Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Consideraciones de seguridad para las pruebas de penetración asistidas por IA y agentes de seguridad de AWS
AWS Security Agent es un agente pionero que protege sus aplicaciones de forma proactiva durante todo el ciclo de vida del desarrollo en todos sus entornos. Realiza revisiones de seguridad automatizadas y personalizadas según sus requisitos, y los equipos de seguridad definen de forma centralizada los estándares que se validan automáticamente durante las revisiones. Security Agent realiza pruebas de penetración bajo demanda personalizadas para su aplicación, detectando y notificando los riesgos de seguridad verificados. Este enfoque amplía la experiencia en seguridad de sus aplicaciones para adaptarla a la velocidad de desarrollo y, al mismo tiempo, proporciona una cobertura de seguridad integral. Al integrar la seguridad desde el diseño hasta la implementación, ayuda a prevenir las vulnerabilidades de forma temprana y a gran escala.
Los equipos de seguridad definen los requisitos de seguridad de la organización una vez en la consola de AWS: bibliotecas de autorización aprobadas, estándares de registro y políticas de acceso a los datos. AWS Security Agent aplica automáticamente estos requisitos de seguridad durante todo el desarrollo, evaluando los documentos de arquitectura y el código en función de sus estándares y proporcionando orientación específica cuando detecta infracciones. De este modo, se garantiza una aplicación coherente de la seguridad en todos los equipos y se escalan las revisiones para adaptarlas a la velocidad de desarrollo.
Para la validación de la implementación, AWS Security Agent transforma las pruebas de penetración de un obstáculo periódico en una capacidad bajo demanda. Los equipos de seguridad proporcionan las URL de destino, los detalles de autenticación, el código fuente y la documentación. AWS Security Agent desarrolla una comprensión profunda de las aplicaciones y ejecuta cadenas de ataque sofisticadas para descubrir y validar las vulnerabilidades, lo que permite a los equipos realizar pruebas siempre que sea necesario.
Capacidades clave
AWS Security Agent ofrece funciones de seguridad integrales que abarcan todo el ciclo de vida del desarrollo.
Revisión de la seguridad del diseño
AWS Security Agent proporciona comentarios de seguridad a pedido sobre los documentos de diseño y evalúa el cumplimiento de los requisitos de seguridad de la organización antes de escribir el código. Los equipos de seguridad suben los documentos de diseño a través de la aplicación web, donde el agente los analiza en función de sus requisitos de seguridad y expone los resultados con una guía de corrección. De este modo, las revisiones manuales, que duran varias horas, se convierten en análisis específicos, lo que permite a los equipos abordar los problemas de seguridad cuando la remediación es más eficaz.
Revisión de seguridad del código
AWS Security Agent analiza las solicitudes de cambios o el código cargado para detectar los requisitos de seguridad de la organización y los problemas de seguridad más comunes, como la falta de validación de entradas y los riesgos de inyección de SQL. El agente proporciona una guía de corrección directamente en su plataforma de repositorio de código. Los equipos de seguridad configuran los repositorios que van a monitorear, escalando la evaluación a todas las bases de código y, al mismo tiempo, supervisando los problemas críticos.
On-demand pruebas de penetración
AWS Security Agent ofrece pruebas de penetración bajo demanda que descubren y notifican vulnerabilidades de seguridad validadas mediante escenarios de ataque de varios pasos personalizados. AWS Security Agent despliega agentes de IA especializados que desarrollan el contexto de la aplicación a partir de la documentación y las credenciales proporcionadas y, a continuación, ejecutan cadenas de ataque sofisticadas para identificar vulnerabilidades complejas que las herramientas convencionales pasan por alto. Documenta los hallazgos con análisis de impacto, rutas de ataque reproducibles y correcciones de código listas para su implementación, lo que acelera las pruebas de penetración de semanas a horas y amplía la validación de toda su cartera de aplicaciones.
Preguntas frecuentes
Control de seguridad &
¿Cómo autentica AWS Security Agent y mantiene el acceso a los sistemas?
Las pruebas de penetración son la única capacidad de AWS Security Agent que puede autenticarse en el sistema de un usuario en tiempo de ejecución. El AWS Security Agent acepta credenciales en forma de credenciales de nombre de usuario y contraseña estáticas (almacenadas en Secrets Manager) o de un proveedor de credenciales (como una función Lambda) como configuración antes de iniciar la prueba con lápiz. Estas credenciales se utilizan para ejercer la funcionalidad normal del usuario system/application durante todo el ciclo de vida de la prueba con lápiz. Recomendamos a los usuarios que creen nuevas credenciales con permisos con el alcance adecuado para poder probarlas.
¿Pueden los usuarios controlar el alcance y la profundidad de las pruebas para evitar impactos no deseados en el sistema?
AWS Security Agent permite a los clientes seleccionar una categoría específica de vulnerabilidad para explorarla en un punto final. Los usuarios pueden especificar direcciones URL fuera del alcance para evitar que AWS Security Agent realice pruebas de penetración contra esos objetivos. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html
¿Puede el propio AWS Security Agent representar un riesgo para la seguridad?
A AWS Security Agent se le indica que detecte los riesgos de seguridad, pero que lo haga utilizando cargas útiles intencionadamente con un impacto mínimo (por ejemplo, extrayendo la versión de SQL en lugar de dejar caer una tabla cuando se descubre un ataque de inyección de SQL). AWS Security Agent también se limita a barreras deterministas para evitar comportamientos riesgosos, como crear una carga excesiva en la aplicación de destino. Mientras las medidas de protección estén implementadas, es posible que se produzcan interacciones lógicas empresariales no intencionadas o no obvias, por lo que siempre recomendamos realizar pruebas de penetración en un entorno de preproducción.
¿Qué datos recopila AWS Security Agent y dónde se almacenan?
AWS Security Agent permite a los usuarios cargar artefactos para proporcionar un contexto sobre la aplicación que se está probando. Para obtener más información sobre la protección de datos, consulteProtección de datos en AWS Security Agent. AWS Security Agent seleccionará automáticamente la región óptima dentro de su zona geográfica para procesar sus solicitudes de inferencia. Esto maximiza los recursos informáticos disponibles, la disponibilidad de los modelos y ofrece la mejor experiencia al cliente. Sus datos permanecerán almacenados únicamente en la región en la que se originó la solicitud; sin embargo, es posible que las solicitudes de entrada y los resultados de salida se procesen fuera de esa región. Todos los datos se transmitirán cifrados a través de la red segura de Amazon. Para obtener más información, consulte Inferencia entre regiones.
¿Qué controles existen para bloquear las pruebas no autorizadas realizadas en un punto final?
Los puntos finales que se especifiquen como direcciones URL de destino para las pruebas preliminares requerirán la validación del DNS o la validación del HTTP como medida de propiedad. AWS Security Agent solicitará al cliente que añada un registro TXT al DNS del punto final o mostrará una cadena de validación que devuelva una ruta HTTP como prueba de propiedad. Solo después de demostrar que es propietario, el usuario podrá realizar una prueba de registro. La red bloqueará las solicitudes a direcciones URL ajenas al objetivo y a las URL accesibles.
Los clientes son responsables de asegurarse de que cuentan con la autorización adecuada para probar todos los sistemas que puedan verse afectados por sus actividades de pruebas de penetración. Todo uso del AWS Security Agent debe cumplir con la Política de uso aceptable de AWS (https://aws.amazon.com/aup/).
¿Cómo bloquean y denuncian los usuarios cualquier abuso mediante AWS Security Agent?
AWS Security Agent supervisa continuamente las solicitudes y los intentos de acceso a las URL que se encuentran fuera de las URL de destino. Si se detecta un uso indebido, como el intento de utilizar AWS Security Agent para realizar pruebas no autorizadas en un punto de conexión de terceros, se cancelarán todas las pruebas adicionales que se estén realizando en la cuenta. Los clientes pueden ponerse en contacto con AWS Support o con el equipo de su cuenta de AWS para obtener ayuda.
¿AWS Security Agent puede reemplazar el flujo de trabajo de las pruebas con lápiz?
AWS Security Agent no es un servicio profesional de pruebas de penetración, por lo que recomendamos a los usuarios que integren AWS Security Agent en su flujo de trabajo de revisión de seguridad. AWS Security Agent puede proporcionar accesibilidad a las pruebas de penetración bajo demanda durante la fase de desarrollo del ciclo de vida del software, cuando la colaboración con profesionales de pentesting sería demasiado temprana, poco práctica o tendría que volver a evaluarse con demasiada frecuencia. Los profesionales de la seguridad pueden revisar los hallazgos de AWS Security Agent para validarlos, explicarlos o ampliarlos para incluir nuevos hallazgos novedosos (si existen).
¿Pueden los usuarios configurar un control de acceso basado en roles (RBAC) para los distintos miembros del equipo?
Sí. AWS Security Agent se integra con el AWS IAM Identity Center, lo que permite a los administradores gestionar a los miembros del equipo que pueden acceder a la aplicación web AWS Security Agent, que permite a los usuarios crear, gestionar y ver revisiones de diseño y pruebas preliminares.
Capacidades de prueba
¿Qué tipos de vulnerabilidades puede detectar AWS Security Agent?
AWS Security Agent detecta vulnerabilidades entre las 10 principales aplicaciones web de OWASP. AWS Security Agent proporciona tipos de riesgo específicos que puede incluir o excluir en las pruebas que se describen a continuación. Los hallazgos pueden surgir dentro de estas categorías de riesgo o a partir de hallazgos novedosos descubiertos al seguir las pistas de una combinación de estas categorías de riesgo.
-
-
La carga arbitraria de archivos confirma que la aplicación debería poder defenderse de los archivos falsos y maliciosos de manera que la aplicación y los usuarios estén seguros
-
-
-
Inyección de código es el término general para los tipos de ataque que consisten en inyectar código que luego es utilizado interpreted/executed por la aplicación
-
-
-
La inyección de comandos es un ataque en el que el objetivo es ejecutar comandos arbitrarios en el sistema operativo anfitrión a través de una aplicación vulnerable
-
-
Cross-Site Secuencias de comandos
(XSS) -
Cross-Site Los ataques de secuencias de comandos (XSS) son un tipo de inyección en el que se inyectan scripts maliciosos en sitios web que, por lo demás, serían benignos y confiables
-
-
Referencia insegura a objetos directos
-
Las referencias directas a objetos (IDOR) inseguras se producen cuando una aplicación proporciona acceso directo a los objetos en función de las entradas proporcionadas por el usuario
-
-
Vulnerabilidades del token web JSON
-
Los JWT son una fuente común de vulnerabilidades, tanto en la forma en que se implementan en las aplicaciones como en las bibliotecas subyacentes
-
-
-
La vulnerabilidad de inclusión de archivos permite a un atacante incluir un archivo, normalmente aprovechando los mecanismos de «inclusión dinámica de archivos» implementados en la aplicación de destino
-
-
-
El ataque Path Traversal (también conocido como recorrido de directorios) tiene como objetivo acceder a los archivos y directorios que se almacenan fuera de la carpeta raíz de la web
-
-
-
La escalada de privilegios se produce cuando un usuario tiene acceso a más recursos o funciones de los que normalmente se le permiten, y la aplicación debería haber evitado dicha elevación o cambios
-
-
Server-Side Falsificación de solicitudes
(SSRF) -
Server-Side La falsificación de solicitudes (SSRF) se produce cuando el atacante puede abusar de la funcionalidad del servidor para leer o actualizar los recursos internos
-
-
Server-Side Inyección de plantillas
-
Las vulnerabilidades de inyección de plantillas en el servidor (SSTI) se producen cuando las entradas del usuario se incrustan en una plantilla de forma insegura y provocan la ejecución remota de código en el servidor
-
-
-
El ataque de inyección SQL consiste en la inserción o «inyección» de una consulta SQL a través de los datos de entrada del cliente a la aplicación
-
-
-
El ataque a una entidad externa XML es un tipo de ataque contra una aplicación que analiza la entrada XML. Este ataque se produce cuando un analizador XML con una configuración débil procesa una entrada XML que contiene una referencia a una entidad externa
-
¿Qué métodos de autenticación admite AWS Security Agent?
AWS Security Agent admite métodos de autenticación comunes, incluidos OAuth y JWT. Para obtener más información, consulte la Documentación de .
¿Cómo gestiona AWS Security Agent la prevención de la limitación de velocidad y la denegación de servicio (DOS)?
AWS Security Agent tiene barreras para evitar que interrumpa o destruya los puntos de conexión que se están probando, incluido DOS. Cuenta con controles de velocidad internos para detectar y gestionar patrones de tráfico inesperados.
¿Puede AWS Security Agent probar las API REST y GraphQL?
Sí, AWS Security Agent puede probar los puntos de enlace de la API. Recomendamos a los clientes que proporcionen la documentación de las API como recursos de aprendizaje adicionales para que AWS Security Agent tenga un mejor contexto sobre la forma y la funcionalidad de cada API que se está probando.
¿Cómo pueden comprobar los usuarios que AWS Security Agent ha cubierto todos los puntos de enlace y la lógica de las aplicaciones fundamentales?
El agente de seguridad de AWS realizará primero una exploración exhaustiva de las aplicaciones de destino e intentará utilizarla con normalidad antes de intentar cualquier explotación. Esto le permite desarrollar una comprensión práctica de la aplicación en tiempo de ejecución y descubrir la lógica y los puntos finales críticos de la aplicación. Dada su naturaleza estocástica, no se garantiza que AWS Security Agent descubra y pruebe todas las aplicaciones y puntos de enlace críticos para ninguna aplicación de destino. La aplicación web AWS Security Agent proporciona visibilidad de todos los puntos de enlace descubiertos y de las acciones realizadas en los registros de las pruebas de penetración.
Precisión y fiabilidad &
¿Cómo valida AWS Security Agent los hallazgos antes de informar?
AWS Security Agent utiliza validadores deterministas para ayudar a validar el hallazgo informado. En los tipos de riesgo en los que no es posible utilizar validadores deterministas, AWS Security Agent reproducirá de forma independiente los pasos de búsqueda para aumentar la confianza en la validez de la conclusión. AWS Security Agent solo informa de los hallazgos de confianza alta o media y oculta los hallazgos no verificados de forma predeterminada.
¿Puede AWS Security Agent adaptarse a la lógica de las aplicaciones personalizadas?
De forma opcional, AWS Security Agent acepta el código fuente, el modelo de amenazas, los documentos de diseño y la documentación de la API como recursos de aprendizaje adicionales para obtener un contexto dirigido al usuario sobre la aplicación de destino utilizada en el ciclo de vida de una prueba preliminar.
¿Pueden los usuarios revisar la metodología de pruebas de AWS Security Agent antes de la ejecución?
Actualmente, no hay forma de obtener una vista previa del curso de acción de AWS Security Agent. El plan de agentes de seguridad de AWS es de naturaleza dinámica y se basa en la exploración de la aplicación de destino. Los clientes pueden monitorear AWS Security Agent durante su exploración en tiempo real observando los registros de las pruebas de penetración. Si los registros muestran una trayectoria no válida o no deseada, los clientes pueden interrumpir la ejecución de las pruebas de penetración en curso.
Implementación de la integración &
¿AWS Security Agent se integra con herramientas de seguridad (SIEM, gestión de vulnerabilidades) o CI/CD canalizaciones?
AWS Security Agent no se integra con ninguna herramienta o canal de seguridad CI/CD existente.
¿Cómo gestiona AWS Security Agent las configuraciones específicas del entorno?
AWS Security Agent se puede configurar para que se ejecute con funciones de IAM específicas, dentro de las VPC, con credenciales relevantes para la aplicación especificadas por el cliente y con los repositorios fuente de Github como referencia de código fuente para la aplicación de destino.
¿Puede AWS Security Agent ejecutarse en entornos aislados o aislados?
AWS Security Agent se puede configurar para que tenga conectividad con las VPC, incluidas las que no tienen acceso saliente a Internet.
¿Pueden varios miembros del equipo realizar pruebas simultáneamente?
AWS Security Agent admite 5 ejecuciones simultáneas de pentest por cuenta, independientemente de quién inicie la prueba. Los clientes pueden crear un máximo de 100 espacios de agentes y 1000 proyectos de Pentest.
Impacto operativo
¿Cuál es el impacto en el rendimiento de los sistemas probados?
AWS Security Agent tiene barandas para evitar que interrumpa o destruya los puntos de conexión que se están probando. Esto incluye controles de velocidad en la cantidad de llamadas que AWS Security Agent puede realizar a un punto final. Se espera que el sistema o el punto final que se esté probando aumente un poco el tráfico y que se activen posibles alertas de monitoreo debido a la actividad de la prueba con el lápiz. Nuestra recomendación es ejecutar únicamente AWS Security Agent o cualquier actividad de prueba con lápiz en un entorno de preproducción.
¿Los usuarios pueden programar o limitar AWS Security Agent?
AWS Security Agent no tiene API públicas ni la capacidad de programar las pruebas con lápiz. AWS Security Agent tampoco ofrece un control de simultaneidad de las solicitudes al punto final de destino al iniciar la ejecución de la prueba con lápiz. Si AWS Security Agent está causando problemas en los puntos de enlace de destino, los clientes pueden detener las pruebas preliminares en curso.
¿Cuál es la duración habitual de una evaluación de seguridad completa?
El tiempo de ejecución de cada prueba preliminar depende del alcance de la aplicación de destino y de los tipos de riesgo configurados para evaluarlos. La mayoría de las pruebas preliminares se completan en 16 horas.