Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tinjau temuan dari tes penetrasi
Pantau eksekusi pentest secara real time di halaman Penetration Test Logs setelah AWS Security Agent memulai pentest. AWS Security Agent mencatat setiap tindakan selama pentest. Setelah selesai, tinjau ringkasan pentest, yang mencakup ikhtisar aplikasi, cakupan dengan titik akhir yang diidentifikasi, dan penilaian risiko temuan keamanan.
Mengevaluasi temuan keamanan untuk mengatasi kerentanan aplikasi. Setiap temuan berisi penilaian dampak, peringkat keparahan, bukti pendukung, dan detail permintaan tarik remediasi (saat remediasi kode otomatis diaktifkan).
Prasyarat
Sebelum Anda mulai, pastikan Anda memiliki:
-
Uji penetrasi yang sudah selesai atau sedang berlangsung
-
Akses ke aplikasi web AWS Security Agent
Langkah 1: Akses uji penetrasi
Arahkan ke proses uji penetrasi Anda untuk melihat halaman ikhtisar, log, dan temuan.
-
Masuk ke aplikasi web AWS Security Agent.
-
Arahkan ke bagian Tes Penetrasi.
-
Pilih uji penetrasi yang ingin Anda periksa dari daftar.
Tip
Halaman detail tes penetrasi menampilkan ringkasan status pengujian, tanggal penyelesaian, dan jumlah temuan yang diidentifikasi.
Langkah 2: Pantau kemajuan tes
Lacak kemajuan uji penetrasi Anda menggunakan indikator langkah.
-
Temukan indikator langkah horizontal di bawah header halaman.
-
Tinjau status setiap fase pengujian:
-
Preflight — Penyiapan awal dan pemeriksaan konektivitas
-
Analisis statis — Analisis kode dan konfigurasi
-
Pentests - Pengujian runtime dan pemindaian kerentanan
-
Finalisasi — Validasi akhir dan pembuatan laporan
-
catatan
Setiap langkah menampilkan indikator status (Selesai, Sedang berlangsung, atau Tertunda). Temuan ditemukan dan divalidasi selama proses pengujian, dengan kerentanan baru muncul saat setiap fase selesai.
Langkah 3: Arahkan ke tab ikhtisar uji penetrasi
-
Bagian Run Summary menyediakan status pengujian, durasi, dan detail tingkat tinggi lainnya. Ini juga menyediakan dasbor temuan keamanan yang dikategorikan berdasarkan tingkat keparahan dan jenis risiko
-
Gambaran umum aplikasi oleh AWS Security Agent memberikan ringkasan uji penetrasi
-
Titik akhir yang ditemukan oleh AWS Security Agent menyediakan daftar semua titik akhir yang ditemukan dan diuji oleh agen AWS Security selama pentest run
Langkah 4: Arahkan ke tab log uji penetrasi
Akses log terperinci dari semua tindakan AWS Security Agent yang dijalankan selama pentest.
-
Tindakan dikategorikan berdasarkan jenis tindakan dan tipe risiko.
-
Pilih tindakan tertentu untuk melihat log terperinci:
-
Ringkasan Pengujian — High-level ringkasan tindakan dan hasil agen
-
Log uji penetrasi - Log terperinci dari semua aktivitas pengujian
-
catatan
Tindakan validator menyediakan log yang memvalidasi temuan di setiap kategori
catatan
Tab Temuan menampilkan tampilan terpisah dengan daftar temuan di sebelah kiri dan detail temuan yang dipilih di sebelah kanan.
Langkah 5: Arahkan ke temuan
Setiap temuan dalam daftar menampilkan informasi penting untuk membantu Anda menilai pentingnya dengan cepat.
catatan
Filter kepercayaan default
Secara default, Anda hanya melihat temuan dengan kepercayaan agen yang tinggi. Untuk juga menunjukkan temuan dengan kepercayaan agen Sedang atau Rendah dan positif palsu, matikan sakelar Menyembunyikan temuan yang tidak diverifikasi.
Tinjau informasi yang ditampilkan pada setiap kartu pencari:
-
Menemukan nama — Judul dan pengenal untuk kerentanan
-
Lencana Keyakinan — Menunjukkan tingkat kepercayaan agen dalam temuan (Tinggi, Sedang, atau Rendah)
-
Lencana keparahan - Menunjukkan tingkat risiko dengan pengkodean warna:
-
Kritis (merah) — Membutuhkan tindakan segera; eksploitasi dapat menyebabkan kompromi sistem
-
Tinggi (merah) - Membutuhkan perhatian segera; eksploitasi dapat mengakibatkan dampak keamanan yang signifikan
-
Sedang (oranye) - Harus ditangani dalam jangka waktu yang wajar; berkontribusi terhadap risiko keamanan secara keseluruhan
-
Rendah (kuning) - Dapat ditangani sebagai bagian dari perawatan rutin; risiko langsung minimal
-
Informasi (biru) - Untuk tujuan informasi; minimal atau tidak ada risiko langsung
-
-
Stempel waktu pembaruan terakhir - Menunjukkan kapan temuan terakhir diubah atau divalidasi
-
Pratinjau deskripsi - Ringkasan singkat tentang kerentanan
penting
Prioritaskan temuan dengan lencana tingkat keparahan kritis atau tinggi dan tingkat kepercayaan tinggi, karena ini mewakili kerentanan yang divalidasi yang membutuhkan perbaikan segera.
Langkah 6: Tinjau detail temuan
Pilih temuan individu untuk melihat informasi komprehensif tentang setiap kerentanan.
-
Pilih nama temuan di panel kiri untuk menampilkan detailnya di panel kanan.
-
Tinjau status validasi:
catatan
Jika temuan menampilkan Unknown “Temuan ini belum divalidasi oleh AWS Security Agent,” itu berarti deteksi kerentanan masih dikonfirmasi. Temuan ini mungkin memerlukan verifikasi manual.
-
Tinjau atribut kunci yang ditampilkan di bagian atas:
-
Keyakinan agen — Tingkat kepercayaan AWS Security Agent dalam temuan ini
-
Keparahan — Tingkat risiko dengan lencana kode warna
-
Menemukan log - Pilih “Lacak tindakan & log” untuk melihat log eksekusi rinci dan bukti
-
Jenis risiko — Kategori atau jenis risiko keamanan (misalnya, Bypass Otentikasi, Injeksi SQL)
-
-
Perluas bagian Deskripsi untuk membaca:
-
Penjelasan rinci tentang kerentanan
-
Bagaimana kerentanan bekerja
-
Mengapa itu mewakili risiko keamanan
-
Dampak potensial pada aplikasi Anda
-
-
Perluas bagian Penalaran Risiko untuk memahami perhitungan tingkat keparahan:
-
Rincian metrik CVSS (Common Vulnerability Scoring System)
-
Attack Vector (AV) — Bagaimana kerentanan dapat dieksploitasi
-
Attack Complexity (AC) — Betapa sulitnya eksploitasi
-
Privileges Required (PR) - Tingkat akses apa yang dibutuhkan
-
Interaksi Pengguna (UI) - Apakah tindakan pengguna diperlukan
-
Lingkup (S) — Apakah kerentanan mempengaruhi komponen lain
-
Dampak Kerahasiaan, Integritas, dan Ketersediaan
-
-
Perluas bagian Langkah untuk mereproduksi untuk melihat:
-
Langkah-langkah teknis terperinci untuk menciptakan kembali kerentanan
-
Contoh permintaan dan tanggapan
-
Parameter atau kondisi tertentu yang memicu masalah
-
-
Bagian Skrip Verifikasi menyediakan cara yang dapat dieksekusi untuk mereproduksi temuan. Perluas bagian ini (bila tersedia) untuk melihat:
-
Petunjuk — Cara mengatur dan menjalankan skrip verifikasi
-
Variabel lingkungan - Daftar variabel yang diperlukan yang harus Anda konfigurasikan sebelum menjalankan skrip. Nilai sensitif disunting untuk keamanan.
-
Unduh Skrip — Pilih untuk mengunduh skrip verifikasi yang dapat dieksekusi
catatan
Skrip verifikasi hanya tersedia untuk kerentanan yang dikonfirmasi. Agen harus berhasil menghasilkan dan memvalidasi skrip reproduksi yang dapat dieksekusi.
catatan
Skrip verifikasi dibuat menggunakan AI generatif. Tinjau skrip sebelum eksekusi dan jalankan hanya terhadap sistem yang berwenang untuk Anda uji. Untuk panduan tentang AI-generated skrip pengujian secara bertanggung jawab, lihat Kebijakan AI Bertanggung Jawab AWS
. Tip
Skrip verifikasi menyediakan cara yang dapat dieksekusi untuk mereproduksi temuan secara independen. Tetapkan variabel lingkungan yang diperlukan dengan kredensyal Anda sendiri, lalu jalankan skrip terhadap sistem target Anda untuk mengonfirmasi kerentanan ada.
-
Tip
Gunakan tautan “Lacak tindakan & log” untuk mengakses paket bukti lengkap, termasuk permintaan HTTP, tanggapan, dan upaya eksploitasi yang menunjukkan kerentanan.
Edit temuan
Anda dapat mengedit temuan apa pun untuk memperbaiki detailnya atau menyempurnakan penilaian agen. Bidang berikut dapat diedit:
-
Nama — Judul temuan
-
deskripsi — Deskripsi rinci tentang kerentanan keamanan
-
status — Status temuan saat ini
-
RiskType — Jenis risiko keamanan yang diidentifikasi
-
RiskLevel - Tingkat keparahan (KRITIS, TINGGI, SEDANG, RENDAH, INFORMASI)
-
RiskScore - Skor risiko numerik
-
penalaran — Pembenaran untuk skor risiko yang diberikan
-
AttackScript — Proof-of-concept kode yang menunjukkan kerentanan
-
CustomerNote - Catatan opsional yang menjelaskan alasan Anda untuk mengedit
Untuk mengedit temuan:
-
Arahkan ke halaman detail temuan.
-
Pilih ikon edit untuk memodifikasi salah satu bidang dalam daftar sebelumnya.
-
Simpan perubahan Anda.
catatan
Hasil edit Anda disimpan segera dan tercermin dalam temuan. Jika Personalisasi Temuan diaktifkan, semua bidang yang dapat diedit yang Anda ubah akan digunakan untuk menyempurnakan preferensi agen untuk menjalankan masa depan.
Lihat versi agen asli
Saat Anda mengedit temuan, pemilih Versi muncul di header detail pencarian. Ini memungkinkan Anda untuk melihat penilaian agen asli:
-
Temukan pemilih Versi di header detail temuan.
-
Pilih Asli untuk melihat temuan seperti yang awalnya diproduksi oleh agen.
-
Pilih Terbaru untuk kembali ke versi saat ini dengan pengeditan Anda diterapkan.
Tinjau temuan yang dipersonalisasi
Saat Personalisasi Temuan diaktifkan, AWS Security Agent belajar dari hasil edit hingga temuan Anda. Agen menerapkan preferensi tersebut pada temuan serupa dalam uji penetrasi masa depan. Ketika temuan telah disesuaikan berdasarkan suntingan Anda sebelumnya, panel detail menampilkan bagian Perubahan Personalisasi. Untuk informasi tentang mengaktifkan fitur ini, lihat Mengaktifkan atau menonaktifkan Personalisasi Temuan.
-
Temukan bagian Perubahan personalisasi di panel detail pencarian.
catatan
Bagian Perubahan Personalisasi hanya muncul pada temuan yang diselaraskan oleh Agen Keamanan AWS dengan hasil edit Anda sebelumnya. Temuan yang tidak cocok dengan preferensi yang dipelajari ditampilkan persis seperti yang dihasilkan agen, tanpa bagian ini.
-
Tinjau ringkasan tentang apa yang berubah dan mengapa. Ringkasan mencantumkan setiap atribut yang disesuaikan dengan nilai asli yang dihasilkan agen, nilai yang dipersonalisasi, dan alasannya. Contoh:
Berdasarkan suntingan Anda sebelumnya, perubahan berikut telah dibuat pada temuan yang awalnya dihasilkan oleh sistem: Tingkat risiko berubah dari MEDIUM menjadi KRITIS; Skor risiko berubah dari 5.3 menjadi 9.5; Penalaran: Tingkat keparahan yang ditingkatkan untuk mencerminkan eksposur penuh kode sumber aplikasi melalui peta sumber yang dapat diakses publik.
-
Tinjau ringkasan untuk memahami bagaimana temuan itu disesuaikan sebelum memutuskan bagaimana menindaklanjutinya.
-
Untuk mengganti temuan yang dipersonalisasi, edit lagi seperti yang Anda lakukan pada temuan lain (misalnya, ubah tingkat keparahan atau skor risiko). Pengeditan terbaru Anda selalu diutamakan: AWS Security Agent mempelajarinya dan menerapkan preferensi yang diperbarui pada proses berikutnya, menggantikan aturan sebelumnya.
catatan
Perubahan personalisasi menyesuaikan atribut pencarian seperti RiskLevel, RiskScore, nama, deskripsi, penalaran, dan AttackScript untuk mencerminkan standar AWS Security Agent yang dipelajari dari hasil edit Anda. Bidang apa pun yang telah Anda edit sebelumnya dapat disesuaikan dengan temuan serupa di masa mendatang.
Bagaimana personalisasi belajar dari suntingan Anda
Saat Personalisasi Temuan diaktifkan, AWS Security Agent belajar dari semua pengeditan yang Anda buat terhadap temuan dan menerapkan penyesuaian serupa untuk proses di masa mendatang. Bidang apa pun yang Anda edit (seperti yang tercantum di bagian Edit temuan sebelumnya) akan digunakan untuk menyempurnakan preferensi yang dipelajari agen.
catatan
Untuk bidang status, hanya menandai temuan sebagai FALSE_POSITIVE diperlakukan sebagai preferensi yang dapat dipelajari. Perubahan nilai status lainnya tidak memicu pembelajaran.
Pada pentest berikutnya, agen mengevaluasi temuan baru terhadap preferensi yang Anda pelajari dan menerapkan penyesuaian jika berlaku. Bagian perubahan Personalisasi muncul pada temuan apa pun yang disesuaikan, menjelaskan apa yang diubah.
catatan
Personalisasi hanya belajar dari pengeditan yang dilakukan dalam pentest run terbaru yang diselesaikan. Fitur harus diaktifkan pada saat pentest dimulai agar pembelajaran terjadi. Jika Anda mengedit temuan yang sama di kemudian hari, pengeditan terbaru akan diutamakan — agen memperbarui preferensinya untuk mencerminkan keputusan terbaru Anda.
Mengaktifkan atau menonaktifkan Personalisasi Temuan
Personalisasi Temuan diaktifkan secara default. Untuk menonaktifkan atau mengaktifkannya kembali:
-
Arahkan ke konfigurasi pentest Anda.
-
Temukan sakelar Personalisasi Temuan.
-
Untuk mengaktifkan Personalisasi Temuan, aktifkan sakelar. Untuk menonaktifkan, matikan.
Ketika dinonaktifkan, temuan muncul dalam keadaan produksi agen mentah mereka tanpa personalisasi diterapkan. Preferensi yang dipelajari sebelumnya dipertahankan dan akan diterapkan lagi jika fitur diaktifkan kembali.
Langkah 7: Menafsirkan metrik CVSS
Memahami metrik CVSS membantu Anda menilai tingkat keparahan sebenarnya dan memprioritaskan upaya remediasi.
Saat meninjau bagian Penalaran, perhatikan metrik utama ini:
-
Attack Vector (Network/Adjacent/Local/Physical) - Menunjukkan seberapa jauh serangan dapat dieksekusi
-
Attack Complexity (Low/High) - Menunjukkan apakah kondisi khusus diperlukan untuk mengeksploitasi
-
Privileges Required (None/Low/High) - Mengidentifikasi tingkat akses apa yang dibutuhkan penyerang
-
Interaksi Pengguna (None/Required) - Menentukan apakah eksploitasi membutuhkan keterlibatan pengguna
-
Confidentiality/Integrity/Availability Dampak (None/Low/High) - Mengukur dampak pada keamanan sistem Anda
penting
Temuan dengan vektor serangan Jaringan, Kompleksitas rendah, dan confidentiality/integrity Dampak tinggi mewakili kerentanan paling berbahaya yang membutuhkan perhatian segera.
Langkah 8: Prioritaskan dan atasi temuan
Ambil tindakan atas temuan untuk memulihkan kerentanan dan meningkatkan postur keamanan aplikasi Anda.
Untuk temuan kritis dan tingkat keparahan tinggi dengan keyakinan tinggi:
-
Tinjau Deskripsi dan Langkah-langkah untuk mereproduksi bagian secara menyeluruh.
-
Akses log terperinci melalui tautan “Lacak tindakan & log” untuk mengumpulkan bukti lengkap.
-
Akses perbaikan kode siap implementasi melalui salah satu metode ini:
-
Untuk remediasi otomatis: Gunakan tautan permintaan tarik di bagian remediasi
-
Untuk permintaan manual: Pilih 'Kode Remediasi' di halaman temuan untuk meminta permintaan tarik Prasyarat:
-
Admin harus mengaktifkan remediasi kode untuk GitHub repositori di konsol AWS Security Agent
-
Repositori harus disertakan dalam konfigurasi pentest Anda
-
-
Rencanakan tes penetrasi tindak lanjut untuk memverifikasi perbaikan efektif.
Untuk temuan tingkat keparahan Sedang dan Rendah:
-
Prioritaskan berdasarkan toleransi risiko dan konteks bisnis Anda.
-
Sertakan tugas remediasi dalam perencanaan sprint pengembangan reguler Anda.
-
Pertimbangkan apakah beberapa temuan tingkat keparahan rendah bersama-sama menciptakan risiko yang lebih tinggi.
-
Dokumentasikan setiap risiko yang diterima dengan pembenaran yang sesuai.
penting
Jangan abaikan temuan tingkat keparahan rendah. Beberapa kerentanan tingkat keparahan rendah seringkali dapat dirantai bersama untuk menciptakan eksploitasi yang lebih serius, terutama bila dikombinasikan dengan rekayasa sosial atau akses fisik.
Langkah 9: Lacak kemajuan remediasi
Gunakan antarmuka temuan untuk melacak kerentanan mana yang telah ditangani dan mana yang memerlukan tindakan lebih lanjut.
-
Saat Anda mengerjakan remediasi, lihat kembali ke bagian Langkah untuk mereproduksi untuk memverifikasi perbaikan Anda.
-
Dokumentasikan pendekatan remediasi Anda untuk setiap temuan untuk referensi masa depan dan audit kepatuhan.
Tip
Pertahankan log remediasi yang memetakan setiap temuan ke resolusinya, termasuk perubahan kode, pembaruan konfigurasi, atau keputusan arsitektur yang dibuat untuk mengatasi kerentanan.
Langkah selanjutnya
Setelah meninjau temuan tes penetrasi Anda:
-
Prioritaskan temuan kritis dan tingkat keparahan tinggi dengan keyakinan tinggi untuk remediasi segera
-
Unduh, tinjau, dan jalankan skrip verifikasi di lingkungan pengujian Anda untuk menguji skrip dan mengidentifikasi kerentanan
-
Buat tiket pelacakan di sistem manajemen masalah Anda dengan tautan untuk menemukan detail dan bukti
-
Menerapkan perbaikan dan kontrol keamanan untuk mengatasi kerentanan yang teridentifikasi
-
Pantau indikator kemajuan uji penetrasi untuk kerentanan yang baru ditemukan
-
Jadwalkan tes penetrasi tindak lanjut untuk memverifikasi bahwa kerentanan telah diperbaiki dengan benar
-
Perbarui proses pengujian keamanan aplikasi dan model ancaman berdasarkan temuan
-
Tinjau metrik CVSS untuk memahami postur keamanan aplikasi Anda secara keseluruhan
Untuk informasi selengkapnya tentang melakukan tes penetrasi, lihatBuat tes penetrasi.
Untuk informasi selengkapnya tentang memahami siklus hidup Agen Keamanan, lihat. Memahami hierarki sumber daya dan siklus hidup