载是使用一定数量的内存和计算能力的程序或应用程序。在云计算中,工作负载也是如此,但由云提供商远程托管。

在过去,所有工作负载都在物理计算机上运行。然而,在云计算时代,工作负载在许多不同的抽象层运行。

“抽象层”是高级功能与低级功能交互的点,二者互相分离,使得与高级功能交互的某人或某物通常不知道低级功能。例如,大多数用户不知道如何对计算机进行编程,但他们仍然可以使用计算机;这是因为所涉及的编程语言是通过使用图形用户界面和用户友好的应用程序抽象出来的。

云计算中的抽象层使得更有效地使用云服务器成为可能。例如,虚拟机抽象出底层服务器硬件。多个虚拟机可以在一台物理服务器上运行,使多个云客户可以同时使用该服务器。

但这些复杂的抽象层也增加了云计算的复杂性——尤其是在保护使用中的各种云工作负载方面。

类型: 服务模式: 抽象位置: 主机位置: 环境:
服务器 自托管 物理硬件 本地 其自身的硬件
虚拟机 IaaSPaaSSaaS 虚拟机监控程序 云或本地 它自己的虚拟硬件
容器 IaaS、PaaS 操作系统内核 它自己的操作系统
无服务器功能 FaaS 取决于供应商 取决于供应商(Cloudflare 使用 Chrome V8

这些运行工作负载的不同位置在使用的资源、位置和环境方面差异很大。保护它们就像试图同时保护办公室、私人住宅和停车场一样。没有一种安全方法适用于这全部三种情况——例如,停车场需要一个大门,办公室可能需要一名保安,而家里需要一个防盗警报器。

同样,这些不同类型的云基础设施都有略微不同的安全需求。举个简单的例子,虚拟机的功能就像物理计算机一样,可以同时运行任意数量的应用程序。恶意应用程序可以与虚拟机中的合法应用程序一起运行。与之相反,容器只运行一个应用程序,因此识别该应用程序是否已被入侵比确保没有恶意应用程序正在运行更重要。

但是 CWPP 可以检测并消除所有这些类型的基础设施中的威胁,尤其是恶意软件、漏洞和未经授权的应用程序。

CWPP 有哪些主要功能?

根据全球研究和咨询公司 Gartner 的说法,CWPP 有以下八项功能:

  1. 强化、配置和漏洞管理:CWPP 有助于确保软件中不存在漏洞,甚至在将其投入生产之前也是如此。
  2. 网络防火墙、可见性和微分段:CWPP 保护网络并对其进行微分段。后一个术语意味着将网络分成更小的部分,这样攻击者就无法同时入侵整个网络。
  3. 保证系统完整性:CWPP 确保云系统按预期工作。
  4. 应用程序控制和允许列表:CWPP 根据允许的应用程序列表允许和阻止应用程序。
  5. 防止漏洞利用和保护内存:CWPP 可防止主动运行的软件中的漏洞利用。
  6. 服务器工作负载端点检测和响应 (EDR)、行为监控以及威胁检测和响应:CWPP 会响应服务器和应用程序行为的可疑变化以及活动威胁。
  7. 具有漏洞屏蔽的基于主机的入侵防御:CWPP 可防止服务器被外部方入侵。
  8. 反恶意软件扫描:CWPP 会检测嵌入在云工作负载中的恶意软件。

CWPP 能够将这些功能应用于任何类型的工作负载,包括物理服务器、虚拟机、容器和无服务器功能。

CWPP 如何保护多云和混合云部署?

由于 CWPP 可以涵盖一系列工作负载,因此它们非常适合保护分布在多个云中的基础设施。多云部署(结合了多个公共云)和混合云部署(将公共云与私有云和内部基础设施相结合)包含多种类型的工作负载。CWPP 提供了“单一管理平台”——组织可以在一个位置轻松查看和分析这些工作负载的云安全风险。

CWPP 和云安全态势管理 (CSPM) 有什么区别?

云安全态势管理 (CSPM) 是用于保护一系列云部署的另一种自动化工具。主要区别在于 CSPM 是外部的,用于查找云配置错误和违规;CWPP 是内部的,在云中运行的软件中寻找威胁。

了解有关 CSPM 的更多信息