WASViking® Cloud SecurityvsWiz

Proteja a sua nuvem dos riscos que realmente expõem dados, e prove cada correção.

O Cloud Security da WASViking se conecta às suas contas de nuvem por uma role somente leitura, inventaria cada recurso, confere cada um contra os controles que os seus frameworks exigem e transforma as combinações que expõem dados em caminhos de ataque com a correção que os quebra. Se você está avaliando a Wiz, o grafo vai parecer familiar. A diferença está no que vem depois: o pacote vulnerável corrigido no host com a sua aprovação, o ataque que o seu edge está vendo contado no score e uma avaliação seguinte que prova que o caminho acabou.

Gestão de postura de segurança em nuvem Role somente leitura, External ID por conta Caminhos de ataque com a correção que os quebra Patch no host, verificado Prova de conceito na sua própria conta
Internet to customer data
acme-production · Attack path CP-001 · 4 steps
BROKEN
71→52-19 pts
Cloud Risk · acme-production
Before71
After52
  • prod-web-01: 7 vulnerabilities closed by a verified patch job
  • prod-app-role scoped to the objects the application reads
  • Path re-evaluated: no route left from the internet to personal data
Verified by the next evaluation 11 s after the change · patch approved with change CHG-3107
Dados ilustrativos do tenant de demonstração ACME
O que protege

Tudo o que há na sua conta de nuvem, lido, avaliado e protegido.

Basta uma role somente leitura por conta. O Cloud Security inventaria o que roda ali, confere cada recurso contra os controles que os seus frameworks exigem e acompanha cada mudança, então a postura que você reporta é a postura que você tem.

  • Cada recurso, com as suas relaçõesComputação, rede, identidade, armazenamento de dados, logs e serviços de IA em todas as regiões habilitadas, inventariados em minutos depois da primeira conexão.
  • Os controles que os seus frameworks exigemCada recurso conferido contra controles prontos referenciados a CIS, PCI DSS e NIST, com a correção em formato de console, CLI e código.
  • Risco em contexto, não em uma listaExposição, identidade, dados, vulnerabilidades do host e tráfego no edge combinados em caminhos de ataque, cada um com a correção que o quebra.
  • Cada mudança julgada, cada correção provadaMudanças julgadas em segundos, correções verificadas pela avaliação seguinte e relatórios prontos para o auditor.
acme-productionYour cloud account · 2 regions
Read-only role · External ID verified
ComputeInstances, containers, functions
142 at risk
NetworkVPCs, security groups, load balancers
223 at risk
IdentityRoles, users, policies
174 at risk
Data storesBuckets, databases, snapshots
93 at risk
LoggingAudit trails, flow logs
61 at risk
AI servicesModels and endpoints
31 at risk
71 resources52 relationshipsPosture 68%14 at risk, ranked by context
Dados ilustrativos do tenant de demonstração ACME
Risco de nuvem em contexto

Priorize os riscos de nuvem com o contexto ao redor deles.

Uma configuração incorreta sozinha é um item de higiene. Ao lado de uma carga de trabalho explorável, de uma role ampla e de dados pessoais, ela é a porta de entrada. O Cloud Security lê esses fatos juntos, soma o que o agente de servidor, o edge e o seu código sabem sobre os mesmos recursos e dá nome à cadeia.

Internet0.0.0.0/0 prod-albBalanceador prod-web-01Máquina virtual prod-app-roleRole IAM customer-exportsBucket Dados pessoaisPII 1 2 3 4 3 5
  1. 1
    Edge

    O Edge Threat Radar vê requisições hostis contra shop.acme.example nas últimas 24 horas.

  2. 2
    Host

    O agente de servidor no prod-web-01 reporta uma vulnerabilidade crítica com correção do fabricante.

  3. 3
    Nuvem

    A instância não exige IMDSv2, e a policy do bucket permite leitura pública.

  4. 4
    Identidade

    A prod-app-role pode executar todas as ações de dados no bucket que guarda dados pessoais.

  5. 5
    Código

    A role está definida em envs/prod/iam.tf, linha 41, então a correção vai para o repositório.

WASViking: um caminho de ataque da internet até dados pessoais, risco 92 com cada ponto nomeado, e a correção que o quebra em primeiro lugar.

Os fatos de edge e de host vêm do Edge Threat Radar e do Infrastructure Defense nos mesmos ativos, e o fato de código vem de um repositório conectado.

Dados ilustrativos do tenant de demonstração ACME

Em resumo

Onde a diferença aparece no dia a dia.

As duas plataformas leem a sua nuvem sem agente, mapeiam como os recursos se alcançam e ordenam o que importa. A diferença está no que o score sabe, em até onde a correção vai e no que um achado fechado prova.

A correção chega ao host

Quando o agente de servidor da WASViking roda na instância, o pacote vulnerável em um caminho de ataque vira um job de patch com aprovação, janela de manutenção e rollback. A reavaliação prova que a vulnerabilidade fechou, e a avaliação de nuvem seguinte prova que o caminho acabou.

Um score que enxerga o ataque

Com o Edge Threat Radar conectado à sua CDN ou ao seu WAF, o tráfego hostil contra uma carga de trabalho nas últimas 24 horas aumenta o risco dela. A equipe começa pelo que está sendo atacado hoje, não só pelo que poderia ser.

Cada ponto tem nome

O risco de um achado é uma soma de fatores nomeados a partir de fatos armazenados, e Critical exige dois sinais independentes. Uma permissão que você não concedeu aparece como Not evaluated, nunca como aprovada, então uma conta silenciosa nunca é confundida com uma conta limpa.

Prova que sai do console

Resolved é escrito pela avaliação seguinte, nunca à mão. Os Posture Shares mostram a postura de nuvem a um cliente, auditor ou investidor sem um assento no seu portal, e toda exceção leva um aprovador e uma data de expiração.

Veja acontecer

Uma cadeia, duas quebras, uma prova.

Um listener na internet, uma carga de trabalho com uma vulnerabilidade crítica, uma role com ações de dados sobre todos os objetos e o bucket que guarda dados pessoais. A ACME quebrou a cadeia em duas camadas na mesma tarde, e a avaliação seguinte a encerrou.

@Internet0.0.0.0/0 LBprod-alblistener público EC2prod-web-01CVE crítica, agente de host IAMprod-app-roles3:* no bucket S3customer-exportsPII, policy pública patch aplicado restrita

Cadeia provada: um listener na internet, uma carga de trabalho que o agente de servidor reporta com uma vulnerabilidade crítica, uma role com ações de dados sobre todos os objetos e o bucket que guarda dados pessoais. Duas quebras: o Resolve aplicou o patch no pacote do prod-web-01 com uma mudança aprovada, e a role foi restrita no código aos objetos que a aplicação lê.

Cloud Risk da conta
52
verificado pela avaliação seguinte
  • Caminho de ataque até dados pessoais92
  • Carga de trabalho explorável alcançável pela internet100
  • Role com ações de dados sobre todos os objetos74
  • Carga de trabalho ainda atacada no edge87

A carga de trabalho continua na fila enquanto o edge ainda vê ataques. O score da conta só cai quando a avaliação prova a correção.

Como se mapeia

As capacidades que você está avaliando, linha a linha.

Os produtos não são clones, então compare o trabalho que cada um faz. A coluna da esquerda nomeia a capacidade como a Wiz a apresenta; a da direita mostra onde ela fica na WASViking e o que acrescenta.

Wiz WASViking® Cloud Security
Security Graph

Recursos e relações

Um grafo dos recursos de nuvem, das identidades e de como eles se conectam.

Cloud Inventory

Inventário e Architecture Map

Cada recurso com as suas relações, desenhado como um mapa com as camadas de risco e de caminhos de ataque.

Attack path analysis

Combinações tóxicas

Configurações incorretas correlacionadas com exposição, identidades, vulnerabilidades e dados.

Attack Paths

Caminhos com opções de quebra

Cada passo com a sua evidência, o raio de impacto e as correções que quebram a cadeia, ordenadas pelo menor impacto.

Opções de quebra ordenadas
Vulnerability management

Cargas de trabalho vulneráveis

Vulnerabilidades encontradas nas cargas de trabalho, priorizadas e encaminhadas ao responsável.

Resolve

Patch aplicado no host

Com o agente de servidor na instância, o pacote recebe o patch com aprovação e o host é reavaliado.

Corrigido, não só encontrado
Real-time detections

Mudanças no momento em que acontecem

Mudanças de configuração detectadas quase em tempo real.

Changes & Drift

Mudanças julgadas em segundos

Cada mudança julgada como risco introduzido, removido ou nenhum, com o autor, a ferramenta e o arquivo no código.

Remediation

Correções e automação

Orientação de remediação, correções em um clique e regras de automação.

Remediation

Correções governadas

Itens de trabalho com responsável e ticket, e correções opcionais aplicadas com a aprovação de uma segunda pessoa, com Roll back.

Aprovação e rollback
Compliance

Avaliação de conformidade

Postura frente a frameworks prontos e personalizados, com relatórios.

Compliance

Evidência que se sustenta

Aprovado e reprovado por framework, com o que não foi avaliado declarado, exceções com expiração e Posture Shares.

Not evaluated nunca é verde
Priorização

Mesmo pacote, mesma regra, urgência diferente. O score sabe por quê.

Um score feito só do que a conta de nuvem reporta classifica quase igual dois servidores web com a mesma vulnerabilidade. A WASViking também lê o que o resto da plataforma vê sobre cada carga de trabalho, e cada ponto do score tem nome.

Por que o web-portal-01 marca 96

Risco do achado, pontos por fator

Severidade da regra, altaCarga de trabalho alcançável pela internet com uma vulnerabilidade explorável
52
Atacada ativamente no edgeTráfego hostil nas últimas 24 horas
+24
Vulnerabilidade crítica com correção do fabricanteReportada pelo agente de servidor na instância
+14
Passo de um caminho de ataque ativoCaminho até dados pessoais
+6
Contexto de negócioServiços compartilhados
×1
Risco do achado96
Configuração e contexto de nuvem Evidência do resto da plataforma WASViking

O fator de edge aparece quando o Edge Threat Radar está conectado à sua CDN ou ao seu WAF, e o fator de vulnerabilidade quando o agente de servidor roda na instância.

O web-portal-02 espera a vez dele

Mesmo pacote, mesma regra, alcançável pela internet mas quieto no edge e fora de qualquer caminho de ataque: ele marca 84 e fica abaixo do web-portal-01. A equipe corrige primeiro o servidor que está sendo atacado e consegue explicar a ordem para quem perguntar.

Critical exige dois sinais

Um achado só chega a Critical com dois sinais independentes, como uma severidade alta e um ataque visto no edge. Um controle severo em um recurso de desenvolvimento isolado para em High, então Critical mantém o seu significado.

Evidência ausente nunca pontua

Um fator que a plataforma não conseguiu provar não soma nada, e uma permissão que você não concedeu aparece como Not evaluated. Quando o tráfego de ataque para ou o pacote recebe o patch, o fator sai do score sozinho.

Medido, não estimado

Doze semanas de uma nuvem que fica mais segura no registro.

Cada ponto desta linha vem de uma avaliação, nunca de uma contagem de tickets. Conectar uma conta nova empurra o score para cima, correções verificadas o trazem para baixo, e a liderança vê a tendência sem ninguém montar planilha.

Caminhos de ataque quebrados e verificados
14
Confirmados pela avaliação seguinte, últimas 12 semanas
Achados resolvidos por prova
318
Resolvidos só quando uma avaliação provou a correção
Tempo mediano entre achar o caminho e quebrá-lo
3,1 dias
Aprovações e janelas de mudança incluídas

Organização ACME, Cloud Risk

Semanal, só de avaliações. Quanto menor, melhor.

O Cloud Risk da ACME caiu de 68 para 41 em doze semanas, com uma alta a cada nova conta conectada. 0 25 50 75 100 12 semanas atrás Esta semana Conta conectada 68 41
Cloud Risk Conta conectada

Recursos alcançáveis pela internet, por prova

58 recursos que a configuração diz serem alcançáveis

6Atacados ativamenteTráfego hostil no edge, últimas 24 h
12Confirmados de foraA sonda da plataforma alcançou a porta
19Caminho confirmadoCada salto a partir da internet se resolve
21PotenciaisA configuração sugere

Cada nível soma mais ao score do que o de baixo, e a página do recurso mostra a evidência por trás dele.

Dados ilustrativos do tenant de demonstração ACME

Tela do produto

O caminho de ataque, com as correções que o quebram.

Cada passo é um fato armazenado com a sua fonte: a sonda externa, o agente de servidor, o perfil de identidade, o perfil de dados. As opções de quebra são ordenadas por impacto, e aplicar o patch na carga de trabalho é uma delas.

Um caminho de ataque no console da WASViking: da internet a uma carga de trabalho vulnerável, à role dela e a um bucket com dados pessoais, com as opções ordenadas para quebrá-lo
Operação diária

Um ciclo da conta conectada à correção provada.

Seis passos no mesmo registro do recurso. O ciclo roda em agenda para cada conta, e em segundos para cada mudança quando os eventos em tempo real estão ligados.

  1. Conectar

    Uma role somente leitura a partir do nosso template, validada, com a cobertura de permissões medida.

  2. Inventário

    Cada recurso, a sua configuração e as suas relações, com o histórico de cada versão.

  3. Avaliar

    Cada controle dos pacotes que você ligou, com a evidência do que foi lido.

  4. Priorizar

    Exposição, identidade, dados, vulnerabilidades do host e tráfego no edge em um score.

  5. Corrigir

    Um item de trabalho com responsável e ticket, um job de patch no host ou uma correção aprovada na conta.

  6. Provar

    A avaliação seguinte resolve o achado, quebra o caminho e registra a queda de risco.

O Infrastructure Defense na instância e o Edge Threat Radar no seu edge somam os fatores de host e de ataque ao mesmo ciclo.

Conformidade nativa

Evidência que o seu auditor reconhece, produzida enquanto a equipe trabalha.

Cada controle traz as suas referências de framework e a evidência do que foi lido. Exceções são solicitadas, aprovadas e datadas. Quando um auditor, o DPO ou um cliente pede prova, ela já existe.

CIS Benchmarks
86%
dos controles do benchmark aprovados nas contas da ACME, doze semanas depois da primeira conexão

Fundamentos medidos em cada conta

Controles de identidade, armazenamento, logs, monitoramento e rede referenciados às seções do benchmark, com os recursos reprovados nomeados em cada controle e a correção em formato de console, CLI e código.

IdentidadeArmazenamentoLogsMonitoramentoRede
PCI DSS v4.0.1
100%
das exceções da ACME nas contas com dados de cartão com aprovador, expiração e controle compensatório registrados

Contas com dados de cartão sob controle

Controles de rede, dados armazenados, acesso e logs referenciados aos requisitos, um registro datado de cada exceção com o seu aprovador e o SLA predefinido para achados críticos.

Req 1Req 3Req 7Req 8Req 10
LGPD
0
bytes de conteúdo de objeto, valores de segredo ou linhas de banco de dados lidos para avaliar as contas da ACME

Medidas de segurança que você consegue demonstrar

Evidência datada de que os repositórios que guardam dados pessoais estão inventariados, classificados, fora da internet e melhorando de forma mensurável, coletada por uma role que só lê configuração.

Art. 46Art. 6º, IIIArt. 50
Posture Shares

Compartilhe a postura, não o console

Uma visão assinada e somente leitura da sua postura de nuvem para um cliente, auditor ou investidor, com a data nela e sem assento no seu portal.

Pacote de evidências

Tudo o que o auditor leva

O PDF executivo, o CSV de postura e o pacote de evidências contam a mesma história, em agenda ou sob demanda.

Exceções

Risco aceito com nome e data

Solicitada no achado, aprovada sob a sua política, datada com um controle compensatório e avisada à equipe quando expira.

Também usado como evidência para:NIST SP 800-53 Rev. 5ISO 27001:2022GDPR
Lado a lado

Capacidade por capacidade, o que cada plataforma entrega.

As linhas seguem as capacidades que uma avaliação de postura de nuvem costuma cobrir. Onde as duas plataformas fazem bem o trabalho, dizemos isso.

Capacidade Wiz WASViking® Cloud Security
Conexão e inventárioLer, mapear, acompanhar
Conexão sem agente Conexão sem agente pelas APIs do provedor de nuvem Uma role somente leitura que você cria a partir do nosso template, um External ID único por conta e sessões temporárias; conteúdo de objetos, valores de segredos e código de funções nunca são lidos
Equivalente
Inventário como grafo Security Graph de recursos, identidades e suas relações Inventário com relações em todas as regiões habilitadas, e um Architecture Map com as camadas de risco e de caminhos de ataque, visões salvas e exportação em PNG ou SVG
Equivalente
Mudanças quase em tempo real Detecções em tempo real de mudanças de configuração Cada mudança julgada em segundos como risco introduzido, removido ou nenhum, com o autor e a ferramenta; drift em relação ao código apontado por arquivo e linha
Equivalente
Contexto e priorizaçãoO que importa primeiro
Controles com a correção Regras de configuração prontas com orientação de remediação Controles prontos com referências de framework, agrupados em policy packs, cada um com a correção em formato de console, CLI e código
Equivalente
Caminhos de ataque Análise de caminhos de ataque e combinações tóxicas no Security Graph Cada caminho com a evidência de cada passo, o raio de impacto e as opções de quebra ordenadas pelo menor impacto
Equivalente
Exposição validada de fora Scanner dinâmico que se conecta de fora para validar a exposição A verificação de fora para dentro da plataforma confirma que o listener responde, e a prova é nomeada no score
Equivalente
Tráfego de ataque no score Detecção e resposta a ameaças no Wiz Defend, um produto separado Com o Edge Threat Radar conectado, o tráfego hostil contra a carga de trabalho nas últimas 24 horas aumenta o risco de nuvem dela, dentro da mesma fila de postura
Vai além
Um score que você consegue defender Issues ordenadas por severidade com o contexto do grafo Um score de risco por achado, conta e organização como soma de fatores nomeados; Critical exige dois sinais independentes, e evidência ausente nunca pontua
Vai além
Do achado à correçãoCorreção
Tickets e responsáveis Integrações de ticketing e de fluxo de trabalho com roteamento por responsável Itens de trabalho com plano, responsável, ticket e verificação, enviados ao Jira ou ao ServiceNow, e alertas no Slack, no Microsoft Teams, por e-mail ou webhooks
Equivalente
Correções aplicadas para você Correções em um clique e regras de automação para remediação automática Uma segunda role opcional com uma allow-list de ações reversíveis que você escolhe, um pedido, uma aprovação por alguém que não seja o solicitante, um registro e Roll back
Equivalente
A carga de trabalho vulnerável no caminho Achados de vulnerabilidade na carga de trabalho, priorizados e encaminhados ao responsável Com o agente de servidor na instância, o Resolve aplica o patch no pacote com aprovação, janela de manutenção e rollback, e a reavaliação prova que ele fechou
Vai além
Fechamento de um achado As issues se resolvem quando a condição deixa de ser detectada Resolved é escrito pela avaliação seguinte que prova a correção, com a queda de risco verificada mantida no registro
Equivalente
Evidência e plataformaAlém do console
Relatórios de conformidade Postura de conformidade e relatórios para frameworks prontos e personalizados Aprovado e reprovado por framework com a contagem de Not evaluated declarada, o CSV de conformidade, o PDF executivo e o pacote de evidências
Equivalente
Postura mostrada fora da empresa Relatórios de conformidade exportados da plataforma Posture Shares: uma visão assinada e somente leitura da postura de nuvem para um cliente, auditor ou investidor, sem assento no seu portal
Vai além
Além da conta de nuvem Produtos de nuvem, código, runtime e superfície de ataque A mesma plataforma testa as aplicações com DAST, aplica patches nos servidores pelo seu agente, lê o tráfego de ataque no seu edge e acompanha a cadeia de suprimentos de software, sobre os mesmos ativos
Vai além
O dia seguinte

Feito para a equipe que precisa corrigir, não só encontrar.

O que decide uma plataforma é a semana depois da demo, quando a fila é real. Estes são os detalhes que mantêm a equipe de nuvem e a equipe de segurança trabalhando a partir dos mesmos fatos.

Not evaluated nunca é verde

Uma permissão que você não concedeu aparece como Not evaluated e reduz a confiança de cobertura da conta. A página de validação lista as ações exatas a adicionar, então o número na tela é honesto sobre o que viu.

Mudanças com nome

Toda mudança traz o autor, a ferramenta que a fez e os achados que ela abriu ou fechou. Uma mudança feita fora da sua infraestrutura como código aparece como drift, com o arquivo e a linha para corrigir na origem.

O mapa que os seus arquitetos desenhariam

O Architecture Map desenha contas, regiões, redes e sub-redes a partir dos fatos armazenados, com o risco e os caminhos de ataque por cima. Salve uma visão para cada público e exporte para a revisão de arquitetura.

Exceções que expiram

O risco aceito é solicitado no achado, aprovado por alguém com direito de aprovar, datado com um controle compensatório e avisado quando expira. Nada fica aceito por esquecimento.

Alertas onde a equipe já trabalha

Achados novos, pedidos de exceção e expirações vão para o Slack, o Microsoft Teams, e-mail ou webhooks, e os achados chegam ao Jira ou ao ServiceNow pela integração de ticketing.

Somente leitura quer dizer somente leitura

A role de avaliação nunca escreve. As correções que a WASViking aplica para você usam uma role separada e opcional, só com as ações reversíveis que você marcar, e nada roda sem um pedido, uma aprovação e um registro que você pode reverter.

Prova de conceito

Avalie na sua própria conta, ao lado do que você usa hoje.

Sem migração forçada e nada para instalar para começar. A prova de conceito roda em uma conta real, então a comparação usa os seus recursos, os seus caminhos e as suas correções.

Conecte uma conta

Crie a role a partir do nosso template, cole o identificador dela e valide. O primeiro inventário e o primeiro score chegam em minutos.

Compare o topo da fila

Coloque lado a lado os dez primeiros itens de cada ferramenta para a mesma conta e veja se o motivo por trás de cada posição se sustenta.

Quebre o primeiro caminho de ataque

Aplique a opção de quebra de menor impacto e veja a avaliação seguinte provar que o caminho acabou, com a queda de risco no registro.

Traga o restante

Conecte as contas restantes ou a organização inteira, adicione o agente de servidor às cargas de trabalho nos seus caminhos e conecte o Edge Threat Radar à sua CDN ou ao seu WAF.

Perguntas que compradores fazem

Perguntas frequentes

Do que a WASViking precisa na nossa conta de nuvem?

De uma role somente leitura criada a partir do nosso template, confiável só com o External ID gerado para aquela conta. Não há agente para instalar nem credencial guardada do nosso lado. O agente de servidor e o Edge Threat Radar são opcionais e somam os fatores de host e de ataque onde rodam.

O que a WASViking lê, e o que ela nunca lê?

Ela lê configuração e metadados: recursos, políticas, regras de rede, tags e as suas relações. Nunca lê conteúdo de objetos, valores de segredos, código de funções ou linhas de banco de dados, e remover a conta interrompe toda leitura na hora.

A WASViking pode mudar algo na nossa conta?

Só se você implantar a role opcional de remediação, e só as ações reversíveis que você marcar nela. Toda escrita exige um pedido e uma aprovação por alguém que não seja o solicitante, e deixa um registro com Roll back. A role de avaliação nunca escreve.

Dá para avaliar ao lado da ferramenta que usamos hoje?

Sim. A role somente leitura é independente de qualquer outro conector na conta, então as duas plataformas podem avaliar as mesmas contas durante a prova de conceito e você compara os resultados sobre os mesmos recursos.

Como o score de risco é calculado?

Como uma soma de fatores nomeados a partir de fatos armazenados: a severidade do controle ou da regra, a exposição que a plataforma provou, o privilégio de identidade, a classificação dos dados, as vulnerabilidades do host, o tráfego de ataque no edge e o contexto de negócio. Toda tela mostra os fatores, um achado só chega a Critical com dois sinais independentes, e um fator que não pôde ser provado não soma nada.

Em quanto tempo uma mudança aparece?

Toda conta é avaliada em agenda. Com os eventos em tempo real ligados, uma mudança é avaliada em segundos e julgada como risco introduzido, removido ou nenhum, com o autor e a ferramenta que a fez.

Veja os seus próprios caminhos de ataque, na sua própria conta.

Conecte uma conta em uma prova de conceito. A nossa equipe entra em contato em até um dia útil com os próximos passos e uma proposta.