Aikido

Saldırı yolu, istismar edilmeden önce incelenmelidir

Aikido, bulut maruziyetinizi, konteyner güvenlik açıklarınızı ve IAM izinlerinizi tek bir grafikte birleştirir; böylece bir saldırganın gerçekte hangi CVE’lere erişebileceğini tam olarak bilirsiniz.

Verileriniz paylaşılmaz · Salt okunur erişim · Kredi kartı gerekmez
150.000'den fazla kuruluşun güvenini kazanmıştır
|
300.000'den fazla geliştirici tarafından seviliyor
|
4.7/5
Sevimli
Pendo
Revolut
SoundCloud
Niantic
n8n
Deel
Visma
El sıkışma
Joe ve Meyve Suyu
Pist
Çok İyi, Hemen Alın
NiCE
Belfius
Sevimli
Pendo
Revolut
SoundCloud
Niantic
n8n
Deel
Visma
El sıkışma
Joe ve Meyve Suyu
Pist
Çok İyi, Hemen Alın
NiCE
Belfius
SORUN

CVSS puanı tek başına, hangi bilgilerin açığa çıktığını göstermez

Ekipler, sorunlara erişilebilirliklerine göre değil, ciddiyet puanına göre öncelik belirler. Dahili bir pod’da 9,8 puan alan bir sorun, gizli bilgilerinize doğrudan erişim yolu olan ve genel yük dengeleyicinin arkasında yer alan bir sorunla aynı aciliyet derecesine sahip olur.

BULUT SALDIRI YOLLARI

Tüm saldırı rotanız, tek bir grafikte.

Girişinizin arkasında neler olduğunu görün

Tüm zinciri takip edin ve CVE’yi ulaşılabilir olan pod’a iğneleyin.

CDN’inizin arkasında hiçbir şey gizlenemez

CDN’niz üzerinden, güvenlik açığı bulunan paketi çalıştıran tam olarak hangi sunucusuz işlev olduğunu doğrudan takip edin.

Bilgisayarınızın kapasitesinin sınırlarını öğrenin

Ağ erişimini, bir sanal makinenin erişim izninin kapsadığı alanlarla (örneğin, gizli bilgiler ve şifreleme anahtarları) ilişkilendirin.

Saldırı yollarının işe yaradığı durumlar

Sanal Makineler
Sunucusuz işlevler (FaaS)

Takımlar neden bulut saldırı yollarını kullanıyor?

Uyarı yorgunluğunu azaltın

Yalnızca internetten gelen gerçek bir yol üzerinde bulunan CVE’ler ekibiniz için uyarılar oluşturur

Mühendislik ekibinin zamanını serbest bırakın

Güvenlik ekibi, erişilemeyen yollar için bilet oluşturmayı durdurur; mühendisler ise gerçekten acil sorunlara odaklanır

Saldırganlardan önce güvenlik açıklarını tespit edin

İnternetten varlığa uzanan tam yolu inceleyin ve bu yol istismar edilmeden önce kapatın

Denetimlere kanıtlarla başlayın

Ekibinizin, düzeltme önceliklerini yalnızca ciddiyet puanlarına değil, haritalandırılmış risklere göre belirlediğini kanıtlayın.

Tüm bulut saldırı yollarınızı tek bir bakışta görün.

Bir depoyu bağlayarak, mantık tabanlı ajanların kod tabanınızda neler bulduğunu keşfedin. Ya da mevcut SAST aracınızla birlikte çalıştırarak nelerin eksik olduğunu görün.

Kredi kartı gerekmez | Tarama sonuçları 32 saniyede.
150.000'den fazla kuruluşun güvenini kazanmıştır
SSS

Bulut saldırı yolları hakkında sık sorulan sorular

Konteyner ve Sanal Makine Ulaşılabilirlik Analizi Nedir?

İnternetten başlayıp bulut altyapınız üzerinden, bir güvenlik açığı bulunan belirli bir konteyner veya sanal makineye uzanan gerçek ağ yolunu haritalandırır. Sadece bir CVE’nin varlığını göstermekle kalmaz, bir saldırganın bu hedefe gerçekten ulaşıp ulaşamayacağını ve tam olarak nasıl ulaşabileceğini de gösterir.

Bununla, sadece ciddiyet düzeyine göre filtreleme yapmak arasındaki fark nedir?

Ciddiyet puanları (CVSS), ortamınız hakkında bilgi sahibi olunmadan belirlenir. Genel ağ bağlantısı olmayan bir sanal makinede (VM) bulunan “Kritik” düzeyindeki bir CVE, internete doğrudan açık bir konteynerdeki “Orta” düzeyindeki bir CVE’den çok daha az acil bir durumdur. Erişilebilirlik, sizin özel kurulumunuzda hangi güvenlik açıklarının gerçekten istismar edilebilir olduğunu gösterir.

Aikido, erişilebilirliği belirlemek için aktif bağlantı noktası taraması yapar mı?

Hayır. Ulaşılabilirlik, Güvenlik Grupları, VPC ayarları, alt ağ yapılandırması ve bulut altyapısı meta verilerinden çıkarılır. Aktif test veya bağlantı noktası taraması yapılmaz.

Ulaşılabilir bir yolu olmayan bulgulara ne olur?

Aikido, ciddiyet derecesini otomatik olarak düşürür ve puan dağılımında “Ağa erişilemiyor” mesajını gösterir. Belirli paketler söz konusu olduğunda, Aikido bir adım daha ileri giderek ilgili bağlantı noktasına erişilemediğinde sorunu tamamen otomatik olarak göz ardı eder.

Aikido, bağlantı noktasına erişilebilirliğe göre hangi paketleri otomatik olarak göz ardı eder?

Şu anda: OpenSSH ve openssh-server (22 numaralı bağlantı noktası), Telnet (23 numaralı bağlantı noktası), Redis (6379 numaralı bağlantı noktası), MongoDB (27017 numaralı bağlantı noktası) ve n8n (80, 443, 5678 numaralı bağlantı noktaları). Bu liste giderek genişlemektedir.

Erişilebilirlik hangi altyapıyı kapsar?

Sanal makineler için: Güvenlik grupları, VPC ayarları, alt ağ yapılandırması, yük dengeleyiciler. Konteynerler için: Kubernetes giriş denetleyicileri, yük dengeleyiciler, API ağ geçitleri, AWS Lambda işlev URL’leri ve diğer bulut giriş noktaları.

Bunu ayrı olarak ayarlamam gerekiyor mu?

Hayır. Bulut ve konteyner kayıt defteriniz Aikido’ya bağlandığında erişilebilirlik analizi otomatik olarak çalışır. Ek bir yapılandırma gerekmez.

Erişilebilirlik şemasını nerede bulabilirim?

İki yol vardır: “Sanal Makineler” sekmesinde bir sanal makinenin üzerine fareyi getirin ve “Sanal Makine Erişilebilirliğini Görüntüle” seçeneğine tıklayın ya da akıştaki herhangi bir sanal makine sorununu açın ve sorun ayrıntıları ekranındaki erişilebilirlik şeması bağlantısına tıklayın.

Bu, Wiz veya Orca’nın yaptıklarından ne açıdan farklıdır?

Wiz ve Orca, saldırı yolu bağlamı sağlar ancak yalnızca bulut tabanlı platformlardır. Aikido ise erişilebilirlik analizini kapsamlı uygulama güvenliği taraması (SAST, SCA, DAST, gizli bilgiler, IaC) ile tek bir platformda birleştirir. Ayrı bir araca veya oturum açmaya gerek kalmadan önceliklendirme bağlamına erişebilirsiniz.