Aikido

DSPM «Code-first» sem acesso aos seus dados confidenciais

Aikido como o seu código lida com dados sensíveis: como estes circulam, como são protegidos e onde são armazenados. Aprende isso através da análise do seu código, das definições da API e da configuração da infraestrutura. Nunca acede aos dados propriamente ditos.

Seus dados não serão compartilhados · Acesso somente leitura · Não é necessário cartão de crédito
Confiado por mais de 50 mil organizações
|
Amado por mais de 100 mil desenvolvedores
|
4.7/5
O PROBLEMA

A maioria das ferramentas DSPM necessita de acesso aos seus dados confidenciais para os proteger

O Cyera, o Orca, o Sentra e outras ferramentas DSPM funcionam através da análise do conteúdo das suas bases de dados de produção e buckets. Isso significa conceder a um fornecedor acesso de leitura aos seus dados mais sensíveis. Aikido tem acesso aos seus dados. Compreende como os seus dados são tratados e protegidos através da análise do seu código.

AIKIDO DSPM

O teu código já indica onde se encontram os teus dados

Analisa o seu código, não os dados

Os vossos esquemas, modelos ORM e chamadas de armazenamento já descrevem quais os dados que armazenam e onde estes são guardados. Se uma coluna se chamar «ssn», Aikido os números de segurança social estão guardados aí.

Acompanha os dados ao longo da sua aplicação

Acompanha os campos sensíveis desde o momento em que entram na sua aplicação até a todos os locais por onde passam. Assim, pode ver o percurso completo que os dados seguem, e não apenas a sua localização final.

Corrige o problema no código

Cada deteção indica o ficheiro e a linha exatos que a causam, e Aikido um pedido de integração com a correção. Basta rever e integrar, em vez de criar um ticket para outra pessoa.

ABORDAGEM TRADICIONAL VS. ABORDAGEM «CODE-FIRST»

DSPM tradicional vs. DSPM «Code-first»

DSPM tradicional

Deteta dados confidenciais após a implementação já ter ocorrido
É necessário ter acesso de leitura às suas bases de dados e buckets
Identifica quais os sistemas de armazenamento que estão expostos
Resultados
Um fornecedor acedeu aos seus dados de produção para criar um relatório. Sabe onde se encontram os dados confidenciais, mas não sabe como é que lá foram parar, e cabe-lhe a si resolver a situação.
Deteta fluxos de dados confidenciais antes mesmo de o código ser implementado
Requer acesso apenas de leitura aos teus repositórios
Explica como os dados chegaram lá e abre um PR para corrigir o problema
Resultados
Não foram lidos, alterados nem descarregados quaisquer dados confidenciais. Os resultados da sua análise são apresentados em minutos, com a correção pronta a ser enviada como um pedido de integração.

«Tínhamos ferramentas como Dependabot, a verificação de código do GitHub e Snyk , mas o ruído que geravam e os e-mails semanais que continuavam a enviar simplesmente não eram suficientes. Não havia um processo centralizado para analisar as conclusões, nem alguém responsável por as tratar.»

CorneliusVice-presidente de Engenharia e Responsável Interino pela Segurança na n8n

A GEA mudou de SonarQube para Aikido
Nenhum item encontrado.
CAPACIDADES

O que Aikido descobre

Dados sensíveis nos registos
Dados pessoais que acabam por constar em linhas de registo, mecanismos de tratamento de erros e ferramentas de monitorização como o Datadog ou o Sentry.
Dados sensíveis nas respostas da API
Campos devolvidos por endpoints que não precisam deles. Por exemplo, um «date_of_birth» numa resposta pública do /me que nenhum frontend utiliza.
Dados partilhados com terceiros
Uma lista dos fornecedores externos que recebem os seus dados: ferramentas de análise, sistemas de gestão de relações com os clientes (CRM), processadores de pagamentos e ferramentas de e-mail.
Dados enviados para a IA
Dados de clientes enviados a fornecedores de LLM, armazenados em bases de dados vetoriais ou registados em registos de prompts sem terem sido previamente censurados.
Falta de encriptação
Campos sensíveis armazenados ou enviados em texto simples, e palavras-passe ou tokens que são submetidos a um processo de hash fraco ou que não são submetidos a qualquer processo de hash.
Dados de produção em ambientes de teste
Scripts e tarefas de CI que copiam dados de produção para ambientes de preparação ou de teste sem os mascarar.
Eliminação incompleta
Eliminação da conta que remove o registo do utilizador, mas mantém os seus documentos, pedidos de assistência e eventos de análise.
Secrets expostos
Chaves e tokens da API que acabam por ser divulgados em pacotes do front-end, registos ou ambientes de teste.

Saiba para onde vão os seus dados,
sem os ter de entregar

Cada problema detetado vem acompanhado da alteração de código que o corrige.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.

Mais de 50 mil organizações confiam em nós | Mais de 100 mil programadores adoram-nos

FAQ

Perguntas frequentes sobre o DSPM

O que é o DSPM?

DSPM significa «Gestão da Postura de Segurança de Dados». As ferramentas DSPM identificam onde uma organização armazena dados sensíveis, de que tipo de dados se trata e se estes estão em risco, por exemplo, por não estarem encriptados ou por haver demasiadas pessoas com acesso aos mesmos. A maioria das ferramentas DSPM faz isto ligando-se às suas bases de dados e ao armazenamento na nuvem e analisando o seu conteúdo.

O que é o DSPM «code-first»?

Em vez de analisar os seus repositórios de dados, Aikido a aplicação que gere os dados: o seu código, os modelos ORM, as definições de API, a infraestrutura como código e os pipelines de CI/CD. A partir daí, identifica onde os dados sensíveis são criados, armazenados, expostos e divulgados, e qual a alteração de código que resolve cada problema.

Como é que Aikido pode Aikido o DSPM sem aceder aos meus dados?

Os seus repositórios já contêm a informação que outras ferramentas tentam encontrar através da análise de dados. Os esquemas e os modelos ORM descrevem o que armazena. As chamadas de armazenamento e a configuração da infraestrutura descrevem onde essa informação é guardada. A lógica de encriptação descreve como é protegida. Aikido tudo isto com o mesmo acesso de só leitura que os seus outros scanners.

Por que razão a análise baseada no código produz menos falsos positivos?

As ferramentas que analisam o conteúdo dos dados têm de adivinhar o que um determinado dado representa com base na sua aparência, e as suposições erradas resultam em falsos positivos. Em contrapartida, Aikido os nomes dos campos e os esquemas, pelo que sabe o que os dados representam sem ter de adivinhar.

E quanto aos dados que nenhum código aborda, como buckets antigos ou exportações esquecidas?

O DSPM Aikido mapeia o que as suas aplicações fazem com os dados. Se existir um bucket antigo, mas nenhum código o referenciar, esta análise não o detetará. Trata-se de um problema de configuração na nuvem, e AikidoCSPM cobre essa situação a partir da mesma plataforma.

De que forma é que isto se relaciona com CSPM e ASPM?

CSPM responde à pergunta «A minha nuvem está configurada de forma segura?». O DSPM tradicional responde à pergunta «Onde estão os meus dados sensíveis e quem pode aceder a eles?». O DSPM «code-first» Aikido responde à pergunta «Como é que a minha aplicação cria, transfere e expõe dados sensíveis, e como posso corrigir isso?». Complementam-se mutuamente, e Aikido as três vertentes numa única plataforma.

Alguma vez vê ou armazena os nossos dados confidenciais?

Não. Aikido o seu código-fonte, nunca as suas bases de dados. Não há nada para descarregar, recolher amostras ou guardar.

Que linguagens e frameworks são suportados?

Todas as principais linguagens de programação, bem como os ORMs mais comuns (Prisma, SQLAlchemy, Hibernate, ActiveRecord e outros), definições de API e formatos de infraestrutura como código.

Em que é que isto difere do Cyera, do Sentra ou do Orca?

Essas ferramentas ligam-se às suas bases de dados e analisam o conteúdo. Isso implica conceder-lhes acesso aos seus dados, aguardar análises demoradas e lidar com falsos positivos resultantes da comparação de padrões. Além disso, limitam-se a indicar onde os dados sensíveis foram detetados, pelo que a correção acaba por se traduzir na criação de tickets. Aikido a partir do código: não concede acesso aos dados de produção, as análises concluem-se em minutos e cada deteção é acompanhada da causa e de um pedido de integração que corrige o problema.