기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS Security Agent 및 AI 지원 침투 테스트를 위한 보안 고려 사항
AWS Security Agent는 모든 환경의 개발 수명 주기 동안 애플리케이션을 사전에 보호하는 프론티어 에이전트입니다. 보안 팀은 검토 중에 자동으로 검증되는 표준을 중앙에서 정의하여 요구 사항에 맞는 자동화된 보안 검토를 수행합니다. Security Agent는 애플리케이션에 맞게 사용자 지정된 온디맨드 침투 테스트를 수행하여 확인된 보안 위험을 검색하고 보고합니다. 이 접근 방식은 애플리케이션 전반의 보안 전문 지식을 확장하여 개발 속도와 일치시키는 동시에 포괄적인 보안 범위를 제공합니다. 설계에서 배포에 이르기까지 보안을 통합하면 취약성을 조기에 대규모로 방지하는 데 도움이 됩니다.
보안 팀은 AWS 콘솔에서 승인된 권한 부여 라이브러리, 로깅 표준 및 데이터 액세스 정책 등 조직 보안 요구 사항을 한 번 정의합니다. AWS Security Agent는 개발 전반에 걸쳐 이러한 보안 요구 사항을 자동으로 적용하여 아키텍처 문서 및 코드를 표준에 따라 평가하고 위반을 감지할 때 특정 지침을 제공합니다. 이렇게 하면 팀 간에 일관된 보안이 적용되고 개발 속도에 맞게 검토 규모가 조정됩니다.
배포 검증을 위해 AWS Security Agent는 침투 테스트를 주기적 병목 현상에서 온디맨드 기능으로 변환합니다. 보안 팀은 대상 URLs, 인증 세부 정보, 소스 코드 및 설명서를 제공합니다. AWS Security Agent는 심층적인 애플리케이션 이해를 개발하고 정교한 공격 체인을 실행하여 취약성을 발견하고 검증하므로 팀이 필요할 때마다 테스트할 수 있습니다.
주요 기능
AWS Security Agent는 전체 개발 수명 주기에 걸쳐 포괄적인 보안 기능을 제공합니다.
보안 검토 설계
AWS Security Agent는 설계 문서에 대한 온디맨드 보안 피드백을 제공하고 코드가 작성되기 전에 조직 보안 요구 사항 준수를 평가합니다. 보안 팀은 웹 애플리케이션을 통해 설계 문서를 업로드합니다. 여기서 에이전트는 보안 요구 사항을 기준으로 이를 분석하고 문제 해결 지침에 따라 조사 결과를 표시합니다. 이렇게 하면 몇 시간 동안의 수동 검토를 집중 분석으로 가속화하여 문제 해결이 가장 효율적일 때 팀이 보안 문제를 해결할 수 있습니다.
코드 보안 검토
AWS Security Agent는 풀 요청 또는 업로드된 코드를 분석하여 조직 보안 요구 사항과 입력 검증 누락 및 SQL 주입 위험과 같은 일반적인 보안 문제를 확인합니다. 에이전트는 코드 리포지토리 플랫폼 내에서 직접 문제 해결 지침을 제공합니다. 보안 팀은 모니터링할 리포지토리를 구성하여 중요한 문제에 대한 감독을 유지하면서 모든 코드베이스에서 평가를 확장합니다.
온디맨드 침투 테스트
AWS Security Agent는 맞춤형 다단계 공격 시나리오를 통해 검증된 보안 취약성을 검색하고 보고하는 온디맨드 침투 테스트를 제공합니다. AWS Security Agent는 제공된 설명서 및 자격 증명에서 애플리케이션 컨텍스트를 개발한 다음 정교한 공격 체인을 실행하여 기존 도구에서 놓치는 복잡한 취약성을 식별하는 특수 AI 에이전트를 배포합니다. 영향 분석, 재현 가능한 공격 경로 및 ready-to-implement 가능한 코드 수정을 통해 결과를 문서화하여 침투 테스트를 몇 주에서 몇 시간으로 가속화하고 애플리케이션 포트폴리오 전반에서 검증을 확장합니다.
FAQ
보안 및 제어
AWS Security Agent는 시스템에 대한 액세스를 어떻게 인증하고 유지하나요?
침투 테스트는 런타임 시 사용자의 시스템에 인증할 수 있는 AWS Security Agent의 유일한 기능입니다. AWS Security Agent는 펜 테스트를 시작하기 전에 정적 사용자 이름 및 암호 자격 증명( Secrets Manager에 저장됨) 또는 자격 증명 공급업체(Lambda 함수) 형식의 자격 증명을 구성으로 수락합니다. 이러한 자격 증명은 펜 테스트의 수명 주기 동안 사용자 시스템/애플리케이션의 정상적인 기능을 연습하는 데 사용됩니다. Pentest를 위해 적절한 범위의 권한으로 새 자격 증명을 생성하는 것이 좋습니다.
사용자가 테스트 범위와 깊이를 제어하여 의도하지 않은 시스템 영향을 방지할 수 있나요?
AWS Security Agent를 사용하면 고객이 엔드포인트에서 탐색할 특정 취약성 범주를 선택할 수 있습니다. 사용자는 out-of-scope URLs 지정하여 AWS Security Agent가 해당 대상에 대해 침투 테스트를 수행하지 못하도록 할 수 있습니다. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html
AWS Security Agent 자체가 보안 위험을 초래할 수 있나요?
AWS Security Agent는 보안 위험을 발견하지만 의도적으로 영향을 미치는 페이로드를 최소화(예: SQL 주입 공격이 발견될 때 테이블을 삭제하는 대신 SQL 버전 추출)하여 이를 수행하도록 지시합니다. 또한 AWS Security Agent는 대상 애플리케이션에 대한 과도한 부하 생성과 같은 위험한 동작을 방지하기 위해 결정적 가드레일로 제한됩니다. 가드레일이 마련되어 있지만 의도하지 않거나 명확하지 않은 비즈니스 로직 상호 작용이 있을 수 있으므로 항상 사전 프로덕션 환경에 대해 침투 테스트를 수행하는 것이 좋습니다.
AWS Security Agent는 어떤 데이터를 수집하며 어디에 저장되나요?
AWS Security Agent를 사용하면 사용자가 아티팩트를 업로드하여 테스트 중인 애플리케이션에 대한 컨텍스트를 제공할 수 있습니다. 데이터 보호에 대한 자세한 내용은 섹션을 참조하세요AWS Security Agent의 데이터 보호. AWS Security Agent는 추론 요청을 처리하기 위해 리전 내에서 최적의 리전을 자동으로 선택합니다. 이렇게 하면 사용 가능한 컴퓨팅 리소스와 모델 가용성이 극대화되고 최상의 고객 경험이 제공됩니다. 데이터는 요청이 시작된 리전에만 저장되지만 입력 프롬프트 및 출력 결과는 해당 리전 외부에서 처리될 수 있습니다. 모든 데이터는 Amazon의 보안 네트워크를 통해 암호화되어 전송됩니다. 자세한 내용은 교차 리전 추론을 참조하세요.
엔드포인트에 대한 무단 테스트를 차단하기 위해 어떤 제어가 있습니까?
Pentesting을 위한 대상 URLs로 지정된 엔드포인트는 소유권의 척도로 DNS 검증 또는 HTTP 검증이 필요합니다. AWS Security Agent는 고객에게 엔드포인트의 DNS에 TXT 레코드를 추가하거나 HTTP Route 반환 검증 문자열을 소유권 증명으로 노출하도록 요청합니다. 소유권 증명을 보여준 후에만 사용자는 Pentest를 진행할 수 있습니다. 대상 외부의 URLs 및 액세스 가능한 URLs에 대한 요청은 네트워크에 의해 차단됩니다.
고객은 침투 테스트 활동의 영향을 받을 수 있는 모든 시스템을 테스트할 수 있는 적절한 권한이 있는지 확인할 책임이 있습니다. AWS Security Agent의 모든 사용은 AWS 허용 사용 정책(https://aws.amazon.com/aup/)을 준수해야 합니다.
사용자는 AWS Security Agent를 사용하여 침해를 어떻게 차단하고 보고하나요?
AWS Security Agent는 요청을 지속적으로 모니터링하고 대상 URLs 있는 URLs. AWS Security Agent를 사용하여 타사 엔드포인트에 대한 무단 테스트를 수행하는 등 침해가 감지되면 계정에서 진행 중인 모든 Pentest가 종료됩니다. 고객은 AWS Support 또는 AWS 계정 팀에 도움을 요청할 수 있습니다.
AWS Security Agent가 펜 테스트 워크플로를 교체할 수 있나요?
AWS Security Agent는 전문적인 침투 테스트 서비스가 아니므로 사용자가 AWS Security Agent를 보안 검토 워크플로에 통합하는 것이 좋습니다. AWS Security Agent는 Pentesting 전문가와 협력하는 것이 너무 이르거나 실용적이지 않거나 너무 자주 재평가해야 하는 경우 소프트웨어 수명 주기의 개발 단계에서 온디맨드 방식으로 침투 테스트에 대한 접근성을 제공할 수 있습니다. 보안 전문가는 AWS Security Agent의 조사 결과를 검토하여 검증하거나, 설명하거나, 새로운 조사 결과(있는 경우)를 얻을 수 있습니다.
사용자가 다른 팀원에 대해 역할 기반 액세스 제어(RBAC)를 설정할 수 있나요?
예. AWS Security Agent는 AWS IAM Identity Center와 통합되므로 관리자는 AWS Security Agent 웹 애플리케이션에 액세스할 수 있는 팀원을 관리할 수 있습니다. 이를 통해 사용자는 설계 검토 및 Pentest를 생성, 관리 및 볼 수 있습니다.
테스트 기능
AWS Security Agent가 탐지할 수 있는 취약성 유형은 무엇입니까?
AWS Security Agent는 웹 애플리케이션의 OWASP 상위 10개에서 취약성을 탐지합니다. AWS Security Agent는 아래에 설명된 테스트에 포함하거나 제외할 수 있는 특정 위험 유형을 제공합니다. 결과는 이러한 위험 범주 내에서 발생하거나 이러한 위험 범주의 조합에서 다음 리드가 발견한 새로운 결과에서 발생할 수 있습니다.
-
-
임의 파일 업로드는 애플리케이션이 애플리케이션과 사용자를 안전하게 유지하는 방식으로 가짜 파일과 악성 파일을 방어할 수 있어야 함을 확인합니다.
-
-
-
코드 주입은 애플리케이션에서 해석/실행하는 코드 주입으로 구성된 공격 유형의 일반 용어입니다.
-
-
-
명령 주입은 취약한 애플리케이션을 통해 호스트 운영 체제에서 임의 명령을 실행하는 것을 목표로 하는 공격입니다.
-
-
교차 사이트 스크립팅
(XSS) -
교차 사이트 스크립팅(XSS) 공격은 악성 스크립트가 악의적이고 신뢰할 수 있는 웹 사이트에 삽입되는 주입의 한 유형입니다.
-
-
-
안전하지 않은 직접 객체 참조(IDOR)는 애플리케이션이 사용자 제공 입력을 기반으로 객체에 대한 직접 액세스를 제공할 때 발생합니다.
-
-
-
JWTs는 애플리케이션과 기본 라이브러리 모두에서 구현되는 일반적인 취약성 소스입니다.
-
-
-
파일 포함 취약성을 통해 공격자는 파일을 포함할 수 있으며, 일반적으로 대상 애플리케이션에 구현된 “동적 파일 포함” 메커니즘을 악용합니다.
-
-
-
경로 순회 공격(디렉터리 순회라고도 함)은 웹 루트 폴더 외부에 저장된 파일 및 디렉터리에 액세스하는 것을 목표로 합니다.
-
-
-
권한 에스컬레이션은 사용자가 일반적으로 허용되는 것보다 더 많은 리소스 또는 기능에 액세스할 수 있고 애플리케이션에서 이러한 상승 또는 변경을 방지해야 할 때 발생합니다.
-
-
서버 측 요청 위조
(SSRF) -
서버 측 요청 위조(SSRF)는 공격자가 서버의 기능을 남용하여 내부 리소스를 읽거나 업데이트할 수 있을 때 발생합니다.
-
-
-
서버 측 템플릿 주입 취약성(SSTI)은 사용자 입력이 안전하지 않은 방식으로 템플릿에 포함되어 서버에서 원격 코드 실행이 발생할 때 발생합니다.
-
-
-
SQL 삽입 공격은 클라이언트에서 애플리케이션으로의 입력 데이터를 통한 SQL 쿼리의 삽입 또는 “삽입”으로 구성됩니다.
-
-
-
XML 외부 개체 공격은 XML 입력을 구문 분석하는 애플리케이션에 대한 공격의 한 유형입니다. 이 공격은 외부 개체에 대한 참조가 포함된 XML 입력이 약하게 구성된 XML 구문 분석기에 의해 처리될 때 발생합니다.
-
AWS Security Agent는 어떤 인증 방법을 지원하나요?
AWS Security Agent는 OAuth 및 JWT를 포함한 일반적인 인증 방법을 지원합니다. 자세한 내용은 설명서를 참조하세요.
AWS Security Agent는 속도 제한 및 서비스 거부(DOS) 방지를 어떻게 처리하나요?
AWS Security Agent에는 DOS를 포함하여 테스트 중인 엔드포인트를 중단하거나 중단하지 않도록 하는 가드레일이 있습니다. 여기에는 예상치 못한 트래픽 패턴을 감지하고 처리할 수 있는 내부 속도 제어 기능이 있습니다.
AWS Security Agent가 REST 및 GraphQL APIs 모두 테스트할 수 있나요?
예, AWS Security Agent는 API 엔드포인트를 테스트할 수 있습니다. AWS Security Agent가 테스트 중인 각 API의 모양과 기능에 대해 더 나은 컨텍스트를 가질 수 있도록 API 설명서를 추가 학습 리소스로 제공하는 것이 좋습니다.
사용자는 AWS Security Agent가 모든 중요한 애플리케이션 로직 및 엔드포인트를 다루었는지 어떻게 확인할 수 있습니까?
AWS Security Agent는 대상 애플리케이션(들)을 폭넓게 탐색하고 악용하기 전에 이를 정상적으로 실행하려고 시도합니다. 이를 통해 런타임 시 애플리케이션에 대한 작업 이해를 구축하고 중요한 애플리케이션 로직 및 엔드포인트를 검색할 수 있습니다. 확률적 특성을 고려할 때 AWS Security Agent는 대상 애플리케이션에 대한 모든 중요한 애플리케이션 및 엔드포인트를 검색하고 테스트할 것을 보장하지 않습니다. AWS Security Agent 웹 애플리케이션은 검색된 모든 엔드포인트와 침투 테스트 로그에서 수행된 작업에 대한 가시성을 제공합니다.
정확도 및 신뢰성
AWS Security Agent는 보고하기 전에 조사 결과를 어떻게 검증하나요?
AWS Security Agent는 결정적 검사기를 사용하여 보고된 결과를 검증하는 데 도움이 됩니다. 결정적 검사기를 사용할 수 없는 위험 유형에서 AWS Security Agent는 독립적으로 결과 단계를 재생하여 결과의 유효성에 대한 확신을 얻습니다. AWS Security Agent는 신뢰도가 높거나 중간인 조사 결과만 보고하고 기본적으로 확인되지 않은 조사 결과를 숨깁니다.
AWS Security Agent가 사용자 지정 애플리케이션 로직에 맞게 조정할 수 있나요?
AWS Security Agent는 선택적으로 소스 코드, 위협 모델, 설계 문서 및 API 설명서를 추가 학습 리소스로 받아 Pentest의 수명 주기에 사용되는 대상 애플리케이션에 대한 사용자 지정 컨텍스트를 얻습니다.
사용자가 실행 전에 AWS Security Agent 테스트 방법론을 검토할 수 있나요?
현재 AWS Security Agent의 작업 과정을 미리 볼 수 있는 방법은 없습니다. AWS Security Agent 계획은 대상 애플리케이션의 탐색에 따라 본질적으로 동적입니다. 고객은 침투 테스트 로그를 관찰하여 실시간으로 탐색하는 동안 AWS Security Agent를 모니터링할 수 있습니다. 로그에 유효하지 않거나 바람직하지 않은 궤적이 표시되면 고객은 지속적인 Pentest 실행을 중지할 수 있습니다.
통합 및 배포
AWS Security Agent는 보안 도구(SIEM, 취약성 관리) 또는 CI/CD 파이프라인과 통합되나요?
AWS Security Agent는 기존 보안 도구 또는 CI/CD 파이프라인과 통합되지 않습니다.
AWS Security Agent는 환경별 구성을 어떻게 처리하나요?
AWS Security Agent는 특정 IAM 역할, VPCs 내부, 고객 지정 애플리케이션 관련 자격 증명, 대상 애플리케이션에 대한 소스 코드 참조로 Github 소스 리포지토리를 사용하여 실행되도록 구성할 수 있습니다.
AWS Security Agent는 에어 갭 또는 격리된 환경에서 실행할 수 있습니까?
아웃바운드 인터넷에 액세스할 수 없는 VPCs에 연결하도록 AWS Security Agent를 구성할 수 있습니다.
여러 팀원이 동시에 테스트를 실행할 수 있나요?
AWS Security Agent는 테스트를 시작하는 사람과 관계없이 계정당 5개의 동시 Pentest 실행을 지원합니다. 고객은 최대 100개의 에이전트 스페이스와 1,000개의 Pentest 프로젝트를 생성할 수 있습니다.
운영 영향
테스트된 시스템에 미치는 성능 영향은 무엇입니까?
AWS Security Agent에는 테스트 중인 엔드포인트가 중단되거나 중단되는 것을 방지하는 가드레일이 있습니다. 여기에는 AWS Security Agent가 엔드포인트에 수행할 수 있는 호출 수에 대한 속도 제어가 포함됩니다. 테스트 중인 시스템 또는 엔드포인트는 펜 테스트 활동으로 인해 트래픽이 약간 증가하고 잠재적 모니터링 알림이 트리거될 것으로 예상해야 합니다. AWS Security Agent 또는 모든 펜 테스트 활동은 사전 프로덕션 환경에서만 실행하는 것이 좋습니다.
사용자가 AWS Security Agent를 예약하거나 제한할 수 있나요?
AWS Security Agent에는 퍼블릭 APIs 펜 테스트 실행을 예약할 수 있는 기능이 없습니다. 또한 AWS Security Agent는 펜 테스트 실행을 시작할 때 대상 엔드포인트에 대한 요청에 대한 동시성 제어를 제공하지 않습니다. AWS Security Agent가 대상 엔드포인트에 문제를 일으키는 경우 고객은 진행 중인 pentest(s)를 중지할 수 있습니다.
전체 보안 평가의 일반적인 기간은 어떻게 됩니까?
각 pentest의 런타임은 대상 애플리케이션의 범위와 평가하도록 구성된 위험 유형에 따라 달라집니다. 대부분의 pentest 실행은 16시간 이내에 완료됩니다.