View a markdown version of this page

Qu'est-ce qu'AWS Security Agent ? - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Qu'est-ce qu'AWS Security Agent ?

AWS Security Agent est un agent novateur qui sécurise de manière proactive vos applications tout au long du cycle de développement. Il réalise des examens de sécurité automatisés adaptés aux besoins de votre organisation, élabore des modèles de menace pour identifier la manière dont vos applications pourraient être attaquées et fournit des tests de pénétration contextuels à la demande. En validant en permanence la sécurité de la conception au déploiement, AWS Security Agent aide à prévenir les vulnérabilités à un stade précoce dans tous vos environnements.

Les équipes de sécurité définissent les exigences de sécurité de l'organisation une fois dans la console AWS : bibliothèques d'autorisations approuvées, normes de journalisation et politiques d'accès aux données. AWS Security Agent applique automatiquement ces exigences de sécurité tout au long du développement, en évaluant les documents architecturaux et le code par rapport à vos normes et en fournissant des conseils spécifiques lorsqu'il détecte des violations. Cela permet une application cohérente de la sécurité pour la conception et la révision du code au sein de toutes les équipes.

Pour la validation du déploiement, AWS Security Agent transforme les tests d'intrusion d'un goulot d'étranglement périodique en une fonctionnalité à la demande. Les équipes de sécurité fournissent les URL cibles, les informations d'authentification, le code source et la documentation des applications. AWS Security Agent développe une compréhension approfondie des applications et exécute des chaînes d'attaque sophistiquées pour découvrir et valider les vulnérabilités, ce qui permet aux équipes de procéder à des tests chaque fois que cela est nécessaire.

Capacités clés

AWS Security Agent fournit des fonctionnalités de sécurité complètes couvrant l'ensemble du cycle de développement.

Examen de la sécurité de la conception

AWS Security Agent déplace la sécurité vers la gauche en fournissant des commentaires de sécurité en temps réel sur les documents de conception et en évaluant la conformité aux exigences de sécurité de l'organisation avant l'écriture du code. Les équipes de sécurité téléchargent des documents via l'application Web et reçoivent des conseils de correction pour hiérarchiser les résultats, accélérant ainsi les révisions manuelles fastidieuses vers des analyses ciblées. En intégrant de manière proactive vos normes de sécurité à chaque révision de conception, vous réduisez les retouches architecturales à un stade avancé et vous suivez le rythme de plusieurs équipes de développement.

Modélisation des menaces

AWS Security Agent crée des modèles de menace pour vos applications afin d'identifier la manière dont elles pourraient être attaquées. Fournissez des documents de conception technique (documents de portée) pour définir les domaines sur lesquels l'agent se concentre, le code source comme contexte permettant à l'agent de comprendre votre système existant, ou les deux. AWS Security Agent génère une vue d'ensemble du système décrivant l'architecture, les composants, les limites de confiance, les flux de données et le niveau de sécurité de votre application, ainsi qu'un ensemble de menaces classées par catégorie STRIDE (usurpation, falsification, répudiation, divulgation d'informations, déni de service, élévation de privilèges) avec des niveaux de gravité et des recommandations exploitables. Les modèles de menace sont des configurations réutilisables que vous pouvez réexécuter au fur et à mesure de l'évolution de votre code et de votre conception, ce qui permet une évaluation itérative de la sécurité tout au long du cycle de développement.

Révision de la sécurité du code

AWS Security Agent sécurise les applications de manière proactive grâce à deux approches complémentaires. Tout d'abord, vous pouvez créer des révisions de code dans l'application Web afin d'effectuer des analyses complètes de votre code source complet à partir de GitHub référentiels Bitbucket ou GitHub Enterprise Server ou de compartiments S3, d'identifier les failles de sécurité et de valider la conformité avec les exigences de votre organisation sur l'ensemble de votre base de code. GitLab Ensuite, vous pouvez activer l'analyse automatique des demandes d'extraction pour les référentiels connectés, où AWS Security Agent examine les modifications de code et publie les résultats de sécurité directement sous forme de commentaires sur les demandes d'extraction ou de fusion. Dans les deux cas, les développeurs reçoivent des conseils de correction, et AWS Security Agent peut générer automatiquement des pull requests ou des demandes de fusion avec des correctifs de code pour les vulnérabilités identifiées. Cela permet d'intégrer l'expertise en matière de sécurité dans tous les référentiels, de réduire les délais liés à la sécurité dans le pipeline de développement et d'étendre l'évaluation à toutes les bases de code.

Tests de pénétration

AWS Security Agent propose des tests de pénétration à la demande en déployant des agents d'intelligence artificielle spécialisés pour découvrir, valider, signaler et corriger les vulnérabilités de sécurité grâce à des scénarios d'attaque personnalisés en plusieurs étapes. L'agent comprend le contexte de votre application en analysant le code source et la documentation afin d'identifier et d'exploiter les vulnérabilités que les outils d'analyse de sécurité automatisés ne peuvent pas détecter. Il documente les résultats à l'aide d'une analyse d'impact, de chemins d'attaque reproductibles et crée des pull requests avec des correctifs de code prêts à implémenter, transformant les évaluations périodiques en une validation continue qui s'adapte à toutes les applications au lieu de se limiter aux seules applications critiques.

Avantages

On-demand accessibilité

AWS Security Agent fournit un accès immédiat à l'expertise en matière de sécurité. Les équipes de développement peuvent effectuer des révisions de conception, des modèles de menaces, des analyses de code et des tests de pénétration à la demande chaque fois que cela est nécessaire, en suivant le rythme des cycles de développement modernes et en garantissant une sécurité proactive à chaque étape.

Validez automatiquement les exigences organisationnelles

Définissez les exigences de sécurité de votre organisation une fois dans la console AWS. AWS Security Agent valide automatiquement ces exigences pour toutes les applications lors de chaque révision de la conception et de la sécurité du code, garantissant ainsi que les équipes répondent à vos exigences spécifiques plutôt qu'à des listes de contrôle génériques.

Développer l'expertise en matière de sécurité

AWS Security Agent adapte les évaluations de sécurité à la vitesse de développement en automatisant l'application des exigences de sécurité de l'organisation. Configurez les exigences de manière centralisée, effectuez des examens complets avec analyse des résultats et gérez les étendues des tests d'intrusion au sein de votre organisation via la console AWS.

Correctifs exploitables pour les vulnérabilités confirmées

AWS Security Agent valide les résultats de sécurité découverts lors des tests d'intrusion grâce à une exploitation basée sur des preuves, en fournissant des chemins d'exploitation reproductibles, une analyse d'impact complète et crée des pull requests contenant des correctifs prêts à être mis en œuvre dans un langage convivial pour les développeurs. Cela permet aux équipes de se concentrer sur les risques de sécurité légitimes à fort impact sans perdre de temps sur des faux positifs.

Support pour le cloud hybride et multiple

AWS Security Agent fonctionne dans les environnements AWS, sur site, hybrides, multicloud et SaaS, garantissant ainsi des conseils et des tests de sécurité cohérents, quels que soient vos choix en matière d'infrastructure ou de plateforme.