يصادف اليوم التوفر العام لـ Wiz Code، وهي الخطوة الطبيعية التالية في تطور Wiz وCNAPP إلى اليسار!
لقد آمنا دائمًا أنه من أجل التوسع في السحابة، يجب دمج الأمان في دورة حياة التطوير. ولهذا السبب نقدم دقة العلامة التجارية لمنصة الأمان السحابية الخاصة بـ Wiz إلى بيئات المطورين. إن توسيع تغطيتنا من السطر الأول من التعليمات البرمجية إلى وقت التشغيل قد ساعد بالفعل عملائنا في المعاينة على تحويل برامج AppSec وDevSecOps الخاصة بهم. الآن، يمكن لكل مؤسسة أخرى تأمين تطبيقاتها السحابية الأصلية في كل مرحلة من مراحل التطوير، وحماية التعليمات البرمجية الخاصة بها، وأنظمة CI/CD، والبنية التحتية في منصة واحدة موحدة.
النتائج فورية: وضع أمني أفضل للتعليمات البرمجية والسحابة لديك، ومعالجة أسرع للمشكلات الأمنية، وتحسين إنتاجية المطورين.
توحيد المطور والأمن السحابي
لقد غيرت السحابة كل شيء. أدت ممارسات التطوير الحديثة مثل DevOps، والحاويات، والبنية التحتية كرمز (IaC) إلى عدم وضوح الخطوط الفاصلة بين التعليمات البرمجية والبنية التحتية. إذا لم يعد المطورون يبنون بشكل منفصل، فكيف لا يزال يتم التعامل مع أمان التطبيقات وأمن السحابة باعتبارهما اهتمامات منفصلة؟ وقد أدى هذا الانفصال إلى ازدواجية الجهود، وعدم الكفاءة في الحلول متعددة النقاط، وفي النهاية ارتفاع التكلفة الإجمالية للملكية – كل ذلك مع ترك فجوات حرجة في التغطية الأمنية.
وفي الوقت نفسه، توسع سطح الهجوم. يستهدف المهاجمون الآن سلسلة توريد البرامج بأكملها، بدءًا من إدارة كود المصدر وأنظمة CI/CD وحتى هويات المطورين. تقدم هذه المسارات نقاط دخول جديدة إلى البيئات السحابية وجواهر التاج الخاصة بها، مثل البيانات الحساسة والبنية التحتية الحيوية. والأسوأ من ذلك، أنه من خلال استغلال هذه المسارات، يمكن للمهاجمين إطلاق هجمات واسعة النطاق على سلسلة توريد البرامج والتي تؤثر على الآلاف من المستخدمين النهائيين، مما يؤدي إلى توسيع نطاق الانفجار بشكل كبير.
تم إنشاء Wiz Code لمعالجة هذه المخاطر المتزايدة من خلال تأمين كل مرحلة من مراحل دورة الحياة، بدءًا من التعليمات البرمجية والسحابة وحتى وقت التشغيل. يعمل Wiz Code على توسيع قدرات Wiz Cloud من خلال ربط مسارات الهجوم المهمة والمخاطر السحابية بالكود المصدر الخاص بها والمطور، مما يوفر العلاج مباشرة داخل الكود. ويؤدي هذا إلى حل أسرع وأكثر فعالية للمخاطر السحابية، مباشرة من المصدر.
السمة المميزة لـ Wiz هي الجمع بين الرؤية والسياق لصالح الأفراد عبر فرق متعددة. يعد الكود الشامل للأمان السحابي مفتاحًا آخر يفتح المجال للوعد الحقيقي لـ CNAPP. يأتي Wiz Code في لحظة مناسبة: فالشركات متعطشة لحلول الأنظمة الأساسية التي تتيح الابتكار والسرعة والتوسع.
فيليب بويز، مدير أبحاث أول في Cloud Security، IDC
فتح حالات الاستخدام الجديدة باستخدام Wiz Code
-
تعيين Code-to-Cloud وCloud-to-Code باستخدام Wiz Security Graph: يستخدم Wiz Code الرسم البياني الأمني لتوصيل مستودعات التعليمات البرمجية وخطوط أنابيب CI/CD بالبيئات السحابية والعودة. تتيح هذه الإمكانية لفرق الأمان تحديد أولويات المشكلات الأكثر أهمية، وتخطيطها عبر المجموعة بأكملها، بدءًا من التكوينات الخاطئة في البنية التحتية السحابية وحتى نقاط الضعف في مكتبات الجهات الخارجية والأسرار المكشوفة. بالإضافة إلى ذلك، يسلط Wiz Code الضوء على سياق الملكية، مما يوضح فرق التطوير المسؤولة عن مشكلات محددة. يؤدي ذلك إلى تسريع عملية المعالجة، وإزالة العزلة، وتعزيز التعاون الفعال.
-
محرك سياسة واحد للتعليمات البرمجية والسحابة ووقت التشغيل: يعمل Wiz Code على توسيع محرك سياسة Wiz الموحد الذي يفرض ضوابط الأمان بشكل متسق عبر دورة حياة التطوير بأكملها. يتضمن ذلك SCA وSBOM، بالإضافة إلى البحث عن نقاط الضعف مفتوحة المصدر والبرامج الضارة والأسرار المكشوفة وتكوينات IaC الخاطئة والبيانات الحساسة. من خلال ربط النتائج عبر التعليمات البرمجية والسحابة ووقت التشغيل، يقوم Wiz بدمجها في عرض واحد، مما يساعد الفرق على تحديد الأسباب الجذرية ومعالجة المشكلات بشكل أسرع وأكثر فعالية.
-
المعالجة السريعة للتكوينات الخاطئة ونقاط الضعف في السحابة: تم تضمين Wiz Code بعمق في سير عمل المطورين ويقوم بإنشاء اقتراحات للإصلاح بنقرة واحدة، لذلك لا يضطر المطورون إلى ترك أدواتهم المفضلة. وهذا يمكّن المؤسسات من إصلاح مشكلات السحابة في التعليمات البرمجية بشكل أسرع، مما يقلل من نافذة التعرض والاستغلال. تتيح القدرة على تتبع المخاطر مرة أخرى إلى المستودع والمطور الذي قدمها للفرق تطبيق الإصلاحات بسرعة ومقارنة الحالات السابقة/اللاحقة، مما يضمن معالجة المشكلة بالكامل.
-
البدء بأمان في التعليمات البرمجية باستخدام حواجز حماية Wiz: يقدم Wiz Code تعليقات أمنية في الوقت الفعلي، معززة بالرؤى السحابية، مباشرة في IDE وطلبات السحب. يساعد هذا المطورين على توقع تأثير الثغرات الأمنية أو الأسرار المكشوفة بمجرد نشر التعليمات البرمجية الخاصة بهم. من خلال ضمان أمان قوي للتعليمات البرمجية منذ البداية، يمكن لفرق التطوير تجنب تراكم ديون الأمان، مع الحفاظ على تركيز دورات الركض الخاصة بهم على تسليم القيمة مع الحفاظ على مستوى عالٍ من الأمان.
-
توسيع إدارة الوضع الأمني إلى خط الأنابيب: تعمل Wiz Code على توسيع إمكانيات CSPM الخاصة بـ Wiz لتشمل بيئات التطوير مثل التحكم في الإصدار وأنظمة CI/CD. من خلال دمج بيانات التكوين من أدوات المطورين في الرسم البياني للأمان، يوفر Wiz Code تحديدًا أكثر دقة لأولويات المخاطر، مما يساعد الفرق على التركيز على مسارات الهجوم المهمة. بالإضافة إلى ذلك، يمكن لفرق الأمان تقييم درجة امتثالها لأطر العمل الناشئة مثل OWASP TOP10 CI/CD Risks أو OpenSSF Source Code Management Best Practices.
مثال من العالم الحقيقي: Log4Shell وقوة Wiz Code
دعنا نعود إلى Log4Shell (CVE-2021-44228) لإظهار Wiz Code أثناء العمل.
تخيل تطبيق Java يحدد فيه Wiz Sensor ثغرة Log4Shell في حاوية أثناء وقت التشغيل. يضع Wiz علامة على هذا التهديد الخطير، ويؤكد أن مكتبة Log4J الضعيفة يتم تحميلها في الذاكرة وتعمل بشكل نشط في عبء العمل المتأثر.
بمجرد اكتشاف المشكلة في الحاوية المباشرة، يتتبع Wiz المشكلة مرة أخرى إلى ملف Dockerfile الأصلي المستخدم لإنشاء صورة الحاوية. يقوم المطورون بعد ذلك بمعالجة الثغرة الأمنية بسهولة عن طريق بدء طلب سحب بنقرة واحدة. يقترح Wiz ترقية مكتبة Apache Log4J الضعيفة مباشرةً في ملف البيان. بمجرد الانتهاء من ذلك وإعادة نشر صور الحاوية المحدثة، سيعيد Wiz تقييم المشكلة في السحابة ووقت التشغيل للتأكد من حلها.
في هذا المثال، لا تحتاج المؤسسات إلى مجموعة من أدوات الأمان المنعزلة لتجميع الحل معًا. يمكنهم التخلص بسرعة من الثغرة الأمنية الموجودة والاستعداد لاستغلال الثغرة التالية في البرية – مع الرؤية الكاملة وتقييم المخاطر والمعالجة، كل ذلك في نظام أساسي واحد.
لقد ساعدنا Wiz Code في التحول عن مسؤولياتنا الأمنية. تعمل الفرق الآن على اكتشاف المشكلات وإصلاحها قبل نشرها والمجيء إلينا مبكرًا للمساعدة في تصميم حلولها. كما ساعدنا وجود مستودعات المصدر مباشرة في Wiz على ضمان نطاق المشروعات لأصحابها الفعليين، حيث تتم مشاركة الكثير من الحسابات. يؤدي الحصول على هذا المصدر المباشر إلى اتفاقيات إعادة الشراء إلى تسريع عملية الفرز بالنسبة لنا أيضًا.
روري كارسون، مهندس الأمن في شركة Contentful
مستقبل المطور والأمن السحابي موجود هنا
منذ أربع سنوات، شرعنا في إنشاء منتج ستحبه فرق الأمان والتطوير. كانت المهمة هي بناء منصة من شأنها تمكين نموذج تشغيل جديد للأمن في السحابة، حيث ينخرط منشئو السحابة والمدافعون معًا في جهد جماعي لتقليل المخاطر – مما يجعل حياة الجميع أسهل في النهاية. Wiz Code هي الحدود التالية في تلك الرحلة.
يمثل Wiz Code وWiz Cloud مستقبل الأمان السحابي الأصلي. باستخدام الرسم البياني الأمني كأساس، فإنها تعمل على سد الفجوة بين أمان التطبيقات والسحابة، مما يوفر للمؤسسات رؤية كاملة وتحديد أولويات المخاطر والمعالجة عبر دورة حياة السحابة الأصلية بأكملها. باستخدام هذه المنصة الموحدة، يمكن للفرق تشغيل برامج الأمان على نطاق واسع، مما يؤدي إلى كسر الصوامع وتأمين دورة حياة التطبيقات السحابية الأصلية بالكامل، بدءًا من التعليمات البرمجية وحتى وقت التشغيل.
لعملاء Wiz، يمكنك البدء في مستندات Wiz Code وملاحظات الإصدار.
هل أنت مستعد لرؤية Wiz Code أثناء العمل؟
تعرف على كيف يساعدك البدء الآمن في التعليمات البرمجية على البقاء آمنًا في السحابة.
