View a markdown version of this page

Considerações de segurança para o AWS Security Agent e o teste de penetração assistido por IA - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Considerações de segurança para o AWS Security Agent e o teste de penetração assistido por IA

O AWS Security Agent é um agente de fronteira que protege proativamente seus aplicativos durante todo o ciclo de vida de desenvolvimento em todos os seus ambientes. Ele conduz análises de segurança automatizadas personalizadas de acordo com seus requisitos, com equipes de segurança definindo centralmente padrões que são validados automaticamente durante as análises. O Security Agent realiza testes de penetração sob demanda personalizados para seu aplicativo, descobrindo e relatando riscos de segurança verificados. Essa abordagem expande a experiência em segurança em seus aplicativos para corresponder à velocidade de desenvolvimento e, ao mesmo tempo, fornecer uma cobertura de segurança abrangente. Ao integrar a segurança do projeto à implantação, ele ajuda a evitar vulnerabilidades precocemente e em grande escala.

As equipes de segurança definem os requisitos de segurança organizacional uma vez no AWS Console: bibliotecas de autorização aprovadas, padrões de registro e políticas de acesso a dados. O AWS Security Agent aplica automaticamente esses requisitos de segurança durante todo o desenvolvimento, avaliando documentos e códigos arquitetônicos de acordo com seus padrões e fornecendo orientação específica ao detectar violações. Isso proporciona uma fiscalização de segurança consistente em todas as equipes e dimensiona as análises de acordo com a velocidade de desenvolvimento.

Para validação da implantação, o AWS Security Agent transforma o teste de penetração de um gargalo periódico em um recurso sob demanda. As equipes de segurança fornecem URLs de destino, detalhes de autenticação, código-fonte e documentação. O AWS Security Agent desenvolve um profundo entendimento de aplicativos e executa cadeias de ataque sofisticadas para descobrir e validar vulnerabilidades, permitindo que as equipes testem sempre que necessário.

Capacidades gerais

O AWS Security Agent fornece recursos de segurança abrangentes que abrangem todo o ciclo de vida do desenvolvimento.

Análise de segurança do design

O AWS Security Agent fornece feedback de segurança sob demanda sobre documentos de design e avalia a conformidade com os requisitos de segurança organizacional antes que o código seja escrito. As equipes de segurança carregam documentos de design por meio do aplicativo web, onde o agente os analisa de acordo com seus requisitos de segurança e apresenta as descobertas com orientações de remediação. Isso transforma as revisões manuais de horas em análises focadas, permitindo que as equipes abordem as questões de segurança quando a remediação é mais eficiente.

Análise de segurança do código

O AWS Security Agent analisa pull requests ou código carregado em busca de requisitos de segurança organizacional e problemas de segurança comuns, como falta de validação de entrada e riscos de injeção de SQL. O agente fornece orientação de remediação diretamente na sua plataforma de repositório de código. As equipes de segurança configuram quais repositórios monitorar, escalando a avaliação em todas as bases de código e, ao mesmo tempo, supervisionando os problemas críticos.

On-demand teste de penetração

O AWS Security Agent fornece testes de penetração sob demanda que descobrem e relatam vulnerabilidades de segurança validadas por meio de cenários de ataque personalizados em várias etapas. O AWS Security Agent implanta agentes de IA especializados que desenvolvem o contexto do aplicativo a partir da documentação e das credenciais fornecidas e, em seguida, executam cadeias de ataque sofisticadas para identificar vulnerabilidades complexas que as ferramentas convencionais ignoram. Ele documenta as descobertas com análise de impacto, caminhos de ataque reproduzíveis e correções de código prontas para implementar, acelerando os testes de penetração de semanas para horas e escalando a validação em todo o seu portfólio de aplicativos.

Perguntas frequentes

&Controle de segurança

Como o AWS Security Agent autentica e mantém o acesso aos sistemas?

O teste de penetração é o único recurso do AWS Security Agent que pode ser autenticado no sistema de um usuário em tempo de execução. O AWS Security Agent aceita credenciais na forma de credenciais estáticas de nome de usuário e senha (armazenadas no Secrets Manager) ou um fornecedor de credenciais (como uma função Lambda) como configuração antes de iniciar o teste de caneta. Essas credenciais são usadas para exercer a funcionalidade normal do usuário system/application durante o ciclo de vida do teste de caneta. Incentivamos os usuários a criar novas credenciais com permissões com escopo adequado para fins de teste.

Os usuários podem controlar o escopo e a profundidade dos testes para evitar impactos não intencionais no sistema?

O AWS Security Agent permite que os clientes selecionem uma categoria específica de vulnerabilidade para explorar em um endpoint. Os usuários podem especificar URLs fora do escopo para impedir que o AWS Security Agent realize testes de penetração contra esses alvos. https://docs.aws.amazon.com/securityagent/latest/userguide/perform-penetration-test.html

O próprio AWS Security Agent pode representar um risco de segurança?

O AWS Security Agent é instruído a descobrir riscos de segurança, mas a fazer isso usando cargas de impacto intencionalmente mínimas (como extrair a versão do SQL em vez de descartar uma tabela quando um ataque de injeção de SQL é descoberto). O AWS Security Agent também se limita a barreiras determinísticas para evitar comportamentos arriscados, como criar carga excessiva contra o aplicativo de destino. Embora existam barreiras de proteção, ainda podem haver interações lógicas de negócios não intencionais ou não óbvias, portanto, sempre recomendamos fazer testes de penetração em um ambiente de pré-produção.

Quais dados o AWS Security Agent coleta e onde eles são armazenados?

O AWS Security Agent permite que os usuários façam upload de artefatos para fornecer contexto sobre o aplicativo que está sendo testado. Para obter mais informações sobre proteção de dados, consulteProteção de dados no AWS Security Agent. O AWS Security Agent selecionará automaticamente a região ideal em sua geografia para processar suas solicitações de inferência. Isso maximiza os recursos computacionais disponíveis, a disponibilidade do modelo e oferece a melhor experiência ao cliente. Seus dados permanecerão armazenados somente na região de origem da solicitação. No entanto, as solicitações de entrada e os resultados de saída podem ser processados fora dessa região. Todos os dados serão transmitidos criptografados pela rede segura da Amazon. Para obter mais informações, consulte Inferência entre regiões.

Quais controles estão presentes para bloquear testes não autorizados em um endpoint?

Os endpoints especificados como URLs de destino para pentesting exigirão validação de DNS ou validação de HTTP como medida de propriedade. O AWS Security Agent solicitará que o cliente adicione um registro TXT ao DNS do endpoint ou exponha uma sequência de caracteres de validação de retorno da rota HTTP como prova de propriedade. Somente após demonstrar a prova de propriedade, o usuário poderá prosseguir com um pentest. Solicitações para URLs fora dos URLs de destino e acessíveis serão bloqueadas pela rede.

Os clientes são responsáveis por garantir que tenham a autorização adequada para testar todos os sistemas que possam ser afetados por suas atividades de teste de penetração. Todo uso do AWS Security Agent deve estar em conformidade com a Política de Uso Aceitável da AWS (https://aws.amazon.com/aup/).

Como os usuários bloqueiam e denunciam qualquer abuso usando o AWS Security Agent?

O AWS Security Agent monitora continuamente solicitações e tentativas de acessar URLs que estão fora dos URLs de destino. Se for detectado abuso, como a tentativa de usar o AWS Security Agent para realizar testes não autorizados em um endpoint de terceiros, todos os pentests em andamento na conta serão encerrados. Os clientes podem entrar em contato com o AWS Support ou com sua equipe de contas da AWS para obter ajuda.

O AWS Security Agent pode substituir o fluxo de trabalho de testes de caneta?

O AWS Security Agent não é um serviço profissional de testes de penetração, e incentivamos os usuários a integrar o AWS Security Agent em seu fluxo de trabalho de análise de segurança. O AWS Security Agent pode fornecer acessibilidade a testes de penetração sob demanda durante a fase de desenvolvimento do ciclo de vida do software, quando interagir com profissionais de pentesting seria muito cedo, impraticável ou precisaria ser reavaliado com muita frequência. Os profissionais de segurança podem analisar as descobertas do AWS Security Agent para validá-las, explicá-las ou ampliá-las para novas descobertas (se existirem).

Os usuários podem configurar o controle de acesso baseado em funções (RBAC) para diferentes membros da equipe?

Sim. O AWS Security Agent se integra ao AWS IAM Identity Center, permitindo que os administradores gerenciem membros da equipe que podem acessar o aplicativo web do AWS Security Agent, que permite aos usuários criar, gerenciar e visualizar análises de design e pentests.

Capacidades de teste

Quais tipos de vulnerabilidades o AWS Security Agent pode detectar?

O AWS Security Agent detecta vulnerabilidades no OWASP Top 10 para aplicativos web. O AWS Security Agent fornece tipos de risco específicos que você pode incluir ou excluir nos testes descritos abaixo. As descobertas podem surgir dentro dessas categorias de risco ou de novas descobertas descobertas seguindo as pistas de uma combinação dessas categorias de risco.

  • Upload arbitrário de arquivos

    • O upload arbitrário de arquivos confirma que o aplicativo deve ser capaz de se defender de arquivos falsos e maliciosos de forma a manter o aplicativo e os usuários seguros

  • Injeção de código

    • Injeção de código é o termo geral para tipos de ataque, que consistem em injetar código que é então enviado interpreted/executed pelo aplicativo.

  • Injeção de comando

    • A injeção de comando é um ataque no qual o objetivo é a execução de comandos arbitrários no sistema operacional hospedeiro por meio de um aplicativo vulnerável

  • Cross-Site Criação de scripts (XSS)

    • Cross-Site Os ataques de script (XSS) são um tipo de injeção, na qual scripts maliciosos são injetados em sites que, de outra forma, seriam benignos e confiáveis

  • Referência direta de objetos inseguros

    • Referências diretas de objetos inseguras (IDOR) ocorrem quando um aplicativo fornece acesso direto a objetos com base na entrada fornecida pelo usuário

  • Vulnerabilidades do JSON Web Token

    • As JWTs são uma fonte comum de vulnerabilidades, tanto na forma como são implementadas nos aplicativos quanto nas bibliotecas subjacentes

  • Inclusão de arquivo local

    • A vulnerabilidade de inclusão de arquivos permite que um invasor inclua um arquivo, geralmente explorando mecanismos de “inclusão dinâmica de arquivos” implementados no aplicativo de destino

  • Travessia do caminho

    • O ataque Path Traversal (também conhecido como passagem de diretório) visa acessar arquivos e diretórios armazenados fora da pasta raiz da web

  • Escalonamento de privilégios

    • O escalonamento de privilégios ocorre quando um usuário obtém acesso a mais recursos ou funcionalidades do que normalmente são permitidos, e tais elevações ou alterações deveriam ter sido evitadas pelo aplicativo

  • Server-Side Falsificação de solicitação (SSRF)

    • Server-Side A falsificação de solicitação (SSRF) ocorre quando o invasor pode abusar da funcionalidade do servidor para ler ou atualizar recursos internos

  • Server-Side Injeção de modelo

    • As vulnerabilidades de injeção de modelo do lado do servidor (SSTI) ocorrem quando a entrada do usuário é incorporada em um modelo de maneira insegura e resulta na execução remota de código no servidor

  • Injeção de SQL

    • O ataque de injeção de SQL consiste na inserção ou “injeção” de uma consulta SQL por meio dos dados de entrada do cliente para o aplicativo

  • Entidade externa XML

    • O ataque de entidade externa XML é um tipo de ataque contra um aplicativo que analisa a entrada XML. Esse ataque ocorre quando a entrada XML contendo uma referência a uma entidade externa é processada por um analisador XML mal configurado.

Quais métodos de autenticação são compatíveis com o AWS Security Agent?

O AWS Security Agent oferece suporte a métodos de autenticação comuns, incluindo OAuth e JWT. Para obter mais informações, consulte a documentação do .

Como o AWS Security Agent lida com a limitação de taxa e a prevenção de negação de serviço (DOS)?

O AWS Security Agent tem proteções para evitar que ele interrompa ou derrube os endpoints em teste, incluindo o DOS. Ele tem controles de velocidade internos para detectar e lidar com padrões de tráfego inesperados.

O AWS Security Agent pode testar as APIs REST e GraphQL?

Sim, o AWS Security Agent pode testar endpoints de API. Incentivamos os clientes a fornecer a documentação da API como recursos adicionais de aprendizado, permitindo que o AWS Security Agent tenha um melhor contexto sobre a forma e a funcionalidade de cada API que está sendo testada.

Como os usuários podem verificar se o AWS Security Agent cobriu toda a lógica e os endpoints críticos do aplicativo?

O AWS Security Agent fará uma exploração abrangente dos aplicativos de destino e tentará exercê-los normalmente antes de tentar qualquer exploração. Isso permite que ele construa uma compreensão prática do aplicativo em tempo de execução e descubra a lógica e os endpoints críticos do aplicativo. Devido à sua natureza estocástica, não é garantido que o AWS Security Agent descubra e teste todos os aplicativos e endpoints críticos de qualquer aplicativo de destino. O aplicativo web do AWS Security Agent fornece visibilidade de todos os endpoints descobertos e das ações realizadas nos registros do teste de penetração.

Precisão & e confiabilidade

Como o AWS Security Agent valida as descobertas antes da emissão de relatórios?

O AWS Security Agent usa validadores determinísticos para ajudar a validar a descoberta relatada. Nos tipos de risco em que não é possível usar validadores determinísticos, o AWS Security Agent repetirá de forma independente as etapas de descoberta para ganhar confiança na validade da descoberta. O AWS Security Agent relata apenas as descobertas de alta ou média confiança e oculta as descobertas não verificadas por padrão.

O AWS Security Agent pode se adaptar à lógica personalizada do aplicativo?

O AWS Security Agent aceita opcionalmente o código-fonte, o modelo de ameaça, os documentos de design e a documentação da API como recursos adicionais de aprendizado para obter contexto direcionado ao usuário sobre o aplicativo de destino usado no ciclo de vida de um pentest.

Os usuários podem revisar a metodologia de teste do AWS Security Agent antes da execução?

Atualmente, não há como visualizar o curso de ação do AWS Security Agent. O plano do AWS Security Agent é dinâmico por natureza, com base na exploração do aplicativo de destino. Os clientes podem monitorar o AWS Security Agent à medida que ele passa por sua exploração em tempo real, observando os registros do teste de penetração. Se os registros mostrarem uma trajetória inválida ou indesejável, os clientes poderão interromper a execução contínua do pentest.

&Implantação de integração

O AWS Security Agent se integra a ferramentas de segurança (SIEM, gerenciamento de vulnerabilidades) ou CI/CD pipelines?

O AWS Security Agent não se integra a nenhuma ferramenta ou CI/CD pipeline de segurança existente.

Como o AWS Security Agent lida com configurações específicas do ambiente?

O AWS Security Agent pode ser configurado para ser executado com funções específicas do IAM, dentro de VPCs, com credenciais relevantes do aplicativo especificado pelo cliente e com repositórios de origem do Github como referência de código-fonte para o aplicativo de destino.

O AWS Security Agent pode ser executado em ambientes isolados ou isolados?

O AWS Security Agent pode ser configurado para ter conectividade com VPCs, incluindo aquelas que não têm acesso de saída à Internet.

Vários membros da equipe podem realizar testes simultaneamente?

O AWS Security Agent oferece suporte a 5 execuções simultâneas de pentest por conta, independentemente de quem inicia o teste. Os clientes podem criar no máximo 100 Agent Spaces e 1.000 projetos Pentest.

Impacto operacional

Qual é o impacto no desempenho dos sistemas testados?

O AWS Security Agent tem proteções para evitar que ele interrompa ou derrube endpoints em teste. Isso inclui controles de velocidade sobre o número de chamadas que o AWS Security Agent pode fazer para um endpoint. O sistema ou o endpoint em teste deve esperar algum aumento no tráfego e possíveis alertas de monitoramento sendo acionados devido à atividade do pen test. Nossa recomendação é executar somente o AWS Security Agent ou qualquer atividade de pen testing no ambiente de pré-produção.

Os usuários podem agendar ou limitar o AWS Security Agent?

O AWS Security Agent não tem APIs públicas nem a capacidade de programar a execução do pen test. O AWS Security Agent também não oferece um controle de simultaneidade nas solicitações ao endpoint de destino ao iniciar a execução do pen test. Se o AWS Security Agent estiver causando problemas nos endpoints de destino, os clientes podem interromper os pentestes em andamento.

Qual é a duração típica de uma avaliação de segurança completa?

O tempo de execução de cada pentest depende da amplitude do aplicativo de destino e dos tipos de risco configurados para serem avaliados. A maioria das execuções de pentest é concluída em 16 horas.