Proteger cargas de trabalho na nuvem deixou de ser uma tarefa de um único produto. Em 2026, as equipas de segurança gerem contentores, clusters Kubernetes, funções serverless e dezenas de contas AWS, Azure e GCP ao mesmo tempo, e isso obriga a escolher uma plataforma CNAPP (Cloud-Native Application Protection Platform) capaz de ver tudo isto num único painel. Três nomes dominam a conversa este ano: Sysdig Secure, Orca Security e Lacework FortiCNAPP (a antiga Lacework, agora sob a Fortinet). Cada uma resolve o problema de forma diferente, com arquiteturas distintas, preços que vão de milhares a centenas de milhares de dólares por ano, e pontuações diferentes em avaliações independentes como o G2 e o Gartner Peer Insights. Este artigo compara as três plataformas com dados verificáveis, para ajudar quem está a decidir qual delas faz sentido para a sua equipa.
O que é um CNAPP e porque isto importa em 2026
Um CNAPP junta, numa única plataforma, funções que antes viviam em ferramentas separadas: CSPM (gestão da postura de segurança na nuvem), CIEM (gestão de identidades e permissões na nuvem), deteção em runtime, análise de vulnerabilidades em imagens de contentores e, cada vez mais, proteção específica para cargas de trabalho de inteligência artificial. A ideia nasceu porque equipas de segurança estavam a gerir cinco ou seis ferramentas diferentes para cobrir a nuvem, cada uma com o seu painel, as suas alertas e a sua fatura. Um inquérito da Cloud Security Alliance divulgado em abril de 2026 mostra que 93% das organizações já operam em estratégia multi-cloud, o que torna esta consolidação quase obrigatória.
A Gartner projeta que, até ao final deste ano, 80% das empresas vão reduzir o número de fornecedores de proteção cloud-native para três ou menos. É esta pressão de consolidação que coloca Sysdig, Orca Security e Lacework FortiCNAPP a competir diretamente pelo mesmo orçamento, mesmo tendo histórias de produto bastante diferentes. Sysdig nasceu da ferramenta de código aberto Falco e cresceu a partir da deteção em runtime. A Orca Security apostou tudo numa arquitetura sem agentes desde o primeiro dia. A Lacework construiu a sua reputação em deteção comportamental com machine learning, antes de ser comprada pela Fortinet em 2024 e passar a chamar-se FortiCNAPP.
Para empresas portuguesas e europeias, este tipo de plataforma ganhou um peso adicional desde que o regime jurídico da cibersegurança transpôs a diretiva NIS2 para a legislação nacional, obrigando um universo mais amplo de empresas a demonstrar controlos de segurança sobre a sua infraestrutura cloud, sob pena de coimas. Um ambiente cloud mal configurado, com um balde de armazenamento público ou uma permissão excessiva numa conta de serviço, deixou de ser apenas um risco técnico e passou a ser também um risco de conformidade regulatória, o que torna a escolha de um CNAPP uma decisão que interessa não só à equipa de segurança como também à direção jurídica e de compliance.
Sysdig Secure: deteção em runtime nascida do Falco
O Sysdig Secure constrói-se sobre o motor de deteção Falco, projeto open source que a própria Sysdig criou e doou à Cloud Native Computing Foundation. Isto dá à plataforma uma ligação direta à telemetria de syscalls do Linux e ao comportamento real dos contentores, não apenas a configurações estáticas. A arquitetura é baseada em agente, o que significa instalar um sensor leve em cada nó ou cluster Kubernetes, uma escolha que custa algum atrito no arranque mas que devolve visibilidade em tempo real sobre o que está mesmo a acontecer dentro de uma carga de trabalho.
A empresa foi fundada em 2013 por Loris Degioanni, o mesmo engenheiro que antes co-criou o Wireshark, a ferramenta open source de análise de tráfego de rede usada por mais de 20 milhões de pessoas. Essa origem explica a obsessão da Sysdig com captura profunda de dados de sistema, a mesma filosofia do Wireshark aplicada a contentores em vez de pacotes de rede. A empresa já angariou mais de $740 milhões em capital de risco junto de investidores como Accel, Insight Partners, Goldman Sachs e Bain Capital Ventures, e chegou a uma avaliação de $1,1 mil milhões numa ronda Série X fechada em julho de 2026, segundo dados públicos de financiamento.
Falco e eBPF: a base técnica do runtime
O Falco usa eBPF para capturar chamadas ao sistema sem abrandar a carga de trabalho, e gera alertas a partir de regras legíveis por humanos. Uma regra simples tem este aspeto:
- rule: Shell gerado dentro de contentor
desc: Deteta um shell interativo a correr dentro de um contentor em produção
condition: >
spawned_process and container and
proc.name in (bash, sh, zsh) and
not container.image.repository in (allowed_debug_images)
output: >
Shell gerado dentro de contentor (user=%user.name
container=%container.name image=%container.image.repository)
priority: WARNING
Segundo a própria Sysdig, a sua ferramenta de resposta automatizada, chamada Sage, já ajudou clientes a cortar o tempo médio de resposta a incidentes em 76%, a reduzir a exposição a vulnerabilidades críticas de dias para minutos, e a recuperar mais de 80 horas por semana que antes se perdiam em triagem manual. A empresa também anuncia ter reduzido o tempo de integração (onboarding) para visibilidade de contentores e Kubernetes para apenas 5 minutos. O ponto mais fraco reconhecido pelo próprio mercado é a profundidade em CSPM e CIEM, que fica atrás de plataformas mais generalistas, e o facto de o modelo baseado em agente adicionar alguma sobrecarga de implementação comparado com abordagens sem agentes.
Orca Security: visibilidade sem agentes em horas
A Orca Security segue o caminho oposto. A tecnologia SideScanning lê discos e metadados das contas cloud diretamente pela API do fornecedor, sem exigir a instalação de agentes permanentes nas cargas de trabalho. Isto reduz drasticamente o tempo até à primeira visibilidade: ligar uma conta AWS, Azure ou GCP à Orca costuma dar um retrato completo do ambiente em horas, não semanas, apenas com permissões básicas de leitura.
Esta abordagem agentless destaca-se particularmente na deteção de segredos expostos, como chaves AWS, tokens de API e certificados esquecidos dentro de imagens AMI ou de contentores. É também a opção mais simples de testar sem envolver equipas de engenharia, o que explica porque uma sondagem da Cloud Security Alliance aponta que 64% das organizações citam a rapidez de implementação como a principal razão para escolher ferramentas sem agentes. O lado menos forte, reconhecido pela própria análise técnica do setor, é que o SideScanning funciona apenas em modo de leitura, o que limita o contexto comportamental em tempo real que um agente conseguiria captar durante um ataque em curso.
A Orca Security foi fundada em 2019 por Avi Shua e Gil Geron, dois veteranos israelitas da área de segurança cloud, e cresceu a um ritmo pouco comum mesmo para o setor: atingiu uma avaliação de $1,2 mil milhões em março de 2021, menos de dois anos depois do lançamento, numa ronda Série C de $210 milhões liderada pela Google e pela Redpoint Ventures. Desde então, a empresa já angariou mais de $650 milhões em financiamento total, segundo dados da Crunchbase. Esse capital serviu em boa parte para expandir a cobertura de ativos além de máquinas virtuais e contentores, incluindo bases de dados geridas e serviços serverless nas três grandes nuvens públicas.
Lacework FortiCNAPP: deteção comportamental dentro do ecossistema Fortinet
A Lacework foi pioneira em usar aprendizagem automática para construir um perfil de comportamento normal de cada ambiente cloud, através de uma tecnologia que a empresa chama Polygraph. Em vez de depender só de regras fixas, o sistema aprende o que é “normal” para cada conta e assinala desvios, o que reduz falsos positivos face a abordagens puramente baseadas em assinaturas. Depois da aquisição pela Fortinet em 2024, o produto passou a chamar-se FortiCNAPP e ficou integrado na linha de segurança da Fortinet, ao lado de ferramentas como o FortiGate e o FortiEDR.
A arquitetura é híbrida, com varrimento agentless para visibilidade rápida e agentes leves quando é preciso telemetria de runtime mais detalhada. Jim Cusick, diretor de segurança cloud da própria Fortinet, descreveu a adoção interna do FortiCNAPP como um fator que permitiu reduzir em 90% as contas IAM não usadas ou mal configuradas na AWS, além de acelerar a resposta a ameaças através de automação e reforçar a governação de políticas. Para empresas que já usam outros produtos Fortinet, esta integração nativa pode pesar mais do que uma funcionalidade isolada.
A história financeira da Lacework é a mais dramática das três. Fundada em 2015 em Mountain View, a empresa angariou mais de $1,8 mil milhões em capital de risco ao longo da sua vida independente, incluindo uma ronda Série D de $1,3 mil milhões em novembro de 2021 que a avaliou em $8,3 mil milhões, nessa altura a maior ronda de financiamento da história da cibersegurança. Menos de três anos depois, em agosto de 2024, a Fortinet completou a aquisição da Lacework por apenas $152,3 milhões em dinheiro, segundo o próprio arquivo 10-Q da Fortinet enviado à SEC. A queda de $8,3 mil milhões para $152,3 milhões ilustra bem como o mercado de CNAPP mudou de expectativas entre 2021 e 2024, e ajuda a explicar porque a marca Lacework desapareceu e deu lugar ao nome FortiCNAPP.
Tabela comparativa: especificações técnicas lado a lado
A tabela seguinte junta as características mais relevantes das três plataformas, a partir de dados públicos dos fornecedores e de levantamentos de mercado de 2026.
| Característica | Sysdig Secure | Orca Security | Lacework FortiCNAPP |
|---|---|---|---|
| Arquitetura principal | Agente (Falco + eBPF) | Agentless (SideScanning) | Híbrida (agentless + agente leve) |
| Deteção em runtime | Ponto forte declarado | Limitada (leitura apenas) | Via Polygraph e agente opcional |
| CSPM (postura cloud) | Presente, menos profundo | Ponto forte | Ponto forte |
| CIEM (identidades cloud) | Presente, menos profundo | Presente | Ponto forte (caso Fortinet) |
| Deteção de segredos expostos | Presente | Ponto forte declarado | Presente |
| Foco Kubernetes/contentores | Ponto forte declarado | Suporte amplo | Suporte amplo |
| Suporte multi-cloud | AWS, Azure, GCP | AWS, Azure, GCP | AWS, Azure, GCP |
| Tempo típico até visibilidade inicial | Minutos a horas (onboarding anunciado em 5 min) | Horas | Horas a dias |
| Modelo de licenciamento | Por unidade/host | Por ativo (workload, BD, cluster) | Personalizado por empresa |
| Teste gratuito | 30 dias | Mediante pedido | Mediante pedido |
| Avaliação G2 (2026) | 4,8/5 (111 reviews) | 4,6/5 | 4,4/5 (384 reviews) |
| Avaliação Gartner Peer Insights (2026) | 4,8/5 (~287 a 308 avaliações) | 4,6 a 4,7/5 (242 avaliações) | Não publicada em separado após fusão com FortiCNAPP |
| Empresa-mãe | Sysdig (independente) | Orca Security (independente) | Fortinet (desde 2024) |
Benchmarks e avaliações independentes em 2026
Além das notas do G2 e do Gartner Peer Insights já referidas na tabela, os três fornecedores aparecem em dois relatórios de analistas que costumam pesar nas decisões de compra empresarial. No Forrester Wave: Cloud-Native Application Protection Solutions, Q1 2026, a Sysdig foi classificada como Leader, enquanto a Orca Security recebeu a classificação de Strong Performer no mesmo relatório. Já no GigaOm Radar for Cloud Workload Security, as três acabaram reconhecidas como Leader, com a Sysdig a receber ainda a distinção adicional de Fast Mover.
Agente ou agentless: o que mostram os números de adoção
O debate entre arquitetura agentless e baseada em agente não é só técnico, também aparece nos números de adoção. A sondagem da Cloud Security Alliance de abril de 2026 mostra que 64% das empresas escolhem ferramentas sem agentes principalmente pela velocidade de implementação, mas mais de 50% das organizações com infraestrutura crítica continuam a confiar em soluções baseadas em agente para obter capacidades avançadas de proteção em runtime. Isto explica porque nenhuma das três plataformas comparadas aqui escolheu uma arquitetura puramente agentless ou puramente baseada em agente: a Sysdig é a mais próxima do modelo agent-first, a Orca do modelo agentless-first, e a Lacework FortiCNAPP posiciona-se deliberadamente no meio.
Integrações e ecossistema: CI/CD, SIEM e resposta a incidentes
Nenhuma destas plataformas vive isolada. Na prática, o valor de um CNAPP depende tanto da deteção em si como da forma como os alertas chegam às ferramentas que a equipa já usa no dia a dia, como o Slack, o Jira, um SIEM ou a pipeline de CI/CD. A Sysdig Secure integra-se diretamente com pipelines de build através de scanning de imagens antes do deploy, o que permite bloquear um contentor com uma vulnerabilidade crítica antes de chegar a produção, em vez de só sinalizar o problema depois. Esta integração “shift-left” é um dos argumentos de venda mais repetidos pela empresa, e aproveita o facto de o Falco já ser familiar a muitas equipas de plataforma que o usam de forma independente, fora do produto comercial.
A Orca Security aposta em integrações com ferramentas de ticketing e colaboração, como Jira e Slack, para encaminhar automaticamente cada descoberta ao dono correto do recurso cloud, identificado através de etiquetas (tags) nas contas AWS, Azure ou GCP. Como não depende de agentes, a Orca também se liga com relativa facilidade a ambientes legados que outras plataformas teriam dificuldade em cobrir sem reescrever scripts de implementação. A Lacework FortiCNAPP, por seu lado, ganha uma vantagem clara quando a empresa já usa outras peças do portefólio Fortinet, como o FortiSIEM ou o FortiAnalyzer, porque os alertas de postura cloud e os eventos de rede tradicional aparecem na mesma consola de correlação, algo que a Sysdig e a Orca não conseguem replicar sem integrações de terceiros.
Preços em 2026: quanto custa cada plataforma
Nenhum dos três fornecedores publica uma tabela de preços fixa e simples, o habitual neste mercado é cotação personalizada conforme o número de workloads, contas cloud e ativos a proteger. Ainda assim, há valores públicos e estimativas de mercado suficientes para dar uma ideia de escala.
| Plataforma | Entrada típica | Escala empresarial | Observações |
|---|---|---|---|
| Sysdig Secure | Estimativas entre $20 e $72 por host/unidade por mês, conforme a fonte e o volume contratado | Planos públicos por workloads concorrentes vão de $7.000/mês a $30.000/mês nos níveis mais altos | Desconto anual até 17%, teste gratuito de 30 dias |
| Orca Security | Cerca de $30.000/ano para ambientes de médio porte | Entre $150.000 e $500.000/ano para 500 a 2.000 ativos | Licenciamento por ativo (workload, base de dados, cluster) |
| Lacework FortiCNAPP | A partir de cerca de $22.000/ano, segundo estimativas de mercado | Cotação personalizada para contas Fortinet existentes | Pode incluir descontos para quem já usa outros produtos Fortinet |
Vale sublinhar que estes valores são estimativas de mercado e não listas de preços oficiais fixas, já que nenhum dos três fornecedores publica um preçário público e detalhado. Na prática, uma empresa com menos de 100 workloads vai normalmente ficar mais perto da entrada típica, enquanto uma organização com milhares de contentores em produção facilmente chega aos valores de escala empresarial indicados na tabela. Quem está a comparar propostas deve sempre pedir uma cotação com o número real de ativos a proteger, porque a diferença entre um orçamento de $22.000 e um de $500.000 por ano está quase sempre no volume, não na plataforma escolhida.
Há ainda custos escondidos que raramente aparecem na proposta inicial. No caso da Sysdig, equipas que operam clusters muito grandes acabam a pagar por unidades de computação adicionais quando o volume de eventos processados cresce acima do previsto no contrato. No caso da Orca, o modelo por ativo pode disparar quando uma empresa cria automaticamente centenas de recursos temporários em testes de carga, já que cada recurso novo conta para a fatura enquanto estiver ativo. E no caso da Lacework FortiCNAPP, empresas que não usam outros produtos Fortinet podem descobrir que o desconto de pacote anunciado em conversas comerciais não se aplica, ficando com um preço efetivamente mais próximo do topo da gama. Negociar um período de prova com o volume real de produção, e não apenas com uma conta de demonstração, continua a ser a forma mais fiável de evitar surpresas.
Casos reais de utilização
Números de marketing merecem sempre uma leitura cautelosa, mas os casos documentados pelos próprios fornecedores dão pistas concretas sobre onde cada plataforma rende mais. Vale notar que todos estes exemplos vêm de comunicados ou páginas de casos de estudo publicadas pelos próprios fornecedores, não de auditorias independentes, por isso devem ser lidos como demonstrações de potencial e não como garantias de resultado igual para qualquer empresa.
- Sysdig Sage (resposta automatizada): clientes reportaram uma queda de 76% no tempo médio de resposta a incidentes e recuperaram mais de 80 horas por semana antes gastas em triagem manual de alertas.
- Sysdig (onboarding Kubernetes): a empresa anuncia ter reduzido o tempo de integração para visibilidade de contentores e clusters para apenas 5 minutos, num comunicado publicado pela própria Sysdig.
- Orca Security em 360Learning: a plataforma de formação online usou a Orca para obter visibilidade total da infraestrutura cloud sem agentes pesados, com atualizações diárias de postura de segurança através do Orca Security Score.
- Orca Security na Clearco: a fintech canadiana usou a Orca para proteger presença simultânea em Google Cloud e AWS, com aumento relevante da visibilidade sobre ativos em contentores e máquinas virtuais.
- Orca Security na Swiggy: a plataforma indiana de entregas, com crescimento acelerado de infraestrutura cloud, valorizou o tempo de implementação rápido do modelo agentless para obter visão completa do risco em toda a frota cloud.
- Fortinet com o seu próprio FortiCNAPP: depois de integrar a Lacework na operação interna, a Fortinet relatou uma redução de 90% em contas IAM não usadas ou mal configuradas na AWS, além de resposta mais rápida a ameaças através de automação.
Um padrão fica claro ao olhar para os seis casos em conjunto. Os exemplos da Sysdig concentram-se em velocidade de resposta e redução de trabalho manual depois de um alerta já existir, enquanto os três exemplos da Orca giram todos em torno do tempo até à primeira visibilidade completa do ambiente cloud. O único exemplo da Lacework FortiCNAPP, vindo da própria Fortinet, foca-se em limpeza de identidades e permissões, exatamente a área onde a tecnologia Polygraph foi desenhada para atuar.
Para quem é cada plataforma: recomendações por caso de uso
Com base nas diferenças de arquitetura, preço e posicionamento de analistas, eis para que tipo de equipa cada plataforma costuma fazer mais sentido.
- Equipas Kubernetes-first com clusters grandes em produção: Sysdig Secure, pela profundidade de deteção em runtime herdada do Falco.
- Empresas multi-cloud que precisam de visibilidade rápida sem envolver engenharia: Orca Security, graças à arquitetura agentless e ao tempo de implementação medido em horas.
- Organizações já clientes Fortinet (FortiGate, FortiEDR, FortiSIEM): Lacework FortiCNAPP, pela integração nativa com a restante linha de produtos e possíveis descontos de pacote.
- PME com equipa de segurança pequena e orçamento limitado para um primeiro CNAPP: Orca Security ou o plano de entrada da Sysdig, pelo teste gratuito e menor atrito inicial.
- Empresas sujeitas a auditorias frequentes de conformidade (NIS2, ISO 27001): Lacework FortiCNAPP ou Orca Security, pela cobertura de CSPM e CIEM mais madura que a da Sysdig.
- Infraestrutura crítica que exige deteção comportamental contra ameaças internas: Lacework FortiCNAPP, pela tecnologia Polygraph de deteção de anomalias.
Nenhuma destas recomendações é definitiva nem exclui combinações, aliás, algumas empresas de maior dimensão optam por manter duas plataformas durante um período de transição, usando uma para CSPM e outra para runtime, antes de decidirem consolidar numa só. O que conta mais, na prática, é alinhar a arquitetura escolhida com a maturidade da equipa: uma equipa de segurança com dois ou três elementos dificilmente vai conseguir tirar partido de um motor de deteção comportamental tão rico como o Polygraph, enquanto uma equipa com dezenas de pessoas dedicadas a operações de segurança cloud pode sentir o modelo agentless da Orca como limitado demais para as suas necessidades de resposta a incidentes em tempo real.
Guia de migração entre plataformas CNAPP
Trocar de CNAPP nunca é tão simples como desinstalar um agente e instalar outro, porque cada plataforma guarda políticas, regras de deteção e históricos de alertas que não são diretamente portáveis. Um plano de migração sensato segue estes passos.
- Mapear a cobertura atual: listar todas as contas cloud, clusters Kubernetes e políticas de CSPM ativas na plataforma antiga antes de desligar qualquer coisa.
- Correr as duas plataformas em paralelo: ligar a nova plataforma (Sysdig, Orca ou Lacework FortiCNAPP) ao mesmo ambiente durante 2 a 4 semanas, sem desativar a antiga, para comparar alertas lado a lado.
- Exportar e recriar regras personalizadas: regras Falco, políticas CSPM customizadas ou exceções de deteção têm de ser reescritas manualmente na sintaxe da nova plataforma, já que não há conversão automática entre fornecedores.
- Validar a deteção de segredos e identidades: confirmar que a nova plataforma apanha os mesmos segredos expostos e identidades mal configuradas que a antiga sinalizava, antes de confiar nela como única fonte de verdade.
- Formar a equipa nos novos painéis e fluxos de resposta: cada plataforma tem o seu próprio fluxo de triagem e integração com ferramentas de ticketing, o que exige formação mesmo para equipas experientes.
- Desativar a plataforma antiga por fases: começar por desligar o scanning de CSPM, manter a deteção em runtime ativa até ao fim, e só depois remover agentes definitivamente.
Empresas que migram de uma plataforma agentless (como a Orca) para uma baseada em agente (como a Sysdig) costumam subestimar o tempo de implementação dos sensores em produção, especialmente em clusters Kubernetes geridos por equipas de infraestrutura distintas da equipa de segurança. Reservar pelo menos um sprint inteiro só para a instalação de agentes evita surpresas no meio da migração.
O maior risco de qualquer migração de CNAPP não é técnico, é o período em que nenhuma das duas plataformas está totalmente afinada. Nas primeiras semanas depois de ligar uma nova ferramenta, é normal receber um volume de alertas muito superior ao habitual, porque a plataforma ainda não aprendeu a distinguir comportamento normal de comportamento suspeito no ambiente específico da empresa. Isto é particularmente visível na Lacework FortiCNAPP, cujo motor Polygraph precisa de um período de observação antes de começar a assinalar anomalias com confiança, e menos visível na Orca, que depende mais de regras fixas de postura do que de aprendizagem contínua. Planear esse período de ajuste, e avisar a equipa de que o volume de alertas vai subir antes de estabilizar, evita que a migração seja vista como um fracasso só porque a curva de aprendizagem da nova ferramenta ainda não terminou.
Prós e contras de cada plataforma
Resumir cada plataforma a uma lista de prós e contras ajuda a decidir rapidamente, mas vale ler esta secção em conjunto com a tabela de especificações e com os casos reais acima, porque alguns dos pontos fracos listados aqui só pesam de facto em certos tamanhos de empresa ou tipos de ambiente cloud.
Sysdig Secure
- Prós: deteção em runtime mais madura das três, base open source (Falco) com comunidade ativa, onboarding rápido anunciado em 5 minutos, nota mais alta no G2 e no Gartner Peer Insights em 2026.
- Contras: exige instalação de agente em cada nó, CSPM e CIEM menos profundos do que os concorrentes, custo pode escalar rapidamente em ambientes com muitos hosts.
Orca Security
- Prós: implementação agentless em horas, forte deteção de segredos expostos, sem impacto de desempenho nas cargas de trabalho, bom para equipas pequenas sem capacidade de gerir agentes.
- Contras: visibilidade em runtime mais limitada por depender de leitura periódica em vez de telemetria contínua, preço de escala empresarial pode ultrapassar $500.000/ano em ambientes grandes.
Lacework FortiCNAPP
- Prós: deteção comportamental madura via Polygraph, integração nativa com o resto do portefólio Fortinet, reconhecida como Leader no GigaOm Radar for Cloud Workload Security.
- Contras: nota mais baixa no G2 entre as três (4,4/5), já não existe avaliação Gartner Peer Insights separada da Lacework desde a fusão de marca, modelo híbrido pode confundir equipas que esperam uma escolha clara entre agente e agentless.
Erros comuns na escolha de um CNAPP
O erro mais frequente é escolher pela etiqueta de preço sem pedir uma cotação com o número real de ativos a proteger, o que leva a surpresas na fatura seis meses depois de assinar o contrato. Outro erro comum é assumir que uma arquitetura agentless garante cobertura completa: a Orca Security é rápida a implementar, mas quem precisa de deteção de ataques em curso dentro de um contentor vai sentir a diferença face a uma solução com agente ativo.
Também vale a pena desconfiar de testes gratuitos curtos demais para avaliar falsos positivos. Um período de 30 dias, como o oferecido pela Sysdig, costuma ser suficiente para ver o volume de alertas, mas raramente chega para avaliar a qualidade da deteção comportamental de longo prazo que a Lacework FortiCNAPP promete através do Polygraph. Por fim, ignorar a recomendação da Gartner de consolidar para três fornecedores ou menos tende a gerar sobreposição de alertas entre ferramentas diferentes, o que acaba por aumentar a fadiga da equipa de segurança em vez de reduzir o risco.
Um quarto erro, menos falado mas igualmente caro, é deixar a escolha de CNAPP apenas para a equipa de segurança, sem envolver quem gere a infraestrutura Kubernetes no dia a dia. Uma plataforma baseada em agente como a Sysdig só funciona bem se a equipa de plataforma aceitar correr sensores em todos os nós, incluindo os clusters de desenvolvimento e teste, e isso exige coordenação que raramente acontece quando a decisão de compra é tomada isoladamente pela área de segurança. Empresas que pulam essa conversa interna acabam muitas vezes com uma implementação parcial, cobrindo só a produção e deixando ambientes de staging às escuras, exatamente onde muitos incidentes de configuração começam.
Veredito final: qual escolher em 2026
Não existe uma plataforma que ganhe em todos os critérios, mas os dados reunidos aqui apontam direções claras. Para equipas centradas em Kubernetes e contentores, com equipa de engenharia capaz de gerir agentes, a Sysdig Secure lidera tanto nas avaliações (4,8/5 no G2 e no Gartner Peer Insights) como no reconhecimento de analistas (Leader no Forrester Wave Q1 2026). Para quem precisa de visibilidade rápida sem fricção técnica, a Orca Security continua a ser a opção mais simples de pôr a funcionar num dia de trabalho, com a vantagem de uma nota sólida de 4,6/5 no G2.
A Lacework FortiCNAPP fica atrás das outras duas na nota do G2 (4,4/5), mas continua a ser a escolha natural para organizações já dentro do ecossistema Fortinet, ou para quem valoriza deteção comportamental acima de tudo o resto. O resultado interno relatado pela própria Fortinet, com uma queda de 90% em contas IAM mal configuradas, mostra que a tecnologia tem resultados concretos quando bem implementada, mesmo que a popularidade no mercado ainda não acompanhe a da Sysdig ou da Orca. A escolha certa depende menos de qual plataforma é “melhor” em abstrato e mais de qual arquitetura, agente, agentless ou híbrida, encaixa melhor na equipa e no orçamento que já existem.
Se for preciso resumir tudo numa única frase para levar a uma reunião de orçamento: escolha a Sysdig Secure se a prioridade for profundidade técnica em Kubernetes e a equipa tiver capacidade para gerir agentes, escolha a Orca Security se a prioridade for ligar a ferramenta e ver resultado no mesmo dia, e escolha a Lacework FortiCNAPP se a empresa já vive dentro do ecossistema Fortinet ou precisar de deteção comportamental como funcionalidade central em vez de extra. A queda de valor da própria Lacework, de $8,3 mil milhões para $152,3 milhões em três anos, é também um recado para todo o mercado de CNAPP: tecnologia sólida não chega sem um modelo de distribuição e preço que convença empresas a trocar de fornecedor num setor onde a oferta já não falta.
Perguntas frequentes
O que é um CNAPP e em que difere de um CSPM tradicional?
Um CNAPP junta várias funções de segurança cloud numa só plataforma, incluindo CSPM, CIEM e deteção em runtime. Um CSPM tradicional cobre apenas a parte de configuração e postura, sem olhar para o comportamento das cargas de trabalho em execução.
A Sysdig Secure precisa de agentes instalados em cada servidor?
Sim. A Sysdig usa uma arquitetura baseada em agente, construída sobre o motor Falco com eBPF, para captar telemetria de runtime em tempo real a partir de cada nó ou cluster Kubernetes.
Quanto custa a Orca Security?
Estimativas de mercado apontam para cerca de $30.000 por ano em ambientes de médio porte, podendo subir entre $150.000 e $500.000 por ano para organizações com 500 a 2.000 ativos cloud, já que o licenciamento é cobrado por ativo protegido.
A Lacework ainda existe como marca separada da Fortinet?
Não de forma independente. Depois da aquisição em 2024, o produto passou a chamar-se Lacework FortiCNAPP e está integrado na linha de segurança da Fortinet, ao lado do FortiGate e do FortiEDR.
Qual das três tem melhor avaliação no G2 e no Gartner Peer Insights em 2026?
A Sysdig Secure lidera em ambas, com 4,8/5 no G2 (111 avaliações) e 4,8/5 no Gartner Peer Insights (entre 287 e 308 avaliações, dados de janeiro de 2026). A Orca Security segue com 4,6 a 4,7/5 em ambas as plataformas.
É possível usar mais do que uma destas plataformas ao mesmo tempo?
Tecnicamente sim, e algumas empresas fazem-no durante uma migração ou período de avaliação, mas a Gartner recomenda consolidar para três fornecedores de proteção cloud-native ou menos, para evitar sobreposição de alertas e fadiga da equipa de segurança.
Qual é a melhor opção para uma equipa Kubernetes-first?
A Sysdig Secure, pela origem no Falco e pela profundidade declarada de deteção em runtime específica para contentores e clusters Kubernetes, reconhecida também pelo Forrester Wave Q1 2026 como Leader da categoria.
Quanto tempo demora uma migração entre plataformas CNAPP?
Um plano realista corre as duas plataformas em paralelo durante 2 a 4 semanas antes de desligar a antiga, com tempo adicional reservado para reescrever regras personalizadas e para instalar agentes, caso a plataforma de destino seja baseada em agente.




