View a markdown version of this page

Considerazioni sulla sicurezza per AWS Security Agent e test di penetrazione assistiti dall'intelligenza artificiale - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Considerazioni sulla sicurezza per AWS Security Agent e test di penetrazione assistiti dall'intelligenza artificiale

AWS Security Agent è un agente di frontiera che protegge in modo proattivo le tue applicazioni durante tutto il ciclo di vita dello sviluppo in tutti i tuoi ambienti. Conduce revisioni di sicurezza automatizzate personalizzate in base alle tue esigenze, con i team di sicurezza che definiscono centralmente gli standard che vengono convalidati automaticamente durante le revisioni. Security Agent esegue test di penetrazione su richiesta personalizzati in base all'applicazione, rilevando e segnalando rischi di sicurezza verificati. Questo approccio consente di scalare le competenze in materia di sicurezza tra le applicazioni per adeguarle alla velocità di sviluppo, fornendo al contempo una copertura di sicurezza completa. Integrando la sicurezza dalla progettazione all'implementazione, aiuta a prevenire le vulnerabilità in modo tempestivo e su larga scala.

I team di sicurezza definiscono i requisiti di sicurezza organizzativi una volta nella console AWS: librerie di autorizzazione approvate, standard di registrazione e politiche di accesso ai dati. AWS Security Agent applica automaticamente questi requisiti di sicurezza durante lo sviluppo, valutando i documenti e il codice dell'architettura rispetto agli standard e fornendo linee guida specifiche quando rileva violazioni. Ciò garantisce un'applicazione della sicurezza coerente tra i team e ridimensiona le revisioni in base alla velocità di sviluppo.

Per la convalida dell'implementazione, AWS Security Agent trasforma i test di penetrazione da collo di bottiglia periodico a funzionalità on-demand. I team di sicurezza forniscono gli URL di destinazione, i dettagli di autenticazione, il codice sorgente e la documentazione. AWS Security Agent sviluppa una comprensione approfondita delle applicazioni ed esegue sofisticate catene di attacco per scoprire e convalidare le vulnerabilità, consentendo ai team di eseguire test ogni volta che è necessario.

Funzionalità chiave

AWS Security Agent offre funzionalità di sicurezza complete che coprono l'intero ciclo di vita dello sviluppo.

Revisione della sicurezza del progetto

AWS Security Agent fornisce feedback sulla sicurezza su richiesta sui documenti di progettazione e valuta la conformità ai requisiti di sicurezza organizzativi prima della scrittura del codice. I team di sicurezza caricano i documenti di progettazione tramite l'applicazione Web, dove l'agente li analizza in base ai requisiti di sicurezza e presenta i risultati con linee guida per la correzione. In questo modo le revisioni manuali, che durano ore e ore, si trasformano in analisi mirate, permettendo ai team di risolvere i problemi di sicurezza nel momento in cui la correzione è più efficiente.

Revisione della sicurezza del codice

AWS Security Agent analizza le pull request o il codice caricato per verificare i requisiti di sicurezza organizzativi e i problemi di sicurezza più comuni, come la mancata convalida dell'input e i rischi di SQL injection. L'agente fornisce indicazioni per la correzione direttamente all'interno della tua piattaforma di repository di codice. I team di sicurezza configurano i repository da monitorare, scalando la valutazione su tutte le basi di codice e mantenendo la supervisione sulle questioni critiche.

On-demand test di penetrazione

AWS Security Agent fornisce test di penetrazione su richiesta che rilevano e segnalano vulnerabilità di sicurezza convalidate attraverso scenari di attacco personalizzati in più fasi. AWS Security Agent distribuisce agenti di intelligenza artificiale specializzati che sviluppano il contesto applicativo sulla base della documentazione e delle credenziali fornite, quindi eseguono sofisticate catene di attacco per identificare vulnerabilità complesse che gli strumenti convenzionali non riescono a cogliere. Documenta i risultati con analisi d'impatto, percorsi di attacco riproducibili e correzioni di codice pronte per l'implementazione, accelerando i test di penetrazione da settimane a ore e scalando la convalida in tutto il portafoglio di applicazioni.

FAQs

Controllo di sicurezza &

In che modo AWS Security Agent autentica e mantiene l'accesso ai sistemi?

I test di penetrazione sono l'unica funzionalità di AWS Security Agent in grado di autenticarsi sul sistema di un utente in fase di esecuzione. L'AWS Security Agent accetta credenziali sotto forma di credenziali statiche di nome utente e password (archiviate in Secrets Manager) o un fornitore di credenziali (come funzione Lambda) come configurazione prima di iniziare il pen test. Queste credenziali vengono utilizzate per esercitare le normali funzionalità dell'utente durante il ciclo di vita del system/application pen test. Incoraggiamo gli utenti a creare nuove credenziali con autorizzazioni appropriate ai fini del pentesting.

Gli utenti possono controllare l'ambito e la profondità dei test per prevenire impatti indesiderati sul sistema?

AWS Security Agent consente ai clienti di selezionare una categoria specifica di vulnerabilità da esplorare in un endpoint. Gli utenti possono specificare URL non pertinenti per impedire ad AWS Security Agent di eseguire test di penetrazione su tali obiettivi. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html

Lo stesso AWS Security Agent può rappresentare un rischio per la sicurezza?

AWS Security Agent è incaricato di scoprire i rischi per la sicurezza, ma di farlo utilizzando intenzionalmente carichi d'impatto minimi (come estrarre la versione SQL invece di eliminare una tabella quando viene scoperto un attacco di SQL injection). AWS Security Agent si limita inoltre a barriere deterministiche per prevenire comportamenti rischiosi come la creazione di un carico eccessivo sull'applicazione di destinazione. Sebbene esistano dei guardrail, potrebbero comunque verificarsi interazioni di logica aziendale involontarie o non ovvie, pertanto consigliamo sempre di eseguire test di penetrazione in un ambiente di preproduzione.

Quali dati raccoglie AWS Security Agent e dove vengono archiviati?

AWS Security Agent consente agli utenti di caricare artefatti per fornire un contesto sulla loro applicazione in fase di test. Per ulteriori informazioni sulla protezione dei dati, consulta. Protezione dei dati in AWS Security Agent AWS Security Agent selezionerà automaticamente la regione ottimale all'interno della tua area geografica per elaborare le tue richieste di inferenza. Ciò massimizza le risorse di elaborazione disponibili, la disponibilità dei modelli e offre la migliore esperienza del cliente. I dati rimarranno archiviati solo nella regione in cui ha avuto origine la richiesta, tuttavia, le richieste di input e i risultati di output potrebbero essere elaborati al di fuori di tale regione. Tutti i dati verranno trasmessi in modalità crittografata attraverso la rete sicura di Amazon. Per ulteriori informazioni, vedere Cross Region Inference.

Quali controlli sono presenti per bloccare i test non autorizzati su un endpoint?

Gli endpoint specificati come URL di destinazione per il pentesting richiederanno la convalida DNS o la convalida HTTP come misura della proprietà. AWS Security Agent chiederà al cliente di aggiungere un record TXT al DNS dell'endpoint o di esporre una route HTTP che restituisce una stringa di convalida come prova di proprietà. Solo dopo aver dimostrato la prova della proprietà, l'utente potrà procedere con un pentest. Le richieste a URL esterni agli URL di destinazione e accessibili verranno bloccate dalla rete.

I clienti hanno la responsabilità di assicurarsi di disporre dell'autorizzazione adeguata per testare tutti i sistemi che potrebbero essere interessati dalle loro attività di test di penetrazione. Tutti gli usi di AWS Security Agent devono essere conformi alla AWS Acceptable Use Policy (https://aws.amazon.com/aup/).

In che modo gli utenti bloccano e segnalano eventuali abusi utilizzando AWS Security Agent?

AWS Security Agent monitora continuamente le richieste e i tentativi di accesso a URL esterni agli URL di destinazione. Se viene rilevato un abuso, ad esempio il tentativo di utilizzare AWS Security Agent per condurre test non autorizzati su un endpoint di terze parti, tutti i pentest in corso nell'account verranno interrotti. I clienti possono contattare AWS Support o il team del proprio account AWS per ricevere assistenza.

AWS Security Agent può sostituire il flusso di lavoro di pen testing?

AWS Security Agent non è un servizio di penetration test professionale e incoraggiamo gli utenti a integrare AWS Security Agent nel loro flusso di lavoro di revisione della sicurezza. AWS Security Agent può fornire accessibilità ai test di penetrazione su richiesta durante la fase di sviluppo del ciclo di vita del software, quando coinvolgere professionisti del pentesting sarebbe troppo presto, poco pratico o avrebbe bisogno di essere rivalutato troppo frequentemente. I professionisti della sicurezza possono esaminare i risultati di AWS Security Agent per convalidarli, spiegarli o approfondirli per nuove scoperte (se esistenti).

Gli utenti possono configurare il controllo degli accessi basato sui ruoli (RBAC) per diversi membri del team?

Sì. AWS Security Agent si integra con AWS IAM Identity Center, consentendo agli amministratori di gestire i membri del team che possono accedere all'applicazione Web AWS Security Agent che consente agli utenti di creare, gestire e visualizzare revisioni di progettazione e pentest.

Funzionalità di test

Quali tipi di vulnerabilità può rilevare AWS Security Agent?

AWS Security Agent rileva le vulnerabilità nella Top 10 di OWASP per le applicazioni Web. AWS Security Agent fornisce tipi di rischio specifici che puoi includere o escludere nei test descritti di seguito. I risultati potrebbero derivare da queste categorie di rischio o da nuove scoperte scoperte seguendo le indicazioni di una combinazione di queste categorie di rischio.

  • Caricamento arbitrario di file

    • Il caricamento arbitrario di file conferma che l'applicazione dovrebbe essere in grado di respingere file fasulli e dannosi in modo da proteggere l'applicazione e gli utenti

  • Iniezione di codice

    • Code Injection è il termine generico per i tipi di attacco che consistono nell'iniettare codice che viene poi interpreted/executed immesso dall'applicazione

  • Iniezione di comandi

    • L'iniezione di comandi è un attacco in cui l'obiettivo è l'esecuzione di comandi arbitrari sul sistema operativo host tramite un'applicazione vulnerabile

  • Cross-Site Scripting (XSS)

    • Cross-Site Gli attacchi di scripting (XSS) sono un tipo di iniezione, in cui script dannosi vengono iniettati in siti Web altrimenti innocui e affidabili

  • Riferimento diretto agli oggetti non sicuro

    • I riferimenti diretti agli oggetti (IDOR) insicuri si verificano quando un'applicazione fornisce l'accesso diretto agli oggetti in base all'input fornito dall'utente

  • Vulnerabilità del token Web JSON

    • I JWT sono una fonte comune di vulnerabilità, sia nel modo in cui vengono implementati nelle applicazioni che nelle librerie sottostanti

  • Inclusione di file locali

    • La vulnerabilità di inclusione dei file consente a un utente malintenzionato di includere un file, in genere sfruttando un meccanismo di «inclusione dinamica dei file» implementato nell'applicazione di destinazione

  • Percorso di attraversamento

    • L'attacco Path Traversal (noto anche come directory traversal) mira ad accedere a file e directory archiviati all'esterno della cartella principale web

  • Escalation dei privilegi

    • L'escalation dei privilegi si verifica quando un utente ottiene l'accesso a più risorse o funzionalità di quelle normalmente consentite e tale elevazione o modifica avrebbe dovuto essere impedita dall'applicazione

  • Server-Side Request Forgery (SSRF)

    • Server-Side Request Forgery (SSRF) si verifica quando l'aggressore può sfruttare le funzionalità del server per leggere o aggiornare le risorse interne

  • Server-Side Iniezione di modelli

    • Le vulnerabilità SSTI (Server Side Template Injection) si verificano quando l'input dell'utente viene incorporato in un modello in modo non sicuro e comporta l'esecuzione di codice in modalità remota sul server

  • Iniezione SQL

    • L'attacco SQL injection consiste nell'inserimento o «iniezione» di una query SQL tramite i dati di input dal client all'applicazione

  • Entità esterna XML

    • L'attacco XML External Entity è un tipo di attacco contro un'applicazione che analizza l'input XML. Questo attacco si verifica quando l'input XML contenente un riferimento a un'entità esterna viene elaborato da un parser XML configurato in modo debole

Quali metodi di autenticazione supporta AWS Security Agent?

AWS Security Agent supporta metodi di autenticazione comuni, tra cui OAuth e JWT. Per ulteriori informazioni, consulta la documentazione relativa ad .

In che modo AWS Security Agent gestisce la limitazione della velocità e la prevenzione del Denial of Service (DOS)?

AWS Security Agent dispone di barriere che impediscono l'interruzione o la disattivazione degli endpoint sottoposti a test, incluso il DOS. Dispone di controlli di velocità interni per rilevare e gestire modelli di traffico imprevisti.

AWS Security Agent può testare sia le API REST che GraphQL?

Sì, AWS Security Agent può testare gli endpoint delle API. Incoraggiamo i clienti a fornire la documentazione sulle API come risorse di apprendimento aggiuntive che consentono ad AWS Security Agent di avere un contesto migliore sulla forma e la funzionalità di ciascuna API testata.

In che modo gli utenti possono verificare che AWS Security Agent abbia coperto tutte le logiche e gli endpoint critici delle applicazioni?

AWS Security Agent effettuerà un'esplorazione approfondita delle applicazioni di destinazione e tenterà di esercitarla normalmente prima di tentare qualsiasi exploit. Ciò consente di acquisire una comprensione operativa dell'applicazione in fase di esecuzione e di scoprire la logica e gli endpoint critici dell'applicazione. Data la sua natura stocastica, non è garantito che AWS Security Agent scopra e testi tutte le applicazioni e gli endpoint critici per qualsiasi applicazione di destinazione. L'applicazione web AWS Security Agent offre visibilità su tutti gli endpoint scoperti e sulle azioni intraprese nei log dei test di penetrazione.

&Precisione e affidabilità

In che modo AWS Security Agent convalida i risultati prima della segnalazione?

AWS Security Agent utilizza validatori deterministici per aiutare a convalidare i risultati segnalati. Nei tipi di rischio in cui non è possibile utilizzare validatori deterministici, AWS Security Agent riprodurrà in modo indipendente le fasi di individuazione per acquisire fiducia nella validità del risultato. AWS Security Agent riporta solo i risultati ad alta o media confidenza e nasconde i risultati non verificati per impostazione predefinita.

AWS Security Agent può adattarsi alla logica applicativa personalizzata?

AWS Security Agent accetta facoltativamente codice sorgente, modello di minaccia, documenti di progettazione e documentazione API come risorse di apprendimento aggiuntive per ottenere un contesto diretto dall'utente sull'applicazione di destinazione utilizzata nel ciclo di vita di un pentest.

Gli utenti possono esaminare la metodologia di test di AWS Security Agent prima dell'esecuzione?

Al momento non è possibile visualizzare in anteprima la linea d'azione di AWS Security Agent. Il piano AWS Security Agent è di natura dinamica e si basa sull'esplorazione dell'applicazione di destinazione. I clienti possono monitorare AWS Security Agent durante l'esplorazione in tempo reale osservando i log dei test di penetrazione. Se i log mostrano una traiettoria non valida o indesiderata, i clienti possono interrompere l'esecuzione continua del pentest.

Installazione dell'integrazione &

AWS Security Agent si integra con strumenti di sicurezza (SIEM, gestione delle vulnerabilità) o CI/CD pipeline?

AWS Security Agent non si integra con strumenti o CI/CD pipeline di sicurezza esistenti.

In che modo AWS Security Agent gestisce le configurazioni specifiche dell'ambiente?

AWS Security Agent può essere configurato per essere eseguito con ruoli IAM specifici, all'interno di VPC, con credenziali pertinenti all'applicazione specificate dal cliente e con i repository di origine Github come riferimento del codice sorgente per l'applicazione di destinazione.

AWS Security Agent può funzionare in ambienti airgapped o isolati?

AWS Security Agent può essere configurato per avere connettività ai VPC, compresi quelli che non dispongono di accesso a Internet in uscita.

Più membri del team possono eseguire test contemporaneamente?

AWS Security Agent supporta 5 esecuzioni pentest simultanee per account, indipendentemente da chi avvia il test. I clienti possono creare un massimo di 100 Agent Spaces e 1.000 progetti Pentest.

Impatto operativo

Qual è l'impatto sulle prestazioni sui sistemi testati?

AWS Security Agent dispone di protezioni per impedire l'interruzione o la disattivazione degli endpoint sottoposti a test. Ciò include i controlli della velocità sul numero di chiamate che AWS Security Agent può effettuare a un endpoint. Il sistema o l'endpoint in fase di test dovrebbero prevedere un aumento del traffico e l'attivazione di potenziali avvisi di monitoraggio a causa dell'attività di pen test. La nostra raccomandazione è di eseguire AWS Security Agent o qualsiasi attività di pen testing solo in ambienti di preproduzione.

Gli utenti possono pianificare o limitare AWS Security Agent?

AWS Security Agent non dispone di API pubbliche né della possibilità di pianificare le esecuzioni dei pen test. Inoltre, AWS Security Agent non offre un controllo simultaneo sulle richieste all'endpoint di destinazione all'avvio dell'esecuzione del pen test. Se AWS Security Agent causa problemi agli endpoint di destinazione, i clienti possono interrompere i pentest in corso.

Qual è la durata tipica di una valutazione completa della sicurezza?

Il tempo di esecuzione di ogni pentest dipende dall'ampiezza dell'applicazione di destinazione e dai tipi di rischio configurati per la valutazione. La maggior parte di pentest viene completata entro 16 ore.