Вендор: CICADA8
CICADA8 Dependency Firewall
Вендор: CICADA8
Описание
CICADA8 Dependency Firewall — российское решение для защиты цепочки поставок ПО и анализа зависимостей, используемых при разработке. Платформа проверяет компоненты, пакеты, контейнеры и другие артефакты до того, как они попадут в процесс сборки или корпоративный реестр. Для бизнеса это снижает риск использования уязвимых, вредоносных или нежелательных зависимостей в программных продуктах и помогает выстраивать безопасную разработку без лишней нагрузки на команды.
Решение работает как шлюз для запросов артефактов (docker pull, npm install и др.), действуя на опережение: блокирует рисковые компоненты ещё на этапе загрузки — до CI/CD-раннеров, корпоративных реестров, разработчиков и k8s-кластеров. Таким образом защищается весь цикл разработки программных решений.
Решаемые задачи
- Защита цепочки поставок ПО от вредоносных и уязвимых компонентов.
- Анализ зависимостей и артефактов на этапе загрузки и публикации.
- Проверка компонентов на уязвимости, секреты, лицензии и нарушения политик в реальном времени.
- Автоматическая генерация SBOM для аудита и комплаенса.
- Обеспечение безопасности CI/CD-пайплайнов без изменений в workflow разработчиков.
- Поддержка работы в изолированных (air-gapped) окружениях.
Ключевые возможности
- Проверка компонентов и зависимостей — автоматическая фильтрация небезопасных элементов и уязвимых зависимостей.
- Обработка и анализ в реальном времени — моментально, без задержек и пауз в работе команды разработки.
- Гибкость внедрения под задачи — вариативность внедрения в любую точку инфраструктуры: контроль доступа как перед публичными, так и приватными реестрами артефактов.
- Анализ и блокировка на любом этапе — как на этапе загрузки, так и на этапе публикации в реестр.
- Перехват запросов артефактов — работает как шлюз (прокси) для docker pull, npm install и других типов запросов.
- Разрешение безопасных артефактов с автоматической генерацией SBOM.
- Блокировка рисковых артефактов с детальными отчетами.
- Проверка на уязвимости, секреты, лицензии и нарушения политик в реальном времени.
- Гибкие возможности политик безопасности — дата создания артефакта, наличие критических уязвимостей, лицензий, CVE, CWE, CVSS, EPSS и многое другое.
- Отсутствие disruption для workflow — работает как прокси или кастомный реестр, не требует изменений в CI/CD.
- Автоматический комплаенс — генерация SBOM для аудита и экспорт данных об уязвимостях в системы оркестрации и управления уязвимостями.
- Поддержка всех типов артефактов — контейнеры, бинарные файлы, пакеты ОС и 12+ языков программирования (Python, Go, Rust, C/C++, Swift и другие).
- Поддержка air-gapped окружений — полноценная работа в офлайн-средах и возможность загрузки баз уязвимостей вручную.
Что умеет CICADA8 Dependency Firewall
- Полная наблюдаемость — отслеживает зависимость «входной компонент → итоговый артефакт» для целей аудита.
- Валидация артефактов сборки — гарантирует, что только проверенные образы попадают в реестр.
- Предотвращение небезопасных сборок — блокирует вредоносные зависимости до того, как они попадут в пайплайн.
Преимущества
- Превентивная блокировка (Shift-Left) — блокировка на этапе загрузки, а не обнаружение постфактум на уровне репозитория, в CI/CD или после деплоя.
- Гибкость внедрения — работает как прокси или реестр, без необходимости установки плагинов для CI и интеграций с IDE.
- Генерация SBOM автоматически после анализа — без ручных или отложенных операций.
- Наблюдаемость цепочки поставок — связывает входные и выходные артефакты сборок, а не ограничивается деревьями зависимостей.
- Обнаружение секретов — интегрировано в анализ артефактов, не требует отдельных инструментов (GitLeaks, TruffleHog).
- Нулевое влияние на инфраструктуру — не требует изменений в работе разработчиков и настройки пайплайнов для каждого проекта.
- Поддержка EPSS — интеграция EPSS фидов и оценка эксплуатабельности уязвимостей.
- Обработка в реальном времени — без задержек и пауз в работе команды разработки.
- Поддержка air-gapped окружений — полноценная работа в офлайн-средах.
- Поддержка всех типов артефактов — контейнеры, бинарные файлы, пакеты ОС и 12+ языков программирования.
Сравнение с сторонними решениями
- Превентивная блокировка: CICADA8 блокирует на этапе загрузки, сторонние решения — обнаружение постфактум (на уровне репозитория, в CI/CD или после деплоя).
- Гибкость внедрения: CICADA8 работает как прокси или реестр, сторонние требуют плагинов для CI, интеграций с IDE или реестрами.
- Генерация SBOM: CICADA8 создает SBOM автоматически после анализа, сторонние — ручная или отложенная генерация.
- Наблюдаемость цепочки поставок: CICADA8 связывает входные/выходные артефакты сборок, сторонние — ограничено деревьями зависимостей.
- Обнаружение секретов: CICADA8 — интегрировано в анализ артефактов, сторонние — требуют отдельных инструментов (GitLeaks, TruffleHog).
- Влияние на инфраструктуру: CICADA8 — не требует изменений в работе разработчиков, сторонние — требуют настройки пайплайнов для каждого проекта.
- Поддержка EPSS: CICADA8 — интеграция EPSS фидов и оценка эксплуатабельности уязвимостей, сторонние — отсутствие поддержки.
Технологические особенности
- Работает как прокси или кастомный реестр — не требует изменений в CI/CD.
- Перехват запросов артефактов: docker pull, npm install и другие.
- Проверка на уязвимости, секреты, лицензии и нарушения политик в реальном времени.
- Гибкие политики безопасности: дата создания артефакта, наличие критических уязвимостей, лицензий, CVE, CWE, CVSS, EPSS.
- Поддержка всех типов артефактов: контейнеры, бинарные файлы, пакеты ОС, 12+ языков программирования (Python, Go, Rust, C/C++, Swift и другие).
- Поддержка air-gapped окружений с возможностью ручной загрузки баз уязвимостей.
- Автоматическая генерация SBOM после анализа.
- Экспорт данных об уязвимостях в системы оркестрации и управления уязвимостями.
Применение
- Защита цепочки поставок ПО в процессе разработки.
- Проверка компонентов и зависимостей перед попаданием в CI/CD-пайплайны.
- Обеспечение безопасности корпоративных реестров артефактов.
- Контроль доступа к публичным и приватным реестрам артефактов.
- Анализ лицензионной чистоты компонентов.
- Генерация SBOM для аудита и соответствия требованиям регуляторов.
- Защита контейнеров и Docker-образов.
- Работа в изолированных (air-gapped) окружениях.
Основные характеристики
- Режимы работы: прокси или кастомный реестр.
- Типы артефактов: контейнеры, бинарные файлы, пакеты ОС.
- Языки программирования: Python, Go, Rust, C/C++, Swift и другие (12+).
- Анализ: уязвимости, секреты, лицензии, нарушения политик.
- Генерация SBOM: автоматическая после анализа.
- Поддержка air-gapped: да, с ручной загрузкой баз уязвимостей.
- Интеграции: системы оркестрации, системы управления уязвимостями.
- Форматы оценки: CVE, CWE, CVSS, EPSS.
Официальное наименование ПО
- Программное обеспечение ЭВМ «Cicada8 Dependency Firewall».
- Альтернативные наименования: «Dependency Firewall», «CICADA8 DF».
Документация
- Лицензионное соглашение — 77 Кб, 137 Кб.
- Информация о технической поддержке.
- Информация о стоимости — 136 Кб.
- Инструкция по эксплуатации — 210 Кб.
- Описание жизненного цикла — 253 Кб, 79 Кб.
- Описание технических средств для управления лицензионными ключами.
- Руководство пользователя — 151 Кб.
- Инструкция по установке — 561 Кб.
Ответы на популярные вопросы
- CICADA8 Dependency Firewall — это решение для защиты цепочки поставок ПО и анализа зависимостей, которые используются при разработке. Оно проверяет компоненты, пакеты, контейнеры и другие артефакты до того, как они попадут в процесс сборки или реестр.
- Отличие от классического SCA-инструмента — превентивная блокировка на этапе загрузки, автоматическая генерация SBOM, полная наблюдаемость цепочки поставок и отсутствие необходимости настройки CI/CD для каждого проекта.
- Анализ зависимостей нужен компании для снижения рисков использования уязвимых и вредоносных компонентов в программных продуктах.
- SBOM — спецификация состава ПО, которая автоматически генерируется после анализа и используется для аудита и комплаенса.
- Продукт защищает CI/CD, блокируя небезопасные компоненты до их попадания в пайплайн сборки.
- Решение полностью поддерживает контейнеры и Docker-образы.
- Продукт необходим DevSecOps-командам, службам ИБ и руководителям разработки.
Экосистема CICADA8
- CICADA8 VM — управление уязвимостями внутренней инфраструктуры.
- CICADA8 ETM — контроль внешнего периметра компании.
- CICADA8 Dependency Firewall — защита цепочки поставок ПО.
- CICADA8 Cyber Rating — оценка уровня кибербезопасности.
- CICADA8 Offensive — наступательная безопасность (пентесты).
- CICADA8 DFIR — реагирование на инциденты и расследования.
- CICADA8 Compromise Assessment — оценка компрометации инфраструктуры.
- CICADA8 AI-Pentest — автоматизированное тестирование с применением AI.