Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Capacidades de AWS Security Agent
AWS Security Agent ofrece cuatro funciones de seguridad principales a lo largo de su ciclo de vida de desarrollo:
-
Revisión de la seguridad del diseño: revisa los documentos de diseño y arquitectura para identificar los riesgos de seguridad. Cargue los documentos a través de la aplicación web y el servicio los analizará en función de los requisitos de seguridad de su organización. AWS Security Agent evalúa el cumplimiento de sus requisitos de seguridad definidos, como las bibliotecas de autorización aprobadas, los estándares de registro y las políticas de acceso a los datos. Esto le ayuda a detectar diseños inseguros e infracciones de políticas al principio del proceso de desarrollo.
-
Modelado de amenazas: crea un modelo de amenazas de su aplicación para identificar cómo podría ser atacada. Proporcione los documentos de diseño como documentos de alcance para definir el enfoque del análisis, el código fuente como contexto para que el agente comprenda su sistema actual, o ambos. AWS Security Agent genera una descripción general del sistema que describe la arquitectura, los componentes, los límites de confianza, los flujos de datos y la postura de seguridad de la aplicación, junto con un conjunto de amenazas clasificadas por categoría de STRIDE (suplantación, manipulación, repudio, divulgación de información, denegación de servicio, elevación de privilegios) con niveles de gravedad y recomendaciones prácticas. Cada amenaza está vinculada a las pruebas del código fuente.
-
Revisión de la seguridad del código: analiza el código de sus repositorios y fuentes de S3 para identificar las vulnerabilidades de seguridad y las infracciones de los requisitos de seguridad de la organización en todos los lenguajes, marcos y arquitecturas. Crea revisiones de código en la aplicación web para realizar escaneos exhaustivos de todo el código fuente o habilita los comentarios de las solicitudes de extracción para revisar automáticamente los cambios en el código. GitHub AWS Security Agent proporciona una guía de corrección específica y puede generar automáticamente solicitudes de cambios con correcciones de código para las vulnerabilidades identificadas. Esto garantiza la aplicación coherente de sus políticas de seguridad en todos los equipos de desarrollo.
-
On-demand pruebas de penetración: descubre, valida, informa y corrige las vulnerabilidades de seguridad en las API y aplicaciones web activas mediante escenarios de ataque personalizados de varios pasos. Configure el servicio para crear una prueba de detección mediante la aplicación web especificando el alcance de las pruebas, los detalles de autenticación y los recursos. AWS Security Agent desarrolla el contexto de la aplicación a partir del código fuente y la documentación proporcionados y ejecuta cadenas de ataque sofisticadas para identificar las vulnerabilidades explotables que el análisis estático y las herramientas convencionales pasan por alto. También proporciona correcciones de código listas para su implementación y crea solicitudes de extracción directamente en su repositorio de código, lo que le permite resolver las vulnerabilidades aún más rápido.