EDR、CWPP、微隔离——这仨货到底啥关系?

EDR、CWPP、微隔离——这仨货到底啥关系?我们今天探讨的问题就如标题所列 主要是关于三个炙手可热的新技术之间的关系问题 我们 蔷薇灵动 一直认为这三个技术的区分是比较直观明了的 但事实上发现还真不是这样 别说普通用户 就连圈子里面的产品经理也不是都能讲得明白 而当我们看到有的用户把大量的 EDR 装在云计算工作负载上 我们认为有必要写一篇技术文章做个探讨 技术定义在具体分析这三个技术的差别之前 我们有必要先给它们各自做个定义 以确保我们后续的讨论是基于某些明确的技术概念 这个很重要 另外 这里还要声明 本段定义完全出于笔者的经验认知 不严

我们今天探讨的问题就如标题所列,主要是关于三个炙手可热的新技术之间的关系问题。我们(蔷薇灵动)一直认为这三个技术的区分是比较直观明了的,但事实上发现还真不是这样,别说普通用户,就连圈子里面的产品经理也不是都能讲得明白,而当我们看到有的用户把大量的EDR装在云计算工作负载上,我们认为有必要写一篇技术文章做个探讨。

 

技术定义

在具体分析这三个技术的差别之前,我们有必要先给它们各自做个定义,以确保我们后续的讨论是基于某些明确的技术概念(这个很重要)。另外,这里还要声明,本段定义完全出于笔者的经验认知,不严谨不正规,不接受抬杠。

EDR

从EPP脱胎而来,核心能力在于深入的行为分析与系统响应。EDR中的D说的就是侦测(detection)。与过去的基于特征的签名比对技术不同,EDR一般来说是利用对系统行为的建模与数学分析来发现攻击。

CWPP

顾名思义,这是为云计算工作负载提供安全防护的产品。CWPP也可以认为是从EPP分化出来的,因为云计算工作负载或者服务器自身的计算特征以及所面临的安全威胁的类型都完全不一样,直接将终端产品拿过来用往往并不合适,所以Gartner专门定义了一个CWPP产品,大家如果有兴趣去看会发现,CWPP和EPP有一定的功能重叠,但区别还是非常大的,所以Gartner将其定义为两个不同的品类。

微隔离

对工作负载之间的访问流量进行可视化分析和访问控制的产品。微隔离可以认为是对防火墙技术的发展与颠覆,用来对数据中心网络进行点到点的精细化访问控制。

基本上,国外的厂商就是按照以上定义在做产品,但是国内厂商往往在产品规划与宣传的时候比较那个…自由。到今天,颇有点不会做微隔离的EDR不是好CWPP的味道。所以,我们就只能说我们讨论的是EDR、CWPP和微隔离这些技术的基本定义,而不是哪个厂商的产品。

 

关系与区别

01 适用范围的区别

首先我们要明确一件事情,那就是终端(endpoint)和服务器/工作负载(server/workload)是两类东西。终端就是指桌面电脑、笔记本、个人设备这一类用于访问网络、数据和应用的设备。而服务器/工作负载是提供服务、存储、计算的设备。这两者的区分一直非常明确。但是,在国内似乎有一种把这个区分给取消的声音,大家在把端点的概念泛化,把所有具备独立操作系统的东西都称之为端点。这种滥用给市场带来了信息上的混乱,也给用户在产品选型时带来了困扰。大家只要记住,EPP和CWPP是Gartner分别独立定义的产品就好了。从这个视角看,EDR是面向终端的产品,而CWPP和微隔离是面向服务器和工作负载的产品

 

02 命名方式的区别

从命名的方式上看,EDR,微隔离和CWPP的关系类似于面条,包子和快餐的关系。面条是一种食品,包子也是一种食品,但是快餐不是一种食品,它是一个品类。EDR是一种有所特指的技术,微隔离是另一种有所特指的技术,但是CWPP不是一种技术,事实上它是一堆技术的统称。正如名字所表达的那样,它是一种平台,在这个平台上可以承载很多技术。

 

一般来说,做快餐的都会做包子和面条,但是如果他不做,没毛病,他还可以卖盖浇饭、大盘鸡。反过来呢,我们也可以把包子和面条叫做快餐,这也没毛病。CWPP作为一个品类泛指一种能为服务器/工作负载提供防护的安全产品,而其具体的技术构成因厂商而异会有比较大的差异。一般来说,微隔离作为云计算安全的一个核心安全能力需要被CWPP厂商所支持,但是如果不支持微隔离,也不妨碍它被称作CWPP,因它还可以做其他诸如资产、漏洞、入侵侦测一类的典型CWPP能力。而与此同时呢,如果你把一个做微隔离的厂商称之为CWPP厂商,也是没毛病的。但还是必须要指出,CWPP可以承载微隔离但是不应该承载EDR,否则在定义上就矛盾了。

 

03 方法论的区别

CWPP作为一个品类,它可以承载很多不同的技术类型,所以其自身反而是个中性词,没什么方法论倾向。而EDR和微隔离却代表着两类截然不同的安全方法论。我们先扔个结论,EDR是攻防对抗思想的高峰,而微隔离是零信任思想的基石

EDR的核心能力是异常行为分析,虽然相较于传统杀毒软件的基于恶意代码签名的特征匹配方式有了长足进步,但是它们的技术本质是一致的,那就是永无止境的猫鼠游戏,攻击者想尽办法去隐藏,防御者想尽办法去发现。

而微隔离的技术思路则完全颠覆了攻防对抗的思想,它是当下正当红的“零信任”安全思想的核心技术。作为一种零信任技术,微隔离不再感兴趣坏人长什么样子,相反它更关心好人长什么样子。坏人会想尽办法躲避你,而好人会竭尽努力配合你。所以,相较于发现坏人,识别好人要容易得多。所以,我们可以看到微隔离完全是基于白名单的一种技术,而EDR则需要配置黑名单。看到很多所谓的微隔离产品还在配黑名单,事实上这就很违和了,而在EDR上开启微隔离也是很有创造性…

 

总结

EDR、CWPP、微隔离这仨货究竟啥关系?理论上,EDR管办公网,CWPP和微隔离管数据中心。微隔离是一种网络安全技术,而CWPP是个筐,它可以装载微隔离也可以不装,而微隔离也可以被认为是只装有一个技术的CWPP。EDR发现坏人,微隔离放行好人

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/212125.html原文链接:https://javaforall.net

(0)
上一篇 2026年3月18日 下午8:46
下一篇 2026年3月18日 下午8:46


相关推荐

  • 某操作系统采用页式虚拟存储管理_虚拟存储系统

    某操作系统采用页式虚拟存储管理_虚拟存储系统 一、请求分页式存储管理的基本思想请求分页式存储管理是基于分页式存储管理的一种虚拟存储器1.相同点a.把内存空间划分成尺寸相同、位置固定的块b.按照内存块大小,把作业的虚拟地址空间(相对地址空间)划分成页(划分过程对用户透明)c.虚拟地址空间中的一页可以装入到内存中的任何一块中2.不同点a.作业全部进入辅存,运转时,并不把整个作业程序一起都装入到内存,只…

    2026年4月13日
    5
  • LSTM模型结构讲解[通俗易懂]

    LSTM模型结构讲解[通俗易懂]人类并不是每时每刻都从一片空白的大脑开始他们的思考。在你阅读这篇文章时候,你都是基于自己已经拥有的对先前所见词的理解来推断当前词的真实含义。我们不会将所有的东西都全部丢弃,然后用空白的大脑进行思考。我们的思想拥有持久性。传统的神经网络并不能做到这点,看起来也像是一种巨大的弊端。例如,假设你希望对电影中的每个时间点的时间类型进行分类。传统的神经网络应该很难来处理这个问题——使用电影中先前的事件推…

    2025年10月22日
    8
  • Trae和Coze在Bot开发中核心区别是什么?

    Trae和Coze在Bot开发中核心区别是什么?

    2026年3月15日
    2
  • 安卓java模拟器怎么用_安卓java模拟器(安卓手机如何玩JAVA游戏以及JAVA软件的方法)…

    安卓java模拟器怎么用_安卓java模拟器(安卓手机如何玩JAVA游戏以及JAVA软件的方法)…首先最简单的方法就是 JAVA 模拟器 但是由于 JAVA 模拟器的兼容性并不是太好而导致部分 挺大部分的 机型无法使用 所以就有了第二个方法 那就是 PSP 模拟器 因为 PSP 上是有 JAVA 模拟器的 所以就可以通过模拟 PSP 后模拟 JAVA 是不是有点像绕口令 虽然复杂但是确实是一个有效的解决方法 然后就进入教程吧 以下内容下载会放在最后 第一个方法 java 模拟器版 JAVA 模拟器首先你需要下载 JAVA 模

    2026年3月16日
    2
  • 回归分析模型推广_案例分析的意义

    回归分析模型推广_案例分析的意义这个项目呢,就不需要我们做很多的数据清洗的工作了,因为我们手里的数据基本已经做好数据清洗了,我们主要需要做的就是数据可视化和文本挖掘工作。下面我们来一一介绍一下。目录1业务背景1.1分析流程概述1.2市场分类1.3产品生命周期1.4产品结构-波士顿矩阵(BCGMatrix)1.5处理项目需求的基本思路1.6项目需求例子1.7项目背景&产品架构1.8数据说明2驱虫市场的潜力分析2.1分析目的&加载数据2.1.1分析目的2.1.2加载数据2.2清洗&补全数

    2022年10月2日
    4
  • webpack配置devServer详解

    webpack配置devServer详解devServer 运行代码的目录 contentBase resolve dirname build 监视 contentBase 目录下的所有文件 一旦有变化就会 reloadwatchC true watchOptions 忽略文件 ignored node modules 启动 gzip 压缩 compress true

    2025年11月7日
    4

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号