Ir para o conteúdo
  • +55 (11) 3375 0133
  • +55 (11) 96635 2442
  • contato@nova8.com.br
Linkedin-in Facebook-square Instagram Youtube
  • EN-US
  • PT-BR
  • ES-MX
Nova8
  • Sobre nós
  • Portfólio
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
  • Serviços
    • Distribuidor
    • Revendas
  • Cases
  • Blog
  • Materiais
  • Fale Conosco
  • Sobre nós
  • Portfólio
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
  • Serviços
    • Distribuidor
    • Revendas
  • Cases
  • Blog
  • Materiais
  • Fale Conosco
Nova8
  • Sobre nós
  • Portfólio
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
  • Serviços
    • Distribuidor
    • Revendas
  • Cases
  • Blog
  • Materiais
  • Fale Conosco
  • Sobre nós
  • Portfólio
    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
  • Serviços
    • Distribuidor
    • Revendas
  • Cases
  • Blog
  • Materiais
  • Fale Conosco
Nova8

Conhecimento especializado

Por Que CNAPPs Não São Suficientes?

  • Nova8 Security Research Team
  • 08 de jul de 2024
  • #AppSec, #cybersecurity, Blog

Aplicações nativas em nuvem revolucionaram a forma como desenvolvemos, implantamos e gerenciamos software. Com a adoção de tecnologias de nuvem, as organizações estão adotando Programas de Proteção de Aplicações Nativas em Nuvem (CNAPPs). Em sua essência, eles tentam garantir a segurança de aplicações nativas em nuvem em tempo de execução. Utilizam ferramentas como Cloud Security Posture Management (CSPM) e Cloud Workload Protection Platform (CWPP) para detectar e remediar configurações incorretas e incidentes de segurança.

CNAPPs são frequentemente apresentados como a ferramenta ideal para a segurança em nuvem. Prometem proteção abrangente para aplicações nativas em nuvem. No entanto, essas plataformas possuem limitações inerentes. Isso pode deixar as organizações expostas a riscos e violações de segurança. Esse fato nem sempre é enfatizado.

1. Projetados apenas para a nuvem

CNAPPs são voltados para ambientes nativos em nuvem. Muitas vezes, negligenciam as necessidades de segurança em ambientes tradicionais on-premises. Uma abordagem apenas para a nuvem apresenta obstáculos para organizações que operam em ambos os ambientes. Há uma falta de cobertura abrangente em diferentes cenários de desenvolvimento. Sem medidas de segurança para ambientes híbridos, as organizações precisam lidar com riscos elevados de segurança e problemas de conformidade. Ou devem gerenciar ferramentas separadas, sem insights de segurança integrados e correlacionados.

2. Foco no tempo de execução

CNAPPs priorizam a abordagem de ameaças e riscos durante a fase de execução. Embora sejam excelentes em identificar ameaças em tempo de execução, vulnerabilidades introduzidas durante as fases de codificação e teste do Ciclo de Vida do Desenvolvimento de Software (SDLC) podem passar despercebidas. Esse atraso aumenta a probabilidade de problemas de segurança não serem abordados até se tornarem críticos em produção. Isso coloca o negócio em risco de violações de segurança e compromissos de dados.

3. Segurança da infraestrutura versus segurança da aplicação

Ao priorizar a proteção da infraestrutura em nuvem, os CNAPPs oferecem capacidades limitadas para identificar e mitigar vulnerabilidades dentro do código da aplicação. Isso os torna uma solução incompleta. Proteger a infraestrutura é essencial, mas deve ser complementado por uma robusta segurança do código da aplicação para uma proteção abrangente.

4. Visibilidade limitada ao nível do código

CNAPPs enfrentam um desafio significativo na detecção de vulnerabilidades no nível do código. Isso ocorre devido à sua visibilidade limitada no código da aplicação. Ao contrário de soluções AppSec mais abrangentes que podem cobrir ambientes híbridos, CNAPPs frequentemente dependem de ferramentas de terceiros para análise de código. Essas ferramentas muitas vezes não são aprofundadas. Isso pode resultar em desafios na identificação e gestão de vulnerabilidades. Como resultado, as equipes de segurança têm dificuldade em identificar riscos no código da aplicação. Além disso, têm dificuldade em correlacionar vulnerabilidades em produção com sua localização no código para os desenvolvedores remediarem.

5. Cobertura incompleta de segurança de APIs

CNAPPs carecem de cobertura abrangente para vulnerabilidades de APIs. A segurança de APIs é vital para proteger aplicações modernas que dependem de APIs para comunicação. CNAPPs frequentemente desenvolvem suas próprias funcionalidades de segurança de APIs internamente. No entanto, estas são vistas como ad hoc, na melhor das hipóteses. Devido ao seu foco em tempo de execução, eles frequentemente perdem aspectos cruciais da segurança de APIs.

6. Falta de foco nos desenvolvedores

Os desenvolvedores nunca foram parte do plano dos CNAPPs. Seu enfoque na segurança da infraestrutura tem pouca participação dos desenvolvedores. Isso significa que os fornecedores de CNAPP não se concentram nas necessidades dos desenvolvedores ou na integração com seus fluxos de trabalho e ferramentas. CNAPPs frequentemente falham em fornecer capacidades amigáveis para desenvolvedores, impactando a experiência do desenvolvedor e a colaboração no desenvolvimento de software.

7. Integração inadequada com IDEs

Os desenvolvedores dependem de IDEs para codificação. No entanto, se esses IDEs não estiverem integrados e não conseguirem trazer insights diretamente para o ambiente de trabalho do desenvolvedor, eles não receberão feedback em tempo real sobre preocupações de segurança. Isso torna difícil corrigi-las rapidamente. Como os CNAPPs se integram na fase de tempo de execução, há um grande atraso na descoberta de vulnerabilidades. Isso aumenta a chance de vulnerabilidades não serem descobertas até o tempo de execução, potencialmente expondo aplicações a atores mal-intencionados.

8. Orientação inadequada de remediação

Sem orientação clara, priorizar e resolver riscos de segurança se torna difícil. CNAPPs oferecem orientação insuficiente para remediar vulnerabilidades identificadas no código. Qualquer conselho de remediação fornecido tende a carecer de especificidade do ponto de vista do desenvolvedor, tornando difícil para eles implementarem correções eficazes.

9. Detecção versus prevenção

CNAPPs se concentram principalmente em monitorar e responder a riscos de segurança, em vez de preveni-los proativamente. Essa limitação prejudica a capacidade da organização de prevenir efetivamente vulnerabilidades específicas da aplicação e desafios de segurança de entrarem em produção. Sem a capacidade de impor políticas de segurança preventivas e interromper o processo de construção na fase de codificação, os CNAPPs lutam para fornecer proteção abrangente contra vulnerabilidades no código que chegam à produção.

Ao integrar a Checkmarx com uma solução CNAPP, as organizações podem superar as limitações inerentes dos CNAPPs. Oferecemos ferramentas avançadas de segurança para apoiar todo o ciclo de desenvolvimento em ambientes de nuvem híbrida. Essa integração aprimora os fluxos de trabalho dos desenvolvedores. Fornecendo feedback de segurança em tempo real durante a codificação, permitindo a detecção e remediação precoce de vulnerabilidades. Com nossa abordagem de segurança proativa, as vulnerabilidades são abordadas ao longo do ciclo de vida do desenvolvimento de software. Correlacionando insights de tempo de execução dos CNAPPs para melhor priorização de riscos e reduzindo o ruído de alertas em até 90%. Ao impor políticas de segurança personalizáveis e mitigar ameaças relacionadas a APIs, preenchemos a lacuna entre a segurança da infraestrutura em nuvem e a segurança da aplicação. Isso fornece uma solução abrangente para proteger aplicações nativas em nuvem.

Post originalmente escrito por Sagy Kratu, disponível em Blog da Checkmarx.

A Checkmarx é uma empresa israelense de software de segurança de aplicação, cuja missão é fornecer às organizações empresariais produtos e serviços de teste de segurança de sistemas e aplicações que capacitem desenvolvedores a fornecer software mais seguro e com mais rapidez. Entre os mais de 1400 clientes da empresa estão cinco dos dez principais fornecedores de software do mundo e muitas organizações da Fortune 500 e do governo, incluindo SAP, Samsung e Salesforce.com.

  • Tags: AppSec, cnapp, Cobertura incompleta de segurança de APIs, code to cloud, Falta de foco nos desenvolvedores, Foco no tempo de execução, Integração inadequada com IDEs, liderança, Orientação inadequada de remediação, Projetados apenas para a nuvem, Segurança da infraestrutura versus segurança da aplicação, Visibilidade limitada ao nível do código
  • Navegue por assunto:

    • #AppOps
    • #AppSec
    • #cybercrime
    • #cybersecurity
    • #IA
    • #ransomware
    • API Security
    • AppSec
    • Artigos
    • ASPM
    • Auditoria
    • Blog
    • Canais e Revendas
    • Cases
    • Cequence
    • Checkmarx
    • CIOs
    • CloudSecurity
    • Containers
    • Coro
    • CSPM
    • DevSecOps
    • DevSecOps
    • Distribuição de Cibersegurança
    • distribuidor de valor agregado
    • Distribuidores de TI
    • E-commerce
    • E-commerce
    • Ecossistema Nova8
    • Email Phishing
    • Estratégia de Mercado
    • Estratégias de Cibersegurança
    • Ferramentas de Segurança de E-mail
    • Gartner
    • Gartner Market Guide
    • Gestão de segurança
    • GigaOm Radar
    • Glossário
    • GPTW
    • Inovação Tecnológica
    • Ironscales
    • Kubernetes
    • Liderança em TI
    • Malware
    • Materiais
    • Modular Cybersecurity
    • Modular Cybersecurity
    • Notícias
    • Open Source
    • Phishing
    • Planejamento
    • Proteção Cibernética
    • Proteção de Dados
    • SDLC
    • Segurança
    • Segurança Cibernética
    • Segurança de APIs
    • Segurança de e-mails
    • Segurança na Nuvem
    • Sem categoria
    • Snyk
    • Soluções Cloud-Native
    • Soluções Cloud-Native
    • Tecnologia Empresarial
    • Trusted Advisor
    • Upwind
    • Venha trabalhar conosco!
  • Mantenha-se à frente das ameaças cibernéticas​

    Explore nossa seção de Insights e fique por dentro das últimas tendências em cibersegurança.

    Saiba mais
    CNAPP 2.0
    Upwind

    CNAPP 2.0 na Prática: Como o Contexto de Runtime Redefine a Segurança Cloud-Native

    • 14 de out de 2025
    Leia mais
    Upwind

    Harbor Shift Left: levando inteligência em tempo de execução para segurança de contêineres

    • 26 de set de 2025
    Leia mais
    Cequence

    Protegendo-se contra ataques de injeção SQL

    • 26 de set de 2025
    Leia mais

    Como podemos ajudar?

    Entre em contato para conhecer mais sobre nossas soluções em um atendimento personalizado.

    Fale conosco
    Linkedin-in Facebook-square Instagram Youtube

    Al. Rio Negro, 585 - Torre Jaçarí - 13º andar Conjunto 134 - Alphaville, Barueri - SP, 06454-000

    • +55 (11) 3375 0133
    • contato@nova8.com.br

    Empresa

    • Sobre a Nova8
    • Eventos
    • Serviços
    • Revendas
    • Trabalhe conosco
    • Política de Privacidade
    • Código de Ética

    Portfólio

    • Snyk
    • Upwind
    • Cequence
    • CORO
    • IRONSCALES
    • Checkmarx
    • Acunetix
    • Bright
    • Riskified
    • MazeBolt
    • Mend
    • Solicite um orçamento

    Conteúdo

    • Blog Nova8
    • Clientes e Cases
    • Materiais

    Copyright © Nova 8 Cybersecurity - 2025 - Todos os direitos reservados

    Desenvolvido por Tech4Biz

    Pesquisar
    Nova8
    • EN-US
    • PT-BR
    • ES-MX
    • Sobre nós
    • Portfólio
      • Snyk
      • Upwind
      • Cequence
      • CORO
      • IRONSCALES
      • Checkmarx
      • Acunetix
      • Bright
      • Riskified
      • MazeBolt
      • Mend
    • Serviços
      • Distribuidor
      • Revendas
    • Cases
    • Blog
    • Materiais
    • Fale Conosco
    • Sobre nós
    • Portfólio
      • Snyk
      • Upwind
      • Cequence
      • CORO
      • IRONSCALES
      • Checkmarx
      • Acunetix
      • Bright
      • Riskified
      • MazeBolt
      • Mend
    • Serviços
      • Distribuidor
      • Revendas
    • Cases
    • Blog
    • Materiais
    • Fale Conosco
    • +55 (11) 3375 0133
    • +55 (11) 96635 2442
    • contato@nova8.com.br
    Linkedin-in Facebook-square Instagram Youtube
    Saiba mais
    Pesquisar

    SOLUÇÕES NOVA8

    • Checkmarx
    • Acunetix
    • Bright
    • Whitesource
    • Riskified
    • MazeBolt
    • Ironscales
    • +55 (11) 3375 0133
    • +55 (11) 96635 2442
    • contato@nova8.com.br
    Linkedin-in Facebook-square Instagram Youtube