View a markdown version of this page

Revise los resultados de una prueba de penetración - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Revise los resultados de una prueba de penetración

Supervise la ejecución de las pruebas de penetración en tiempo real en la página de registros de las pruebas de penetración después de que AWS Security Agent inicie una prueba de penetración. El agente de seguridad de AWS registra todas las acciones durante la prueba de penteo. Una vez finalizada, revise el resumen de la prueba preliminar, que incluye una descripción general de la aplicación, la cobertura con los puntos de enlace identificados y la evaluación de riesgos de los hallazgos de seguridad.

Evalúe los hallazgos de seguridad para abordar las vulnerabilidades de las aplicaciones. Cada hallazgo contiene la evaluación del impacto, el índice de gravedad, las pruebas justificativas y los detalles de las solicitudes de corrección (cuando la corrección automática del código está habilitada).

Requisitos previos

Antes de comenzar, asegúrese de que dispone de lo siguiente:

  • Una prueba de penetración completada o en curso

  • Acceso a la aplicación web AWS Security Agent

Paso 1: Acceda a la ejecución de la prueba de penetración

Navegue hasta la prueba de penetración realizada para ver las páginas de información general, registros y resultados.

  1. Inicie sesión en la aplicación web AWS Security Agent.

  2. Diríjase a la sección Pruebas de penetración.

  3. Seleccione de la lista la prueba de penetración que desee examinar.

sugerencia

La página de detalles de la prueba de penetración muestra un resumen del estado de la prueba, la fecha de finalización y el número de hallazgos identificados.

Paso 2: Supervise el progreso de las pruebas

Realice un seguimiento del progreso de la prueba de penetración mediante el indicador de pasos.

  1. Ubique el indicador de escalones horizontales debajo del encabezado de la página.

  2. Revise el estado de cada fase de prueba:

    • Preflight: configuración inicial y comprobaciones de conectividad

    • Análisis estático: análisis de código y configuración

    • Pentests: pruebas en tiempo de ejecución y escaneo de vulnerabilidades

    • Finalización: validación final y generación de informes

nota

Cada paso muestra un indicador de estado (completo, en curso o pendiente). Los hallazgos se descubren y validan a lo largo del proceso de prueba, y aparecen nuevas vulnerabilidades a medida que se completa cada fase.

Paso 3: Dirígete a la pestaña de información general sobre la ejecución de la prueba de penetración

  1. La sección Resumen de la ejecución proporciona el estado de la prueba, la duración y otros detalles de alto nivel. También proporciona un panel de control de los hallazgos de seguridad clasificados por nivel de gravedad y tipos de riesgo

  2. La descripción general de la aplicación realizada por AWS Security Agent proporciona un resumen de la ejecución de la prueba de penetración

  3. Los puntos de enlace descubiertos por el agente de seguridad de AWS proporciona una lista de todos los puntos de enlace descubiertos y probados por el agente de seguridad de AWS durante la ejecución de la prueba.

Paso 4: Diríjase a la pestaña de registros de las pruebas de penetración

Acceda a los registros detallados de todas las acciones que AWS Security Agent ejecutó durante la prueba preliminar.

  1. Las acciones se clasifican por tipo de acción y tipos de riesgo.

  2. Seleccione una acción específica para ver los registros detallados:

    • Resumen de las pruebas: High-level resumen de las acciones y los resultados del agente

    • Registros de pruebas de penetración: registros detallados de todas las actividades de prueba

nota

Las acciones del validador proporcionan registros que validan los hallazgos en cada categoría

nota

La pestaña Hallazgos muestra una vista dividida con la lista de hallazgos a la izquierda y los detalles de los hallazgos seleccionados a la derecha.

Paso 5: Navegue hasta los hallazgos

Cada hallazgo de la lista muestra información clave para ayudarle a evaluar rápidamente su importancia.

nota
Filtro de confianza predeterminado

De forma predeterminada, solo se muestran los resultados con un nivel de confianza alto por parte del agente. Para mostrar también los resultados con un nivel de confianza medio o bajo por parte de los agentes y los falsos positivos, desactive la opción Ocultar los hallazgos no verificados.

Revisa la información que aparece en cada tarjeta de búsqueda:

  • Nombre de búsqueda: el título y el identificador de la vulnerabilidad

  • Distintivo de confianza: indica el nivel de confianza del agente en el hallazgo (alto, medio o bajo)

  • Distintivo de gravedad: muestra el nivel de riesgo con un código de colores:

    • Crítico (rojo): requiere una acción inmediata; la explotación podría comprometer el sistema

    • Alto (rojo): requiere atención inmediata; la explotación podría tener un impacto significativo en la seguridad

    • Medio (naranja): debe abordarse en un plazo razonable; contribuye al riesgo general de seguridad

    • Bajo (amarillo): se puede abordar como parte de un mantenimiento regular; el riesgo inmediato es mínimo

    • Informativo (azul): con fines informativos; riesgo inmediato mínimo o nulo

  • Fecha y hora de la última actualización: muestra cuándo se modificó o validó el hallazgo por última vez

  • Vista previa de la descripción: breve resumen de la vulnerabilidad

importante

Priorice los hallazgos con distintivos de gravedad crítica o alta y niveles de confianza altos, ya que representan vulnerabilidades validadas que requieren una solución inmediata.

Paso 6: Revise los detalles de la búsqueda

Seleccione los hallazgos individuales para ver información completa sobre cada vulnerabilidad.

  1. Seleccione el nombre de un hallazgo en el panel izquierdo para mostrar sus detalles en el panel derecho.

  2. Revise el estado de la validación:

    nota

    Si un hallazgo muestra el mensaje Desconocido «Este hallazgo aún no ha sido validado por AWS Security Agent», significa que la detección de la vulnerabilidad aún se está confirmando. Es posible que estos hallazgos requieran una verificación manual.

  3. Revisa los atributos clave que aparecen en la parte superior:

    • Confianza del agente: el nivel de confianza que tiene AWS Security Agent en este hallazgo

    • Gravedad: el nivel de riesgo con una insignia codificada por colores

    • Búsqueda de registros: seleccione «Rastrear acciones y registros» para ver los registros de ejecución detallados y las pruebas

    • Tipo de riesgo: la categoría o el tipo de riesgo de seguridad (por ejemplo, omisión de autenticación o inyección de SQL)

  4. Amplíe la sección de descripción para que diga:

    • Una explicación detallada de la vulnerabilidad

    • Cómo funciona la vulnerabilidad

    • Por qué representa un riesgo de seguridad

    • El impacto potencial en su aplicación

  5. Amplíe la sección Razonamiento del riesgo para comprender el cálculo de la gravedad:

    • Desglose de las métricas del CVSS (Common Vulnerability Scoring System)

    • Vector de ataque (AV): cómo se puede explotar la vulnerabilidad

    • Complejidad del ataque (AC): qué tan difícil es el exploit

    • Privilegios requeridos (PR): ¿Qué nivel de acceso se necesita

    • Interacción con el usuario (UI): si es necesaria la acción del usuario

    • Ámbito (S): si la vulnerabilidad afecta a otros componentes

    • Impactos en la confidencialidad, la integridad y la disponibilidad

  6. Amplíe la sección Pasos para reproducir para ver:

    • Pasos técnicos detallados para recrear la vulnerabilidad

    • Ejemplos de solicitud y respuesta

    • Parámetros o condiciones específicos que desencadenan el problema

  7. La sección del script de verificación proporciona una forma ejecutable de reproducir el hallazgo. Amplíe esta sección (cuando esté disponible) para ver:

    • Instrucciones: cómo configurar y ejecutar el script de verificación

    • Variables de entorno: enumera las variables obligatorias que debe configurar antes de ejecutar el script. Los valores confidenciales están redactados por motivos de seguridad.

    • Descargar el script: elija descargar el script de verificación ejecutable

      nota

      Los scripts de verificación solo están disponibles para las vulnerabilidades confirmadas. El agente debe haber generado y validado correctamente un script de reproducción ejecutable.

      nota

      Los scripts de verificación se generan mediante IA generativa. Revise el script antes de ejecutarlo y ejecútelo solo en los sistemas que esté autorizado a probar. Para obtener orientación sobre cómo probar AI-generated los scripts de forma responsable, consulte la Política de IA responsable de AWS.

      sugerencia

      El script de verificación proporciona una forma ejecutable de reproducir el hallazgo de forma independiente. Defina las variables de entorno necesarias con sus propias credenciales y, a continuación, ejecute el script en el sistema de destino para confirmar la existencia de la vulnerabilidad.

sugerencia

Utilice el enlace «Rastrear acciones y registros» para acceder al paquete completo de pruebas, que incluye las solicitudes HTTP, las respuestas y los intentos de explotación que demuestran la vulnerabilidad.

Edite los hallazgos

Puede editar cualquier hallazgo para corregir sus detalles o afinar la evaluación del agente. Los siguientes campos se pueden editar:

  • nombre: el título del hallazgo

  • descripción: descripción detallada de la vulnerabilidad de seguridad

  • estado: estado actual del hallazgo

  • Tipo de riesgo: tipo de riesgo de seguridad identificado

  • Nivel de riesgo: nivel de gravedad (crítico, alto, medio, bajo, informativo)

  • RiskScore: puntuación de riesgo numérica

  • razonamiento: justificación de la puntuación de riesgo asignada

  • AttackScript: Proof-of-concept código que demuestra la vulnerabilidad

  • Nota para el cliente: nota opcional en la que se explica el motivo de la modificación

Para editar un hallazgo:

  1. Navegue hasta la página de detalles de la búsqueda.

  2. Seleccione el icono de edición para modificar cualquiera de los campos de la lista anterior.

  3. Guarde los cambios.

nota

Las modificaciones se guardan inmediatamente y se reflejan en el resultado. Si la personalización de hallazgos está habilitada, todos los campos editables que modifique se utilizarán para refinar las preferencias del agente para futuras ejecuciones.

Vea la versión original del agente

Al editar una búsqueda, aparece un selector de versiones en el encabezado de detalles de la búsqueda. Esto le permite ver la evaluación original del agente:

  1. Localice el selector de versiones en el encabezado de detalles de búsqueda.

  2. Seleccione Original para ver el hallazgo tal como lo produjo originalmente el agente.

  3. Seleccione Más reciente para volver a la versión actual con las modificaciones aplicadas.

Revise los hallazgos personalizados

Cuando la personalización de hallazgos está habilitada, AWS Security Agent aprende de las modificaciones que realiza en las conclusiones. El agente aplica esas preferencias a hallazgos similares en futuras pruebas de penetración. Cuando se ha ajustado un resultado en función de tus ediciones anteriores, el panel de detalles muestra una sección de cambios de personalización. Para obtener información sobre cómo activar esta función, consulte Activar o desactivar la personalización de los resultados.

  1. Localice la sección de cambios de personalización en el panel de detalles de búsqueda.

    nota

    La sección de cambios de personalización solo aparece cuando se descubre que AWS Security Agent ha alineado con sus ediciones anteriores. Los resultados que no coinciden con ninguna preferencia aprendida se muestran exactamente como los produjo el agente, sin esta sección.

  2. Revise el resumen de lo que ha cambiado y por qué. El resumen enumera cada atributo ajustado con su valor original producido por el agente, el valor personalizado y el razonamiento. Por ejemplo:

Sobre la base de sus ediciones anteriores, se han introducido los siguientes cambios en el resultado obtenido originalmente por el sistema: el nivel de riesgo pasó de MEDIO a CRÍTICO; la puntuación de riesgo pasó de 5,3 a 9,5; razonamiento: se ha mejorado la gravedad para reflejar la exposición completa del código fuente de la aplicación a través de mapas fuente de acceso público.

  1. Revise el resumen para comprender cómo se ajustó el hallazgo antes de decidir cómo actuar en consecuencia.

  2. Para anular un resultado personalizado, edítelo de nuevo como lo haría con cualquier otro hallazgo (por ejemplo, cambie la gravedad o la puntuación de riesgo). La edición más reciente siempre tiene prioridad: AWS Security Agent aprende de ella y aplica la preferencia actualizada en la siguiente ejecución, sustituyendo a la regla anterior.

nota

Los cambios de personalización ajustan los atributos de búsqueda, como RiskLevel, RiskScore, nombre, descripción, razonamiento y AttackScript, para reflejar los estándares que AWS Security Agent aprendió de sus ediciones. Cualquier campo que haya editado anteriormente puede ajustarse en función de hallazgos similares en futuras ejecuciones.

Cómo aprende la personalización de tus ediciones

Cuando la personalización de hallazgos está habilitada, AWS Security Agent aprende de todas las modificaciones que realice en las conclusiones y aplica ajustes similares en futuras ejecuciones. Todos los campos que edite (tal y como se indica en la sección anterior sobre cómo editar los resultados) se utilizarán para refinar las preferencias aprendidas por el agente.

nota

En el caso del campo de estado, solo se considera una preferencia que se puede aprender si se marca un hallazgo como FALSE_POSITIVE. Los cambios en otros valores de estado no activan el aprendizaje.

En la siguiente prueba, el agente evalúa los nuevos hallazgos en función de sus preferencias aprendidas y aplica los ajustes necesarios. Aparece una sección de cambios de personalización en cada resultado que se haya ajustado, en la que se explica lo que se ha modificado.

nota

La personalización solo se aprende de las modificaciones realizadas en la última tanda de pruebas completada. La función debe estar habilitada en el momento en que comience la prueba para que se produzca el aprendizaje. Si edita la misma conclusión más adelante, tendrá prioridad la edición más reciente: el agente actualizará sus preferencias para reflejar su última decisión.

Activa o desactiva la personalización de los resultados

La personalización de los resultados está habilitada de forma predeterminada. Para desactivarla o volver a activarla:

  1. Navegue hasta su configuración de pentest.

  2. Localice el botón de personalización de los hallazgos.

  3. Para activar la personalización de los hallazgos, active el conmutador. Para desactivarlo, apáguelo.

Si está deshabilitada, los resultados aparecen en su estado original, producidos por el agente, sin que se aplique ninguna personalización. Las preferencias aprendidas anteriormente se conservan y se volverán a aplicar si se vuelve a activar la función.

Paso 7: Interprete las métricas del CVSS

Comprender las métricas del CVSS le ayuda a evaluar la verdadera gravedad y a priorizar los esfuerzos de remediación.

Al revisar la sección Razonamiento, preste atención a estas métricas clave:

  • Vector de ataque (Network/Adjacent/Local/Physical): indica la distancia con la que se puede ejecutar el ataque

  • Complejidad del ataque (Low/High): muestra si se requieren condiciones especializadas para explotarlo

  • Privilegios requeridos (None/Low/High): identifica el nivel de acceso que necesita un atacante

  • Interacción con el usuario (None/Required): determina si el exploit necesita la participación del usuario

  • Confidentiality/Integrity/Availability Impacto (None/Low/High): mide el impacto en la seguridad del sistema

importante

Los hallazgos relacionados con el vector de ataque a la red, la baja complejidad y el alto confidentiality/integrity impacto representan las vulnerabilidades más peligrosas que requieren atención inmediata.

Paso 8: Priorizar y abordar los hallazgos

Tome medidas en función de los hallazgos para corregir las vulnerabilidades y mejorar la seguridad de su aplicación.

Para hallazgos críticos y de gravedad alta con un alto grado de confianza:

  1. Revise la descripción y los pasos para reproducir las secciones en detalle.

  2. Acceda a los registros detallados a través del enlace «Rastrear acciones y registros» para reunir pruebas completas.

  3. Acceda a las correcciones de código listas para su implementación mediante uno de estos métodos:

    • Para la corrección automática: usa el enlace de solicitud de cambios en la sección de remediación

    • Para las solicitudes manuales: selecciona «Código de remediación» en la página de resultados para solicitar una solicitud de retirada. Requisitos previos:

    • El administrador debe habilitar la corrección de código para GitHub los repositorios en la consola de AWS Security Agent

    • Los repositorios deben estar incluidos en su configuración de pentest

  4. Planifique una prueba de penetración de seguimiento para comprobar que la solución es eficaz.

Para hallazgos de gravedad media y baja:

  1. Establezca prioridades en función de su tolerancia al riesgo y del contexto empresarial.

  2. Incluya las tareas de remediación en su planificación habitual de los sprints de desarrollo.

  3. Considere si varios hallazgos de baja gravedad juntos crean un mayor riesgo.

  4. Documente cualquier riesgo aceptado con la justificación adecuada.

importante

No ignore los hallazgos de baja gravedad. A menudo, se pueden encadenar varias vulnerabilidades de baja gravedad para crear exploits más graves, especialmente cuando se combinan con la ingeniería social o el acceso físico.

Paso 9: Realice un seguimiento del progreso de la remediación

Utilice la interfaz de resultados para hacer un seguimiento de las vulnerabilidades que se han abordado y cuáles requieren medidas adicionales.

  1. Mientras trabaja en la remediación, consulte la sección Pasos para reproducir para verificar las correcciones.

  2. Documente su enfoque de remediación para cada hallazgo para futuras auditorías de referencia y cumplimiento.

sugerencia

Mantenga un registro de correcciones que asigne cada hallazgo a su resolución, incluidos los cambios de código, las actualizaciones de configuración o las decisiones arquitectónicas tomadas para abordar la vulnerabilidad.

Siguientes pasos

Tras revisar los resultados de la prueba de penetración:

  • Priorice los hallazgos críticos y de alta gravedad con total confianza para una remediación inmediata

  • Descargue, revise y ejecute los scripts de verificación en su entorno de prueba para probarlos e identificar las vulnerabilidades

  • Cree tickets de seguimiento en su sistema de gestión de problemas con enlaces para encontrar detalles y pruebas

  • Implemente correcciones y controles de seguridad para abordar las vulnerabilidades identificadas

  • Supervise el indicador de progreso de la ejecución de la prueba de penetración para detectar las vulnerabilidades recién descubiertas

  • Programe una prueba de penetración de seguimiento para verificar que las vulnerabilidades se hayan subsanado adecuadamente

  • Actualice el proceso de pruebas de seguridad de las aplicaciones y el modelo de amenazas en función de los hallazgos

  • Revise las métricas del CVSS para comprender el estado general de seguridad de su aplicación

Para obtener más información sobre la realización de pruebas de penetración, consulteCrea una prueba de penetración.

Para obtener más información sobre cómo comprender el ciclo de vida de Security Agent, consulteComprenda la jerarquía y el ciclo de vida de los recursos.