Обычный язык. Актуальные данные. Решение об устранении за один разговор.
Информационные панели отвечают на те вопросы, для которых кто-то уже додумался создать интерфейс. Любой другой вопрос — тот, который стал срочным из-за новой уязвимости CVE, или тот, который не предвидел ни один вендор — ждет, пока кто-то напишет отчет или создаст заявку. Каждый, кто пережил раскрытие критической уязвимости CVE, знает этот сценарий: совет директоров требует ответа об уровне подверженности за считанные часы, а честный ответ звучит как «мы все еще собираем данные». Уязвимости теперь начинают эксплуатироваться в течение 10 часов после их раскрытия, а ручная оценка подверженности часто занимает больше времени. Команда тратит дни на сверку результатов сканера с реальностью развертывания, расходуя время на поиск ответа вместо устранения проблемы.
Это предел для безопасности на базе информационных панелей. Навык SysQL снимает это ограничение.
Смотрите: три вопроса, от обнаружения эксплойта до решения об устранении, в одной сессии Claude Code.
Навык SysQL переносит граф безопасности Sysdig в Claude Code, позволяя задавать любые вопросы на обычном языке и получать проверенный запрос, актуальные данные об области поражения и приоритетное решение об устранении. Никаких языков запросов для изучения. Никаких консолей для навигации. Этот навык работает на том языке, на котором мыслит ваша команда. Это один из новейших навыков агента в бесхозяйной (headless) платформе облачной безопасности Sysdig.
От обычного языка к решению об устранении: как это выглядит
Демонстрация начинается с простого вопроса: «Найди уязвимости с известным эксплойтом».
Навык пишет запрос — MATCH Vulnerability WHERE v.hasExploit = true … ORDER BY cvssScore DESC — выполняет его в реальном времени в вашей среде и возвращает результаты, отсортированные по степени серьезности. На самом верху оказывается CVE-2024-41110, побег из контейнера Docker с оценкой CVSS 9.9.
Это не виджет на информационной панели. Это ваша живая среда, отвечающая на тот вопрос, который вы действительно задали.
Следующий момент еще важнее. Это естественный дополнительный вопрос: «Сколько рабочих нагрузок затронуто CVE-2024-41110?»
Ответ: ноль KubeWorkloads, и навык объясняет почему. Изъян кроется в зависимости Go, а не в напрямую связанной рабочей нагрузке. Поэтому навык анализирует связи в графе, выполняет повторный запрос самостоятельно и находит CVE в трех образах sysdig/vuln-host-scanner на quay.io. Это аналитика среды выполнения в действии: уязвимости связаны с образами, а образы — с рабочими нагрузками. Результатом является реальная область поражения вместо плоского результата сканирования.
Еще один вопрос: «Стоит ли мне устранять эту CVE? Проверь наличие доступного исправления».
Ответ утвердительный, и он сопровождается точной версией с исправительными обновлениями для каждого затронутого образа.
Три вопроса, никаких готовых отчетов и приоритетное решение об устранении — и все это в рамках одного разговора.
Вопрос, который вы не планировали задавать
Любая облачно-нативная платформа управления уязвимостями в конечном итоге упирается в одну и ту же стену: вы видите только то, что вендор решил выставить на показ. SysQL напрямую открывает базовый граф безопасности, поэтому уязвимости, образы, рабочие нагрузки, запущенные контейнеры и сигналы возможности эксплуатации связаны между собой и доступны для запросов. Самый важный вопрос при расследовании — это обычно тот, который вы не планировали задавать. Теперь вы можете его задать.
Мало того, вы можете задавать этот вопрос, сохраняя полный контроль. Запросы выполняются через сервер Sysdig Secure MCP с правами на чтение графа безопасности, поэтому каждый вопрос регулируется и аудируется так же, как и любой другой доступ к вашей среде Sysdig.
Это часть того, что Sysdig называет бесхозяйной (headless) облачной безопасностью: безопасность перестает быть конечной точкой, куда ваша команда должна переходить, и начинает работать там, где они уже трудятся. В предыдущих статьях этой серии рассматривались навыки расследования среды выполнения (Runtime Investigation Skill), пользовательские элементы управления облачной безопасностью и подключение на облачной скорости. SysQL распространяет этот же принцип на весь граф безопасности. Так выглядит CNAPP, когда он больше не требует куда-то идти для его использования.
Более масштабный сдвиг
У расследования инцидентов безопасности всегда было скрытое ограничение: вы можете спрашивать только то, для чего вендор создал экран.
SysQL снимает это ограничение. Ваши данные сами приходят к вам, отвечают на имеющийся у вас вопрос и завершают разговор исправлением, а не созданием заявки на его поиск.
Хотите узнать, какова безопасность на ощупь, когда ей можно задать абсолютно любой вопрос? Запросите демо и посмотрите, как навык SysQL в Sysdig Headless Cloud Security превращает вопрос на обычном языке в решение об устранении за один разговор.











