View a markdown version of this page

Praktik terbaik keamanan untuk AWS Security Agent - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik keamanan untuk AWS Security Agent

AWS Security Agent menyediakan sejumlah fitur keamanan untuk dipertimbangkan saat Anda mengembangkan dan menerapkan kebijakan keamanan Anda sendiri. Praktik terbaik berikut adalah pedoman umum dan tidak mewakili solusi keamanan yang lengkap. Karena praktik terbaik ini mungkin tidak sesuai atau tidak memadai untuk lingkungan Anda, perlakukan itu sebagai pertimbangan yang bermanfaat, bukan sebagai resep.

Gunakan lingkungan non-produksi untuk pengujian penetrasi

AWS Security Agent menggunakan rangkaian alat pengujian penetrasi yang komprehensif dari distribusi Kali Linux. Alat-alat ini dirancang untuk mengidentifikasi kerentanan keamanan dan dapat melakukan tindakan yang mengubah status aplikasi, data, atau konfigurasi sistem.

Praktik terbaik: Lakukan tes penetrasi terhadap lingkungan non-produksi yang mencerminkan pengaturan produksi Anda. Lingkungan pengujian ini harus:

  • Tidak mengandung data pelanggan langsung atau informasi produksi sensitif

  • Diisolasi dari sistem produksi

  • Memiliki konfigurasi dan kontrol keamanan yang serupa dengan produksi

  • Tidak menggunakan kredensyal dengan akses ke sistem produksi

Pengujian di lingkungan produksi dapat menghasilkan:

  • Modifikasi atau penghapusan data

  • Gangguan layanan atau penurunan kinerja

  • Perubahan status yang tidak diinginkan

  • Memicu peringatan keamanan atau prosedur respons insiden

Validasi temuan AI-generated keamanan

AWS Security Agent melakukan analisis keamanan menggunakan agen AI. Karena sifat non-deterministik sistem AI, uji penetrasi dapat menghasilkan hasil yang bervariasi di seluruh eksekusi yang berbeda.

Praktik terbaik: Validasi temuan keamanan sebelum mengambil tindakan remediasi:

  • Tinjau skrip verifikasi yang dihasilkan oleh AWS Security Agent untuk setiap temuan

  • Jalankan skrip verifikasi di lingkungan pengujian Anda untuk mengonfirmasi kerentanan

  • Pertimbangkan untuk menjalankan beberapa tes penetrasi untuk memastikan cakupan yang komprehensif

  • Menerapkan penilaian keamanan profesional untuk menilai tingkat keparahan dan eksploitasi

Tidak semua masalah yang diidentifikasi dapat mewakili kerentanan yang dapat dieksploitasi dalam konteks penerapan spesifik Anda.

Tinjau dan uji kode remediasi yang dihasilkan

AWS Security Agent dapat menghasilkan perbaikan kode dan peningkatan keamanan untuk kerentanan yang teridentifikasi. AI-generated Perbaikan ini memerlukan verifikasi sebelum penerapan.

Praktik terbaik: Tinjau semua perubahan kode yang dihasilkan:

  • Periksa perbaikan yang diusulkan untuk kelengkapan dan kebenaran

  • Uji perbaikan secara menyeluruh di lingkungan non-produksi

  • Verifikasi bahwa perbaikan tidak memperkenalkan kerentanan baru atau merusak fungsionalitas

  • Gunakan AWS Security Agent untuk menguji ulang setelah menerapkan perbaikan, atau menjalankan skrip verifikasi yang disediakan

  • Ikuti peninjauan kode dan proses persetujuan organisasi Anda

Akses repositori kode

AWS Security Agent dapat memberikan panduan keamanan tentang perubahan kode melalui komentar permintaan tarik dan integrasi tinjauan kode. Untuk melindungi informasi keamanan sensitif, fungsi ini beroperasi di bawah batasan tertentu.

Batasan: Panduan keamanan kode dibatasi hanya untuk repositori pribadi. Ini memastikan bahwa:

  • Temuan keamanan tetap rahasia bagi organisasi Anda

  • Potensi kerentanan tidak diungkapkan secara publik sebelum remediasi

  • Rekomendasi perbaikan yang dihasilkan tidak mengekspos detail eksploitasi

AWS Security Agent tidak memberikan panduan keamanan kode untuk repositori publik. Ini tidak akan mengomentari repositori publik atau proyek sumber terbuka di mana temuan keamanan akan terlihat oleh publik.

Tes penetrasi AWS Security Agent dapat meninjau dan memulihkan repositori pribadi dan publik yang Anda konfigurasikan untuk pentest. Jika repositori bersifat publik, kode remediasi akan disediakan sebagai file diff yang dapat diunduh alih-alih permintaan tarik.

URL yang Dapat Diakses

URL yang dapat diakses menentukan titik akhir tambahan yang dapat diakses oleh lingkungan pengujian penetrasi selama pengujian. Ini diperlukan ketika aplikasi Anda bergantung pada layanan eksternal seperti penyedia otentikasi pihak ketiga atau CDN. Semua dependensi jaringan yang diperlukan untuk pengujian harus ditentukan sebagai URL target atau URL yang dapat diakses. Jaringan memblokir akses ke titik akhir yang tidak ditentukan.

Implikasi keamanan: AWS Security Agent tidak diinstruksikan untuk melakukan pengujian keamanan pada URL yang dapat diakses. Dengan menentukan URL yang dapat diakses, Anda menunjukkan kepercayaan pada dependensi ini. Data uji penetrasi, termasuk kredensyal, dapat dikirimkan ke titik akhir URL yang dapat diakses ini selama pengujian.

Inferensi Lintas Wilayah

AWS Security Agent secara otomatis memilih Wilayah optimal untuk memproses permintaan inferensi Anda. Ini memaksimalkan sumber daya komputasi yang tersedia, ketersediaan model, dan memberikan pengalaman pelanggan terbaik. Data Anda tetap disimpan hanya di Wilayah tempat permintaan berasal; namun, permintaan input dan hasil keluaran mungkin diproses di luar Wilayah tersebut. Kami mengirimkan semua data yang dienkripsi di seluruh jaringan AWS.

AWS Security Agent menggunakan dua jenis inferensi lintas wilayah tergantung pada Wilayah:

  • Inferensi lintas wilayah geografis - Menjaga pemrosesan data dalam batas geografis tertentu (seperti AS, UE, Australia, atau Jepang) untuk sebagian besar fitur. Untuk Code Remediation, permintaan dari Australia dan Jepang diproses di Uni Eropa. Digunakan di AS Timur (Virginia N.) —us-east-1, AS Barat (Oregon) —us-west-2, Asia Pasifik (Sydney) —ap-southeast-2, Asia Pasifik (Tokyo) —ap-northeast-1, Eropa (Frankfurt) —eu-central-1, dan Eropa (Irlandia) —. eu-west-1

  • Inferensi lintas wilayah global — Merutekan permintaan inferensi ke Wilayah AWS komersial mana pun, mengoptimalkan sumber daya yang tersedia, dan memungkinkan throughput model yang lebih tinggi. Digunakan di Asia Pasifik (Mumbai) —ap-south-1, Asia Pasifik (Singapura) —ap-southeast-1, dan Amerika Selatan (São Paulo) —. sa-east-1

Untuk Wilayah yang menggunakan inferensi lintas wilayah global, permintaan input dan hasil keluaran dapat diproses di Wilayah AWS komersial mana pun. Semua data yang dikirimkan selama operasi lintas wilayah tetap berada di jaringan AWS dan tidak melintasi internet publik. Kami mengenkripsi data dalam perjalanan antar Wilayah AWS.

Tabel berikut menjelaskan di mana permintaan inferensi Anda diproses berdasarkan Wilayah tempat permintaan tersebut berasal dan fitur yang digunakan.

Minta asal Semua fitur kecuali Remediasi Kode Remediasi Kode

Amerika Serikat - AS Timur (Virginia N.) us-east-1 -, AS Barat (Oregon) - us-west-2

Amerika Serikat

Amerika Serikat

Uni Eropa - Eropa (Irlandia) eu-west-1 -, Eropa (Frankfurt) - eu-central-1

Uni Eropa

Uni Eropa

Australia - Asia Pasifik (Sydney) - ap-southeast-2

Australia

Uni Eropa

Jepang - Asia Pasifik (Tokyo) - ap-northeast-1

Jepang

Uni Eropa

Amerika Selatan - Amerika Selatan (São Paulo) - sa-east-1

Wilayah AWS komersial apa pun

Wilayah AWS komersial apa pun

India - Asia Pasifik (Mumbai) - ap-south-1

Wilayah AWS komersial apa pun

Wilayah AWS komersial apa pun

Asia Tenggara - Asia Pasifik (Singapura) - ap-southeast-1

Wilayah AWS komersial apa pun

Wilayah AWS komersial apa pun

Cross-Region inferensi selalu diaktifkan dan tidak dapat dipilih. Cross-Region inferensi tidak terpengaruh oleh kebijakan pelanggan dalam Kebijakan Kontrol Layanan (SCP) atau AWS Control Tower yang membatasi konten pelanggan ke Wilayah tertentu. Untuk informasi selengkapnya tentang cara AWS Security Agent melindungi data Anda selama pemrosesan lintas wilayah, lihat pemrosesan Cross-Region data.