This is the Trace Id: 4ad01f748e2d2e8ae7b894ad5b30bf72
跳到主要內容 Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel 檢視所有產品 AI 支援的網路安全性 雲端安全性 資料安全性與治理 身分識別和網路存取權 隱私權與風險管理 AI 的安全性 中小型企業 整合安全性作業 零信任 價格 服務 合作夥伴 為何選擇使用 Microsoft 安全性 網路安全性意識 客戶案例 安全說明資訊 產品試用 受業界認可 Microsoft Security Insider Microsoft 數位防禦報告 安全回應中心 Microsoft 安全性部落格 Microsoft 安全性事件 Microsoft 技術社群 文件 技術內容庫 訓練與認證 Microsoft Cloud 合規性計畫 Microsoft 信任中心 服務信任入口網站 Microsoft 安全未來倡議 Business Solutions Hub 連絡銷售人員 開始免費試用 Microsoft 安全性 Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space 混合實境 Microsoft HoloLens Microsoft Viva 量子運算 教育 汽車業 金融服務 政府機關 醫療保健 製造 零售 尋找合作夥伴 成為合作夥伴 合作夥伴網絡 Microsoft Marketplace 軟件公司 網誌 Microsoft 廣告 開發人員中心 文件 活動 授權 Microsoft 學習 Microsoft 研究 查看網站地圖
安全性基礎概念

什麼是 CWPP?

探索 CWPP 是什麼、它們可協助降低哪些風險,以及它們如何從建置到執行階段保護雲端工作負載。
2024 年 Microsoft 數位防禦報告: 網路安全性的基礎和新疆界

CWPP 在現代雲端安全性中扮演關鍵角色,因為它可協助保護工作負載在建置、部署和執行時的安全。隨著組織大規模採用雲端服務,CWPP 可提供所需的可見度和執行階段保護,協助管理動態雲端環境中的風險。

關鍵重點

  • CWPP 可協助保護混合式和多雲端環境中的工作負載,因為它專注於工作負載本身,而不只是網路或基礎結構。
  • CWPP 可讓團隊看清工作負載的設定方式,以及它們在執行階段的行為,協助團隊偵測弱點、設定錯誤和正在發生的威脅。
  • CWPP 透過支援虛擬機器 (VM)、容器、Kubernetes 和無伺服器工作負載,協助組織在多樣化環境中套用一致的安全性控制。
  • CWPP 可透過新增工作負載層級和執行階段保護,補強其他雲端安全性方法,例如雲端安全性態勢管理 (CSPM) 和雲端基礎結構權限管理 (CIEM),成為更全面雲端安全性策略的一部分。

什麼是 CWPP?

雲端工作負載保護平台 (CWPP) 是一種 網路安全性 解決方案,可保護雲端環境中的工作負載。它通常是更廣泛的雲端原生應用程式保護平台 (CNAPP) 的一部分;在這個架構中,執行階段保護會參考應用程式生命週期較早階段 (例如開發和部署) 所取得的深入解析。

在這個情境中,「工作負載」是指執行應用程式和服務的運算資源,包括:

  • 雲端或內部部署環境中的虛擬機器 (VM)。
  • 容器和容器化應用程式。
  • 無伺服器函數。

CWPP 可協助一致地保護這些工作負載 (不論其執行位置為何),因此特別適合混合式和多雲端環境。

雲端工作負載保護存在的原因

隨著組織使用更多雲端環境,也會帶來更多安全性風險。不同的平台、架構和部署模型,會讓人更難看清目前執行的內容,也更難快速阻止威脅。因此,團隊需要能持續監控並保護這些環境中工作負載的解決方案。雲端工作負載保護 (CWP) 解決方案 正是為了這個目的而設計,協助團隊在雲端工作負載變動時進行管理和保護。

隨著組織從傳統資料中心轉向混合式和多雲端環境,雲端工作負載保護變得不可或缺。應用程式不再只在單一位置執行。它們分散在 VM、容器,以及 Kubernetes 等平台上,這使得清楚的網路邊界概念變得不再實用。

在這種模型中,安全性由雲端提供者和客戶共同分擔。雖然提供者會保護底層基礎結構,CWPP 則透過協助保護團隊建置、設定和營運的工作負載,來負責客戶端的那一部分責任。

CWPP 與傳統安全性的差異

CWPP 的做法與傳統端點或網路安全性不同。端點安全性 著重於使用者裝置,而 網路安全性 著重於系統之間傳輸的流量。CWPP 著重於工作負載本身。它們可協助團隊了解正在執行的作業、設定方式,以及這些工作負載在雲端環境中的執行階段行為。

CWP 如何運作

CWPP 會持續監控雲端工作負載中的弱點、設定錯誤和正在發生的威脅,協助保護其安全。CWPP 不只依賴靜態檢查,而是著重於工作負載在雲端環境中的即時行為。這種執行階段可見度可支援 威脅偵測與回應 (TDR),協助團隊識別可疑行為,並在工作負載執行時立即採取行動,而不是等到事件發生之後。

為了做到這點,CWPP 解決方案通常會結合多種方法:

  • 以代理程式為基礎的方法 會在工作負載上部署輕量型軟體,以收集詳細訊號並支援執行階段保護。
  • 無代理程式方法 可在不安裝軟體的情況下評估工作負載和設定。
  • 執行階段偵測 可在工作負載執行時找出可疑行為,例如未預期的處理程序或異常的網路活動。
  • 軟體供應鏈安全性 可協助團隊在建置和部署流程較早期找出有弱點的元件和相依性,降低正式環境中的風險。

CWPP 為何重要

雲端環境更動態,也更難保護

隨著越來越多組織將應用程式移轉到雲端,安全性團隊面對的環境與傳統資料中心有很大不同。混合式和多雲端設定現在很常見,而工作負載也變得更動態、存續時間更短,並且分散在多個平台上。

這項轉變帶來新的挑戰,也擴大了受攻擊面。例如:

  • 雲端資源會快速建立和移除。
  • 設定會經常變更。
  • 工作負載會以難以追蹤的方式在不同環境之間移動。

因此,靜態或一次性的安全性檢查已經不夠。安全性團隊需要能在各種環境中一致運作的保護機制,不論工作負載的執行位置。

CWPP 將保護重點放在工作負載實際執行的位置

CWPP 透過直接在工作負載層級套用安全性控制,協助解決這些挑戰。CWPP 不依賴以邊界為基礎的防禦,而是直接在應用程式實際執行的位置提供可見度與保護。

這項執行階段可見性可協助團隊:

  • 即時查看工作負載正在執行的作業。
  • 在可疑行為發生時立即偵測。
  • 在工作負載執行時就阻止正在發生的威脅,而不只是更早在開發階段處理。

CWPP 支援合規性與安全創新

CWPP 也在協助組織滿足治理與 法規遵循 需求方面,扮演重要角色。對受監管產業而言,持續監控和原則強制執行可支援稽核準備度,並在雲端環境演進時協助證明符合規範。

同時,CWPP 也支援安全創新。透過將安全性控制整合到現代開發和部署工作流程中,CWPP 可讓團隊建置和部署雲端原生應用程式,而不會增加阻礙或拖慢開發週期。

CWPP 的主要優點

隨著雲端環境日益複雜,CWPP 能帶來明確效益,協助團隊一致地保護工作負載,並更有效率地營運:

  • 降低風險,減少動態雲端工作負載中的設定錯誤和正在發生的威脅。
  • 一致的安全性控制,適用於混合式和多雲端環境。
  • 統一可見度,讓您看清工作負載行為、弱點和安全性態勢。
  • 更快速的偵測與回應,透過執行階段監控和自動化補救來實現。
  • 改善合規性態勢,並提升受管制產業的稽核準備度。
  • 支援 DevSecOps 與安全的雲端原生開發實務。
  • 透過減少手動作業並優先處理高風險問題,提升安全性與平台團隊的效率

CWPP 的核心功能和特色

CWPP 可透過結合可見性、偵測與強制執行,在應用程式完整生命週期中,協助保護工作負載,不論其執行於何處。CWPP 不只依賴單一控制項,而是整合多項功能,可在動態的雲端原生環境中運作。

從基礎層面來看,CWPP 會著重於了解哪些工作負載正在執行、它們的設定方式,以及它們在執行階段的行為。接著,它會套用防護措施,協助團隊識別風險、偵測活動中的威脅,並在雲端、混合式和多雲端環境中一致地強制執行安全性控制。

CWPP 的核心功能和特色包括:

  • 持續威脅偵測與執行階段防護,可在工作負載執行時辨識可疑活動,而不只是在部署時。
  • 弱點與組態管理,可找出已知缺陷、不安全設定,以及缺少的防護措施。
  • 以工作負載為中心的可視性,可掌握在 VM、容器及無伺服器環境中執行的內容。
  • 微分段與最低權限強制執行,可限制橫向移動並縮小影響範圍,支援雲端環境中的 零信任 架構。
  • 檔案完整性監視與系統強化,可偵測未經授權的變更,並維持安全的執行階段狀態。
  • 自動化補救,可加快對錯誤設定與活動中威脅的回應速度。
  • 與 DevOps 管線整合,以支援安全的開發與部署工作流程。
  • 自動化原則強制執行與 安全性,以在各環境中維持一致的控制。
  • 軟體供應鏈安全性 可在建置和部署流程較早期找出有弱點的元件和相依性。
  • Kubernetes專屬防護,可處理容器協調與雲端原生平台帶來的風險。

CWPP 如何跨不同類型的工作負載運作

CWPP 會在工作負載層級套用安全性控制,讓組織即使在環境日益複雜時,也能一致地保護應用程式。雖然底層技術不同,但目標仍然相同:讓您掌握工作負載的可見性,識別風險,並在雲端、混合式和多雲端環境中於執行階段偵測與回應威脅。

VM

對於 VM,CWPP 可藉由找出弱點、錯誤設定與高風險設定,協助評估安全性態勢。執行階段監視可讓您掌握 VM 在執行時的行為,協助團隊偵測可疑活動,並回應超出傳統組態檢查範圍的活動中威脅。

容器與 Kubernetes

容器和 Kubernetes 環境因其動態且高度自動化的特性,會帶來獨特風險。CWPP 透過提供跨叢集、容器和映像的可見性,以及執行階段監視,支援 容器安全性,協助識別容器化應用程式中的錯誤設定、不安全權限與異常行為。

無伺服器函式

無伺服器函式會在短暫的執行環境中運作,這可能讓傳統以主機為基礎的安全性方法失去效用。CWPP 可透過提供工作負載層級的深入解析與執行階段可見性來協助,讓團隊了解正在執行哪些函式,並在執行期間偵測異常行為。

內部部署與雲端原生工作負載

許多組織同時管理傳統內部部署工作負載與現代雲端原生服務。CWPP 可透過在這兩種環境中提供一致的工作負載可見性與執行階段防護來支援這個現實。這種做法有助於減少零散分散的情況,並支援安全的移轉與現代化工作。

工作負載及其所依賴的雲端資源

雲端工作負載不會單獨執行。它們依賴儲存體、資料庫、API 與金鑰管理系統等多項支援服務,才能正常運作。許多雲端攻擊會利用這些連線,透過設定錯誤或公開的服務進行橫向移動,而不是直接鎖定工作負載。

CWPP 可將可見性從工作負載本身延伸到其互動的資源,藉此協助處理這類問題。這可讓安全性團隊更清楚了解工作負載之間的連結方式、識別相依服務中的風險,並偵測原本可能被遺漏的攻擊路徑。CWPP 會將執行階段行為與這些服務中的組態和存取權相互關聯,協助團隊識別並阻止橫跨工作負載與更廣泛雲端環境的威脅。

CWPP 與其他雲端安全性類別

CWPP 是更廣泛 雲端安全性 生態系統的一部分。雖然不同的安全性類別可能會重疊,但它們的設計目的是處理不同層面的風險。了解 CWPP 與其他方法的比較,有助於釐清它的定位,以及它補足現有工具的方式。

CWPP 與應用程式安全性的比較

應用程式安全性 著重於保護應用程式程式碼,並處理開發與測試期間的風險。CWPP 著重於保護執行應用程式的工作負載,而 雲端資料安全性資料控管 等相關領域,則著重於了解、保護和管理儲存在雲端並在雲端中處理的敏感性資料。結合使用,則有助於降低建置階段與執行階段的風險。

CWPP 與CSPM

雲端安全性態勢管理 (CSPM) 著重於識別雲端基礎結構中的錯誤設定與合規性問題。CWPP 著重於工作負載安全性與執行階段行為。CSPM 可協助團隊了解雲端資源的設定是否安全,而 CWPP 則可協助保護並監視在這些資源上執行的工作負載。

CNAPP 中的 CWPP

雲端原生應用程式保護平台 (CNAPP) 將多項雲端安全性功能整合到單一方法中。在 CNAPP 中,CWPP 通常做為執行階段與工作負載保護層,並與態勢管理、身分控制及其他雲端安全性功能共同運作。

CWPP 與CIEM

雲端基礎結構權限管理 (CIEM) 著重於雲端身分、角色和權限,包括 特權存取管理 (PAM),以協助強制執行最低權限並降低身分風險。

CWPP 著重於工作負載安全性與執行階段行為。CIEM 可協助回答誰能存取雲端資源,而 CWPP 則可協助確保工作負載本身安全,且行為如預期。

CWPP 與EDR 和 XDR

端點偵測與回應 (EDR) 與延伸式偵測與回應 (XDR) 可協助偵測並調查跨端點、身分與應用程式的威脅。它們的設計目的是保護持續存在的資產,也就是能夠維持足夠長時間以安裝代理程式、收集詳細資料,並隨時間調查事件的裝置與伺服器。

雲端工作負載的運作方式不同。容器可能只會執行幾秒鐘,無伺服器函式會按需啟動和停止,而自動調整延展則會持續建立並移除資源。因此,CWPP 是為了不同的現實情境所建置。它著重於保護短暫運作的工作負載,並使用雲端原生的內容,例如資源設定、部署拓撲和執行階段行為,來偵測並阻止威脅,即使工作負載本身不會長時間存在。

搭配使用時,EDR/XDR 和 CWPP 可為安全性團隊提供更廣泛的涵蓋範圍,從裝置一路延伸到雲端中執行的工作負載。

評估 CWPP 時的關鍵考量

不是所有雲端工作負載保護平台都能提供相同層級的涵蓋範圍或深度。當組織在混合式和多雲端環境中營運時,評估 CWPP 是否符合目前需求與長期雲端策略就很重要。

在評估 CWPP 時,團隊應考量它對不同工作負載類型的支援效果、可深入檢查執行階段行為的程度,以及與現有安全性和開發工作流程的整合能力。部署容易度、營運負擔和延展性也都是關鍵因素,尤其是環境持續演進時。

評估 CWPP 時的關鍵考量包括:

  • 涵蓋各種工作負載類型,包括 VM、容器、Kubernetes 和無伺服器函式。
  • 執行階段保護的深度,例如行為監控和即時威脅偵測。
  • 弱點和設定可見性,有助於找出動態環境中的風險。
  • 與持續整合和持續交 (CI/CD) 管線 的整合,以支援 DevSecOps 工作流程和安全的雲端原生開發。
  • 適用於混合式和多雲端環境的延展性,包括支援快速變動的工作負載。
  • 以代理程式為基礎與無代理程式方案之間的取捨,在可見性、效能影響和部署複雜度之間取得平衡。
  • Kubernetes 防護的強度,包括跨叢集和容器化工作負載的可見性。
  • 供應-鏈安全性功能,例如在建置流程的較早階段識別易受攻擊的元件。
  • 總持有成本和營運負擔,包括工具分散和維護工作。
  • 與更廣泛的 CNAPP 策略一致,確保 CWPP 能納入統一的雲端安全性方法。

常見的 CWPP 使用案例

CWPP 通常用來協助組織保護高度動態的雲端環境中的工作負載。因為它以工作負載為中心,所以在傳統周邊式安全性不足的情境,或需要迅速處理執行階段威脅的情況下,特別有用。

常見的 CWPP 使用案例包括:

  • 在生產環境中保護 Kubernetes 叢集,包括監視執行階段行為和識別設定錯誤。
  • 保護自動調整環境中的暫時性工作負載,在這類環境中,資源會頻繁建立和移除。
  • 透過持續監視和原則強制執行,落實受管制工作負載的合規性要求
  • 偵測無伺服器架構中的執行階段威脅,因為這類環境的執行環境存在時間很短。
  • 在雲端移轉和現代化工作中強化傳統 VM
  • 防止容器逃逸嘗試,並限制容器化環境中的橫向移動。
  • 偵測加密貨幣挖礦活動 及雲端和 Kubernetes 工作負載中的其他惡意行為。
  • 保護 CI/CD 管線,包括部署前的映像和相依性掃描。
  • 強化工作負載安全性態勢,同時不拖慢開發或部署週期。

CWPP 與 Microsoft 安全性

在 Microsoft,雲端工作負載保護是更廣泛方法的一部分,協助組織在混合式和多雲端環境中保護應用程式。

組織可以透過 適用於雲端的 Microsoft Defender 存取 CWPP 功能,這項服務可提供虛擬機器、容器、無伺服器函式,以及這些工作負載所依賴的雲端資源 (例如儲存體、資料庫、API 和金鑰管理服務) 的工作負載層級可見度與執行階段保護。許多雲端攻擊會透過這些互連的服務橫向移動,因此廣泛的可見性至關重要。這些功能旨在協助安全性團隊監視工作負載行為,並在工作負載執行時偵測、調查和回應威脅。

CWPP 也在 CNAPP 策略中扮演關鍵角色。在這種方法中,CWPP 可提供執行階段保護,而雲端安全性態勢管理 (CSPM) 和 DevSecOps 安全性等整合式功能,則可將保護延伸到完整的雲端應用程式生命週期,從建置和部署一路涵蓋到執行階段。

Microsoft 的做法也強調跨安全性生態系統的整合。適用於雲端的 Microsoft Defender 與 Microsoft Defender 全面偵測回應和適用於端點的 Microsoft Defender 整合,以擴充雲端資源、裝置和身分識別的可見性。它也與 Microsoft Security Copilot 整合,可協助調查事件並採取建議行動。這些功能由全球威脅情報支援,有助於提升跨環境的偵測和回應能力。

這種整合式方法可讓組織在不同環境中套用一致的安全性控制,支援治理和合規性要求,並在不拖慢開發或營運工作流程的情況下保護工作負載。

常見問題集

  • 雲端工作負載保護平台 (CWPP) 可協助保護雲端工作負載,提供對其設定方式和執行階段行為的可見性。它可協助找出虛擬機器 (VM)、容器、Kubernetes 和無伺服器函式等環境中的弱點、設定錯誤和作用中威脅。
  • CWPP 直接監視工作負載,而不是只依賴網路或周邊控制。它會評估工作負載設定、收集執行階段訊號,並在工作負載執行時偵測可疑行為。許多 CWPP 也會自動化補救,並與開發和雲端管理工作流程整合。
  • CWPP 的目的是協助組織保護混合式和多雲端環境中的工作負載。CWPP 聚焦於工作負載本身,可協助團隊降低風險、偵測作用中威脅,並在應用程式擴展和變更時維持一致的安全性控制。
  • CWPP 著重於保護工作負載和監視執行階段行為,而雲端安全性狀態管理 (CSPM) 則著重於找出雲端基礎結構中的設定錯誤和合規性問題。CSPM 可協助團隊了解資源的設定是否安全,而 CWPP 則可協助保護並監視在這些資源上執行的工作負載。

關注 Microsoft 安全性