Here is an overview of the unified cloud security categories with a short description. Familiarity with our glossary is required.
Unified Cloud Security Categories
CNAPP
Definition CNAPP: Cloud-Native Application Protection Platform
Description: Unified protection for cloud-native apps across build, deploy and runtime.
Sub-categories:
- CSPM (Cloud Security Posture Management): Cloud misconfig & compliance monitoring
- CWPP (Cloud Workload Protection Platform): Workload & runtime protection
- CIEM (Cloud Infrastructure Entitlement Management): Identity & permission risk control
- UVM (Unified Vulnerability Management)
- CDR (Cloud Detection & Response)
- Container & Kubernetes Security: Kubernetes posture & configuration hardening
- DSPM (Data Security Posture Management): Data discovery & access analysis
- Cloud Compliance
- AI-SPM (AI Security)
AINAPP
Definition AINAPP: AI-Native Application Protection Platform
Description: Integrates AI/ML deeply into application security to provide autonomous, adaptive protection.
Key Differentiators from CNAPP:
- Autonomous response: AI can remediate, quarantine, or adapt defenses without human intervention.
- Continuous learning: Security models improve over time by analyzing application behavior, network traffic, and threat intelligence.
- Predictive risk management: Anticipates potential misconfigurations, permission issues, or workload vulnerabilities before they’re exploited.
- Intelligent policy automation: Generates and adjusts security policies dynamically across multi-cloud or hybrid environments.
- AI-driven threat detection: Automatically identifies unknown threats, anomalous behaviors, and zero-day vulnerabilities.
UVM
Definition UVM: Unified Vulnerability Management
Description: A centralized approach to identifying, correlating, prioritizing, and remediating vulnerabilities across cloud infrastructure, applications, workloads, and dependencies.
Sub-categories:
- Cloud vulnerability management (IaaS & PaaS)
- Workload vulnerabilities (VMs, containers, serverless)
- Application & dependency vulnerabilities (SCA)
- Container image scanning
- Infrastructure-as-Code vulnerabilities
- Runtime exposure & exploitability analysis
- Vulnerability prioritization & remediation tracking
SASE
Definition SASE: Secure Access Service Edge
Description: Converged network + cloud security for remote and branch access.
Sub-categories:
- CASB (Cloud Access Security Broker): SaaS access control
- SWG (Secure Web Gateway): Secure web filtering
- ZTNA (Zero Trust Network Access): Zero-trust app access
- SD-WAN (Software-Defined Wide Area Network): Optimized, secure connectivity
- DLP (Data Loss Prevention): Data leakage prevention
SSE
Definition SSE: Security Service Edge (a subset of SASE)
Description: Cloud-delivered security stack for web, SaaS, and private apps.
Sub-categories:
- CASB: SaaS usage protection
- SWG: Browser/web threat filtering
- ZTNA: Zero-trust access control
ASM
Definition ASM: Attack Surface Management
Description: Unified visibility into all cloud assets, identities, and vulnerabilities.
Sub-categories:
- Asset Inventory: Multi-cloud asset discovery
- Identity Mapping: Accounts & entitlements visibility
- Vulnerability Insights: Risk & exposure correlation
DSPM
Definition DSPM: Data Security Posture Management
Description: Cloud data discovery, classification, access analysis, and posture enforcement.
Sub-categories:
- Data Discovery: Locate sensitive data
- Classification: Label data by type/sensitivity
- Access Analysis: Over-permissioned data insights
- Posture Controls: Data risk reduction
SCA and SBOM
Definition SCA and SBOM: Software Composition Analysis and Software Bill of Materials
Description: Identifies vulnerabilities and license risks in open-source dependencies and provides full software bill of materials (SBOM) visibility across applications.
Sub-categories:
- SCA: Dependency and open-source analysis
- IaC Scanning: Secure infrastructure code
- Build Pipeline Security: CI/CD integrity
- Artifact Signing: Provenance and tamper protection
CxDR / XDR
Definition CxDR: Extended Cloud Detection and Response
Definition XDR: Extended Detection and Response (Cloud-inclusive)
Description: Correlated detection across cloud, identity, endpoints, and networks.
Sub-categories:
- Cloud Detection: Cloud logs, runtime events
- Identity Threat Detection: Abnormal identity usage
- Endpoint Detection: Host-level attacks
- Network Detection: Traffic anomalies
SSPM
Definition SSPM: SaaS Security Platforms / SaaS Security Posture Management
Description: SaaS posture management and behavioral monitoring.
Sub-categories:
- Misconfiguration Checks: Hardening SaaS apps
- Permission Monitoring: OAuth & user access
- Anomaly Detection: Suspicious behavior & activity
CNAS
Definition CNAS: Cloud-Native Application Security
Description: Broad cloud-native app security merging CNAPP with AppSec and API security.
Sub-categories:
- CNAPP Core: CSPM + CWPP + CIEM
- AppSec: SAST/DAST/IAST testing
- API Security: Discovery & runtime protection
- Supply Chain: Code + CI/CD integrity
Unified Identity Security
Description: Comprehensive identity security across cloud and enterprise.
Sub-categories:
- IAM: Identity lifecycle control
- CIEM: Entitlement & permissions governance
- ITDR: Identity threat detection & response
Unified API Security
Description: Full lifecycle API protection.
Sub-categories:
- API Discovery: Shadow & unmanaged API mapping
- Posture Assessment: Configuration hardening
- Runtime Protection: API threat detection
AI Security Platforms
Description: Security for AI models, data pipelines, and runtime behavior.
Sub-categories:
- Model Posture: Model configuration & exposure risks
- Runtime Defense: Prompt injection & misuse detection
- AI Supply Chain: Model lineage, dataset integrity
