View a markdown version of this page

Prácticas recomendadas de seguridad para AWS Security Agent - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Prácticas recomendadas de seguridad para AWS Security Agent

AWS Security Agent proporciona una serie de características de seguridad que debe tener en cuenta a la hora de desarrollar e implementar sus propias políticas de seguridad. Las siguientes prácticas recomendadas son directrices generales y no constituyen una solución de seguridad completa. Puesto que es posible que estas prácticas recomendadas no sean adecuadas o suficientes para el entorno, considérelas como consideraciones útiles en lugar de como normas.

Utilice entornos que no sean de producción para las pruebas de penetración

AWS Security Agent utiliza un conjunto completo de herramientas de pruebas de penetración de la distribución Kali Linux. Estas herramientas están diseñadas para identificar las vulnerabilidades de seguridad y pueden realizar acciones que modifiquen el estado de la aplicación, los datos o las configuraciones del sistema.

Práctica recomendada: Realice pruebas de penetración en entornos ajenos a la producción que reflejen su configuración de producción. Estos entornos de prueba deberían:

  • No contener datos de clientes en tiempo real ni información de producción confidencial

  • Manténgase aislado de los sistemas de producción

  • Tienen configuraciones y controles de seguridad similares a los de producción

  • No utilice credenciales para acceder a los sistemas de producción

Las pruebas en entornos de producción pueden resultar en:

  • Modificación o eliminación de datos

  • Interrupciones en el servicio o degradación del rendimiento

  • Cambios de estado no deseados

  • Activación de alertas de seguridad o procedimientos de respuesta a incidentes

Valide los hallazgos AI-generated de seguridad

AWS Security Agent realiza análisis de seguridad mediante agentes de IA. Debido a la naturaleza no determinista de los sistemas de IA, las pruebas de penetración pueden arrojar resultados variables según las distintas ejecuciones.

Práctica recomendada: valide las conclusiones de seguridad antes de tomar medidas correctivas:

  • Revise los scripts de verificación generados por AWS Security Agent para cada hallazgo

  • Ejecute los scripts de verificación en su entorno de prueba para confirmar la vulnerabilidad

  • Considere la posibilidad de realizar varias pruebas de penetración para garantizar una cobertura completa

  • Aplique un criterio de seguridad profesional para evaluar la gravedad y la explotabilidad de los hallazgos

Es posible que no todos los problemas identificados representen vulnerabilidades explotables en su contexto de implementación específico.

Revise y pruebe el código de corrección generado

AWS Security Agent puede generar correcciones de código y mejoras de seguridad para las vulnerabilidades identificadas. Estas AI-generated correcciones requieren una verificación antes de su implementación.

Práctica recomendada: revise todos los cambios de código generados:

  • Examine las correcciones propuestas para comprobar si están completas y son correctas

  • Pruebe las correcciones minuciosamente en entornos que no sean de producción

  • Compruebe que las correcciones no introduzcan nuevas vulnerabilidades ni interrumpan la funcionalidad

  • Utilice AWS Security Agent para volver a realizar la prueba después de aplicar las correcciones o ejecute los scripts de verificación proporcionados

  • Siga los procesos de revisión y aprobación del código de su organización

Acceso al repositorio de códigos

AWS Security Agent puede proporcionar orientación de seguridad sobre los cambios de código mediante la integración de comentarios y revisiones de código. Para proteger la información de seguridad confidencial, esta funcionalidad funciona con restricciones específicas.

Limitación: la guía de seguridad del código está restringida únicamente a los repositorios privados. Esto garantiza que:

  • Los hallazgos de seguridad permanecen confidenciales para su organización

  • Las posibles vulnerabilidades no se divulgan públicamente antes de solucionarlas

  • Las recomendaciones de corrección generadas no exponen los detalles de la explotación

AWS Security Agent no proporciona directrices de seguridad de código para los repositorios públicos. No comentará sobre los repositorios públicos ni los proyectos de código abierto en los que los hallazgos de seguridad puedan ser visibles públicamente.

Las pruebas de penetración de AWS Security Agent pueden revisar y corregir los repositorios públicos y privados que haya configurado para la prueba de registro. Si el repositorio es público, el código de corrección se proporcionará como un archivo diff descargable en lugar de como una solicitud de extracción de información.

URL accesibles

Las URL accesibles especifican puntos finales adicionales a los que el entorno de pruebas de penetración puede acceder durante las pruebas. Son necesarias cuando la aplicación depende de servicios externos, como proveedores de autenticación de terceros o CDN. Todas las dependencias de red necesarias para las pruebas deben especificarse como direcciones URL de destino o direcciones URL accesibles. La red bloquea el acceso a cualquier punto final no especificado.

Implicaciones de seguridad: AWS Security Agent no recibe instrucciones de realizar pruebas de seguridad en las URL accesibles. Al especificar las URL accesibles, indica confianza en estas dependencias. Los datos de las pruebas de penetración, incluidas las credenciales, pueden transmitirse a estos puntos finales de URL accesibles durante las pruebas.

Inferencia entre regiones

AWS Security Agent selecciona automáticamente la región óptima para procesar las solicitudes de inferencia. Esto maximiza los recursos informáticos disponibles, la disponibilidad de los modelos y ofrece la mejor experiencia al cliente. Sus datos permanecen almacenados únicamente en la región en la que se originó la solicitud; sin embargo, es posible que las solicitudes de entrada y los resultados de salida se procesen fuera de esa región. Transmitimos todos los datos cifrados a través de la red de AWS.

AWS Security Agent utiliza dos tipos de inferencias entre regiones según la región:

  • Inferencia geográfica entre regiones: mantiene el procesamiento de datos dentro de límites geográficos específicos (como EE. UU., UE, Australia o Japón) para la mayoría de las funciones. En el caso de la corrección del código, las solicitudes de Australia y Japón se tramitan en la Unión Europea. Se utiliza en EE.UU. Este (Norte de Virginia) —us-east-1, EE.UU. Oeste (Oregón) —us-west-2, Asia Pacífico (Sídney) —ap-southeast-2, Asia Pacífico (Tokio) —ap-northeast-1, Europa (Fráncfort) — eu-central-1 y Europa (Irlanda) eu-west-1 —.

  • Inferencia global entre regiones: dirige las solicitudes de inferencia a cualquier región comercial de AWS, lo que optimiza los recursos disponibles y permite un mayor rendimiento del modelo. Utilizado en Asia Pacífico (Mumbai) —ap-south-1, Asia Pacífico (Singapur) ap-southeast-1 — y Sudamérica (São Paulo) sa-east-1 —.

En el caso de las regiones que utilizan la inferencia global entre regiones, las solicitudes de entrada y los resultados de salida se pueden procesar en cualquier región comercial de AWS. Todos los datos transmitidos durante las operaciones entre regiones permanecen en la red de AWS y no atraviesan la Internet pública. Encriptamos los datos en tránsito entre las regiones de AWS.

En la siguiente tabla se describe dónde se procesan las solicitudes de inferencia en función de la región en la que se originó la solicitud y de la función utilizada.

Origen de la solicitud Todas las funciones excepto Code Remediation Remediación de código

Estados Unidos — EE.UU. Este (Norte de Virginia) —us-east-1, EE.UU. Oeste (Oregón) — us-west-2

Estados Unidos

Estados Unidos

Unión Europea — Europa (Irlanda) eu-west-1 —, Europa (Fráncfort) — eu-central-1

Unión Europea

Unión Europea

Australia — Asia Pacífico (Sídney) — ap-southeast-2

Australia

Unión Europea

Japón — Asia Pacífico (Tokio) — ap-northeast-1

Japón

Unión Europea

Sudamérica — Sudamérica (São Paulo) — sa-east-1

Cualquier región comercial de AWS

Cualquier región comercial de AWS

India — Asia Pacífico (Bombay) — ap-south-1

Cualquier región comercial de AWS

Cualquier región comercial de AWS

Sudeste Asiático — Asia-Pacífico (Singapur) — ap-southeast-1

Cualquier región comercial de AWS

Cualquier región comercial de AWS

Cross-Region La inferencia siempre está habilitada y no puede excluirse de ella. Cross-Region La inferencia no se ve afectada por las políticas de clientes de las Políticas de Control de Servicios (SCP) o de la Torre de Control de AWS, que restringen el contenido de los clientes a regiones específicas. Para obtener más información sobre cómo AWS Security Agent protege sus datos durante el procesamiento entre regiones, consulte Procesamiento de Cross-Region datos.