Er Aikido en CSPM? Ja, og her er omfanget
Aikido har en egen modul for skysikkerhet i AWS, Azure og Google Cloud. Her er hva den sjekker, og hvor omfanget slutter.
Ja. Aikido har en modul for cloud security posture management, og den ligger inne i en bredere plattform for applikasjonssikkerhet, ikke som et frittstående produkt for skysikkerhet. Nettopp den forskjellen avgjør om Aikido treffer kravlista du sitter med.
Spørsmålet kommer i nesten hver eneste Aikido-samtale jeg har, som regel fra en som leser et sikkerhetsskjema der CSPM står oppført på en linje.
Hva folk kjøper når de ber om en CSPM
Cloud security posture management betyr løpende kontroll av hvordan skykontoene er satt opp, med varsel om risikable innstillinger slik at noen kan rette dem. CISA skrev sin del av Cloud Security Technical Reference Architecture rundt akkurat den tanken: hold øye med skykontoene, finn oppsett som kan føre til innbrudd eller datatap, og meld fra.
I en kjøpssamtale koker det gjerne ned til fire svar. Hvilken lagring som ligger åpen. Hvilke identiteter som har langt flere rettigheter enn jobben krever. Hvilke databaser som kjører ukryptert. Og hva du gir en revisor som spør hvordan skyoppsettet blir kontrollert.
Hva Aikidos skymodul sjekker
Modulen Cloud Posture Management leser oppsettet i skykontoene via API og melder fra om feilkonfigurasjon, for vide IAM-rettigheter og avvik mot rammeverk. Aikido beskriver koblingen på sin egen produktside for CSPM som lesetilgang uten agent, satt opp med minst mulig rettigheter.
Funnene Aikido navngir der er de du forventer på en slik liste: åpne S3-bøtter, ukrypterte databaser, åpne SSH-porter, IAM-policyer som gir mer enn rollen trenger, ressurser som er satt opp utenfor tillatte regioner, og utdaterte kjøretidsmiljøer i base-images for containere, AWS Lambda, Elastic Beanstalk og Kubernetes. Aikido oppgir at hver sjekk er koblet til SOC 2 og ISO 27001, og at resultatene synkroniseres til plattformer for etterlevelse som Vanta og Drata.
Du kan koble til AWS, Azure og Google Cloud. Aikidos dokumentasjon for tilkobling lister dessuten DigitalOcean, Supabase, Alibaba Cloud, Oracle Cloud og Render.
Hvor skymodulen sitter i forhold til resten av plattformen
Skymodulen svarer på hva som kjører nå. Skannerne rundt den svarer på hvordan det ble slik, og derfor ser vi sjelden på skyfunn alene.
IaC-skanning leser Terraform, CloudFormation og Kubernetes-manifester før noe når en skykonto, slik at en åpen lagringsbøtte kan fanges i en pull request framfor i produksjon. Skanning av container-images dekker base-imagene arbeidslastene kjører på. Når skymodulen melder om et utdatert kjøretidsmiljø på en tjeneste i drift, ligger rettingen som regel i imaget eller manifestet, ikke i skykonsollen.
Produktdokumentasjonen vår lister 18 Aikido-moduler. Skymodulen er en av dem.
Hvor omfanget slutter
Aikido leser oppsettet i skyen, og kjører ingen agent inne i arbeidslastene dine. Oppsett og ressursoversikt kommer tilbake. Prosessnær telemetri fra en server i drift gjør det ikke. Deteksjon på kjøretid på skyservere er et eget tiltak, og det lønner seg å si det høyt før du sammenligner tilbud.
Aikidos hjelpedokumentasjon dekker åtte skannerområder, og verken cloud infrastructure entitlement management (CIEM) eller data security posture management (DSPM) er blant dem. Står de kategoriene oppført på kravlista di, avklar det før du signerer.
Retting går gjennom godkjenning. Aikido lager veiledede fikser og pull requests for funn som feilkonfigurert Terraform og sårbare base-images, og en person godkjenner sammenslåingen. Aikido endrer ingen skyinfrastruktur på egen hånd.
Slik kjører vi det i FM CyberSecurity
FM CyberSecurity er sertifisert Aikido-partner og tar oss av plattformen for kundene. Vi kobler til skykontoene, justerer hva som skal meldes, og sender funnene videre til den som eier rettingen. Funnene lander som regel hos teamet som eier skykontoene og ikke hos sikkerhet alene, og den overleveringen er mesteparten av jobben den første måneden. Bakgrunnen for at vi valgte Aikido i det hele tatt står i hvorfor vi valgte Aikido som vår eneste pentest-leverandør.
Sitter du med en kravliste der CSPM står oppført, send den til Christian Vik. Vi merker den linje for linje: dekket av skymodulen, dekket av en annen Aikido-skanner, eller ikke dekket.
FAQ
Er Aikido en CSPM?
Ja. Aikido har en modul som heter Cloud Posture Management og som skanner skykontoer for feilkonfigurasjon, for vide IAM-rettigheter og avvik mot rammeverk. Modulen ligger inne i en bredere plattform som også skanner kildekode, åpen kildekode-avhengigheter, containere og infrastruktur som kode. CSPM beskriver altså en modul og ikke hele produktet.
Erstatter Aikido et eget verktøy for skysikkerhet?
Det kommer an på kravlista. For deteksjon av feilkonfigurasjon, IAM-funn og kobling mot SOC 2 eller ISO 27001 i AWS, Azure og Google Cloud dekker skymodulen behovet. Trenger du agentbasert deteksjon på kjøretid, styring av rettigheter på tvers av identiteter eller klassifisering av data, dokumenterer ikke Aikido disse som moduler, og da bør du planlegge et eget tiltak.
Må vi installere en agent i skyen?
Nei. Aikido kobler seg til via et API med lesetilgang og beskriver oppsettet som agentløst med minst mulig rettigheter. Ingenting installeres på instansene dine, og derfor melder skymodulen om oppsett framfor om hva en prosess gjør mens den kjører.
Kan vi bruke funn fra Aikido som dokumentasjon i ISO 27001?
Delvis. Aikido kobler hver skysjekk til SOC 2 og ISO 27001, og det gir deg den tekniske dokumentasjonen på kontrollene for skyoppsett. Styringssystemet må fortsatt bygges: policyer, risikovurdering og internrevisjon. Der kommer rådgiverne våre på compliance inn.
Skrevet med AI-assistanse, gjennomgått og redigert av Christian Vik og redaksjonen i FM CyberSecurity.