View a markdown version of this page

Pertimbangan Keamanan untuk AWS Security Agent dan pengujian penetrasi berbantuan AI - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertimbangan Keamanan untuk AWS Security Agent dan pengujian penetrasi berbantuan AI

AWS Security Agent adalah agen perbatasan yang secara proaktif mengamankan aplikasi Anda selama siklus hidup pengembangan di semua lingkungan Anda. Ini melakukan tinjauan keamanan otomatis yang disesuaikan dengan kebutuhan Anda, dengan tim keamanan secara terpusat mendefinisikan standar yang secara otomatis divalidasi selama peninjauan. Agen Keamanan melakukan pengujian penetrasi sesuai permintaan yang disesuaikan dengan aplikasi Anda, menemukan dan melaporkan risiko keamanan terverifikasi. Pendekatan ini menskalakan keahlian keamanan di seluruh aplikasi Anda agar sesuai dengan kecepatan pengembangan sekaligus memberikan cakupan keamanan yang komprehensif. Dengan mengintegrasikan keamanan dari desain hingga penerapan, ini membantu mencegah kerentanan sejak dini dan dalam skala besar.

Tim keamanan menentukan persyaratan keamanan organisasi sekali di AWS Console: pustaka otorisasi yang disetujui, standar pencatatan, dan kebijakan akses data. AWS Security Agent secara otomatis memberlakukan persyaratan keamanan ini selama pengembangan, mengevaluasi dokumen arsitektur dan kode sesuai standar Anda dan memberikan panduan khusus ketika mendeteksi pelanggaran. Ini memberikan penegakan keamanan yang konsisten di seluruh tim dan tinjauan skala agar sesuai dengan kecepatan pengembangan.

Untuk validasi penerapan, AWS Security Agent mengubah pengujian penetrasi dari bottleneck berkala menjadi kemampuan sesuai permintaan. Tim keamanan menyediakan URL target, detail otentikasi, kode sumber, dan dokumentasi. AWS Security Agent mengembangkan pemahaman aplikasi yang mendalam dan mengeksekusi rantai serangan canggih untuk menemukan dan memvalidasi kerentanan, memungkinkan tim untuk menguji kapan pun diperlukan.

Kemampuan kunci

AWS Security Agent menyediakan kemampuan keamanan komprehensif yang mencakup seluruh siklus hidup pengembangan.

Tinjauan keamanan desain

AWS Security Agent memberikan umpan balik keamanan sesuai permintaan pada dokumen desain dan menilai kepatuhan terhadap persyaratan keamanan organisasi sebelum kode ditulis. Tim keamanan mengunggah dokumen desain melalui aplikasi web, di mana agen menganalisisnya terhadap persyaratan keamanan Anda dan memunculkan temuan dengan panduan remediasi. Ini mempercepat tinjauan manual selama berjam-jam ke dalam analisis terfokus, memungkinkan tim untuk mengatasi masalah keamanan saat remediasi paling efisien.

Tinjauan keamanan kode

AWS Security Agent menganalisis permintaan tarik atau kode yang diunggah untuk persyaratan keamanan organisasi dan masalah keamanan umum seperti validasi input yang hilang dan risiko injeksi SQL. Agen memberikan panduan remediasi langsung dalam platform repositori kode Anda. Tim keamanan mengonfigurasi repositori mana yang akan dipantau, menskalakan evaluasi di semua basis kode sambil mempertahankan pengawasan pada masalah kritis.

On-demand pengujian penetrasi

AWS Security Agent menyediakan pengujian penetrasi sesuai permintaan yang menemukan dan melaporkan kerentanan keamanan yang divalidasi melalui skenario serangan multi-langkah yang disesuaikan. AWS Security Agent menyebarkan agen AI khusus yang mengembangkan konteks aplikasi dari dokumentasi dan kredensional yang disediakan, kemudian menjalankan rantai serangan canggih untuk mengidentifikasi kerentanan kompleks yang dilewatkan oleh alat konvensional. Ini mendokumentasikan temuan dengan analisis dampak, jalur serangan yang dapat direproduksi, dan perbaikan kode yang siap diterapkan, mempercepat pengujian penetrasi dari minggu ke jam dan validasi penskalaan di seluruh portofolio aplikasi Anda.

FAQ

&Kontrol Keamanan

Bagaimana AWS Security Agent mengautentikasi dan memelihara akses ke sistem?

Pengujian penetrasi adalah satu-satunya kemampuan di AWS Security Agent yang dapat mengautentikasi ke sistem pengguna saat runtime. AWS Security Agent menerima kredensi dalam bentuk kredensi nama pengguna dan kata sandi statis (disimpan di Secrets Manager), atau vendor kredensi (sebagai Fungsi Lambda) sebagai konfigurasi sebelum memulai pengujian pena. Kredensyal ini digunakan untuk menjalankan fungsionalitas normal pengguna system/application melalui siklus hidup tes pena. Kami mendorong pengguna untuk membuat kredensyal baru dengan izin cakupan yang tepat untuk tujuan pentesting.

Dapatkah pengguna mengontrol ruang lingkup dan kedalaman pengujian untuk mencegah dampak sistem yang tidak diinginkan?

AWS Security Agent memungkinkan pelanggan memilih kategori kerentanan tertentu untuk dijelajahi di titik akhir. Pengguna dapat menentukan URL di luar cakupan untuk mencegah AWS Security Agent melakukan pengujian penetrasi terhadap target tersebut. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html

Bisakah AWS Security Agent sendiri menimbulkan risiko keamanan?

AWS Security Agent diinstruksikan untuk menemukan risiko keamanan, tetapi melakukannya dengan menggunakan muatan berdampak minimal yang disengaja (seperti mengekstrak versi SQL alih-alih menjatuhkan tabel saat serangan injeksi SQL ditemukan). AWS Security Agent juga terbatas pada pagar pembatas deterministik untuk mencegah perilaku berisiko seperti membuat beban berlebihan terhadap aplikasi target. Sementara pagar pembatas sudah ada, mungkin masih ada interaksi logika bisnis yang tidak disengaja atau tidak jelas, oleh karena itu, kami selalu merekomendasikan melakukan pengujian penetrasi terhadap lingkungan pra-produksi.

Data apa yang dikumpulkan AWS Security Agent dan di mana penyimpanannya?

AWS Security Agent memungkinkan pengguna untuk mengunggah artefak untuk memberikan konteks tentang aplikasi mereka yang sedang diuji. Untuk informasi lebih lanjut tentang perlindungan data, lihatPerlindungan data di AWS Security Agent. AWS Security Agent akan secara otomatis memilih wilayah optimal dalam geografi Anda untuk memproses permintaan inferensi Anda. Ini memaksimalkan sumber daya komputasi yang tersedia, ketersediaan model, dan memberikan pengalaman pelanggan terbaik. Data Anda akan tetap disimpan hanya di wilayah tempat permintaan berasal, namun, permintaan input dan hasil keluaran dapat diproses di luar wilayah tersebut. Semua data akan dikirimkan dienkripsi di seluruh jaringan aman Amazon. Untuk informasi lebih lanjut, lihat Inferensi Lintas Wilayah.

Kontrol apa yang ada untuk memblokir pengujian yang tidak sah terhadap titik akhir?

Titik akhir yang ditetapkan sebagai URL target untuk pentesting akan memerlukan validasi DNS atau validasi HTTP sebagai ukuran kepemilikan. AWS Security Agent akan meminta pelanggan untuk menambahkan data TXT ke DNS endpoint atau mengekspos string validasi pengembalian Rute HTTP sebagai bukti kepemilikan. Hanya setelah menunjukkan bukti kepemilikan, pengguna dapat melanjutkan dengan pentest. Permintaan ke URL di luar target dan URL yang dapat diakses akan diblokir oleh jaringan.

Pelanggan bertanggung jawab untuk memastikan mereka memiliki otorisasi yang tepat untuk menguji semua sistem yang mungkin terpengaruh oleh aktivitas pengujian penetrasi mereka. Semua penggunaan AWS Security Agent harus mematuhi AWS Acceptable Use Policy (https://aws.amazon.com/aup/).

Bagaimana cara pengguna memblokir dan melaporkan penyalahgunaan apa pun menggunakan AWS Security Agent?

AWS Security Agent terus memantau permintaan dan upaya mengakses URL yang berada di luar URL target. Jika penyalahgunaan terdeteksi, seperti mencoba menggunakan AWS Security Agent untuk melakukan pengujian tidak sah pada titik akhir pihak ketiga, setiap pentest yang sedang berlangsung di akun akan dihentikan. Pelanggan dapat menghubungi AWS Support atau tim akun AWS mereka untuk meminta bantuan.

Bisakah AWS Security Agent mengganti alur kerja pengujian pena?

AWS Security Agent bukanlah layanan pengujian penetrasi profesional, dan kami mendorong pengguna untuk mengintegrasikan AWS Security Agent ke dalam alur kerja tinjauan keamanan mereka. AWS Security Agent dapat memberikan aksesibilitas ke pengujian penetrasi sesuai permintaan selama fase pengembangan siklus hidup perangkat lunak ketika terlibat dengan profesional pentesting akan terlalu dini, tidak praktis, atau perlu dievaluasi ulang terlalu sering. Profesional keamanan dapat meninjau temuan dari AWS Security Agent untuk memvalidasinya, menjelaskannya, atau memperluasnya untuk temuan baru (jika ada).

Dapatkah pengguna mengatur kontrol akses berbasis peran (RBAC) untuk anggota tim yang berbeda?

Ya. AWS Security Agent terintegrasi dengan AWS IAM Identity Center, memungkinkan admin mengelola anggota tim yang dapat mengakses aplikasi web AWS Security Agent yang memungkinkan pengguna membuat, mengelola, dan melihat ulasan desain dan pentest.

Kemampuan Pengujian

Jenis kerentanan apa yang dapat dideteksi oleh AWS Security Agent?

AWS Security Agent mendeteksi kerentanan di OWASP Top 10 untuk aplikasi web. AWS Security Agent menyediakan jenis risiko spesifik yang dapat Anda sertakan atau kecualikan dalam pengujian yang diuraikan di bawah ini. Temuan dapat muncul dalam kategori risiko ini atau dari temuan baru yang ditemukan dengan mengikuti petunjuk dari kombinasi kategori risiko ini.

  • Unggahan File Sewenang-wenang

    • Unggahan File Arbitrary mengonfirmasi bahwa aplikasi harus dapat menangkis file palsu dan berbahaya dengan cara untuk menjaga aplikasi dan pengguna tetap aman

  • Kode Injeksi

    • Code Injection adalah istilah umum untuk jenis serangan yang terdiri dari kode injeksi yang kemudian interpreted/executed oleh aplikasi

  • Injeksi Perintah

    • Command injection adalah serangan di mana tujuannya adalah eksekusi perintah arbitrer pada sistem operasi host melalui aplikasi yang rentan

  • Cross-Site Skrip (XSS)

    • Cross-Site Serangan Scripting (XSS) adalah jenis injeksi, di mana skrip berbahaya disuntikkan ke situs web yang jinak dan tepercaya

  • Referensi Objek Langsung Tidak Aman

    • Referensi Objek Langsung Tidak Aman (IDOR) terjadi ketika aplikasi menyediakan akses langsung ke objek berdasarkan input yang disediakan pengguna

  • Kerentanan Token Web JSON

    • JWT adalah sumber kerentanan yang umum, baik dalam bagaimana mereka diimplementasikan dalam aplikasi, dan di pustaka yang mendasarinya

  • Inklusi File Lokal

    • Kerentanan Inklusi File memungkinkan penyerang untuk memasukkan file, biasanya mengeksploitasi mekanisme “inklusi file dinamis” yang diterapkan dalam aplikasi target

  • Penjelajahan Jalan

    • Path Traversal attack (juga dikenal sebagai directory traversal) bertujuan untuk mengakses file dan direktori yang disimpan di luar folder root web

  • Eskalasi Hak Istimewa

    • Eskalasi hak istimewa terjadi ketika pengguna mendapatkan akses ke lebih banyak sumber daya atau fungsionalitas daripada yang biasanya diizinkan, dan peningkatan atau perubahan tersebut seharusnya dicegah oleh aplikasi

  • Server-Side Permintaan Pemalsuan (SSRF)

    • Server-Side Request Forgery (SSRF) terjadi ketika penyerang dapat menyalahgunakan fungsionalitas di server untuk membaca atau memperbarui sumber daya internal

  • Server-Side Templat Injeksi

    • Kerentanan Injeksi Template Sisi Server (SSTI) terjadi ketika input pengguna disematkan dalam template dengan cara yang tidak aman dan menghasilkan eksekusi kode jarak jauh di server

  • SQL Injeksi

    • Serangan injeksi SQL terdiri dari penyisipan atau “injeksi” dari query SQL melalui data input dari klien ke aplikasi

  • Entitas Eksternal XML

    • Serangan Entitas Eksternal XMLadalah jenis serangan terhadap aplikasi yang mem-parsing input XHTML. Serangan ini terjadi ketika masukan XHTML yang berisi referensi ke entitas eksternal diproses oleh parser XHTML yang dikonfigurasi dengan lemah

Metode otentikasi apa yang didukung AWS Security Agent?

AWS Security Agent mendukung metode otentikasi umum, termasuk OAuth dan JWT. Lihat informasi yang lebih lengkap dalam dokumentasi .

Bagaimana AWS Security Agent menangani pembatasan tarif dan pencegahan Denial of Service (DOS)?

AWS Security Agent memiliki pagar pembatas untuk mencegahnya mengganggu atau menghapus titik akhir yang sedang diuji, termasuk DOS. Ini memiliki kontrol kecepatan internal untuk mendeteksi dan menangani pola lalu lintas yang tidak terduga.

Bisakah AWS Security Agent menguji API REST dan GraphQL?

Ya, AWS Security Agent dapat menguji titik akhir API. Kami mendorong pelanggan untuk menyediakan dokumentasi API sebagai Sumber Daya Pembelajaran Tambahan yang memungkinkan AWS Security Agent memiliki konteks yang lebih baik tentang bentuk dan fungsionalitas setiap API yang sedang diuji.

Bagaimana pengguna dapat memverifikasi bahwa AWS Security Agent telah mencakup semua logika dan titik akhir aplikasi penting?

AWS Security Agent akan melakukan eksplorasi luas pertama dari aplikasi target dan mencoba untuk menggunakannya secara normal sebelum mencoba eksploitasi apa pun. Ini memungkinkannya untuk membangun pemahaman kerja aplikasi saat runtime dan menemukan logika aplikasi dan titik akhir yang penting. Mengingat sifatnya yang stokastik, AWS Security Agent tidak dijamin untuk menemukan dan menguji semua aplikasi dan titik akhir penting untuk aplikasi target apa pun. Aplikasi web AWS Security Agent memberikan visibilitas ke semua titik akhir yang ditemukan dan tindakan yang diambil dalam log pengujian Penetrasi.

&Keandalan Akurasi

Bagaimana AWS Security Agent memvalidasi temuan sebelum melaporkan?

AWS Security Agent menggunakan validator deterministik untuk membantu memvalidasi temuan yang dilaporkan. Dalam jenis risiko di mana tidak mungkin untuk menggunakan validator deterministik, AWS Security Agent akan secara independen memutar ulang langkah-langkah temuan untuk mendapatkan kepercayaan dalam validitas temuan. AWS Security Agent hanya melaporkan temuan kepercayaan tinggi atau sedang dan menyembunyikan temuan yang belum diverifikasi secara default.

Dapatkah AWS Security Agent beradaptasi dengan logika aplikasi khusus?

AWS Security Agent secara opsional menerima kode sumber, model ancaman, dokumen desain, dan dokumentasi API sebagai Sumber Daya Pembelajaran Tambahan untuk mendapatkan konteks yang diarahkan pengguna pada aplikasi target yang digunakan dalam siklus hidup pentest.

Dapatkah pengguna meninjau metodologi pengujian AWS Security Agent sebelum eksekusi?

Saat ini tidak ada cara untuk melihat pratinjau tindakan AWS Security Agent. Rencana AWS Security Agent bersifat dinamis berdasarkan eksplorasi aplikasi target. Pelanggan dapat memantau AWS Security Agent saat melakukan eksplorasi secara real time dengan mengamati log uji penetrasi. Jika log menunjukkan lintasan yang tidak valid atau tidak diinginkan, pelanggan dapat menghentikan pentest run yang sedang berlangsung.

&Penerapan Integrasi

Apakah AWS Security Agent terintegrasi dengan alat keamanan (SIEM, manajemen kerentanan) atau jaringan pipa? CI/CD

AWS Security Agent tidak berintegrasi dengan alat keamanan atau CI/CD saluran pipa yang ada.

Bagaimana AWS Security Agent menangani konfigurasi khusus lingkungan?

AWS Security Agent dapat dikonfigurasi untuk dijalankan dengan peran IAM tertentu, di dalam VPC, dengan kredensil relevan aplikasi yang ditentukan pelanggan, dan dengan repositori sumber Github sebagai referensi kode sumber ke aplikasi target.

Dapatkah AWS Security Agent berjalan di lingkungan yang memiliki celah udara atau terisolasi?

AWS Security Agent dapat dikonfigurasi untuk memiliki konektivitas ke VPC, termasuk yang tidak memiliki akses internet keluar.

Bisakah beberapa anggota tim menjalankan tes secara bersamaan?

AWS Security Agent mendukung 5 pentest run bersamaan per akun, terlepas dari siapa yang memulai pengujian. Pelanggan dapat membuat maksimal 100 Ruang Agen dan 1.000 proyek Pentest.

Dampak Operasional

Apa dampak kinerja pada sistem yang diuji?

AWS Security Agent memiliki pagar pembatas untuk mencegahnya mengganggu atau menurunkan titik akhir yang sedang diuji. Ini termasuk kontrol kecepatan pada jumlah panggilan yang dapat dilakukan AWS Security Agent ke titik akhir. Sistem atau titik akhir yang diuji harus mengharapkan beberapa peningkatan lalu lintas dan peringatan pemantauan potensial dipicu karena aktivitas uji pena. Rekomendasi kami adalah hanya menjalankan AWS Security Agent atau aktivitas pengujian pena apa pun di lingkungan pra-produksi.

Dapatkah pengguna menjadwalkan atau membatasi AWS Security Agent?

AWS Security Agent tidak memiliki API publik atau kemampuan untuk menjadwalkan pengujian pena berjalan. AWS Security Agent juga tidak menawarkan kontrol konkurensi pada permintaan ke titik akhir target saat memulai uji pena. Jika Agen Keamanan AWS menyebabkan masalah pada titik akhir target, pelanggan dapat menghentikan pentest yang sedang berlangsung.

Berapa durasi tipikal untuk penilaian keamanan lengkap?

Runtime untuk setiap pentest tergantung pada luasnya aplikasi target, dan jenis risiko yang dikonfigurasi untuk dinilai. Sebagian besar pentest berjalan lengkap dalam waktu 16 jam.