View a markdown version of this page

Sicherheitsüberlegungen für AWS Security Agent und KI-gestützte Penetrationstests - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheitsüberlegungen für AWS Security Agent und KI-gestützte Penetrationstests

AWS Security Agent ist ein Frontier Agent, der Ihre Anwendungen während des gesamten Entwicklungszyklus in all Ihren Umgebungen proaktiv schützt. Er führt automatisierte Sicherheitsüberprüfungen durch, die auf Ihre Anforderungen zugeschnitten sind, wobei Sicherheitsteams zentral Standards definieren, die bei Überprüfungen automatisch validiert werden. Der Security Agent führt bei Bedarf Penetrationstests durch, die auf Ihre Anwendung zugeschnitten sind. Dabei werden verifizierte Sicherheitsrisiken erkannt und gemeldet. Dieser Ansatz skaliert das Sicherheits-Know-How für alle Ihre Anwendungen, um sie an die Geschwindigkeit der Entwicklung anzupassen und gleichzeitig einen umfassenden Sicherheitsschutz zu bieten. Durch die Integration von Sicherheit vom Design bis zur Bereitstellung trägt er dazu bei, Sicherheitslücken frühzeitig und in großem Umfang zu verhindern.

Sicherheitsteams definieren die organisatorischen Sicherheitsanforderungen einmal in der AWS-Konsole: genehmigte Autorisierungsbibliotheken, Protokollierungsstandards und Datenzugriffsrichtlinien. AWS Security Agent setzt diese Sicherheitsanforderungen während der gesamten Entwicklung automatisch durch, bewertet Architekturdokumente und Code anhand Ihrer Standards und bietet spezifische Hinweise, wenn Verstöße festgestellt werden. Auf diese Weise wird eine konsistente Durchsetzung der Sicherheitsvorkehrungen in allen Teams gewährleistet und die Überprüfungen werden an die Geschwindigkeit der Entwicklung angepasst.

Für die Validierung der Bereitstellung verwandelt der AWS Security Agent Penetrationstests von einem regelmäßigen Engpass in eine On-Demand-Funktion. Sicherheitsteams stellen Ziel-URLs, Authentifizierungsdetails, Quellcode und Dokumentation zur Verfügung. AWS Security Agent entwickelt ein tiefes Anwendungsverständnis und führt ausgeklügelte Angriffsketten durch, um Sicherheitslücken zu entdecken und zu validieren, sodass Teams bei Bedarf Tests durchführen können.

Die wichtigsten Funktionen

AWS Security Agent bietet umfassende Sicherheitsfunktionen, die sich über den gesamten Entwicklungszyklus erstrecken.

Sicherheitsüberprüfung entwerfen

Der AWS Security Agent bietet auf Anfrage Sicherheitsfeedback zu Designdokumenten und bewertet die Einhaltung der organisatorischen Sicherheitsanforderungen, bevor der Code geschrieben wird. Sicherheitsteams laden Entwurfsdokumente über die Webanwendung hoch, wo der Agent sie anhand Ihrer Sicherheitsanforderungen analysiert und Ergebnisse mit Anleitungen zur Problembehebung präsentiert. Dadurch werden stundenlange manuelle Überprüfungen schneller zu gezielten Analysen, sodass die Teams Sicherheitsbedenken dann angehen können, wenn die Behebung am effizientesten ist.

Überprüfung der Codesicherheit

AWS Security Agent analysiert Pull-Anfragen oder hochgeladenen Code auf organisatorische Sicherheitsanforderungen und allgemeine Sicherheitsprobleme wie fehlende Eingabevalidierung und SQL-Injection-Risiken. Der Agent bietet Anleitungen zur Problembehebung direkt in Ihrer Code-Repository-Plattform. Sicherheitsteams konfigurieren, welche Repositorys überwacht werden sollen, und skalieren die Evaluierung auf alle Codebasen, während sie gleichzeitig den Überblick über kritische Probleme behalten.

On-demand Penetrationstests

AWS Security Agent bietet Penetrationstests auf Abruf, mit denen validierte Sicherheitslücken anhand maßgeschneiderter mehrstufiger Angriffsszenarien entdeckt und gemeldet werden. AWS Security Agent setzt spezialisierte KI-Agenten ein, die anhand der bereitgestellten Dokumentation und Anmeldeinformationen den Anwendungskontext entwickeln und dann ausgeklügelte Angriffsketten ausführen, um komplexe Sicherheitslücken zu identifizieren, die herkömmlichen Tools entgehen. Er dokumentiert die Ergebnisse mit Auswirkungsanalysen, reproduzierbaren Angriffspfaden und sofort einsatzbereiten Codekorrekturen. Dadurch werden Penetrationstests von Wochen auf Stunden beschleunigt und die Validierung für Ihr gesamtes Anwendungsportfolio skaliert.

Häufig gestellte Fragen

Sicherheitskontrolle &

Wie authentifiziert und verwaltet der AWS Security Agent den Zugriff auf Systeme?

Penetrationstests sind die einzige Funktion in AWS Security Agent, die sich zur Laufzeit beim System eines Benutzers authentifizieren kann. Der AWS Security Agent akzeptiert Anmeldeinformationen in Form eines statischen Benutzernamens und Kennworts (gespeichert in Secrets Manager) oder eines Anbieters von Anmeldeinformationen (als Lambda-Funktion) als Konfiguration, bevor der Pen-Test gestartet wird. Diese Anmeldeinformationen werden verwendet, um die normale Funktionalität des Benutzers während des gesamten system/application Lebenszyklus des Pen-Tests auszuüben. Wir empfehlen Benutzern, für Pentesting-Zwecke neue Anmeldeinformationen mit entsprechend eingeschränkten Berechtigungen zu erstellen.

Können Benutzer den Umfang und die Tiefe der Tests kontrollieren, um unbeabsichtigte Auswirkungen auf das System zu verhindern?

Mit dem AWS Security Agent können Kunden eine bestimmte Kategorie von Sicherheitslücken auswählen, die auf einem Endpunkt untersucht werden sollen. Benutzer können URLs angeben, die außerhalb des Gültigkeitsbereichs liegen, um zu verhindern, dass der AWS Security Agent Penetrationstests für diese Ziele durchführt. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html

Kann der AWS Security Agent selbst ein Sicherheitsrisiko darstellen?

Der AWS Security Agent wird angewiesen, Sicherheitsrisiken zu erkennen, dabei aber bewusst nur minimale Nutzlasten zu verwenden (z. B. die SQL-Version zu extrahieren, anstatt eine Tabelle zu löschen, wenn ein SQL-Injection-Angriff entdeckt wird). AWS Security Agent ist außerdem auf deterministische Schutzmaßnahmen beschränkt, um riskantes Verhalten wie eine übermäßige Belastung der Zielanwendung zu verhindern. Obwohl Schutzmaßnahmen vorhanden sind, kann es dennoch zu unbeabsichtigten oder nicht offensichtlichen Interaktionen mit der Geschäftslogik kommen. Daher empfehlen wir immer, Penetrationstests in einer Vorproduktionsumgebung durchzuführen.

Welche Daten sammelt der AWS Security Agent und wo werden sie gespeichert?

Mit dem AWS Security Agent können Benutzer Artefakte hochladen, um einen Kontext zu ihrer getesteten Anwendung bereitzustellen. Weitere Informationen zum Datenschutz finden Sie unterDatenschutz im AWS Security Agent. AWS Security Agent wählt automatisch die optimale Region innerhalb Ihrer Region für die Verarbeitung Ihrer Inferenzanfragen aus. Dies maximiert die verfügbaren Rechenressourcen und die Modellverfügbarkeit und sorgt für ein optimales Kundenerlebnis. Ihre Daten werden nur in der Region gespeichert, aus der die Anfrage stammt. Eingabeaufforderungen und Ausgabeergebnisse können jedoch außerhalb dieser Region verarbeitet werden. Alle Daten werden bei der Übertragung über das sichere Netzwerk von Amazon verschlüsselt. Weitere Informationen finden Sie unter Regionsübergreifende Inferenz.

Welche Kontrollen stehen zur Verfügung, um unautorisierte Tests an einem Endpunkt zu blockieren?

Endpunkte, die als Ziel-URLs für Pentests angegeben sind, erfordern eine DNS- oder HTTP-Validierung als Eigentumsnachweis. Der AWS Security Agent fordert den Kunden auf, einen TXT-Eintrag zum DNS des Endpunkts hinzuzufügen oder eine HTTP-Route, die eine Bestätigungszeichenfolge zurückgibt, als Eigentumsnachweis verfügbar zu machen. Erst nach dem Nachweis des Besitzes kann der Benutzer mit einem Pentest fortfahren. Anfragen an URLs außerhalb des Ziels und an URLs, auf die zugegriffen werden kann, werden vom Netzwerk blockiert.

Die Kunden sind dafür verantwortlich, sicherzustellen, dass sie über die erforderliche Autorisierung verfügen, um alle Systeme zu testen, die von ihren Penetrationstests betroffen sein könnten. Jegliche Nutzung von AWS Security Agent muss der AWS-Richtlinie zur akzeptablen Nutzung (https://aws.amazon.com/aup/) entsprechen.

Wie blockieren und melden Benutzer jeglichen Missbrauch mithilfe von AWS Security Agent?

AWS Security Agent überwacht kontinuierlich Anfragen und versucht, auf URLs zuzugreifen, die sich außerhalb der Ziel-URLs befinden. Wenn ein Missbrauch festgestellt wird, z. B. der Versuch, den AWS Security Agent zu verwenden, um unbefugte Tests an einem Endpunkt eines Drittanbieters durchzuführen, werden alle laufenden Pentests im Konto beendet. Kunden können sich an den AWS-Support oder ihr AWS-Kundenbetreuungsteam wenden, um Hilfe zu erhalten.

Kann der AWS Security Agent den Pen-Testing-Workflow ersetzen?

AWS Security Agent ist kein professioneller Penetrationstest-Service, und wir empfehlen Benutzern, AWS Security Agent in ihren Sicherheitsüberprüfungs-Workflow zu integrieren. AWS Security Agent kann während der Entwicklungsphase des Softwarelebenszyklus Zugriff auf Penetrationstests auf Abruf bieten, wenn die Zusammenarbeit mit Pentesting-Experten zu früh oder unpraktisch wäre oder zu häufig neu bewertet werden müsste. Sicherheitsexperten können die Ergebnisse von AWS Security Agent überprüfen, um sie zu validieren, zu erläutern oder um neue Erkenntnisse zu erweitern (falls vorhanden).

Können Benutzer die rollenbasierte Zugriffskontrolle (RBAC) für verschiedene Teammitglieder einrichten?

Ja. AWS Security Agent ist in das AWS IAM Identity Center integriert, sodass Administratoren Teammitglieder verwalten können, die Zugriff auf die AWS Security Agent-Webanwendung haben, mit der Benutzer Entwurfsprüfungen und Pentests erstellen, verwalten und anzeigen können.

Testmöglichkeiten

Welche Arten von Sicherheitslücken kann der AWS Security Agent erkennen?

Der AWS Security Agent erkennt Sicherheitslücken in den OWASP Top 10 für Webanwendungen. AWS Security Agent bietet spezifische Risikotypen, die Sie in die unten beschriebenen Tests einbeziehen oder ausschließen können. Die Ergebnisse können sich innerhalb dieser Risikokategorien oder aufgrund neuer Erkenntnisse ergeben, die anhand von Hinweisen aus einer Kombination dieser Risikokategorien entdeckt wurden.

  • Beliebiger Datei-Upload

    • Durch das Hochladen beliebiger Dateien wird bestätigt, dass das Programm in der Lage sein sollte, gefälschte und bösartige Dateien abzuwehren, um die Anwendung und die Benutzer zu schützen

  • Code-Injektion

    • Code Injection ist der allgemeine Begriff für Angriffsarten, die darin bestehen, Code einzuschleusen, der dann interpreted/executed von der Anwendung ausgeführt wird

  • Befehlseinschleusung

    • Die Befehlsinjektion ist ein Angriff, bei dem das Ziel darin besteht, beliebige Befehle auf dem Host-Betriebssystem über eine anfällige Anwendung auszuführen

  • Cross-Site Scripting (XSS)

    • Cross-Site Scripting-Angriffe (XSS) sind eine Art von Injektion, bei der bösartige Skripts in ansonsten harmlose und vertrauenswürdige Websites eingeschleust werden

  • Unsichere direkte Objektreferenz

    • Unsichere Direct Object References (IDOR) treten auf, wenn eine Anwendung auf der Grundlage von Benutzereingaben direkten Zugriff auf Objekte ermöglicht

  • Sicherheitslücken in JSON Web Token

    • JWTs sind eine häufige Quelle von Sicherheitslücken, sowohl in Bezug auf die Art und Weise, wie sie in Anwendungen implementiert werden, als auch in den zugrunde liegenden Bibliotheken

  • Inklusion lokaler Dateien

    • Die Sicherheitsanfälligkeit beim Einfügen von Dateien ermöglicht es einem Angreifer, eine Datei einzufügen, wobei er in der Regel einen in der Zielanwendung implementierten Mechanismus zur „dynamischen Dateieinbindung“ ausnutzt

  • Durchquerung von Pfaden

    • Der Path Traversal-Angriff (auch als Directory Traversal bezeichnet) zielt darauf ab, auf Dateien und Verzeichnisse zuzugreifen, die außerhalb des Webstammordners gespeichert sind

  • Eskalation von Rechten

    • Eine Rechteeskalation tritt auf, wenn ein Benutzer Zugriff auf mehr Ressourcen oder Funktionen erhält, als ihm normalerweise erlaubt sind, und eine solche Erhöhung oder Änderung hätte durch die Anwendung verhindert werden müssen

  • Server-Side Forgery anfordern (SSRF)

    • Server-Side Request Forgery (SSRF) tritt auf, wenn der Angreifer Funktionen auf dem Server missbrauchen kann, um interne Ressourcen zu lesen oder zu aktualisieren

  • Server-Side Template-Injektion

    • Sicherheitslücken durch serverseitige Template-Injection (SSTI) treten auf, wenn Benutzereingaben auf unsichere Weise in eine Vorlage eingebettet werden und zur Remotecodeausführung auf dem Server führen

  • SQL Injection

    • Ein SQL-Injection-Angriff besteht aus dem Einfügen oder „Injizieren“ einer SQL-Abfrage über die Eingabedaten vom Client in die Anwendung

  • Externe XML-Entität

    • Ein Angriff auf eine externe XML-Entität ist ein Angriff auf eine Anwendung, die XML-Eingaben analysiert. Dieser Angriff tritt auf, wenn XML-Eingaben, die einen Verweis auf eine externe Entität enthalten, von einem schwach konfigurierten XML-Parser verarbeitet werden

Welche Authentifizierungsmethoden unterstützt der AWS Security Agent?

AWS Security Agent unterstützt gängige Authentifizierungsmethoden, einschließlich OAuth und JWT. Weitere Informationen finden Sie in der -Dokumentation.

Wie geht der AWS Security Agent mit der Ratenbegrenzung und der Verhinderung von Denial of Service (DOS) um?

Der AWS Security Agent verfügt über Schutzmaßnahmen, um zu verhindern, dass er getestete Endgeräte, einschließlich DOS, unterbricht oder herunterfährt. Er verfügt über interne Geschwindigkeitskontrollen, um unerwartete Verkehrsmuster zu erkennen und zu behandeln.

Kann der AWS Security Agent sowohl REST- als auch GraphQL-APIs testen?

Ja, der AWS Security Agent kann API-Endpunkte testen. Wir empfehlen unseren Kunden, API-Dokumentation als zusätzliche Lernressourcen zur Verfügung zu stellen, damit der AWS Security Agent einen besseren Überblick über die Form und Funktionalität der einzelnen getesteten APIs erhält.

Wie können Benutzer überprüfen, ob der AWS Security Agent alle kritischen Anwendungslogik und Endpunkte abgedeckt hat?

Der AWS Security Agent führt zunächst eine umfassende Untersuchung der Zielanwendung (en) durch und versucht, sie normal auszuführen, bevor es zu Exploits kommt. Auf diese Weise kann er sich während der Laufzeit ein fundiertes Verständnis der Anwendung aneignen und kritische Anwendungslogik und Endpunkte erkennen. Aufgrund seines stochastischen Charakters kann nicht garantiert werden, dass der AWS Security Agent alle kritischen Anwendungen und Endpunkte für eine Zielanwendung erkennt und testet. Die AWS Security Agent-Webanwendung bietet Einblick in alle erkannten Endpunkte und die in den Penetrationstestprotokollen durchgeführten Aktionen.

Genauigkeit und Zuverlässigkeit&.

Wie validiert der AWS Security Agent die Ergebnisse vor der Berichterstattung?

AWS Security Agent verwendet deterministische Validatoren, um das gemeldete Ergebnis zu validieren. Bei Risikoarten, bei denen es nicht möglich ist, deterministische Validatoren zu verwenden, wiederholt der AWS Security Agent die Ermittlungsschritte selbstständig, um Vertrauen in die Gültigkeit des Ergebnisses zu gewinnen. AWS Security Agent meldet nur die Ergebnisse mit hoher oder mittlerer Zuverlässigkeit und versteckt die nicht verifizierten Ergebnisse standardmäßig.

Kann sich AWS Security Agent an die benutzerdefinierte Anwendungslogik anpassen?

AWS Security Agent akzeptiert optional Quellcode, Bedrohungsmodell, Entwurfsdokumente und API-Dokumentation als zusätzliche Lernressourcen, um benutzergesteuerten Kontext zu der Zielanwendung zu erhalten, die im Lebenszyklus eines Pentests verwendet wird.

Können Benutzer die Testmethodik von AWS Security Agent vor der Ausführung überprüfen?

Derzeit gibt es keine Möglichkeit, eine Vorschau der Vorgehensweise von AWS Security Agent anzuzeigen. Der AWS Security Agent-Plan ist dynamischer Natur und basiert auf der Erkundung der Zielanwendung. Kunden können den AWS Security Agent während seiner Erkundung in Echtzeit überwachen, indem sie die Protokolle der Penetrationstests beobachten. Wenn die Protokolle einen ungültigen oder unerwünschten Verlauf anzeigen, können Kunden den laufenden Pentest-Lauf beenden.

Integration und Bereitstellung &

Lässt sich AWS Security Agent in Sicherheitstools (SIEM, Vulnerability Management) oder CI/CD Pipelines integrieren?

AWS Security Agent lässt sich nicht in bestehende Sicherheitstools oder CI/CD Pipelines integrieren.

Wie geht AWS Security Agent mit umgebungsspezifischen Konfigurationen um?

Der AWS Security Agent kann so konfiguriert werden, dass er mit bestimmten IAM-Rollen, innerhalb von VPCs, mit kundenspezifischen anwendungsrelevanten Anmeldeinformationen und mit Github-Quell-Repositorys als Quellcode-Referenz für die Zielanwendung ausgeführt wird.

Kann AWS Security Agent in Air-Gapped- oder isolierten Umgebungen ausgeführt werden?

Der AWS Security Agent kann so konfiguriert werden, dass er Konnektivität zu VPCs bietet, auch zu solchen, die keinen ausgehenden Internetzugang haben.

Können mehrere Teammitglieder gleichzeitig Tests durchführen?

AWS Security Agent unterstützt 5 gleichzeitige Pentest-Läufe pro Konto, unabhängig davon, wer den Test startet. Kunden können maximal 100 Agent Spaces und 1.000 Pentest-Projekte erstellen.

Operative Auswirkungen

Wie wirkt sich das auf die Leistung der getesteten Systeme aus?

Der AWS Security Agent verfügt über Schutzmaßnahmen, um zu verhindern, dass er die zu testenden Endgeräte unterbricht oder herunterfährt. Dazu gehören Geschwindigkeitskontrollen für die Anzahl der Anrufe, die der AWS Security Agent an einen Endpunkt tätigen kann. Das System oder der zu testende Endpunkt sollte aufgrund der Pen-Testaktivität mit einem gewissen Anstieg des Datenverkehrs und der Auslösung potenzieller Überwachungswarnungen rechnen. Wir empfehlen, AWS Security Agent oder andere Pen-Testing-Aktivitäten nur in einer Vorproduktionsumgebung auszuführen.

Können Benutzer den AWS Security Agent planen oder drosseln?

AWS Security Agent verfügt weder über öffentliche APIs noch über die Möglichkeit, die Pen-Testläufe zu planen. AWS Security Agent bietet auch keine Parallelitätskontrolle für Anfragen an den Zielendpunkt, wenn der Pen-Testlauf gestartet wird. Wenn der AWS Security Agent Probleme mit Zielendpunkten verursacht, können Kunden die laufenden Pentests beenden.

Was ist die typische Dauer einer vollständigen Sicherheitsbeurteilung?

Die Laufzeit jedes Pentests hängt von der Breite der Zielanwendung und den Risikotypen ab, die für die Bewertung konfiguriert wurden. Die meisten Pentest-Läufe sind innerhalb von 16 Stunden abgeschlossen.