Microsoft został wskazany jako lider we wszystkich czterech kategoriach raportu KuppingerCole Leadership Compass: Cloud Native Application Protection Platforms (CNAPP). Według informacji opublikowanej na Microsoft Security Blogu firma otrzymała najwyższą ocenę ogólną oraz wyróżnienia w kategoriach produktu, innowacji i pozycji rynkowej. Raport opisuje przy tym szerszą zmianę na rynku bezpieczeństwa chmurowego. Platformy CNAPP mają przestawać być wyłącznie zbiorem narzędzi do kontroli konfiguracji chmury, a stawać się wspólną warstwą zarządzania ryzykiem obejmującą także aplikacje, dane, tożsamości i środowiska AI.
Organizacje coraz częściej budują i uruchamiają aplikacje oraz obciążenia AI w chmurze. Jednocześnie ich środowiska informatyczne obejmują wiele chmur, systemy lokalne i architektury oparte na kontenerach, Kubernetesie, funkcjach bezserwerowych, mikrousługach oraz interfejsach API. Taki model zwiększa liczbę sygnałów bezpieczeństwa, ale także liczbę zależności między nimi. Problemem nie jest już tylko wykrycie pojedynczej nieprawidłowej konfiguracji lub nadmiarowego uprawnienia. Zespoły muszą ustalić, w jaki sposób te elementy łączą się z tożsamościami, siecią, danymi i obciążeniami oraz które kombinacje mogą tworzyć rzeczywiste ścieżki ataku. Rozproszenie narzędzi utrudnia taką ocenę, ponieważ stan bezpieczeństwa chmury, ochrona obciążeń, bezpieczeństwo AI i praca zespołu SOC często są prezentowane w oddzielnych konsolach.
Cztery kategorie uznania dla Microsoftu
KuppingerCole ocenia dostawców pod kątem siły produktu, innowacyjności i obecności rynkowej. W opisie Microsoftu raport wskazuje na Defender for Cloud jako rozwiązanie, które rozszerza ochronę poza samą infrastrukturę. Według przytoczonej oceny platforma łączy bezpieczeństwo chmury, danych, tożsamości, AI i operacji bezpieczeństwa, korzystając także z ekosystemu wyspecjalizowanych agentów AI. Uznanie w kategoriach Overall, Product, Innovation i Market jest przedstawiane jako odzwierciedlenie kierunku, w którym zmierza rynek CNAPP. Chodzi o połączenie informacji o ryzyku w jednym widoku operacyjnym, zamiast utrzymywania osobnych perspektyw dla infrastruktury, aplikacji i systemów AI.
- Raport obejmuje cztery kategorie: ocenę ogólną, produkt, innowacje i rynek.
- CNAPP ma łączyć ocenę stanu bezpieczeństwa chmury, zarządzanie stanem bezpieczeństwa AI, ochronę w czasie działania i analizę ścieżek ataku.
- Wspólny model ryzyka obejmuje infrastrukturę chmurową, aplikacje, tożsamości ludzkie i nieosobowe, dane oraz obciążenia.
- KuppingerCole wskazuje na powiązanie ochrony chmury z wykrywaniem zagrożeń i reagowaniem w ramach operacji bezpieczeństwa.
- Wśród ocenianych platform 94 proc. wykrywa aktywne wykorzystanie złożonych ścieżek ataku, które zostały przez nie wskazane.
Od listy ustaleń do priorytetów ryzyka
Jednym z głównych tematów raportu jest przejście od samej widoczności do kontekstowego zarządzania ryzykiem. Duża liczba ustaleń nie pokazuje automatycznie, które problemy mogą mieć największe znaczenie dla organizacji. Microsoft Defender for Cloud wykorzystuje Cloud Security Graph oraz analizę ścieżek ataku w środowiskach wielochmurowych do łączenia sygnałów dotyczących stanu bezpieczeństwa, tożsamości, danych, sieci i obciążeń. Dzięki temu pojedyncze ustalenie może być oceniane w kontekście relacji z innymi zasobami. Przykładowo, nieprawidłowo skonfigurowany zasób przechowujący dane może wydawać się mniej pilny, jeśli jest rozpatrywany osobno. Jeżeli jest jednak dostępny z internetu, powiązany z nadmiarowymi uprawnieniami i ma dostęp do wrażliwych danych, staje się częścią bardziej istotnej ścieżki ryzyka. Celem takiego podejścia jest ułatwienie zespołom wyboru problemów, które należy rozwiązać w pierwszej kolejności.
Znaczenie analizy ścieżek ataku rośnie wraz z rozwojem środowisk hybrydowych i wielochmurowych. Zależności mogą przebiegać między kodem aplikacji, definicją infrastruktury, ustawieniami usług, kontami, uprawnieniami, siecią i danymi. Sama obecność podatności lub błędnej konfiguracji nie przesądza jeszcze o sposobie wykorzystania środowiska. Istotne jest ustalenie, czy dany element można połączyć z innymi warunkami, które zwiększają ryzyko. Według raportu 94 proc. ocenianych platform wykrywa aktywne wykorzystanie złożonych ścieżek ataku, które wcześniej zidentyfikowały. To pokazuje, że ochrona w czasie działania jest traktowana jako uzupełnienie oceny konfiguracji, a nie całkowicie odrębna funkcja. Dla zespołów bezpieczeństwa oznacza to możliwość przechodzenia od szerokiej listy sygnałów do priorytetów opartych na kontekście i obserwowanym zagrożeniu.
AI jako część modelu bezpieczeństwa chmury
Raport wskazuje również, że bezpieczeństwo AI powinno być zarządzane w tym samym modelu co pozostałe ryzyka chmurowe. Defender for Cloud ma wspierać ocenę konfiguracji wdrożeń AI, kontroli dostępu, pochodzenia modeli oraz użycia modeli zatwierdzonych przez organizację. Wspomniano także o identyfikowaniu potencjalnych zagrożeń związanych z shadow AI, czyli używaniem narzędzi lub usług AI poza formalnym procesem kontroli, w obsługiwanych środowiskach. Takie podejście pozwala traktować systemy AI jako kolejny element cyfrowego środowiska, a nie osobny obszar pozostawiony poza standardowymi procesami bezpieczeństwa. Jest to istotne zwłaszcza wtedy, gdy modele, usługi AI i aplikacje korzystające z tych usług mają dostęp do firmowych tożsamości, danych lub innych zasobów chmurowych.
Microsoft wskazuje, że Microsoft Security Copilot oraz rosnący zestaw wyspecjalizowanych agentów bezpieczeństwa mogą pomagać w analizie, ustalaniu priorytetów, prowadzeniu działań naprawczych i automatyzacji przepływów pracy. W źródle nie opisano szczegółowych procedur ani zakresu automatyzacji dla każdego scenariusza. Z punktu widzenia modelu CNAPP chodzi jednak o połączenie informacji o ryzyku z działaniami operacyjnymi. Zespół może otrzymać nie tylko sygnał o problemie, lecz także kontekst potrzebny do jego oceny i pokierowania dalszym postępowaniem. Raport przedstawia ten kierunek jako przejście od AI, które jedynie sygnalizuje ryzyko, do AI, które pomaga zespołom je analizować i ograniczać.
Jedna platforma dla całego cyklu ochrony
W opisie funkcji Defender for Cloud Microsoft wymienia połączenie kodu i definicji infrastruktury, ocenę konfiguracji chmury, ochronę obciążeń w czasie działania, monitorowanie aplikacji i interfejsów API, zarządzanie tożsamościami oraz korelowanie zagrożeń w szerszym środowisku cyfrowym. Platforma ma wspierać także analizę i działania naprawcze w środowiskach wielochmurowych i hybrydowych. Taki zakres obejmuje kolejne etapy cyklu życia oprogramowania, od infrastruktury i kodu, przez wdrożenie, po działającą aplikację i operacje bezpieczeństwa. Raport KuppingerCole opisuje tę integrację jako odpowiedź na ograniczenia tradycyjnych, silosowych narzędzi. Gdy każdy obszar jest oceniany osobno, ustalenie wzajemnych zależności może wymagać ręcznego zestawiania danych. Wspólny model ma ułatwiać szybsze dochodzenie, bardziej spójne ustalanie priorytetów i sprawniejsze ograniczanie ryzyka.
Wnioskiem z raportu jest zmiana roli CNAPP w architekturze bezpieczeństwa. Platformy tego typu nie mają już służyć wyłącznie do rejestrowania problemów z konfiguracją lub zapewniania widoczności zasobów. Mają łączyć sygnały dotyczące chmury, aplikacji, tożsamości, danych i AI, a następnie pomagać wskazać te ryzyka, które są najbardziej prawdopodobne do wykorzystania. Microsoft przedstawia swoje wyróżnienie jako potwierdzenie tej koncepcji i roli Defender for Cloud jako połączonej platformy ochrony. Sam raport KuppingerCole pokazuje natomiast, że przyszłość CNAPP jest związana z zabezpieczaniem aplikacji i procesów wykorzystujących AI w całym cyklu życia, od infrastruktury chmurowej po systemy uruchamiane na jej podstawie. Dla organizacji oznacza to potrzebę oceny nie tylko liczby wykrytych problemów, lecz także jakości kontekstu, integracji danych i możliwości przełożenia ustaleń na konkretne działania obronne.