View a markdown version of this page

什么是 AWS 安全代理? - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

什么是 AWS 安全代理?

AWS Security Agent 是一种边境代理,可在整个开发生命周期中主动保护您的应用程序。它可以根据您的组织要求进行量身定制的自动安全审查,构建威胁模型以确定您的应用程序可能如何受到攻击,并按需提供情境感知渗透测试。通过持续验证从设计到部署的安全性,AWS Security Agent 可帮助您尽早防范所有环境中的漏洞。

安全团队只需在 AWS 控制台中即可定义组织安全要求:经批准的授权库、日志标准和数据访问策略。AWS Security Agent 会在整个开发过程中自动执行这些安全要求,根据您的标准评估架构文档和代码,并在发现违规行为时提供具体指导。这为所有团队的设计和代码审查提供了一致的安全执行。

为了进行部署验证,AWS Security Agent 将渗透测试从周期性的瓶颈转变为按需功能。安全团队提供目标 URL、身份验证详情、源代码和应用程序文档。AWS Security Agent 可以深入了解应用程序,并执行复杂的攻击链来发现和验证漏洞,使团队能够在需要时进行测试。

关键功能

AWS 安全代理提供涵盖整个开发生命周期的全面安全功能。

设计安全审查

AWS Security Agent 通过提供有关设计文档的实时安全反馈并在编写任何代码之前评估是否符合组织安全要求来转移安全性。安全团队通过 Web 应用程序上传文档并获得补救指导,以确定发现的优先顺序,从而将耗时的人工审查加快为有针对性的分析。通过主动将您的安全标准嵌入到每一次设计审查中,您可以减少后期架构返工,并与多个开发团队保持同步。

威胁建模

AWS Security Agent 会为您的应用程序构建威胁模型,以识别它们可能受到攻击的方式。提供技术设计文档(范围文档)以定义代理关注的内容,提供源代码作为代理了解您现有系统的上下文,或者两者兼而有之。AWS Security Agent 会生成系统概述,描述您的应用程序的架构、组件、信任边界、数据流和安全状况,以及按 STRIDE 类别(欺骗、篡改、拒绝、信息泄露、拒绝服务、权限提升)分类的一组威胁,并附有严重性级别和可操作的建议。威胁模型是可重复使用的配置,您可以随着代码和设计的发展而重新运行这些配置,从而在整个开发生命周期中进行迭代安全评估。

代码安全审查

AWS 安全代理通过两种互补的方法主动保护应用程序。首先,您可以在 Web 应用程序中创建代码审查,对来自、、Bitbucket GitHub GitLab、E GitHub nterprise Server 存储库或 S3 存储桶的完整源代码进行全面扫描,识别安全漏洞并验证整个代码库是否符合组织要求。其次,您可以为连接的存储库启用自动拉取请求分析,AWS Security Agent 会审查代码更改并将安全发现直接作为拉取请求或合并请求注释发布。在这两种情况下,开发人员都会收到补救指导,AWS Security Agent 可以自动生成拉取请求或将请求与已识别漏洞的代码修复合并。这在所有存储库中嵌入了安全专业知识,从而减少了开发管道中与安全相关的延迟,并扩展了所有代码库的评估。

渗透测试

AWS Security Agent 通过部署专门的 AI 代理来提供按需渗透测试,通过量身定制的多步骤攻击场景来发现、验证、报告和修复安全漏洞。代理通过分析源代码和文档来识别和利用自动安全扫描工具无法发现的漏洞,从而了解应用程序的上下文。它通过影响分析、可重现的攻击路径记录调查结果,并使用随时可实施的代码修复创建拉取请求,将定期评估转化为持续验证,可以扩展到所有应用程序,而不是仅限于关键应用程序。

优势

On-demand 可访问性

AWS 安全代理提供对安全专业知识的即时访问权限。开发团队可以在需要时按需运行设计审查、威胁模型、代码分析和渗透测试,以适应现代开发周期的节奏,并在每个阶段实现主动安全。

自动验证组织需求

在 AWS 控制台中定义组织的安全要求一次。在每次设计和代码安全审查期间,AWS Security Agent 会自动验证所有应用程序的这些要求,从而确保团队满足您的特定要求,而不是通用清单。

扩展安全专业知识

AWS Security Agent 通过自动执行组织安全要求来扩展安全审查以匹配开发速度。通过 AWS 控制台集中配置需求,通过结果分析进行全面审查,并管理整个组织的渗透测试范围。

针对已确认漏洞的可操作修复

AWS Security Agent 通过基于证据的漏洞利用来验证渗透测试期间发现的安全发现,提供可重现的漏洞利用路径、全面的影响分析,并使用开发人员友好的语言创建带有随时可实施的修复程序的拉取请求。这可以帮助团队专注于合法的高影响力安全风险,而不会将时间浪费在误报上。

多云和混合云支持

AWS Security Agent 可在 AWS、本地、混合、多云和 SaaS 环境中运行,无论您选择何种基础设施或平台,都能确保一致的安全指导和测试。