Aikido

Identifique a via de ataque antes que seja explorada

Aikido reúne a sua exposição na nuvem, as vulnerabilidades do tipo « container » e as permissões do IAM num único gráfico, para que saiba exatamente a quais CVEs um atacante pode efetivamente aceder.

Seus dados não serão compartilhados · Acesso somente leitura · Não é necessário cartão de crédito
Mais de 150 mil organizações confiam em nós
|
Adorado por mais de 300 mil programadores
|
4.7/5
Adorável
Pendo
Revolut
SoundCloud
Niantic
n8n
Partilhar
Visma
Apertão de mão
Joe & o sumo
Pista de desfilê
Demasiado bom para deitar fora
NiCE
Belfius
Adorável
Pendo
Revolut
SoundCloud
Niantic
n8n
Partilhar
Visma
Apertão de mão
Joe & o sumo
Pista de desfilê
Demasiado bom para deitar fora
NiCE
Belfius
O PROBLEMA

A pontuação CVSS, por si só, não indica o que está exposto

As equipas classificam os casos por pontuação de gravidade, e não consoante o que é acessível. Um caso com pontuação de 9,8 num pod interno recebe a mesma prioridade que um caso que se encontre atrás de um equilibrador de carga público com um caminho direto para o seu secrets.

VIAS DE ATAQUE À NUVEM

Todo o teu percurso de ataque, num único gráfico.

Veja o que está acessível para além da sua entrada

Siga toda a cadeia e prenda o CVE ao pod que estiver acessível.

Nada fica oculto por trás da tua CDN

Rastreie diretamente através da sua CDN até à função sem servidor exata que está a executar o pacote vulnerável.

Descubra o potencial da sua capacidade de computação

Relacione a exposição da rede com o âmbito das permissões de uma máquina virtual, como o serviço « secrets » e as chaves de encriptação.

Onde as vias de ataque funcionam

Máquinas Virtuais
Funções sem servidor (FaaS)

Por que razão as equipas utilizam percursos de ataque na nuvem

Reduzir a fadiga causada pelos alertas

Apenas os CVEs que se encontram num percurso real a partir da Internet geram alertas para a sua equipa

Liberar tempo para a equipa de engenharia

A equipa de segurança deixa de criar relatórios para percursos inacessíveis, permitindo que os engenheiros se concentrem em questões verdadeiramente urgentes

Detetar a exposição antes dos atacantes

Veja o percurso completo desde a Internet até ao recurso e bloqueie-o antes que seja alvo de exploração

Comece as auditorias com provas

Demonstre que a sua equipa dá prioridade às correções com base na exposição identificada e não apenas nos índices de gravidade.

Veja todas as suas vias de ataque na nuvem, num só olhar.

Ligue um repositório para descobrir o que os agentes de raciocínio identificam no seu código-fonte. Ou execute-o em paralelo com o seu atual « SAST » e veja o que lhe está a faltar.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.
Mais de 150 mil organizações confiam em nós
FAQ

Perguntas frequentes sobre vias de ataque na nuvem

O que é o « Container » e o «VM Reachability Analysis »?

Mapeia o percurso real da rede, desde a Internet, passando pela sua infraestrutura na nuvem, até um « container » ou VM específico que apresente uma vulnerabilidade. Em vez de se limitar a indicar a existência de um CVE, mostra se um atacante consegue efetivamente aceder a esse alvo e, exatamente, de que forma.

Qual é a diferença entre isto e filtrar apenas por gravidade?

As pontuações de gravidade (CVSS) são atribuídas sem conhecer o seu ambiente. Um CVE com classificação «Crítica» numa máquina virtual sem ligação à rede pública é muito menos urgente do que um CVE com classificação «Média» num servidor « container » diretamente exposto à Internet. A acessibilidade indica-lhe o que é efetivamente vulnerável na sua configuração específica.

O Aikido realiza uma verificação ativa de portas para determinar a acessibilidade?

Não. A acessibilidade é inferida a partir dos grupos de segurança, das definições da VPC, da configuração das sub-redes e dos metadados da infraestrutura na nuvem. Não é realizada qualquer verificação ativa nem varredura de portas.

O que acontece aos resultados para os quais não existe um caminho acessível?

Aikido reduz automaticamente o nível de gravidade e apresenta «Sem acessibilidade à rede» na análise detalhada da pontuação. No caso de pacotes específicos, o comando ` Aikido ` vai mais longe e ignora automaticamente o problema na totalidade quando a porta relevante não está acessível.

Que pacotes é que o ` Aikido ` ignora automaticamente com base na acessibilidade das portas?

Atualmente: OpenSSH e openssh-server (porta 22), Telnet (porta 23), Redis (porta 6379), MongoDB (porta 27017) e n8n (portas 80, 443, 5678). Esta lista continua a crescer.

Que infraestruturas abrange a acessibilidade?

Para máquinas virtuais: grupos de segurança, definições da VPC, configuração de sub-redes e equilibradores de carga. Para contentores: controladores de entrada do Kubernetes, equilibradores de carga, gateways de API, URLs de funções do AWS Lambda e outros pontos de entrada na nuvem.

Tenho de configurar isto separadamente?

O « Reachability analysis » é executado automaticamente assim que a sua nuvem e o registo « container » estiverem ligados a Aikido. Não é necessária qualquer configuração adicional.

Onde posso encontrar o diagrama de acessibilidade?

Existem duas formas: passe o cursor sobre uma máquina virtual no separador «Máquinas virtuais» e clique em «Ver acessibilidade da máquina virtual» ou abra qualquer problema relacionado com uma máquina virtual no feed e clique na ligação para o diagrama de acessibilidade a partir da vista de detalhes do problema.

Em que é que isto difere do que o « Wiz » ou o «Orca» fazem?

Wiz e a Orca fornecem contexto sobre a trajetória do ataque, mas são plataformas exclusivamente na nuvem. O Aikido combina o reachability analysis com uma análise completa de AppSec (SAST, SCA, DAST, secrets, IaC) numa única plataforma. Obtém o contexto de priorização sem precisar de uma ferramenta separada ou de um login.