Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Überprüfen Sie die Ergebnisse eines Penetrationstests
Überwachen Sie die Pentest-Ausführung in Echtzeit auf der Seite Penetration Test Logs, nachdem der AWS Security Agent einen Pentest gestartet hat. Der AWS Security Agent protokolliert jede Aktion während des Pentests. Lesen Sie nach Abschluss der Pentest-Zusammenfassung, die einen Überblick über die Anwendung, die Abdeckung mit identifizierten Endpunkten und eine Risikobewertung der Sicherheitsergebnisse enthält.
Evaluieren Sie die Sicherheitsergebnisse, um Sicherheitslücken in Anwendungen zu beheben. Jedes Ergebnis enthält eine Folgenabschätzung, eine Bewertung des Schweregrads, unterstützende Nachweise und Details zur Pull-Anfrage zur Behebung (sofern die automatische Codekorrektur aktiviert ist).
Voraussetzungen
Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:
-
Ein abgeschlossener oder laufender Penetrationstest
-
Zugriff auf die AWS Security Agent-Webanwendung
Schritt 1: Greifen Sie auf den Penetrationstestlauf zu
Navigieren Sie zu Ihrem Penetrationstestlauf, um eine Übersicht, Protokolle und Ergebnisseiten einzusehen.
-
Melden Sie sich bei der AWS Security Agent-Webanwendung an.
-
Navigieren Sie zum Abschnitt Penetrationstests.
-
Wählen Sie den Penetrationstestlauf, den Sie untersuchen möchten, aus der Liste aus.
Tipp
Auf der Detailseite für den Penetrationstest wird eine Zusammenfassung des Teststatus, des Abschlussdatums und der Anzahl der identifizierten Ergebnisse angezeigt.
Schritt 2: Überwachen Sie den Testfortschritt
Verfolgen Sie den Fortschritt Ihres Penetrationstestlaufs anhand des Schrittindikators.
-
Suchen Sie den horizontalen Schrittindikator unter dem Seitenkopf.
-
Überprüfen Sie den Status jeder Testphase:
-
Preflight — Ersteinrichtung und Konnektivitätsprüfungen
-
Statische Analyse — Code- und Konfigurationsanalyse
-
Pentests — Laufzeittests und Schwachstellenscans
-
Abschluss — Endgültige Validierung und Erstellung von Berichten
-
Anmerkung
Für jeden Schritt wird eine Statusanzeige angezeigt (Abgeschlossen, In Bearbeitung oder Ausstehend). Die Ergebnisse werden während des gesamten Testprozesses entdeckt und validiert, wobei nach Abschluss jeder Phase neue Sicherheitslücken auftreten.
Schritt 3: Navigieren Sie zur Registerkarte mit der Übersicht über den Durchlauf des Penetrationstests
-
Der Abschnitt mit der Zusammenfassung des Testlaufs enthält Informationen zum Teststatus, zur Dauer und zu weiteren wichtigen Informationen. Es bietet auch ein Dashboard mit Sicherheitsergebnissen, die nach Schweregrad und Risikotypen kategorisiert sind
-
Die Anwendungsübersicht von AWS Security Agent bietet eine Zusammenfassung des durchgeführten Penetrationstests.
-
Vom AWS Security Agent entdeckte Endpunkte bietet eine Liste aller Endpunkte, die der AWS-Sicherheitsagent während des Pentestlaufs entdeckt und getestet hat.
Schritt 4: Navigieren Sie zur Registerkarte „Penetrationstest-Protokolle“
Greifen Sie auf detaillierte Protokolle aller Aktionen zu, die der AWS Security Agent während des Pentests ausgeführt hat.
-
Die Aktionen sind nach Aktionstyp und Risikotypen kategorisiert.
-
Wählen Sie eine bestimmte Aktion aus, um detaillierte Protokolle anzuzeigen:
-
Zusammenfassung der Tests — High-level Zusammenfassung der Aktionen und Ergebnisse des Agenten
-
Penetrationstest-Protokolle — Detaillierte Protokolle aller Testaktivitäten
-
Anmerkung
Validator-Aktionen liefern Protokolle, die die Ergebnisse in jeder Kategorie validieren
Anmerkung
Auf der Registerkarte Ergebnisse wird eine geteilte Ansicht mit der Ergebnisliste auf der linken Seite und ausgewählten Ergebnisdetails auf der rechten Seite angezeigt.
Schritt 5: Navigieren Sie zu den Ergebnissen
Jedes Ergebnis in der Liste enthält wichtige Informationen, anhand derer Sie schnell einschätzen können, wie wichtig es ist.
Anmerkung
Standard-Konfidenzfilter
Standardmäßig werden nur Ergebnisse mit hoher Agentensicherheit angezeigt. Um auch Ergebnisse mit mittlerer oder niedriger Agentensicherheit und falsch positive Ergebnisse anzuzeigen, deaktivieren Sie die Option Unbestätigte Ergebnisse ausblenden.
Überprüfen Sie die Informationen, die auf den einzelnen Ergebniskarten angezeigt werden:
-
Fundname — Der Titel und die Kennung der Sicherheitslücke
-
Sicherheitsabzeichen — Zeigt an, ob der Agent mit dem Ergebnis vertraut ist (Hoch, Mittel oder Niedrig)
-
Ausweis „Schweregrad“ — Zeigt die Risikostufe mit farblicher Kennzeichnung an:
-
Kritisch (rot) — Sofortiges Handeln erforderlich; Ausnutzung kann zu Systemgefährdungen führen
-
Hoch (rot) — Sofortiges Handeln ist erforderlich; eine Ausnutzung kann zu erheblichen Sicherheitsrisiken führen
-
Mittel (orange) — Sollte innerhalb eines angemessenen Zeitrahmens behoben werden; trägt zum allgemeinen Sicherheitsrisiko bei
-
Niedrig (gelb) — Kann im Rahmen regelmäßiger Wartungsarbeiten behoben werden; minimales unmittelbares Risiko
-
Informativ (blau) — Zu Informationszwecken; minimales bis kein unmittelbares Risiko
-
-
Zeitstempel der letzten Aktualisierung — Zeigt an, wann das Ergebnis zuletzt geändert oder validiert wurde
-
Vorschau der Beschreibung — Kurze Zusammenfassung der Sicherheitsanfälligkeit
Wichtig
Priorisieren Sie die Ergebnisse mit den Hinweisen „Kritisch“ oder „Hoch“ und der Vertrauensstufe „Hoch“, da es sich dabei um validierte Sicherheitslücken handelt, die sofort behoben werden müssen.
Schritt 6: Überprüfen Sie die Details zu den Ergebnissen
Wählen Sie einzelne Ergebnisse aus, um umfassende Informationen zu den einzelnen Sicherheitslücken zu erhalten.
-
Wählen Sie im linken Bereich einen Namen für ein Ergebnis aus, um dessen Details im rechten Bereich anzuzeigen.
-
Überprüfen Sie den Validierungsstatus:
Anmerkung
Wenn bei einem Ergebnis die Meldung Unbekannt „Dieses Ergebnis wurde noch nicht vom AWS Security Agent bestätigt“ angezeigt wird, bedeutet dies, dass die Schwachstellenerkennung immer noch bestätigt wird. Diese Ergebnisse erfordern möglicherweise eine manuelle Überprüfung.
-
Überprüfen Sie die oben angezeigten Schlüsselattribute:
-
Vertrauen der Agenten — Das Vertrauensniveau, das AWS Security Agent in dieses Ergebnis eingeht
-
Schweregrad — Die Risikostufe mit einem farblich markierten Schild
-
Logs finden — Wählen Sie „Aktionen und Logs verfolgen“, um detaillierte Ausführungsprotokolle und Nachweise einzusehen
-
Risikotyp — Die Kategorie oder Art des Sicherheitsrisikos (z. B. Umgehung der Authentifizierung, SQL-Injection)
-
-
Erweitern Sie den Abschnitt Beschreibung um folgenden Text:
-
Eine ausführliche Erklärung der Sicherheitsanfälligkeit
-
Wie funktioniert die Sicherheitsanfälligkeit
-
Warum stellt sie ein Sicherheitsrisiko dar
-
Die möglichen Auswirkungen auf Ihre Anwendung
-
-
Erweitern Sie den Abschnitt Risk Reasoning, um mehr über die Berechnung des Schweregrads zu erfahren:
-
Aufschlüsselung der CVSS-Metriken (Common Vulnerability Scoring System)
-
Attack Vector (AV) — Wie die Sicherheitslücke ausgenutzt werden kann
-
Angriffskomplexität (AC) — Wie schwierig ist der Exploit
-
Erforderliche Rechte (PR) — Welche Zugriffsebene ist erforderlich
-
Benutzerinteraktion (UI) — Ob eine Benutzeraktion erforderlich ist
-
Umfang (S) — Ob sich die Sicherheitsanfälligkeit auf andere Komponenten auswirkt
-
Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit
-
-
Erweitern Sie den Abschnitt Schritte zur Reproduktion, um Folgendes anzuzeigen:
-
Detaillierte technische Schritte zur Wiederherstellung der Sicherheitslücke
-
Beispiele für Anfragen und Antworten
-
Spezifische Parameter oder Bedingungen, die das Problem auslösen
-
-
Der Abschnitt Überprüfungsskript bietet eine ausführbare Möglichkeit, das Ergebnis zu reproduzieren. Erweitern Sie diesen Abschnitt (sofern verfügbar), um Folgendes anzuzeigen:
-
Anweisungen — So richten Sie das Überprüfungsskript ein und führen es aus
-
Umgebungsvariablen — Listet die erforderlichen Variablen auf, die Sie konfigurieren müssen, bevor Sie das Skript ausführen. Vertrauliche Werte werden aus Sicherheitsgründen geschwärzt.
-
Skript herunterladen — Wählen Sie diese Option, um das ausführbare Überprüfungsskript herunterzuladen
Anmerkung
Überprüfungsskripte sind nur für bestätigte Sicherheitslücken verfügbar. Der Agent muss erfolgreich ein ausführbares Reproduktionsskript generiert und validiert haben.
Anmerkung
Verifizierungsskripte werden mithilfe generativer KI generiert. Überprüfen Sie das Skript vor der Ausführung und führen Sie es nur auf Systemen aus, zu deren Testen Sie berechtigt sind. Anleitungen zum verantwortungsvollen Testen von AI-generated Skripten finden Sie in der AWS-Richtlinie für verantwortungsvolle KI
. Tipp
Das Überprüfungsskript bietet eine ausführbare Möglichkeit, das Ergebnis unabhängig zu reproduzieren. Stellen Sie die erforderlichen Umgebungsvariablen mit Ihren eigenen Anmeldeinformationen ein und führen Sie dann das Skript auf Ihrem Zielsystem aus, um zu überprüfen, ob die Sicherheitsanfälligkeit besteht.
-
Tipp
Verwenden Sie den Link „Aktionen und Protokolle verfolgen“, um auf das vollständige Beweispaket zuzugreifen, einschließlich HTTP-Anfragen, Antworten und Ausnutzungsversuchen, die die Sicherheitsanfälligkeit belegen.
Ergebnisse bearbeiten
Sie können jedes Ergebnis bearbeiten, um die Details zu korrigieren oder die Einschätzung des Agenten zu verfeinern. Die folgenden Felder können bearbeitet werden:
-
name — Der Titel des Befundes
-
Beschreibung — Detaillierte Beschreibung der Sicherheitslücke
-
Status — Aktueller Status des Befundes
-
riskType — Art des identifizierten Sicherheitsrisikos
-
RiskLevel — Schweregrad (KRITISCH, HOCH, MITTEL, NIEDRIG, INFORMATIV)
-
RiskScore — Numerische Risikobewertung
-
Argumentation — Begründung für die zugewiesene Risikobewertung
-
AttackScript — Proof-of-concept Code, der die Sicherheitsanfälligkeit demonstriert
-
CustomerNote — Optionaler Hinweis, in dem Sie Ihre Gründe für die Bearbeitung erläutern
Um ein Ergebnis zu bearbeiten:
-
Navigieren Sie zur Detailseite des Ergebnisses.
-
Wählen Sie das Bearbeitungssymbol, um eines der Felder in der vorherigen Liste zu ändern.
-
Speichern Sie Ihre Änderungen.
Anmerkung
Ihre Änderungen werden sofort gespeichert und spiegeln sich in den Ergebnissen wider. Wenn die Personalisierung von Ergebnissen aktiviert ist, werden alle editierbaren Felder, die Sie ändern, verwendet, um die Einstellungen des Agenten für future Läufe zu verfeinern.
Sehen Sie sich die ursprüngliche Agentenversion an
Wenn Sie ein Ergebnis bearbeiten, wird in der Kopfzeile der Ergebnisdetails eine Versionsauswahl angezeigt. Auf diese Weise können Sie sich die ursprüngliche Bewertung durch den Agenten ansehen:
-
Suchen Sie in der Kopfzeile der Suchdetails nach der Versionsauswahl.
-
Wählen Sie Original aus, um das Ergebnis so anzuzeigen, wie es ursprünglich vom Agenten erstellt wurde.
-
Wählen Sie Neueste aus, um zur aktuellen Version zurückzukehren, in der Ihre Änderungen übernommen wurden.
Überprüfen Sie die personalisierten Ergebnisse
Wenn die Personalisierung von Ergebnissen aktiviert ist, lernt AWS Security Agent aus Ihren Änderungen an den Ergebnissen. Der Agent wendet diese Einstellungen auf ähnliche Ergebnisse in future Penetrationstestläufen an. Wenn ein Ergebnis auf der Grundlage Ihrer vorherigen Änderungen angepasst wurde, wird im Bereich „Details“ der Abschnitt „Personalisierungsänderungen“ angezeigt. Informationen zur Aktivierung dieser Funktion finden Sie unter Personalisierung von Ergebnissen aktivieren oder deaktivieren.
-
Suchen Sie im Bereich mit den Ergebnisdetails den Abschnitt Personalisierungsänderungen.
Anmerkung
Der Abschnitt Personalisierungsänderungen wird nur bei Ergebnissen angezeigt, die AWS Security Agent an Ihre vorherigen Änderungen angepasst hat. Ergebnisse, die keiner erlernten Präferenz entsprechen, werden genau so angezeigt, wie der Agent sie erstellt hat, also ohne diesen Abschnitt.
-
Lesen Sie in der Zusammenfassung, was sich geändert hat und warum. In der Zusammenfassung werden alle angepassten Attribute mit ihrem ursprünglichen, vom Agenten generierten Wert, dem personalisierten Wert und der Begründung aufgeführt. Beispiel:
Aufgrund Ihrer vorherigen Änderungen wurden die folgenden Änderungen an den Ergebnissen vorgenommen, die ursprünglich vom System generiert wurden: Die Risikostufe wurde von MITTEL auf KRITISCH geändert; die Risikobewertung wurde von 5,3 auf 9,5 geändert. Begründung: Der Schweregrad wurde erhöht, um die vollständige Offenlegung des Anwendungsquellcodes über öffentlich zugängliche Quellzuordnungen widerzuspiegeln.
-
Lesen Sie die Zusammenfassung, um zu verstehen, wie das Ergebnis angepasst wurde, bevor Sie entscheiden, wie Sie darauf reagieren möchten.
-
Um ein personalisiertes Ergebnis außer Kraft zu setzen, bearbeiten Sie es erneut wie jedes andere Ergebnis (ändern Sie beispielsweise den Schweregrad oder die Risikobewertung). Ihre letzte Änderung hat immer Vorrang: AWS Security Agent lernt daraus und wendet die aktualisierte Einstellung bei der nächsten Ausführung an, wodurch die frühere Regel ersetzt wird.
Anmerkung
Personalisierungsänderungen passen Suchattribute wie RiskLevel, RiskScore, Name, Beschreibung, Argumentation und AttackScript an die Standards an, die AWS Security Agent aus Ihren Änderungen gelernt hat. Jedes Feld, das Sie zuvor bearbeitet haben, kann in future Durchläufen aufgrund ähnlicher Ergebnisse angepasst werden.
Wie Personalisierung aus Ihren Änderungen lernt
Wenn die Personalisierung von Ergebnissen aktiviert ist, lernt der AWS Security Agent aus allen Änderungen, die Sie an den Ergebnissen vornehmen, und wendet ähnliche Anpassungen auf future Läufe an. Jedes Feld, das Sie bearbeiten (wie im vorherigen Abschnitt Ergebnisse bearbeiten aufgeführt), wird verwendet, um die erlernten Einstellungen des Agenten zu verfeinern.
Anmerkung
Im Statusfeld wird nur die Markierung eines Befundes als FALSE_POSITIV als erlernbare Präferenz behandelt. Änderungen an anderen Statuswerten lösen kein Lernen aus.
Beim nächsten Pentest-Lauf bewertet der Agent die neuen Ergebnisse anhand Ihrer erlernten Einstellungen und nimmt gegebenenfalls Anpassungen vor. Für jedes Ergebnis, das angepasst wurde, wird ein Abschnitt mit Änderungen an der Personalisierung angezeigt, in dem erklärt wird, was geändert wurde.
Anmerkung
Die Personalisierung lernt nur aus den Änderungen, die im letzten abgeschlossenen Pentest-Lauf vorgenommen wurden. Die Funktion muss zu Beginn des Pentests aktiviert sein, damit das Lernen stattfinden kann. Wenn Sie dasselbe Ergebnis zu einem späteren Zeitpunkt bearbeiten, hat die letzte Änderung Vorrang. Der Agent aktualisiert seine Einstellungen entsprechend Ihrer letzten Entscheidung.
Aktivieren oder deaktivieren Sie die Personalisierung von Ergebnissen
Die Personalisierung von Ergebnissen ist standardmäßig aktiviert. Um es zu deaktivieren oder erneut zu aktivieren:
-
Navigieren Sie zu Ihrer Pentest-Konfiguration.
-
Suchen Sie den Schalter für die Personalisierung von Ergebnissen.
-
Um die Personalisierung von Ergebnissen zu aktivieren, schalten Sie den Schalter ein. Um ihn zu deaktivieren, schalten Sie ihn aus.
Wenn diese Option deaktiviert ist, werden die Ergebnisse in ihrem ursprünglichen, vom Agenten erstellten Zustand angezeigt, ohne dass eine Personalisierung angewendet wurde. Zuvor erlernte Einstellungen bleiben erhalten und werden erneut angewendet, wenn die Funktion erneut aktiviert wird.
Schritt 7: Interpretieren Sie die CVSS-Metriken
Wenn Sie die CVSS-Metriken verstehen, können Sie den tatsächlichen Schweregrad einschätzen und Korrekturmaßnahmen priorisieren.
Achten Sie bei der Lektüre des Abschnitts „Argumentation“ auf die folgenden wichtigen Kennzahlen:
-
Angriffsvektor (Network/Adjacent/Local/Physical) — Gibt an, wie der Angriff aus der Ferne ausgeführt werden kann
-
Angriffskomplexität (Low/High) — Zeigt an, ob für die Ausnutzung spezielle Bedingungen erforderlich sind
-
Erforderliche Rechte (None/Low/High) — Identifiziert, welche Zugriffsebene ein Angreifer benötigt
-
Benutzerinteraktion (None/Required) — Stellt fest, ob der Exploit die Beteiligung des Benutzers erfordert
-
Confidentiality/Integrity/Availability Auswirkung (None/Low/High) — Misst die Auswirkungen auf die Sicherheit Ihres Systems
Wichtig
Ergebnisse mit Netzwerkangriffsvektor, geringer Komplexität und hoher confidentiality/integrity Auswirkung stellen die gefährlichsten Sicherheitslücken dar, die sofortige Maßnahmen erfordern.
Schritt 8: Priorisieren Sie die Ergebnisse und gehen Sie darauf ein
Ergreifen Sie auf der Grundlage der Ergebnisse Maßnahmen, um Sicherheitslücken zu beheben und die Sicherheitslage Ihrer Anwendung zu verbessern.
Für kritische Ergebnisse und Ergebnisse mit hohem Schweregrad mit hoher Sicherheit:
-
Lesen Sie die Abschnitte „Beschreibung“ und „Schritte zur Reproduktion“ sorgfältig durch.
-
Greifen Sie über den Link „Aktionen und Protokolle verfolgen“ auf die detaillierten Protokolle zu, um vollständige Beweise zu sammeln.
-
Greifen Sie mit einer der folgenden Methoden auf sofort einsatzbereite Code-Fixes zu:
-
Für automatische Problembehebung: Verwenden Sie den Pull-Request-Link im Bereich Problembehebung
-
Für manuelle Anfragen: Wähle auf der Ergebnisseite „Behebungscode“, um eine Pull-Anfrage anzufordern. Voraussetzungen:
-
Der Administrator muss die Codekorrektur für GitHub Repositorys in der AWS Security Agent-Konsole aktivieren.
-
Repositorys müssen in Ihrer Pentest-Konfiguration enthalten sein
-
-
Planen Sie einen nachfolgenden Penetrationstest ein, um zu überprüfen, ob das Update wirksam ist.
Für Befunde mit mittlerem und niedrigem Schweregrad:
-
Priorisieren Sie auf der Grundlage Ihrer Risikotoleranz und Ihres Geschäftskontextes.
-
Nehmen Sie Problembehebungsaufgaben in Ihre reguläre Planung von Entwicklungs-Sprints auf.
-
Überlegen Sie, ob mehrere Befunde mit geringem Schweregrad zusammen ein höheres Risiko darstellen.
-
Dokumentieren Sie alle akzeptierten Risiken mit entsprechender Begründung.
Wichtig
Ignorieren Sie Ergebnisse mit geringem Schweregrad nicht. Oft können mehrere Sicherheitslücken mit geringem Schweregrad zu schwerwiegenderen Exploits verkettet werden, insbesondere in Kombination mit Social Engineering oder physischem Zugriff.
Schritt 9: Verfolgen Sie den Fortschritt der Problembehebung
Verwenden Sie die Oberfläche mit Ergebnissen, um nachzuverfolgen, welche Sicherheitslücken behoben wurden und bei welchen weitere Maßnahmen erforderlich sind.
-
Während Sie an der Problembehebung arbeiten, schauen Sie sich den Abschnitt „Schritte zur Reproduktion“ an, um Ihre Korrekturen zu überprüfen.
-
Dokumentieren Sie Ihren Behebungsansatz für jedes Ergebnis für future Referenz- und Compliance-Audits.
Tipp
Führen Sie ein Behebungsprotokoll, das jedes Ergebnis seiner Lösung zuordnet, einschließlich der Codeänderungen, Konfigurationsupdates oder Architekturentscheidungen, die zur Behebung der Sicherheitsanfälligkeit getroffen wurden.
Nächste Schritte
Nachdem Sie die Ergebnisse Ihres Penetrationstests überprüft haben:
-
Priorisieren Sie kritische und schwerwiegende Ergebnisse mit hoher Zuverlässigkeit, um eine sofortige Behebung zu ermöglichen
-
Laden Sie Verifizierungsskripts herunter, überprüfen Sie sie und führen Sie sie in Ihrer Testumgebung aus, um die Skripts zu testen und Sicherheitslücken zu identifizieren
-
Erstellen Sie in Ihrem Issue-Management-System Tracking-Tickets mit Links zur Suche nach Details und Nachweisen
-
Implementieren Sie Korrekturen und Sicherheitskontrollen, um identifizierte Sicherheitslücken zu beheben
-
Überwachen Sie den Fortschrittsindikator des Penetrationstestlaufs auf neu entdeckte Sicherheitslücken
-
Planen Sie einen nachfolgenden Penetrationstest ein, um sicherzustellen, dass die Sicherheitslücken ordnungsgemäß behoben wurden
-
Aktualisieren Sie Ihren Testprozess für die Anwendungssicherheit und Ihr Bedrohungsmodell auf der Grundlage der Ergebnisse
-
Sehen Sie sich die CVSS-Metriken an, um den allgemeinen Sicherheitsstatus Ihrer Anwendung zu verstehen
Weitere Informationen zur Durchführung von Penetrationstests finden Sie unterErstellen Sie einen Penetrationstest.
Weitere Informationen zum Lebenszyklus des Security Agents finden Sie unterVerstehen Sie die Ressourcenhierarchie und den Lebenszyklus.