search
Cloud blog Wiz – Co je Wiz CNAPP?
Wiz

Co je Wiz CNAPP?

Většina bezpečnostních nástrojů pro cloud vidí jen střípek z celkového obrazu. Wiz vznikl proto, aby ho viděl celý.

Wiz je Cloud-Native Application Protection Platform – zkráceně CNAPP. Bezpečnostním i inženýrským týmům dává jednotný, grafově orientovaný pohled na rizika napříč celým jejich cloudovým prostředím. Místo abyste lepili dohromady výstupy z pěti různých nástrojů, získáte jednu platformu. Ta propojuje zranitelnosti, chybné konfigurace, odhalená tajemství, rizika identit a síťové cesty do jediného, jasně prioritizovaného obrazu.

Co vlastně CNAPP znamená?

Zkratka CNAPP označuje Cloud-Native Application Protection Platform. Tento termín zavedla společnost Gartner pro novou kategorii bezpečnostních nástrojů. Ty sjednocují to, co dřív vyžadovalo několik dílčích řešení: správu stavu zabezpečení cloudu (CSPM), ochranu cloudových workloadů (CWPP), skenování Infrastructure as Code a další funkce – vše pod jednou střechou.

Problém, který CNAPP řeší, je naprosto reálný. Jak cloudová prostředí rostou, bezpečnostní týmy nakonec spravují roztříštěný stack: jeden nástroj pro skenování kontejnerů, druhý pro správu stavu zabezpečení, třetí pro detekci tajemství. Každý generuje vlastní alerty, vlastní hodnocení závažnosti a vlastní dashboardy. Výsledkem jsou duplicity a slepá místa – obzvlášť když skutečný útok zřetězí několik slabých míst dohromady.

CNAPP vnímá cloud jako propojený systém, nikoli jako sbírku izolovaných komponent. Tento posun je zásadní. Útočníci už tak totiž dávno přemýšlejí.

Jak Wiz funguje: Security Graph

Jádrem platformy je takzvaný Wiz Security Graph. Místo izolovaného skenování prostředků Wiz mapuje vztahy mezi nimi – IAM role, síťovou expozici, zranitelnosti workloadů, citlivost dat a chování za běhu – a překládá je do grafového modelu.

Díky tomu platforma dokáže odhalit to, co tradiční skener nevidí: toxickou kombinaci. Samotná chybná konfigurace může představovat jen nízké riziko. Pokud se ale nachází na workloadu s kritickým CVE, který je připojený k veřejně dostupnému bucketu s citlivými daty, Wiz tento řetězec okamžitě vyhodnotí jako kritický problém. Zároveň sníží prioritu tisícům méně závažných alertů, které by jinak jen zahltily frontu.

Podle společnosti Wiz zákazníci běžně snižují počet kritických zjištění k řešení o více než 90 % ve srovnání se staršími nástroji. Není to proto, že by rizika zmizela – je to díky tomu, že kontext odfiltruje zbytečný šum.

Co všechno Wiz pokrývá

Wiz pokrývá hlavní pilíře, které vyžaduje enterprise cloudová bezpečnost.

  • Cloud Security Posture Management (CSPM): Nepřetržitě detekuje chybné konfigurace napříč AWS, Azure, GCP, OCI a Alibaba Cloud. Vše mapuje vůči CIS benchmarkům, SOC 2, ISO 27001, PCI DSS, HIPAA a vlastním rámcům pro zajištění souladu.
  • Cloud Workload Protection (CWPP): Zajišťuje hodnocení zranitelností pro virtuální stroje, kontejnery a serverless funkce – a to bez nutnosti nasazovat agenty pro získání počátečního přehledu.
  • Kubernetes Security Posture Management (KSPM): Zvládá analýzu konfigurace clusterů, detekci rizik na úrovni jmenných prostorů a řízení přístupu pro workloady ještě před tím, než se dostanou do produkce.
  • Infrastructure as Code (IaC) Scanning: Začleňuje bezpečnostní kontroly přímo do vývojářských toků. Odhalí chybné konfigurace v šablonách Terraform, CloudFormation a Bicep ještě před samotným nasazením.
  • Data Security Posture Management (DSPM): Objevuje a klasifikuje citlivá data napříč cloudovými datovými úložišti. Následně ukazuje, kdo k nim má přístup a jakou cestou.
  • Cloud Detection and Response (CDR): Poskytuje detekci hrozeb za běhu na základě cloudových logů, chování uživatelů a síťové aktivity. Součástí jsou i automatizované playbooky pro reakci na incidenty.
  • AI Security Posture Management (AI-SPM): Novější funkce, která mapuje rizika napříč AI pipeline, řízením přístupu k modelům a odhalením trénovacích dat. S tím, jak podniky ve velkém nasazují infrastrukturu pro generativní AI, je to čím dál důležitější.

Bez agentů v základu, s agenty tam, kde je to třeba

Jedním z nejčastěji zmiňovaných rozdílů v architektuře platformy Wiz je její přístup ke skenování bez agentů. Wiz se ke cloudovým prostředím připojuje přes API a čte data ze snapshotů přímo. Nevyžaduje instalaci softwaru na každého hostitele. Bezpečnostní týmy tak získají plný přehled o tisících workloadů během několika hodin od nasazení. Žádné složité implementační projekty, žádná zdlouhavá koordinace s inženýrskými týmy.

Pro organizace, které potřebují hlubší vhled za běhu – sledování procesů, síťovou telemetrii, monitoring integrity souborů – nabízí Wiz volitelné nasazení senzorů. Oba režimy fungují společně: bezagentní pokrytí dává šířku záběru, senzory dodávají hloubku tam, kde na ní záleží nejvíc.

Kdo Wiz používá?

Wiz využívají především bezpečnostní inženýři, cloudoví architekti a DevSecOps týmy ve středních až velkých podnicích. Ideální je pro ty, kdo provozují workloady u jednoho nebo více velkých poskytovatelů cloudu. Obzvlášť velký smysl dává organizacím, které v cloudu rychle vyrostly a potřebují vnést strukturu a přehled do prostředí, které škálovalo rychleji než bezpečnostní mechanismy.

Mezi významné zákazníky patří Salesforce, BMW, Slack, DocuSign a Siemens. Jde o organizace s komplexními multi-cloudovými prostředími a přísnými regulatorními požadavky, které vyžadují prokazatelnou kontrolu a soulad nad svým cloudovým nastavením.

Jak Wiz zapadá do programu cloudové bezpečnosti

Wiz není firewall, WAF ani nástroj pro ochranu síťového perimetru. Operuje uvnitř kontrolní roviny cloudu – čte konfigurace, koreluje rizika a pomáhá týmům pochopit, co je reálně vystaveno hrozbám, co je zranitelné a na co útočníci aktivně míří.

V praxi vidíme, že týmy používají Wiz jako centrální vrstvu pro řízení rizik. Je to místo, kde bezpečnostní analytici začínají ranní triage. Kde inženýrští leadeři kontrolují výstupy z IaC skenů před nasazením. A kde týmy starající se o soulad snadno a bez manuální práce stahují auditní záznamy. Platforma se integruje s nástroji jako Jira, Slack, ServiceNow, PagerDuty a hlavními SIEM platformami. Výstupy tak putují rovnou do existujících pracovních toků, místo aby zapadly v dalším izolovaném portálu.

Je Wiz to pravé řešení pro vaše prostředí?

Pokud vaše organizace provozuje workloady u jednoho či více velkých poskytovatelů cloudu a váš bezpečnostní tým tráví víc času tříděním alertů než řešením skutečných problémů – Wiz CNAPP je přesně pro vás. Platforma je mimořádně silná pro týmy, které potřebují prokazovat soulad s předpisy, zkrátit průměrnou dobu nutnou k nápravě a poskytnout vývojářům bezpečnostní kontext už v rané fázi vývoje.

Spolupracujeme s organizacemi v různých fázích cloudové zralosti. Od firem, které teprve budují svůj první formální program cloudové bezpečnosti, až po korporace, které konsolidují roztříštěné sady nástrojů. Pokud zvažujete nasazení platformy Wiz, Cloudfresh jako certifikovaný partner Wiz s vámi probere architekturu, licencování i to, jak vypadá onboarding v praxi.

Chcete zjistit, co by Wiz odhalil ve vašem cloudovém prostředí? Sjednejte si schůzku s Cloudfresh a pomůžeme vám s cíleným zhodnocením. Začít →
CTA Image

Často kladené otázky (FAQ)

01 Jaký je rozdíl mezi CNAPP a CSPM?
02 Vyžaduje Wiz instalaci agentů na každý server?
03 Které poskytovatele cloudu Wiz podporuje?
04 Jak dlouho trvá nasazení platformy Wiz?
05 Jaké rámce pro zajištění souladu Wiz podporuje?