View a markdown version of this page

¿Qué es AWS Security Agent? - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

¿Qué es AWS Security Agent?

AWS Security Agent es un agente pionero que protege sus aplicaciones de forma proactiva durante todo el ciclo de vida del desarrollo. Realiza revisiones de seguridad automatizadas y adaptadas a los requisitos de su organización, crea modelos de amenazas para identificar cómo podrían atacarse sus aplicaciones y ofrece pruebas de penetración contextuales bajo demanda. Al validar continuamente la seguridad desde el diseño hasta la implementación, AWS Security Agent ayuda a prevenir las vulnerabilidades de forma temprana en todos sus entornos.

Los equipos de seguridad definen los requisitos de seguridad de la organización una vez en la consola de AWS: bibliotecas de autorización aprobadas, estándares de registro y políticas de acceso a los datos. AWS Security Agent aplica automáticamente estos requisitos de seguridad durante todo el desarrollo, evaluando los documentos de arquitectura y el código en función de sus estándares y proporcionando orientación específica cuando detecta infracciones. De este modo, se garantiza una aplicación coherente de la seguridad para las revisiones del diseño y el código en todos los equipos.

Para la validación de la implementación, AWS Security Agent transforma las pruebas de penetración de un obstáculo periódico en una capacidad bajo demanda. Los equipos de seguridad proporcionan las URL de destino, los detalles de autenticación, el código fuente y la documentación de la aplicación. AWS Security Agent desarrolla una comprensión profunda de las aplicaciones y ejecuta cadenas de ataque sofisticadas para descubrir y validar las vulnerabilidades, lo que permite a los equipos realizar pruebas siempre que sea necesario.

Capacidades clave

AWS Security Agent ofrece funciones de seguridad integrales que abarcan todo el ciclo de vida del desarrollo.

Revisión de seguridad del diseño

AWS Security Agent se centra en la seguridad al proporcionar comentarios de seguridad en tiempo real sobre los documentos de diseño y evaluar el cumplimiento de los requisitos de seguridad de la organización antes de escribir cualquier código. Los equipos de seguridad suben los documentos a través de la aplicación web y reciben orientación sobre las medidas correctivas para priorizar los hallazgos, lo que agiliza las laboriosas revisiones manuales y las convierte en análisis específicos. Al integrar de forma proactiva sus estándares de seguridad en cada revisión de diseño, reduce las modificaciones arquitectónicas tardías y mantiene el ritmo de los múltiples equipos de desarrollo.

Modelado de amenazas

AWS Security Agent crea modelos de amenazas de sus aplicaciones para identificar cómo podrían ser atacadas. Proporcione documentos de diseño técnico (documentos de alcance) para definir en qué se centra el agente, el código fuente como contexto para que el agente comprenda su sistema actual, o ambos. AWS Security Agent genera una descripción general del sistema que describe la arquitectura, los componentes, los límites de confianza, los flujos de datos y la postura de seguridad de su aplicación, junto con un conjunto de amenazas clasificadas por categoría de STRIDE (suplantación, manipulación, repudio, divulgación de información, denegación de servicio, elevación de privilegios) con niveles de gravedad y recomendaciones prácticas. Los modelos de amenazas son configuraciones reutilizables que puede volver a ejecutar a medida que el código y el diseño evolucionan, lo que permite realizar evaluaciones de seguridad iterativas a lo largo del ciclo de vida del desarrollo.

Revisión de la seguridad del código

AWS Security Agent protege las aplicaciones de forma proactiva mediante dos enfoques complementarios. En primer lugar, puede crear revisiones de código en la aplicación web para realizar escaneos exhaustivos de todo el código fuente desde GitHub los repositorios de Bitbucket o GitHub Enterprise Server o desde buckets S3, a fin de identificar las vulnerabilidades de seguridad y validar el cumplimiento de los requisitos organizativos en toda su base de código. GitLab En segundo lugar, puede habilitar el análisis automatizado de solicitudes de extracción para los repositorios conectados, donde AWS Security Agent revisa los cambios de código y publica los hallazgos de seguridad directamente como comentarios de solicitudes de extracción o solicitud de fusión. En ambos casos, los desarrolladores reciben una guía de corrección y AWS Security Agent puede generar automáticamente solicitudes de cambios o fusionar solicitudes con correcciones de código para las vulnerabilidades identificadas. Esto incorpora conocimientos de seguridad en todos los repositorios, lo que reduce las demoras relacionadas con la seguridad en el proceso de desarrollo y amplía la evaluación a todas las bases de código.

Pruebas de penetración

AWS Security Agent ofrece pruebas de penetración bajo demanda mediante el despliegue de agentes de IA especializados para descubrir, validar, informar y corregir las vulnerabilidades de seguridad mediante escenarios de ataque personalizados de varios pasos. El agente entiende el contexto de la aplicación mediante el análisis del código fuente y la documentación para identificar y aprovechar las vulnerabilidades que las herramientas automatizadas de análisis de seguridad no pueden encontrar. Documenta los resultados mediante el análisis del impacto y las rutas de ataque reproducibles, y crea solicitudes de extracción con correcciones de código listas para su implementación, lo que transforma las evaluaciones periódicas en una validación continua que se extiende a todas las aplicaciones en lugar de limitarse solo a las más importantes.

Ventajas

On-demand accesibilidad

AWS Security Agent proporciona acceso inmediato a expertos en seguridad. Los equipos de desarrollo pueden realizar revisiones de diseño, modelos de amenazas, análisis de código y pruebas de penetración a pedido siempre que sea necesario, para adaptarse al ritmo de los ciclos de desarrollo modernos y permitir una seguridad proactiva en cada etapa.

Valide automáticamente los requisitos organizativos

Defina los requisitos de seguridad de su organización una vez en la consola de AWS. AWS Security Agent valida automáticamente estos requisitos en todas las aplicaciones durante cada revisión de diseño y seguridad del código, lo que garantiza que los equipos aborden sus requisitos específicos y no las listas de verificación genéricas.

Amplíe su experiencia en seguridad

AWS Security Agent escala las revisiones de seguridad para que coincidan con la velocidad de desarrollo mediante la automatización del cumplimiento de los requisitos de seguridad de la organización. Configure los requisitos de forma centralizada, lleve a cabo revisiones exhaustivas con análisis de los resultados y gestione los alcances de las pruebas de penetración en toda la organización a través de la consola de AWS.

Correcciones prácticas para vulnerabilidades confirmadas

AWS Security Agent valida los hallazgos de seguridad detectados durante las pruebas de penetración mediante una explotación basada en pruebas, ofrece rutas de exploits reproducibles y un análisis exhaustivo del impacto, y crea solicitudes de cambios con correcciones listas para su implementación en un lenguaje fácil de usar para los desarrolladores. Esto ayuda a los equipos a centrarse en los riesgos de seguridad legítimos de alto impacto sin perder tiempo con falsos positivos.

Soporte para nubes múltiples e híbridas

AWS Security Agent funciona en entornos AWS, locales, híbridos, multinube y SaaS, lo que garantiza una orientación y pruebas de seguridad coherentes, independientemente de la infraestructura o plataforma que elija.