Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Prácticas recomendadas de seguridad para AWS Security Agent
AWS Security Agent proporciona una serie de características de seguridad que debe tener en cuenta a la hora de desarrollar e implementar sus propias políticas de seguridad. Las siguientes prácticas recomendadas son directrices generales y no constituyen una solución de seguridad completa. Puesto que es posible que estas prácticas recomendadas no sean adecuadas o suficientes para el entorno, considérelas como consideraciones útiles en lugar de como normas.
Utilice entornos que no sean de producción para las pruebas de penetración
AWS Security Agent utiliza un conjunto completo de herramientas de pruebas de penetración de la distribución Kali Linux. Estas herramientas están diseñadas para identificar las vulnerabilidades de seguridad y pueden realizar acciones que modifiquen el estado de la aplicación, los datos o las configuraciones del sistema.
Práctica recomendada: Realice pruebas de penetración en entornos ajenos a la producción que reflejen su configuración de producción. Estos entornos de prueba deberían:
-
No contener datos de clientes en tiempo real ni información de producción confidencial
-
Manténgase aislado de los sistemas de producción
-
Tienen configuraciones y controles de seguridad similares a los de producción
-
No utilice credenciales para acceder a los sistemas de producción
Las pruebas en entornos de producción pueden resultar en:
-
Modificación o eliminación de datos
-
Interrupciones en el servicio o degradación del rendimiento
-
Cambios de estado no deseados
-
Activación de alertas de seguridad o procedimientos de respuesta a incidentes
Valide los hallazgos AI-generated de seguridad
AWS Security Agent realiza análisis de seguridad mediante agentes de IA. Debido a la naturaleza no determinista de los sistemas de IA, las pruebas de penetración pueden arrojar resultados variables según las distintas ejecuciones.
Práctica recomendada: valide las conclusiones de seguridad antes de tomar medidas correctivas:
-
Revise los scripts de verificación generados por AWS Security Agent para cada hallazgo
-
Ejecute los scripts de verificación en su entorno de prueba para confirmar la vulnerabilidad
-
Considere la posibilidad de realizar varias pruebas de penetración para garantizar una cobertura completa
-
Aplique un criterio de seguridad profesional para evaluar la gravedad y la explotabilidad de los hallazgos
Es posible que no todos los problemas identificados representen vulnerabilidades explotables en su contexto de implementación específico.
Revise y pruebe el código de corrección generado
AWS Security Agent puede generar correcciones de código y mejoras de seguridad para las vulnerabilidades identificadas. Estas AI-generated correcciones requieren una verificación antes de su implementación.
Práctica recomendada: revise todos los cambios de código generados:
-
Examine las correcciones propuestas para comprobar si están completas y son correctas
-
Pruebe las correcciones minuciosamente en entornos que no sean de producción
-
Compruebe que las correcciones no introduzcan nuevas vulnerabilidades ni interrumpan la funcionalidad
-
Utilice AWS Security Agent para volver a realizar la prueba después de aplicar las correcciones o ejecute los scripts de verificación proporcionados
-
Siga los procesos de revisión y aprobación del código de su organización
Acceso al repositorio de códigos
AWS Security Agent puede proporcionar orientación de seguridad sobre los cambios de código mediante la integración de comentarios y revisiones de código. Para proteger la información de seguridad confidencial, esta funcionalidad funciona con restricciones específicas.
Limitación: la guía de seguridad del código está restringida únicamente a los repositorios privados. Esto garantiza que:
-
Los hallazgos de seguridad permanecen confidenciales para su organización
-
Las posibles vulnerabilidades no se divulgan públicamente antes de solucionarlas
-
Las recomendaciones de corrección generadas no exponen los detalles de la explotación
AWS Security Agent no proporciona directrices de seguridad de código para los repositorios públicos. No comentará sobre los repositorios públicos ni los proyectos de código abierto en los que los hallazgos de seguridad puedan ser visibles públicamente.
Las pruebas de penetración de AWS Security Agent pueden revisar y corregir los repositorios públicos y privados que haya configurado para la prueba de registro. Si el repositorio es público, el código de corrección se proporcionará como un archivo diff descargable en lugar de como una solicitud de extracción de información.
URL accesibles
Las URL accesibles especifican puntos finales adicionales a los que el entorno de pruebas de penetración puede acceder durante las pruebas. Son necesarias cuando la aplicación depende de servicios externos, como proveedores de autenticación de terceros o CDN. Todas las dependencias de red necesarias para las pruebas deben especificarse como direcciones URL de destino o direcciones URL accesibles. La red bloquea el acceso a cualquier punto final no especificado.
Implicaciones de seguridad: AWS Security Agent no recibe instrucciones de realizar pruebas de seguridad en las URL accesibles. Al especificar las URL accesibles, indica confianza en estas dependencias. Los datos de las pruebas de penetración, incluidas las credenciales, pueden transmitirse a estos puntos finales de URL accesibles durante las pruebas.
Inferencia entre regiones
AWS Security Agent selecciona automáticamente la región óptima para procesar las solicitudes de inferencia. Esto maximiza los recursos informáticos disponibles, la disponibilidad de los modelos y ofrece la mejor experiencia al cliente. Sus datos permanecen almacenados únicamente en la región en la que se originó la solicitud; sin embargo, es posible que las solicitudes de entrada y los resultados de salida se procesen fuera de esa región. Transmitimos todos los datos cifrados a través de la red de AWS.
AWS Security Agent utiliza dos tipos de inferencias entre regiones según la región:
-
Inferencia geográfica entre regiones: mantiene el procesamiento de datos dentro de límites geográficos específicos (como EE. UU., UE, Australia o Japón) para la mayoría de las funciones. En el caso de la corrección del código, las solicitudes de Australia y Japón se tramitan en la Unión Europea. Se utiliza en EE.UU. Este (Norte de Virginia) —
us-east-1, EE.UU. Oeste (Oregón) —us-west-2, Asia Pacífico (Sídney) —ap-southeast-2, Asia Pacífico (Tokio) —ap-northeast-1, Europa (Fráncfort) —eu-central-1y Europa (Irlanda)eu-west-1—. -
Inferencia global entre regiones: dirige las solicitudes de inferencia a cualquier región comercial de AWS, lo que optimiza los recursos disponibles y permite un mayor rendimiento del modelo. Utilizado en Asia Pacífico (Mumbai) —
ap-south-1, Asia Pacífico (Singapur)ap-southeast-1— y Sudamérica (São Paulo)sa-east-1—.
En el caso de las regiones que utilizan la inferencia global entre regiones, las solicitudes de entrada y los resultados de salida se pueden procesar en cualquier región comercial de AWS. Todos los datos transmitidos durante las operaciones entre regiones permanecen en la red de AWS y no atraviesan la Internet pública. Encriptamos los datos en tránsito entre las regiones de AWS.
En la siguiente tabla se describe dónde se procesan las solicitudes de inferencia en función de la región en la que se originó la solicitud y de la función utilizada.
| Origen de la solicitud | Todas las funciones excepto Code Remediation | Remediación de código |
|---|---|---|
|
Estados Unidos — EE.UU. Este (Norte de Virginia) — |
Estados Unidos |
Estados Unidos |
|
Unión Europea — Europa (Irlanda) |
Unión Europea |
Unión Europea |
|
Australia — Asia Pacífico (Sídney) — |
Australia |
Unión Europea |
|
Japón — Asia Pacífico (Tokio) — |
Japón |
Unión Europea |
|
Sudamérica — Sudamérica (São Paulo) — |
Cualquier región comercial de AWS |
Cualquier región comercial de AWS |
|
India — Asia Pacífico (Bombay) — |
Cualquier región comercial de AWS |
Cualquier región comercial de AWS |
|
Sudeste Asiático — Asia-Pacífico (Singapur) — |
Cualquier región comercial de AWS |
Cualquier región comercial de AWS |
Cross-Region La inferencia siempre está habilitada y no puede excluirse de ella. Cross-Region La inferencia no se ve afectada por las políticas de clientes de las Políticas de Control de Servicios (SCP) o de la Torre de Control de AWS, que restringen el contenido de los clientes a regiones específicas. Para obtener más información sobre cómo AWS Security Agent protege sus datos durante el procesamiento entre regiones, consulte Procesamiento de Cross-Region datos.