View a markdown version of this page

Bewährte Sicherheitsmethoden für AWS Security Agent - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bewährte Sicherheitsmethoden für AWS Security Agent

AWS Security Agent bietet eine Reihe von Sicherheitsfunktionen, die Sie bei der Entwicklung und Implementierung Ihrer eigenen Sicherheitsrichtlinien berücksichtigen sollten. Die folgenden bewährten Methoden sind allgemeine Richtlinien und keine vollständige Sicherheitslösung. Da diese bewährten Methoden für Ihre Umgebung möglicherweise nicht angemessen oder ausreichend sind, sollten Sie sie als hilfreiche Überlegungen und nicht als bindend ansehen.

Verwenden Sie Umgebungen außerhalb der Produktion für Penetrationstests

AWS Security Agent verwendet eine umfassende Suite von Penetrationstest-Tools aus der Kali-Linux-Distribution. Diese Tools dienen zur Identifizierung von Sicherheitslücken und können Aktionen ausführen, die den Anwendungsstatus, die Daten oder die Systemkonfigurationen ändern.

Bewährtes Verfahren: Führen Sie Penetrationstests in Umgebungen durch, die nicht zur Produktion verwendet werden, die Ihrem Produktionssetup entsprechen. Diese Testumgebungen sollten:

  • Sie dürfen keine Live-Kundendaten oder sensible Produktionsinformationen enthalten

  • Seien Sie von den Produktionssystemen isoliert

  • Verfügen Sie über ähnliche Konfigurationen und Sicherheitskontrollen wie in der Produktion

  • Verwenden Sie keine Anmeldeinformationen für den Zugriff auf Produktionssysteme

Tests in Produktionsumgebungen können zu folgenden Ergebnissen führen:

  • Änderung oder Löschung von Daten

  • Betriebsunterbrechungen oder Leistungseinbußen

  • Unbeabsichtigte Zustandsänderungen

  • Auslösung von Sicherheitswarnungen oder Verfahren zur Reaktion auf Vorfälle

Bestätigen Sie die AI-generated Sicherheitsfeststellungen

AWS Security Agent führt Sicherheitsanalysen mithilfe von KI-Agenten durch. Aufgrund des nicht deterministischen Charakters von KI-Systemen können Penetrationstestläufe bei verschiedenen Ausführungen zu unterschiedlichen Ergebnissen führen.

Bewährtes Verfahren: Überprüfen Sie die Sicherheitsfeststellungen, bevor Sie Abhilfemaßnahmen ergreifen:

  • Überprüfen Sie die vom AWS Security Agent generierten Überprüfungsskripten für jedes Ergebnis.

  • Führen Sie Verifizierungsskripten in Ihrer Testumgebung aus, um die Sicherheitslücke zu bestätigen

  • Erwägen Sie die Durchführung mehrerer Penetrationstests, um eine umfassende Abdeckung sicherzustellen

  • Beurteilen Sie den Schweregrad und die Ausnutzbarkeit der Ergebnisse anhand professioneller Sicherheitsbeurteilungen

Möglicherweise handelt es sich nicht bei allen identifizierten Problemen um Sicherheitslücken, die in Ihrem spezifischen Einsatzkontext ausgenutzt werden können.

Überprüfen und testen Sie den generierten Problembehebungscode

AWS Security Agent kann Codekorrekturen und Sicherheitsverbesserungen für identifizierte Sicherheitslücken generieren. Diese AI-generated Fixes müssen vor der Bereitstellung überprüft werden.

Bewährtes Verfahren: Überprüfen Sie alle generierten Codeänderungen:

  • Untersuchen Sie die vorgeschlagenen Korrekturen auf Vollständigkeit und Richtigkeit

  • Testen Sie die Korrekturen in Umgebungen außerhalb der Produktionsumgebung gründlich

  • Stellen Sie sicher, dass Fixes nicht zu neuen Sicherheitslücken führen oder Funktionen beeinträchtigen

  • Verwenden Sie den AWS Security Agent, um nach der Installation von Fixes erneut zu testen, oder führen Sie die bereitgestellten Überprüfungsskripte aus

  • Folgen Sie den Codeüberprüfungs- und Genehmigungsprozessen Ihrer Organisation

Zugriff auf das Code-Repository

AWS Security Agent kann Sicherheitsleitfäden zu Codeänderungen durch Pull-Request-Kommentare und Code-Review-Integration bereitstellen. Um vertrauliche Sicherheitsinformationen zu schützen, unterliegt diese Funktion bestimmten Einschränkungen.

Einschränkung: Die Richtlinien zur Codesicherheit sind nur auf private Repositorys beschränkt. Dadurch wird sichergestellt, dass:

  • Sicherheitsergebnisse bleiben für Ihr Unternehmen vertraulich

  • Potenzielle Sicherheitslücken werden vor der Behebung nicht öffentlich bekannt gegeben

  • In den generierten Empfehlungen zur Behebung von Sicherheitslücken werden keine Details zur Ausnutzung

AWS Security Agent bietet keine Hinweise zur Codesicherheit für öffentliche Repositorys. Es wird sich nicht zu öffentlichen Repositorien oder Open-Source-Projekten äußern, bei denen Sicherheitsergebnisse öffentlich sichtbar wären.

Mit den Penetrationstests von AWS Security Agent können private und öffentliche Repositorys, die Sie für den Pentest konfiguriert haben, überprüft und behoben werden. Wenn das Repository öffentlich ist, wird der Behebungscode als herunterladbare Diff-Datei statt als Pull-Anfrage bereitgestellt.

Zugängliche URLs

Zugängliche URLs geben zusätzliche Endpunkte an, auf die die Penetrationstestumgebung während des Tests zugreifen kann. Diese sind erforderlich, wenn Ihre Anwendung von externen Diensten wie externen Authentifizierungsanbietern oder CDNs abhängig ist. Alle zum Testen erforderlichen Netzwerkabhängigkeiten müssen entweder als Ziel-URLs oder als zugängliche URLs angegeben werden. Das Netzwerk blockiert den Zugriff auf nicht spezifizierte Endpunkte.

Auswirkungen auf die Sicherheit: Der AWS Security Agent ist nicht angewiesen, Sicherheitstests für URLs durchzuführen, auf die zugegriffen werden kann. Durch die Angabe zugänglicher URLs signalisieren Sie, dass Sie diesen Abhängigkeiten vertrauen. Penetrationstestdaten, einschließlich Anmeldeinformationen, können während des Tests an diese zugänglichen URL-Endpunkte übertragen werden.

Regionsübergreifende Inferenz

AWS Security Agent wählt automatisch die optimale Region für die Verarbeitung Ihrer Inferenzanfragen aus. Dies maximiert die verfügbaren Rechenressourcen und die Modellverfügbarkeit und sorgt für ein optimales Kundenerlebnis. Ihre Daten bleiben nur in der Region gespeichert, aus der die Anfrage stammt. Eingabeaufforderungen und Ausgabeergebnisse können jedoch außerhalb dieser Region verarbeitet werden. Wir übertragen alle Daten verschlüsselt über das AWS-Netzwerk.

AWS Security Agent verwendet je nach Region zwei Arten von regionsübergreifenden Inferenzen:

  • Regionsübergreifende geografische Inferenz — Die Datenverarbeitung bleibt für die meisten Features innerhalb bestimmter geografischer Grenzen (z. B. USA, EU, Australien oder Japan). Im Rahmen von Code Remediation werden Anfragen aus Australien und Japan in der Europäischen Union bearbeitet. Wird in den USA Ost (Nord-Virginia) —us-east-1, USA West (Oregon) —us-west-2, Asien-Pazifik (Sydney) —ap-southeast-2, Asien-Pazifik (Tokio) —ap-northeast-1, Europa (Frankfurt) — eu-central-1 und Europa (Irland) — verwendeteu-west-1.

  • Globale regionsübergreifende Inferenz — Leitet Inferenzanfragen an jede kommerzielle AWS-Region weiter, optimiert die verfügbaren Ressourcen und ermöglicht einen höheren Modelldurchsatz. Wird im asiatisch-pazifischen Raum (Mumbai) —ap-south-1, im asiatisch-pazifischen Raum (Singapur) — ap-southeast-1 und in Südamerika (São Paulo) — verwendetsa-east-1.

Für Regionen, die globale regionsübergreifende Inferenz verwenden, können Eingabeaufforderungen und Ausgabeergebnisse in jeder kommerziellen AWS-Region verarbeitet werden. Alle Daten, die während regionsübergreifender Operationen übertragen werden, verbleiben im AWS-Netzwerk und werden nicht über das öffentliche Internet übertragen. Wir verschlüsseln Daten bei der Übertragung zwischen AWS-Regionen.

In der folgenden Tabelle wird anhand der Region, aus der die Anfrage stammt, und der verwendeten Funktion beschrieben, wo Ihre Inferenzanfragen verarbeitet werden.

Herkunft der Anfrage Alle Funktionen außer Code Remediation Korrektur von Code

Vereinigte Staaten — USA Ost (Nord-Virginia) —us-east-1, USA West (Oregon) — us-west-2

Vereinigte Staaten

Vereinigte Staaten

Europäische Union — Europa (Irland) —eu-west-1, Europa (Frankfurt) — eu-central-1

Europäische Union

Europäische Union

Australien — Asien-Pazifik (Sydney) — ap-southeast-2

Australien

Europäische Union

Japan — Asien-Pazifik (Tokio) — ap-northeast-1

Japan

Europäische Union

Südamerika — Südamerika (São Paulo) — sa-east-1

Jede kommerzielle AWS-Region

Jede kommerzielle AWS-Region

Indien — Asien-Pazifik (Mumbai) — ap-south-1

Jede kommerzielle AWS-Region

Jede kommerzielle AWS-Region

Südostasien — Asien-Pazifik (Singapur) — ap-southeast-1

Jede kommerzielle AWS-Region

Jede kommerzielle AWS-Region

Cross-Region Inferenz ist immer aktiviert und kann nicht deaktiviert werden. Cross-Region Die Inferenz wird nicht durch Kundenrichtlinien in Service Control Policies (SCPs) oder AWS Control Tower beeinflusst, die Kundeninhalte auf bestimmte Regionen beschränken. Weitere Informationen darüber, wie der AWS Security Agent Ihre Daten bei der regionsübergreifenden Verarbeitung schützt, finden Sie unter Cross-Region Datenverarbeitung.