View a markdown version of this page

Considérations relatives à la sécurité relatives à AWS Security Agent et aux tests de pénétration assistés par l'IA - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Considérations relatives à la sécurité relatives à AWS Security Agent et aux tests de pénétration assistés par l'IA

AWS Security Agent est un agent novateur qui sécurise de manière proactive vos applications tout au long du cycle de développement dans tous vos environnements. Il réalise des évaluations de sécurité automatisées adaptées à vos besoins, les équipes de sécurité définissant de manière centralisée les normes qui sont automatiquement validées lors des révisions. Security Agent effectue des tests de pénétration à la demande adaptés à votre application, afin de découvrir et de signaler les risques de sécurité vérifiés. Cette approche permet d'étendre l'expertise en matière de sécurité à l'ensemble de vos applications pour qu'elle corresponde à la vitesse de développement tout en fournissant une couverture de sécurité complète. En intégrant la sécurité de la conception au déploiement, il permet de prévenir les vulnérabilités à un stade précoce et à grande échelle.

Les équipes de sécurité définissent les exigences de sécurité de l'organisation une fois dans la console AWS : bibliothèques d'autorisations approuvées, normes de journalisation et politiques d'accès aux données. AWS Security Agent applique automatiquement ces exigences de sécurité tout au long du développement, en évaluant les documents architecturaux et le code par rapport à vos normes et en fournissant des conseils spécifiques lorsqu'il détecte des violations. Cela permet d'appliquer la sécurité de manière cohérente au sein des équipes et d'adapter les révisions à la vitesse de développement.

Pour la validation du déploiement, AWS Security Agent transforme les tests d'intrusion d'un goulot d'étranglement périodique en une fonctionnalité à la demande. Les équipes de sécurité fournissent les URL cibles, les informations d'authentification, le code source et la documentation. AWS Security Agent développe une compréhension approfondie des applications et exécute des chaînes d'attaque sophistiquées pour découvrir et valider les vulnérabilités, ce qui permet aux équipes de procéder à des tests chaque fois que cela est nécessaire.

Capacités clés

AWS Security Agent fournit des fonctionnalités de sécurité complètes couvrant l'ensemble du cycle de développement.

Examen de la sécurité de la conception

AWS Security Agent fournit des commentaires de sécurité à la demande sur les documents de conception et évalue la conformité aux exigences de sécurité de l'organisation avant l'écriture du code. Les équipes de sécurité téléchargent les documents de conception via l'application Web, où l'agent les analyse par rapport à vos exigences de sécurité et fait ressortir les résultats avec des conseils de correction. Cela permet d'accélérer les révisions manuelles de plusieurs heures pour les transformer en analyses ciblées, ce qui permet aux équipes de résoudre les problèmes de sécurité au moment où les mesures correctives sont les plus efficaces.

Révision de la sécurité du code

AWS Security Agent analyse les pull requests ou le code chargé afin de vérifier les exigences de sécurité de l'organisation et les problèmes de sécurité courants tels que l'absence de validation des entrées et les risques d'injection de code SQL. L'agent fournit des conseils de correction directement au sein de votre plateforme de référentiel de code. Les équipes de sécurité configurent les référentiels à surveiller, en adaptant l'évaluation à toutes les bases de code tout en surveillant les problèmes critiques.

On-demand tests de pénétration

AWS Security Agent propose des tests de pénétration à la demande qui découvrent et signalent les vulnérabilités de sécurité validées par le biais de scénarios d'attaque personnalisés en plusieurs étapes. AWS Security Agent déploie des agents d'intelligence artificielle spécialisés qui développent le contexte des applications à partir de la documentation et des informations d'identification fournies, puis exécutent des chaînes d'attaque sophistiquées pour identifier les vulnérabilités complexes que les outils classiques passent inaperçues. Il documente les résultats à l'aide d'une analyse d'impact, de trajectoires d'attaque reproductibles et de correctifs de code prêts à mettre en œuvre, accélérant ainsi les tests de pénétration de plusieurs semaines à quelques heures et étendant la validation à l'ensemble de votre portefeuille d'applications.

FAQ

&Contrôle de sécurité

Comment l'agent de sécurité AWS authentifie-t-il et maintient-il l'accès aux systèmes ?

Les tests d'intrusion sont la seule fonctionnalité d'AWS Security Agent capable de s'authentifier auprès du système d'un utilisateur au moment de l'exécution. L'AWS Security Agent accepte les informations d'identification sous forme de nom d'utilisateur et de mot de passe statiques (stockées dans Secrets Manager) ou d'un fournisseur d'informations d'identification (sous forme de fonction Lambda) comme configuration avant de démarrer le test du stylo. Ces informations d'identification sont utilisées pour exercer les fonctionnalités normales de l'utilisateur tout system/application au long du cycle de vie du test du stylo. Nous encourageons les utilisateurs à créer de nouvelles informations d'identification avec des autorisations correctement définies à des fins de pentests.

Les utilisateurs peuvent-ils contrôler l'étendue et la profondeur des tests afin d'éviter des impacts imprévus sur le système ?

AWS Security Agent permet aux clients de sélectionner une catégorie spécifique de vulnérabilité à explorer sur un terminal. Les utilisateurs peuvent spécifier des URL hors champ d'application pour empêcher AWS Security Agent d'effectuer des tests de pénétration sur ces cibles. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html

L'agent de sécurité AWS lui-même peut-il présenter un risque de sécurité ?

AWS Security Agent est chargé de détecter les risques de sécurité, mais de le faire en utilisant des charges utiles intentionnellement minimes (par exemple en extrayant la version SQL au lieu de supprimer une table lorsqu'une attaque par injection de code SQL est découverte). AWS Security Agent est également limité à des barrières de sécurité déterministes pour empêcher les comportements risqués tels que la création d'une charge excessive sur l'application cible. Tant que les garde-fous sont en place, il peut toujours y avoir des interactions involontaires ou non évidentes avec la logique métier. C'est pourquoi nous recommandons toujours d'effectuer des tests d'intrusion dans un environnement de pré-production.

Quelles sont les données collectées par l'agent de sécurité AWS et où sont-elles stockées ?

AWS Security Agent permet aux utilisateurs de télécharger des artefacts pour fournir le contexte de leur application testée. Pour plus d'informations sur la protection des données, consultezProtection des données dans AWS Security Agent. AWS Security Agent sélectionnera automatiquement la région optimale au sein de votre zone géographique pour traiter vos demandes d'inférence. Cela permet d'optimiser les ressources informatiques disponibles, la disponibilité des modèles et d'offrir la meilleure expérience client. Vos données resteront stockées uniquement dans la région d'origine de la demande. Toutefois, les demandes de saisie et les résultats de sortie peuvent être traités en dehors de cette région. Toutes les données sont transmises chiffrées sur l’ensemble du réseau sécurisé d’Amazon. Pour plus d'informations, consultez la section Inférence interrégionale.

Quels sont les contrôles mis en place pour bloquer les tests non autorisés sur un terminal ?

Les points de terminaison spécifiés comme URL cibles pour le pentesting nécessiteront une validation DNS ou une validation HTTP comme mesure de propriété. AWS Security Agent demandera au client d'ajouter un enregistrement TXT au DNS du terminal ou d'exposer une route HTTP renvoyant une chaîne de validation comme preuve de propriété. Ce n'est qu'après avoir démontré la preuve de propriété que l'utilisateur pourra procéder à un pentest. Les demandes adressées à des URL situées en dehors des URL cibles et accessibles seront bloquées par le réseau.

Les clients sont tenus de s'assurer qu'ils disposent de l'autorisation appropriée pour tester tous les systèmes susceptibles d'être affectés par leurs activités de test d'intrusion. Toute utilisation d'AWS Security Agent doit être conforme à la politique d'utilisation acceptable d'AWS (https://aws.amazon.com/aup/).

Comment les utilisateurs bloquent-ils et signalent-ils les abus à l'aide d'AWS Security Agent ?

AWS Security Agent surveille en permanence les demandes et les tentatives d'accès aux URL situées en dehors des URL cibles. Si un abus est détecté, par exemple une tentative d'utilisation d'AWS Security Agent pour effectuer des tests non autorisés sur un terminal tiers, tous les tests préliminaires en cours sur le compte seront interrompus. Les clients peuvent contacter le support AWS ou l'équipe chargée de leur compte AWS pour obtenir de l'aide.

L'agent de sécurité AWS peut-il remplacer le flux de travail de test du stylo ?

AWS Security Agent n'est pas un service de test d'intrusion professionnel, et nous encourageons les utilisateurs à intégrer AWS Security Agent dans leur flux de travail de révision de sécurité. AWS Security Agent peut fournir un accès aux tests d'intrusion à la demande pendant la phase de développement du cycle de vie du logiciel lorsqu'il est trop tôt, peu pratique ou qu'il est trop tôt de faire appel à des professionnels du pentesting ou qu'il est nécessaire de le réévaluer trop fréquemment. Les professionnels de la sécurité peuvent examiner les résultats de l'agent de sécurité AWS pour les valider, les expliquer ou les développer pour de nouvelles découvertes (s'ils existent).

Les utilisateurs peuvent-ils configurer un contrôle d'accès basé sur les rôles (RBAC) pour les différents membres de l'équipe ?

Oui. AWS Security Agent s'intègre à AWS IAM Identity Center, permettant aux administrateurs de gérer les membres de l'équipe qui peuvent accéder à l'application Web AWS Security Agent, qui permet aux utilisateurs de créer, de gérer et de consulter des révisions de conception et des pentests.

Capacités de test

Quels types de vulnérabilités l'agent de sécurité AWS peut-il détecter ?

AWS Security Agent détecte des vulnérabilités dans le Top 10 de l'OWASP pour les applications Web. AWS Security Agent fournit des types de risques spécifiques que vous pouvez inclure ou exclure dans les tests décrits ci-dessous. Les résultats peuvent découler de ces catégories de risque ou de nouveaux résultats découverts en suivant les pistes issues d'une combinaison de ces catégories de risque.

  • Téléchargement de fichiers arbitraire

    • Le téléchargement arbitraire de fichiers confirme que l'application doit être capable de repousser les fichiers faux et malveillants de manière à assurer la sécurité de l'application et des utilisateurs

  • Injection de code

    • L'injection de code est le terme général désignant les types d'attaques qui consistent à injecter du code qui est ensuite envoyé interpreted/executed par l'application.

  • Injection de commande

    • L'injection de commandes est une attaque dont le but est l'exécution de commandes arbitraires sur le système d'exploitation hôte via une application vulnérable

  • Cross-Site Scriptage (XSS)

    • Cross-Site Les attaques par script (XSS) sont un type d'injection, dans lequel des scripts malveillants sont injectés dans des sites Web par ailleurs bénins et fiables

  • Référence directe à un objet non sécurisée

    • Les références directes aux objets (IDOR) non sécurisées se produisent lorsqu'une application fournit un accès direct aux objets en fonction des entrées fournies par l'utilisateur

  • Vulnérabilités des jetons Web JSON

    • Les JWT sont une source courante de vulnérabilités, à la fois dans la manière dont ils sont implémentés dans les applications et dans les bibliothèques sous-jacentes

  • Inclusion de fichiers locaux

    • La vulnérabilité d'inclusion de fichiers permet à un attaquant d'inclure un fichier, en exploitant généralement un mécanisme d' « inclusion dynamique de fichier » implémenté dans l'application cible

  • Traversée du chemin

    • L'attaque par traversée de chemin (également connue sous le nom de traversée de répertoire) vise à accéder à des fichiers et à des répertoires stockés en dehors du dossier racine du Web

  • Escalade de privilèges

    • L'augmentation des privilèges se produit lorsqu'un utilisateur a accès à plus de ressources ou de fonctionnalités que ce qui lui est normalement autorisé, et qu'une telle élévation ou modification aurait dû être empêchée par l'application

  • Server-Side Falsification de demandes (SSRF)

    • Server-Side La falsification de requêtes (SSRF) se produit lorsque l'attaquant peut abuser des fonctionnalités du serveur pour lire ou mettre à jour des ressources internes

  • Server-Side Injection de modèles

    • Des vulnérabilités d'injection de modèles côté serveur (SSTI) se produisent lorsque les entrées utilisateur sont intégrées dans un modèle de manière non sécurisée et entraînent l'exécution de code à distance sur le serveur

  • Injection SQL

    • L'attaque par injection SQL consiste en l'insertion ou « l'injection » d'une requête SQL via les données d'entrée du client vers l'application

  • Entité externe XML

    • L'attaque d'entité externe XML est un type d'attaque contre une application qui analyse les entrées XML. Cette attaque se produit lorsqu'une entrée XML contenant une référence à une entité externe est traitée par un analyseur XML faiblement configuré

Quelles sont les méthodes d'authentification prises en charge par AWS Security Agent ?

AWS Security Agent prend en charge les méthodes d'authentification courantes, notamment OAuth et JWT. Pour plus d’informations, consultez la documentation .

Comment l'agent de sécurité AWS gère-t-il la limitation du débit et la prévention du déni de service (DOS) ?

L'agent de sécurité AWS est doté de barrières de sécurité qui l'empêchent de perturber ou de détruire les terminaux en cours de test, y compris le DOS. Il est doté de contrôles de vitesse internes pour détecter et gérer les modèles de trafic inattendus.

L'agent de sécurité AWS peut-il tester à la fois les API REST et GraphQL ?

Oui, AWS Security Agent peut tester les points de terminaison des API. Nous encourageons les clients à fournir de la documentation sur les API sous forme de ressources d'apprentissage supplémentaires permettant à AWS Security Agent de mieux comprendre la forme et les fonctionnalités de chaque API testée.

Comment les utilisateurs peuvent-ils vérifier qu'AWS Security Agent couvre l'ensemble de la logique et des points de terminaison critiques de l'application ?

L'agent de sécurité AWS effectuera d'abord une exploration approfondie de la ou des applications cibles et tentera de l'utiliser normalement avant de tenter un exploit. Cela lui permet d'acquérir une compréhension pratique de l'application au moment de l'exécution et de découvrir la logique et les points de terminaison critiques de l'application. Compte tenu de sa nature stochastique, il n'est pas garanti qu'AWS Security Agent découvre et teste toutes les applications et tous les points de terminaison critiques pour une application cible. L'application Web AWS Security Agent fournit une visibilité sur tous les points de terminaison découverts et sur les actions entreprises dans les journaux des tests d'intrusion.

Précision & et fiabilité

Comment l'agent de sécurité AWS valide-t-il les résultats avant de les signaler ?

AWS Security Agent utilise des validateurs déterministes pour valider le résultat signalé. Dans les types de risques pour lesquels il n'est pas possible d'utiliser des validateurs déterministes, AWS Security Agent réexécutera indépendamment les étapes de recherche afin de s'assurer de la validité du résultat. AWS Security Agent ne signale que les résultats présentant un niveau de confiance élevé ou moyen et masque les résultats non vérifiés par défaut.

L'agent de sécurité AWS peut-il s'adapter à une logique d'application personnalisée ?

AWS Security Agent accepte éventuellement le code source, le modèle de menace, les documents de conception et la documentation d'API en tant que ressources d'apprentissage supplémentaires afin d'obtenir un contexte orienté vers l'utilisateur sur l'application cible utilisée dans le cycle de vie d'un pentest.

Les utilisateurs peuvent-ils consulter la méthodologie de test d'AWS Security Agent avant de l'exécuter ?

Il n'existe actuellement aucun moyen de prévisualiser le plan d'action d'AWS Security Agent. Le plan AWS Security Agent est de nature dynamique et repose sur l'exploration de l'application cible. Les clients peuvent surveiller l'agent de sécurité AWS tout au long de son exploration en temps réel en consultant les journaux des tests d'intrusion. Si les journaux indiquent une trajectoire non valide ou indésirable, les clients peuvent arrêter le pentest en cours.

&Déploiement d'intégration

L'agent de sécurité AWS s'intègre-t-il aux outils de sécurité (SIEM, gestion des vulnérabilités) ou aux CI/CD pipelines ?

AWS Security Agent ne s'intègre à aucun outil ou CI/CD pipeline de sécurité existant.

Comment l'agent de sécurité AWS gère-t-il les configurations spécifiques à l'environnement ?

AWS Security Agent peut être configuré pour s'exécuter avec des rôles IAM spécifiques, au sein de VPC, avec des informations d'identification pertinentes pour l'application spécifiées par le client, et avec les référentiels sources Github comme référence de code source pour l'application cible.

L'agent de sécurité AWS peut-il s'exécuter dans des environnements isolés ou isolés ?

AWS Security Agent peut être configuré pour être connecté aux VPC, y compris ceux qui ne disposent pas d'un accès Internet sortant.

Plusieurs membres de l'équipe peuvent-ils effectuer des tests simultanément ?

AWS Security Agent prend en charge 5 essais de pentest simultanés par compte, indépendamment de la personne qui lance le test. Les clients peuvent créer un maximum de 100 espaces d'agent et 1 000 projets Pentest.

Impact opérationnel

Quel est l'impact sur les performances des systèmes testés ?

L'agent de sécurité AWS est doté de barrières de sécurité qui l'empêchent de perturber ou de désactiver les terminaux en cours de test. Cela inclut le contrôle de la vélocité du nombre d'appels que l'agent de sécurité AWS peut effectuer vers un point de terminaison. Le système ou le terminal testé doit s'attendre à une certaine augmentation du trafic et à d'éventuelles alertes de surveillance déclenchées en raison de l'activité du test au stylo. Nous vous recommandons de n'exécuter AWS Security Agent ou toute autre activité de test du stylo que dans un environnement de pré-production.

Les utilisateurs peuvent-ils planifier ou limiter AWS Security Agent ?

AWS Security Agent ne dispose pas d'API publiques et n'est pas en mesure de planifier les tests de stylo. AWS Security Agent ne propose pas non plus de contrôle de simultanéité des demandes adressées au point de terminaison cible lors du lancement du test du stylo. Si AWS Security Agent pose des problèmes aux points de terminaison cibles, les clients peuvent arrêter le ou les tests en cours.

Quelle est la durée habituelle d'une évaluation complète de la sécurité ?

Le temps d'exécution de chaque pentest dépend de l'étendue de l'application cible et des types de risques configurés pour être évalués. La plupart des tests de pentest sont terminés en 16 heures.