Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Examiner les résultats d'un test de pénétration
Surveillez l'exécution du pentest en temps réel sur la page des journaux des tests de pénétration une fois qu'AWS Security Agent a lancé un pentest. L'agent de sécurité AWS enregistre toutes les actions effectuées pendant le pentest. Une fois terminé, passez en revue le résumé du pentest, qui inclut la présentation de l'application, la couverture des points de terminaison identifiés et l'évaluation des risques liés aux résultats de sécurité.
Évaluez les résultats de sécurité pour corriger les vulnérabilités des applications. Chaque résultat contient une évaluation de l'impact, une évaluation de gravité, des preuves à l'appui et les détails de la demande de correction (lorsque la correction automatique du code est activée).
Conditions préalables
Avant de commencer, assurez-vous de disposer des éléments suivants :
-
Un test de pénétration terminé ou en cours
-
Accès à l'application Web AWS Security Agent
Étape 1 : Accédez au test de pénétration
Accédez à votre test d'intrusion pour consulter les pages de présentation, de journaux et de résultats.
-
Connectez-vous à l'application Web AWS Security Agent.
-
Accédez à la section Tests de pénétration.
-
Sélectionnez le test d'intrusion que vous souhaitez examiner dans la liste.
Astuce
La page des détails du test d'intrusion affiche un résumé de l'état du test, de la date d'achèvement et du nombre de résultats identifiés.
Étape 2 : suivre la progression des tests
Suivez la progression de votre test d'intrusion à l'aide de l'indicateur d'étape.
-
Repérez l'indicateur d'étape horizontal sous l'en-tête de page.
-
Vérifiez l'état de chaque phase de test :
-
Preflight — Configuration initiale et vérifications de connectivité
-
Analyse statique — Analyse du code et de la configuration
-
Pentests — Tests d'exécution et analyse des vulnérabilités
-
Finalisation — Validation finale et génération du rapport
-
Note
Chaque étape affiche un indicateur d'état (terminée, en cours ou en attente). Les résultats sont découverts et validés tout au long du processus de test, et de nouvelles vulnérabilités apparaissent à la fin de chaque phase.
Étape 3 : Accédez à l'onglet de présentation des tests d'intrusion
-
La section Récapitulatif de l'exécution fournit l'état du test, sa durée et d'autres détails de haut niveau. Il fournit également un tableau de bord des résultats de sécurité classés par niveau de gravité et par type de risque
-
La présentation de l'application par AWS Security Agent fournit un résumé du test d'intrusion effectué
-
Les points de terminaison découverts par l'agent de sécurité AWS fournissent une liste de tous les points de terminaison découverts et testés par l'agent de sécurité AWS lors du pentest
Étape 4 : Accédez à l'onglet journaux des tests d'intrusion
Accédez aux journaux détaillés de toutes les actions exécutées par AWS Security Agent pendant le pentest.
-
Les actions sont classées par type d'action et par type de risque.
-
Sélectionnez une action spécifique pour afficher les journaux détaillés :
-
Résumé des tests : High-level résumé des actions et des résultats de l'agent
-
Journaux de tests d'intrusion : journaux détaillés de toutes les activités de test
-
Note
Les actions du validateur fournissent des journaux qui valident les résultats dans chaque catégorie.
Note
L'onglet Résultats affiche une vue divisée avec la liste des résultats sur la gauche et les détails des résultats sélectionnés sur la droite.
Étape 5 : Accédez aux résultats
Chaque résultat de la liste contient des informations clés pour vous aider à évaluer rapidement son importance.
Note
Filtre de confiance par défaut
Par défaut, vous ne voyez que les résultats présentant un niveau de confiance élevé pour les agents. Pour afficher également les résultats présentant un niveau de confiance moyen ou faible et les faux positifs, désactivez le bouton Masquer les résultats non vérifiés.
Passez en revue les informations affichées sur chaque fiche de recherche :
-
Nom de recherche : titre et identifiant de la vulnérabilité
-
Badge de confiance — Indique le niveau de confiance de l'agent dans le résultat (élevé, moyen ou faible)
-
Badge de gravité : indique le niveau de risque à l'aide d'un code couleur :
-
Critique (rouge) — Nécessite une action immédiate ; l'exploitation peut compromettre le système
-
Élevé (rouge) — Nécessite une attention rapide ; l'exploitation peut avoir un impact important sur la sécurité
-
Moyen (orange) — Doit être traité dans un délai raisonnable ; contribue au risque de sécurité global
-
Faible (jaune) — Peut être traité dans le cadre d'un entretien régulier ; risque immédiat minimal
-
Informatif (bleu) — À titre informatif ; risque immédiat minime ou nul
-
-
Horodatage de la dernière mise à jour : indique la date à laquelle le résultat a été modifié ou validé pour la dernière fois
-
Aperçu de la description — Bref résumé de la vulnérabilité
Important
Priorisez les résultats avec des badges de gravité critique ou élevée et des niveaux de confiance élevés, car ils représentent des vulnérabilités validées nécessitant une correction immédiate.
Étape 6 : Passez en revue les informations de recherche
Sélectionnez des résultats individuels pour afficher des informations complètes sur chaque vulnérabilité.
-
Sélectionnez le nom d'une recherche dans le panneau de gauche pour afficher ses détails dans le panneau de droite.
-
Vérifiez le statut de validation :
Note
Si un résultat affiche le message Inconnu « Ce résultat n'est pas encore validé par AWS Security Agent », cela signifie que la détection de la vulnérabilité est toujours en cours de confirmation. Ces résultats peuvent nécessiter une vérification manuelle.
-
Passez en revue les principaux attributs affichés en haut de la page :
-
Confiance des agents — Le niveau de confiance d'AWS Security Agent dans cette constatation
-
Sévérité — Le niveau de risque avec un badge à code couleur
-
Recherche de journaux — Choisissez « Tracer les actions et les journaux » pour afficher les journaux d'exécution détaillés et les preuves
-
Type de risque : catégorie ou type de risque de sécurité (par exemple, contournement de l'authentification, injection SQL)
-
-
Développez la section Description pour lire :
-
Explication détaillée de la vulnérabilité
-
Fonctionnement de la vulnérabilité
-
Pourquoi cela représente un risque de sécurité
-
L'impact potentiel sur votre candidature
-
-
Développez la section Raisonnement des risques pour comprendre le calcul de la gravité :
-
Répartition des métriques du CVSS (Common Vulnerability Scoring System)
-
Vecteur d'attaque (AV) — Comment exploiter la vulnérabilité
-
Complexité de l'attaque (AC) : difficulté de l'exploit
-
Privilèges requis (PR) — Quel est le niveau d'accès requis
-
Interaction utilisateur (UI) — Si une action de l'utilisateur est requise
-
Portée (S) — Si la vulnérabilité affecte d'autres composants
-
Impacts sur la confidentialité, l'intégrité et la disponibilité
-
-
Développez la section Étapes de reproduction pour afficher :
-
Étapes techniques détaillées pour recréer la vulnérabilité
-
Exemples de demandes et de réponses
-
Paramètres ou conditions spécifiques à l'origine du problème
-
-
La section Script de vérification fournit un moyen exécutable de reproduire le résultat. Développez cette section (si disponible) pour voir :
-
Instructions — Comment configurer et exécuter le script de vérification
-
Variables d'environnement : répertorie les variables obligatoires que vous devez configurer avant d'exécuter le script. Les valeurs sensibles sont supprimées pour des raisons de sécurité.
-
Télécharger le script — Choisissez de télécharger le script de vérification exécutable
Note
Les scripts de vérification ne sont disponibles que pour les vulnérabilités confirmées. L'agent doit avoir correctement généré et validé un script de reproduction exécutable.
Note
Les scripts de vérification sont générés à l'aide de l'IA générative. Passez en revue le script avant de l'exécuter et exécutez-le uniquement sur les systèmes que vous êtes autorisé à tester. Pour obtenir des conseils sur le test responsable AI-generated des scripts, consultez la politique d'AWS en matière d'intelligence artificielle responsable
. Astuce
Le script de vérification fournit un moyen exécutable de reproduire le résultat de manière indépendante. Définissez les variables d'environnement requises avec vos propres informations d'identification, puis exécutez le script sur votre système cible pour confirmer l'existence de la vulnérabilité.
-
Astuce
Cliquez sur le lien « Tracer les actions et les journaux » pour accéder à l'ensemble des preuves, y compris les requêtes HTTP, les réponses et les tentatives d'exploitation démontrant la vulnérabilité.
Modifier les résultats
Vous pouvez modifier n'importe quel résultat pour en corriger les détails ou affiner l'évaluation de l'agent. Les champs suivants sont modifiables :
-
name — Le titre de la découverte
-
description — Description détaillée de la faille de sécurité
-
status — État actuel de la découverte
-
RiskType — Type de risque de sécurité identifié
-
Niveau de risque — Niveau de gravité (CRITIQUE, ÉLEVÉ, MOYEN, FAIBLE, INFORMATIF)
-
RiskScore — Score de risque numérique
-
raisonnement — Justification de la note de risque attribuée
-
AttackScript : Proof-of-concept code illustrant la vulnérabilité
-
Note du client — Note facultative expliquant les raisons de la modification
Pour modifier un résultat, procédez comme suit :
-
Accédez à la page détaillée de la recherche.
-
Cliquez sur l'icône d'édition pour modifier l'un des champs de la liste précédente.
-
Enregistrez vos modifications.
Note
Vos modifications sont enregistrées immédiatement et reflétées dans le résultat. Si la personnalisation des résultats est activée, tous les champs modifiables que vous modifiez seront utilisés pour affiner les préférences de l'agent pour les futures exécutions.
Afficher la version originale de l'agent
Lorsque vous modifiez une recherche, un sélecteur de version apparaît dans l'en-tête des détails de la recherche. Cela vous permet de consulter l'évaluation initiale de l'agent :
-
Localisez le sélecteur de version dans l'en-tête des détails de recherche.
-
Sélectionnez Original pour afficher le résultat tel qu'il a été initialement produit par l'agent.
-
Sélectionnez Dernière version pour revenir à la version actuelle avec vos modifications appliquées.
Passez en revue les résultats personnalisés
Lorsque la personnalisation des résultats est activée, AWS Security Agent apprend de vos modifications apportées aux résultats. L'agent applique ces préférences à des résultats similaires lors de futurs tests de pénétration. Lorsqu'un résultat a été ajusté en fonction de vos modifications précédentes, le panneau de détails affiche une section Modifications de personnalisation. Pour plus d'informations sur l'activation de cette fonctionnalité, voir Activer ou désactiver la personnalisation des résultats.
-
Localisez la section Modifications de personnalisation dans le panneau des détails de recherche.
Note
La section Modifications relatives à la personnalisation apparaît uniquement lorsque l'agent de sécurité AWS s'est aligné sur vos modifications précédentes. Les résultats qui ne correspondent à aucune préférence apprise sont affichés exactement tels que l'agent les a produits, sans cette section.
-
Consultez le résumé de ce qui a changé et pourquoi. Le résumé répertorie chaque attribut ajusté avec sa valeur originale produite par l'agent, la valeur personnalisée et le raisonnement. Par exemple :
Sur la base de vos modifications précédentes, les modifications suivantes ont été apportées au résultat initialement produit par le système : le niveau de risque est passé de MOYEN à CRITIQUE ; le score de risque est passé de 5,3 à 9,5 ; raisonnement : gravité accrue pour refléter l'exposition complète du code source de l'application via des cartes sources accessibles au public.
-
Passez en revue le résumé pour comprendre comment le résultat a été ajusté avant de décider comment agir en conséquence.
-
Pour annuler un résultat personnalisé, modifiez-le à nouveau comme vous le feriez pour tout autre résultat (par exemple, modifiez le score de gravité ou de risque). Votre modification la plus récente a toujours la priorité : AWS Security Agent en tire des leçons et applique la préférence mise à jour lors de la prochaine exécution, en remplacement de la règle précédente.
Note
Les modifications de personnalisation ajustent les attributs de recherche tels que RiskLevel, RiskScore, le nom, la description, le raisonnement et AttackScript afin de refléter les normes apprises par AWS Security Agent lors de vos modifications. Tous les champs que vous avez déjà modifiés peuvent être ajustés en fonction de résultats similaires lors de futures éditions.
Comment la personnalisation tire les leçons de vos modifications
Lorsque la personnalisation des résultats est activée, AWS Security Agent apprend de toutes les modifications que vous apportez aux résultats et applique des ajustements similaires aux futures exécutions. Tout champ que vous modifiez (comme indiqué dans la section Modifier les résultats précédente) sera utilisé pour affiner les préférences apprises par l'agent.
Note
Pour le champ d'état, seul le fait de marquer un résultat comme FALSE_POSITIVE est traité comme une préférence pouvant être apprise. Les modifications apportées à d'autres valeurs de statut ne déclenchent pas l'apprentissage.
Lors du prochain pentest, l'agent évalue les nouveaux résultats par rapport à vos préférences apprises et applique les ajustements nécessaires, le cas échéant. Une section sur les modifications de personnalisation apparaît sur chaque résultat ajusté, expliquant ce qui a été modifié.
Note
La personnalisation ne tire des leçons que des modifications apportées lors du dernier pentest terminé. La fonctionnalité doit être activée au moment où le pentest commence pour que l'apprentissage ait lieu. Si vous modifiez le même résultat lors d'une exécution ultérieure, la modification la plus récente est prioritaire : l'agent met à jour ses préférences pour refléter votre dernière décision.
Activer ou désactiver la personnalisation des résultats
La personnalisation des résultats est activée par défaut. Pour le désactiver ou le réactiver :
-
Accédez à la configuration de votre pentest.
-
Localisez le bouton de personnalisation des résultats.
-
Pour activer la personnalisation des résultats, activez le bouton. Pour le désactiver, désactivez-le.
Lorsque cette option est désactivée, les résultats apparaissent dans leur état brut produit par l'agent sans qu'aucune personnalisation ne soit appliquée. Les préférences précédemment apprises sont conservées et seront appliquées à nouveau si la fonctionnalité est réactivée.
Étape 7 : Interpréter les métriques CVSS
Comprendre les métriques CVSS vous aide à évaluer la gravité réelle et à hiérarchiser les efforts de correction.
Lorsque vous consultez la section Raisonnement, faites attention à ces indicateurs clés :
-
Vecteur d'attaque (Network/Adjacent/Local/Physical) — Indique à quelle distance l'attaque peut être exécutée
-
Complexité de l'attaque (Low/High) — Indique si des conditions spécialisées sont nécessaires pour exploiter
-
Privilèges requis (None/Low/High) — Identifie le niveau d'accès dont un attaquant a besoin
-
Interaction utilisateur (None/Required) — Détermine si l'exploit nécessite l'implication de l'utilisateur
-
Confidentiality/Integrity/Availability Impact (None/Low/High) — Mesure l'impact sur la sécurité de votre système
Important
Les résultats relatifs au vecteur d'attaque réseau, à la faible complexité et à confidentiality/integrity l'impact élevé constituent les vulnérabilités les plus dangereuses nécessitant une attention immédiate.
Étape 8 : Prioriser et traiter les résultats
Agissez en fonction des résultats pour corriger les vulnérabilités et améliorer le niveau de sécurité de votre application.
Pour les résultats critiques et de gravité élevée avec un niveau de confiance élevé :
-
Passez en revue la description et les étapes pour reproduire les sections de manière approfondie.
-
Accédez aux journaux détaillés via le lien « Tracer les actions et les journaux » pour recueillir des preuves complètes.
-
Accédez à des correctifs de code prêts à implémenter via l'une des méthodes suivantes :
-
Pour la correction automatique : utilisez le lien pull request dans la section de correction
-
Pour les demandes manuelles : choisissez « Code de correction » sur la page des résultats pour demander une pull request. Conditions préalables :
-
L'administrateur doit activer la correction du code pour les GitHub référentiels dans la console AWS Security Agent
-
Les référentiels doivent être inclus dans votre configuration de pentest
-
-
Prévoyez un test de pénétration de suivi pour vérifier que le correctif est efficace.
Pour les résultats de gravité moyenne ou faible :
-
Établissez vos priorités en fonction de votre tolérance au risque et du contexte commercial.
-
Incluez des tâches de correction dans la planification régulière de votre sprint de développement.
-
Déterminez si plusieurs résultats de faible gravité combinés créent un risque plus élevé.
-
Documentez tous les risques acceptés avec une justification appropriée.
Important
N'ignorez pas les résultats de faible gravité. Plusieurs vulnérabilités de faible gravité peuvent souvent être enchaînées pour créer des exploits plus graves, en particulier lorsqu'elles sont associées à de l'ingénierie sociale ou à un accès physique.
Étape 9 : suivre les progrès de la remédiation
Utilisez l'interface des résultats pour savoir quelles vulnérabilités ont été corrigées et lesquelles nécessitent des mesures supplémentaires.
-
Pendant que vous travaillez sur la correction, reportez-vous à la section Étapes de reproduction pour vérifier vos corrections.
-
Documentez votre approche de correction pour chaque résultat pour les futurs audits de référence et de conformité.
Astuce
Tenez un journal des mesures correctives qui associe chaque résultat à sa résolution, y compris les modifications de code, les mises à jour de configuration ou les décisions architecturales prises pour remédier à la vulnérabilité.
Étapes suivantes
Après avoir examiné les résultats de votre test d'intrusion :
-
Hiérarchisez les résultats critiques et les plus graves avec un niveau de fiabilité élevé pour une correction immédiate
-
Téléchargez, examinez et exécutez des scripts de vérification dans votre environnement de test pour tester les scripts et identifier les vulnérabilités
-
Créez des tickets de suivi dans votre système de gestion des problèmes avec des liens pour trouver des détails et des preuves
-
Mettre en œuvre des correctifs et des contrôles de sécurité pour corriger les vulnérabilités identifiées
-
Surveillez l'indicateur de progression des tests d'intrusion pour détecter les vulnérabilités récemment découvertes
-
Planifiez un test de pénétration de suivi pour vérifier que les vulnérabilités ont été correctement corrigées
-
Mettez à jour le processus de test de sécurité de votre application et votre modèle de menace en fonction des résultats
-
Passez en revue les métriques CVSS pour comprendre le niveau de sécurité global de votre application
Pour plus d'informations sur la réalisation de tests de pénétration, consultezCréez un test de pénétration.
Pour plus d'informations sur la compréhension du cycle de vie du Security Agent, consultezComprendre la hiérarchie et le cycle de vie des ressources.