Orca Security Cloud Vulnerability Management
Cloud-native VM / CNAPP
Agentless SideScanning across cloud configuration and workload runtime storage, with attack-path and reachability context.
- YesGov / FedRAMP
- No / integrationBuilt-in patch
- NoOpen source
- SaaSDeployment
- Classification
- Cloud-native vulnerability management / CNAPP.
- Discovery / scanning
- Official/Verified: Agentless-first SideScanning collects cloud configuration and workload runtime block-storage data without a traditional VM agent on every workload; an optional Orca Sensor adds dynamic runtime reachability analysis. Orca states it uses 20+ vulnerability data sources.
- Agent model
- Official/Verified: Agentless-first; Orca Sensor optional for deeper runtime visibility.
- Asset inventory
- Official/Verified: Inventories OS packages, applications, libraries, versions, cloud configurations, IAM, sensitive data, malware, and lateral-movement risk alongside vulnerabilities.
- Risk prioritization
- Official/Verified: Combines vulnerability findings with internet exposure, cloud configuration, IAM permissions, data sensitivity, workload relationships, and Attack Path Analysis; Agentless and Dynamic Runtime Reachability Analysis identify whether vulnerable packages are actually exploitable/executing. A "From the News" capability surfaces breaking/trending CVEs.
- Remediation
- Official/Verified: Integrations with Jira, ServiceNow, Slack, PagerDuty, OpsGenie, Splunk, QRadar, SOAR platforms, and CI/CD/code repositories.
- ITSM / ticketing integration
- Official/Verified: ServiceNow and Jira are both explicitly listed among Orca's integrations.
- Cloud / container / OT coverage
- Official/Verified: Cloud-workload-centric coverage; not positioned as a traditional network-scanner replacement for on-prem/OT environments.
- Data residency
- Official/Verified: Trust Center lists FedRAMP Moderate, GDPR-related controls, ISO 27001/27017/27018/27701, PCI DSS, SOC 2, CSA STAR, and GovRAMP.
- Pricing
- Commercial pricing is quote/demo-driven. Do not assume or invent a public list price.No published price available.
- Time to initial data
- Estimated: Often minutes/hours after connecting a cloud account.
- Typical production rollout
- Estimated: Days to 4 weeks — agentless SideScanning simplifies initial cloud deployment.
- Best-fit company size
- EVULNABLE Assessment: Mid-market through global enterprise with meaningful cloud workloads.
- Potential limitations / evaluation considerations
- EVULNABLE Assessment: Not a traditional network scanner; commercial pricing is quote/demo-driven with no public list price.
Last verified: August 27, 2026
