Тіньові IT: Коли приховане стає перевагою
Що таке Wiz CNAPP?

Більшість інструментів хмарної безпеки бачать лише невелику частину загальної картини. Wiz був створений, щоб бачити її повністю.
Wiz — це платформа захисту хмарних застосунків (скорочено CNAPP). Вона дає командам безпеки та інженерії єдине бачення ризиків на основі графів в усьому хмарному середовищі. Замість того, щоб збирати докупи результати з п’яти різних інструментів, команди отримують одну платформу. Вона поєднує вразливості, неправильні конфігурації, відкриті секрети, ризики ідентифікації та мережеві шляхи в єдину пріоритезовану картину.
Що насправді означає CNAPP?
CNAPP розшифровується як Cloud-Native Application Protection Platform. Цей термін ввів Gartner для опису нової категорії інструментів безпеки. Вони консолідують те, що раніше вимагало багатьох точкових рішень: управління станом хмарної безпеки (CSPM), захист хмарних ворклоудів (CWPP), сканування Infrastructure-as-Code та багато іншого — під одним дахом.
Проблема, яку вирішує CNAPP, абсолютно реальна. Зі зростанням хмарних середовищ команди безпеки змушені керувати фрагментованим стеком: один інструмент для сканування контейнерів, другий — для управління станом, третій — для виявлення секретів. Кожен генерує власні алерти, має свої оцінки серйозності та окремі дашборди. Результат — дублювання та сліпі зони, що стає критичним, коли реальна атака об’єднує кілька слабких місць.
CNAPP розглядає хмару як пов’язану систему, а не як набір ізольованих компонентів. Цей зсув має значення, адже зловмисники вже давно мислять саме так.
Як працює Wiz: Security Graph
В основі Wiz лежить те, що компанія називає Wiz Security Graph. Замість сканування ресурсів ізольовано, Wiz відображає зв’язки між ними — IAM-ролями, мережевою доступністю, вразливістю ворклоудів, чутливістю даних та поведінкою в середовищі виконання — і накладає їх на графову модель.
Це дозволяє платформі виявляти те, що традиційний сканер пропускає: токсичну комбінацію. Окрема неправильна конфігурація може мати низький ризик. Але якщо вона знаходиться на ворклоуді з критичною CVE і підключена до публічно доступного бакета зберігання із чутливими даними, Wiz виділяє цей ланцюжок як пріоритетну проблему. Водночас він знижує пріоритет тисяч дрібних алертів, які б інакше просто забили чергу.
За даними Wiz, клієнти зазвичай зменшують кількість критичних знахідок, що вимагають дій, на понад 90% порівняно з тим, що показують legacy-інструменти. Це не тому, що ризики зникають — просто контекст відфільтровує зайвий шум.
Що покриває Wiz
Wiz працює в усіх основних напрямках, необхідних для корпоративної хмарної безпеки:
- Cloud Security Posture Management (CSPM): Безперервно виявляє неправильні конфігурації в AWS, Azure, GCP, OCI та Alibaba Cloud, співвідносячи їх із бенчмарками CIS, SOC 2, ISO 27001, PCI DSS, HIPAA та кастомними фреймворками.
- Cloud Workload Protection (CWPP): Охоплює оцінку вразливостей для віртуальних машин, контейнерів і безсерверних функцій — без необхідності встановлювати агенти для початкового рівня видимості.
- Kubernetes Security Posture Management (KSPM): Забезпечує аналіз конфігурації кластерів, виявлення ризиків на рівні простору імен та контроль доступу для ворклоудів ще до того, як вони потраплять у продакшен-середовище.
- Infrastructure-as-Code (IaC) Scanning: Інтегрує перевірки безпеки в робочий процес розробників, виявляючи помилки в шаблонах Terraform, CloudFormation і Bicep до їхнього розгортання.
- Data Security Posture Management (DSPM): Знаходить і класифікує чутливі дані в хмарних сховищах, а потім показує, хто має до них доступ і через які шляхи.
- Cloud Detection and Response (CDR): Забезпечує виявлення загроз у середовищі виконання на основі хмарних логів, поведінки користувачів і мережевої активності за допомогою автоматизованих плейбуків реагування.
- AI Security Posture Management (AI-SPM): Новіша можливість, яка аналізує ризики в ШІ-пайплайнах, контролює доступ до моделей і виявляє відкриті тренувальні дані. Це стає дедалі актуальнішим у міру того, як компанії масштабують інфраструктуру генеративного ШІ.
Без агентів за замовчуванням, із сенсорами — за потреби
Одна з найбільш згадуваних відмінностей архітектури Wiz — підхід до сканування без агентів. Wiz підключається до хмарних середовищ через API і зчитує дані снапшотів безпосередньо, без потреби встановлювати софт на кожен хост. Це означає, що команди безпеки можуть отримати повну видимість тисяч ворклоудів протягом кількох годин після онбордингу — жодних тривалих проєктів розгортання та координації з кожною інженерною командою.
Для організацій, яким потрібна глибша видимість у середовищі виконання — активність на рівні процесів, мережева телеметрія, моніторинг цілісності файлів — Wiz також підтримує опціональне розгортання сенсорів. Ці два режими працюють у синергії: підхід без агентів забезпечує охоплення, а сенсори дають глибину там, де це найбільш критично.
Хто використовує Wiz?
Wiz переважно використовують інженери з безпеки, хмарні архітектори та DevSecOps-команди в середніх і великих компаніях, що запускають ворклоуди в одного або кількох великих хмарних провайдерів. Це рішення особливо актуальне для організацій, які швидко виросли в хмарі й мають навести лад у середовищі, що масштабувалося швидше, ніж засоби контролю безпеки.
Серед відомих користувачів — Salesforce, BMW, Slack, DocuSign та Siemens. Це компанії зі складними мультихмарними середовищами та регуляторними вимогами, що вимагають доведеного контролю над своєю хмарною інфраструктурою.
Місце Wiz у програмі хмарної безпеки
Wiz — це не фаєрвол, не WAF і не інструмент для захисту мережевого периметра. Платформа працює всередині хмарного control plane: вона зчитує конфігурації, корелює ризики та допомагає командам зрозуміти, що є відкритим, що вразливим, а що активно атакується.
На практиці наша команда бачить, що Wiz використовується як центральний рівень аналітики ризиків. Це місце, де команди безпеки розпочинають свій ранковий тріаж, де технічні ліди перевіряють результати IaC-сканування перед розгортанням, і звідки комплаєнс-команди витягують аудиторські дані без жодної ручної роботи. Wiz має нативні інтеграції з Jira, Slack, ServiceNow, PagerDuty та основними SIEM-платформами, тому всі знахідки спрямовуються безпосередньо в існуючі воркфлоу, а не просто висять на окремому порталі.
Чи підходить Wiz для вашого середовища?
Якщо ваша організація запускає ворклоуди в одного або кількох гіперскейлерів, а ваша команда безпеки витрачає більше часу на сортування алертів, ніж на вирішення реальних проблем, Wiz CNAPP розв’язує це завдання безпосередньо. Платформа особливо ефективна для команд, яким потрібно підтверджувати відповідність стандартам, зменшувати середній час на усунення вразливостей і надавати розробникам контекст безпеки ще на ранніх етапах циклу збірки.
Ми працюємо з організаціями на різних етапах зрілості хмарної інфраструктури — від компаній, що створюють свою першу формальну програму хмарної безпеки, до корпорацій, які консолідують фрагментований стек інструментів.
Якщо ви розглядаєте Wiz для свого середовища, Cloudfresh, як сертифікований партнер Wiz, може провести вас через архітектурну відповідність, ліцензування та розповісти, як виглядає онбординг на практиці.












