View a markdown version of this page

Esamina i risultati di un test di penetrazione - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esamina i risultati di un test di penetrazione

Monitora l'esecuzione del pentest in tempo reale nella pagina Penetration Test Logs dopo che AWS Security Agent ha avviato un pentest. AWS Security Agent registra ogni azione durante il pentest. Al termine, consulta il riepilogo del pentest, che include una panoramica delle applicazioni, la copertura con gli endpoint identificati e la valutazione del rischio dei risultati di sicurezza.

Valuta i risultati di sicurezza per risolvere le vulnerabilità delle applicazioni. Ogni risultato contiene la valutazione dell'impatto, la valutazione della gravità, le prove di supporto e i dettagli delle pull request di correzione (quando è abilitata la correzione automatica del codice).

Prerequisiti

Prima di iniziare, assicurati di disporre dei seguenti elementi:

  • Un test di penetrazione completato o in corso

  • Accesso all'applicazione Web AWS Security Agent

Fase 1: Accedere all'esecuzione del test di penetrazione

Vai al test di penetrazione per visualizzare le pagine di panoramica, i log e i risultati.

  1. Accedi all'applicazione web AWS Security Agent.

  2. Vai alla sezione dei test di penetrazione.

  3. Seleziona l'esecuzione del test di penetrazione che desideri esaminare dall'elenco.

Suggerimento

La pagina dei dettagli del penetration test mostra un riepilogo dello stato del test, della data di completamento e del numero di risultati identificati.

Fase 2: Monitora l'avanzamento del test

Tieni traccia dei progressi del tuo test di penetrazione utilizzando l'indicatore dei passaggi.

  1. Individua l'indicatore dei passaggi orizzontali sotto l'intestazione della pagina.

  2. Esamina lo stato di ogni fase di test:

    • Preflight: configurazione iniziale e controlli della connettività

    • Analisi statica: analisi del codice e della configurazione

    • Pentests: test di runtime e scansione delle vulnerabilità

    • Finalizzazione: convalida finale e generazione di report

Nota

Ogni passaggio mostra un indicatore di stato (Completo, In corso o In sospeso). I risultati vengono scoperti e convalidati durante tutto il processo di test, con la comparsa di nuove vulnerabilità al termine di ogni fase.

Passaggio 3: vai alla scheda panoramica sull'esecuzione del test di penetrazione

  1. La sezione Run Summary fornisce lo stato, la durata e altri dettagli di alto livello del test. Fornisce inoltre una dashboard dei risultati di sicurezza classificati per livello di gravità e tipi di rischio

  2. La panoramica delle applicazioni di AWS Security Agent fornisce un riepilogo del penetration test eseguito

  3. Discovered endpoints by AWS Security Agent fornisce un elenco di tutti gli endpoint scoperti e testati dall'agente di sicurezza AWS durante l'esecuzione del pentest.

Passaggio 4: accedi alla scheda dei log dei test di penetrazione

Accedi ai log dettagliati di tutte le azioni eseguite da AWS Security Agent durante il pentest.

  1. Le azioni sono classificate per tipo di azione e tipi di rischio.

  2. Seleziona un'azione specifica per visualizzare i log dettagliati:

    • Riepilogo dei test: High-level riepilogo delle azioni e dei risultati dell'agente

    • Registri dei test di penetrazione: registri dettagliati di tutte le attività di test

Nota

Le azioni di validazione forniscono registri che convalidano i risultati in ogni categoria

Nota

La scheda Risultati mostra una visualizzazione divisa con l'elenco dei risultati a sinistra e i dettagli dei risultati selezionati a destra.

Passaggio 5: vai ai risultati

Ogni risultato dell'elenco mostra informazioni chiave per aiutarti a valutarne rapidamente l'importanza.

Nota
Filtro di confidenza predefinito

Per impostazione predefinita, vengono visualizzati solo i risultati con elevata confidenza degli agenti. Per mostrare anche i risultati con confidenza media o bassa degli agenti e i falsi positivi, disattiva l'opzione Nascondi i risultati non verificati.

Controlla le informazioni visualizzate su ogni scheda di ricerca:

  • Nome del ritrovamento: il titolo e l'identificatore della vulnerabilità

  • Distintivo di confidenza: indica il livello di fiducia dell'agente nel risultato (alto, medio o basso)

  • Distintivo di severità: mostra il livello di rischio con la codifica a colori:

    • Critico (rosso): richiede un'azione immediata; lo sfruttamento potrebbe comportare una compromissione del sistema

    • Alto (rosso): richiede un'attenzione immediata; lo sfruttamento potrebbe avere un impatto significativo sulla sicurezza

    • Medio (arancione): deve essere affrontato in un lasso di tempo ragionevole; contribuisce al rischio complessivo per la sicurezza

    • Basso (giallo): può essere risolto nell'ambito di una manutenzione regolare; rischio immediato minimo

    • Informativo (blu): a scopo informativo; rischio immediato minimo o nullo

  • Data e ora dell'ultimo aggiornamento: mostra quando il risultato è stato modificato o convalidato l'ultima volta

  • Anteprima della descrizione: breve riepilogo della vulnerabilità

Importante

Assegna priorità ai risultati con badge di gravità critica o elevata e livelli di confidenza elevati, poiché rappresentano vulnerabilità convalidate che richiedono una correzione immediata.

Fase 6: Rivedi i dettagli del ritrovamento

Seleziona i singoli risultati per visualizzare informazioni complete su ciascuna vulnerabilità.

  1. Seleziona il nome di un risultato nel pannello di sinistra per visualizzarne i dettagli nel pannello di destra.

  2. Verifica lo stato di convalida:

    Nota

    Se in un risultato viene visualizzato lo Sconosciuto «Questo risultato non è ancora stato convalidato da AWS Security Agent», significa che il rilevamento della vulnerabilità è ancora in fase di conferma. Questi risultati possono richiedere una verifica manuale.

  3. Esamina gli attributi chiave visualizzati in alto:

    • Fiducia degli agenti: il livello di confidenza di AWS Security Agent in questo risultato

    • Severità: il livello di rischio con un badge codificato a colori

    • Ricerca dei log: scegli «Trace actions & logs» per visualizzare i log di esecuzione dettagliati e le prove

    • Tipo di rischio: la categoria o il tipo di rischio per la sicurezza (ad esempio Authentication Bypass, SQL Injection)

  4. Espandi la sezione Descrizione per leggere:

    • Una spiegazione dettagliata della vulnerabilità

    • Come funziona la vulnerabilità

    • Perché rappresenta un rischio per la sicurezza

    • Il potenziale impatto sulla tua applicazione

  5. Espandi la sezione Risk Reasoning per comprendere il calcolo della gravità:

    • Analisi delle metriche CVSS (Common Vulnerability Scoring System)

    • Attack Vector (AV): come sfruttare la vulnerabilità

    • Complessità dell'attacco (AC): quanto è difficile l'exploit

    • Privilegi richiesti (PR): quale livello di accesso è necessario

    • Interazione con l'utente (UI): se è richiesta l'azione dell'utente

    • Ambito (S): se la vulnerabilità riguarda altri componenti

    • Impatti su riservatezza, integrità e disponibilità

  6. Espandi la sezione Passaggi per la riproduzione per visualizzare:

    • Procedure tecniche dettagliate per ricreare la vulnerabilità

    • Esempi di richieste e risposte

    • Parametri o condizioni specifici che determinano il problema

  7. La sezione Script di verifica fornisce un modo eseguibile per riprodurre il risultato. Espandi questa sezione (se disponibile) per visualizzare:

    • Istruzioni: come configurare ed eseguire lo script di verifica

    • Variabili di ambiente: elenca le variabili obbligatorie da configurare prima di eseguire lo script. I valori sensibili vengono oscurati per motivi di sicurezza.

    • Scarica script: scegli di scaricare lo script di verifica eseguibile

      Nota

      Gli script di verifica sono disponibili solo per le vulnerabilità confermate. L'agente deve aver generato e convalidato correttamente uno script di riproduzione eseguibile.

      Nota

      Gli script di verifica vengono generati utilizzando l'intelligenza artificiale generativa. Esamina lo script prima dell'esecuzione ed eseguilo solo su sistemi che sei autorizzato a testare. Per indicazioni su come testare AI-generated gli script in modo responsabile, consulta la policy AWS Responsible AI.

      Suggerimento

      Lo script di verifica fornisce un modo eseguibile per riprodurre i risultati in modo indipendente. Imposta le variabili di ambiente richieste con le tue credenziali, quindi esegui lo script sul sistema di destinazione per confermare l'esistenza della vulnerabilità.

Suggerimento

Utilizza il link «Trace actions & logs» per accedere al pacchetto di prove completo, comprese le richieste HTTP, le risposte e i tentativi di sfruttamento che dimostrano la vulnerabilità.

Modifica i risultati

Puoi modificare qualsiasi risultato per correggerne i dettagli o affinare la valutazione dell'agente. I seguenti campi sono modificabili:

  • name: il titolo del risultato

  • descrizione: descrizione dettagliata della vulnerabilità di sicurezza

  • status: stato attuale del risultato

  • RiskType: tipo di rischio per la sicurezza identificato

  • Livello di rischio: livello di gravità (CRITICO, ALTO, MEDIO, BASSO, INFORMATIVO)

  • RiskScore: punteggio di rischio numerico

  • ragionamento: giustificazione del punteggio di rischio assegnato

  • AttackScript: Proof-of-concept codice che dimostra la vulnerabilità

  • CustomerNote: nota facoltativa che spiega le motivazioni alla base della modifica

Per modificare un risultato:

  1. Vai alla pagina dei dettagli del risultato.

  2. Scegli l'icona di modifica per modificare uno qualsiasi dei campi nell'elenco precedente.

  3. Salvare le modifiche.

Nota

Le modifiche vengono salvate immediatamente e riportate nei risultati. Se la personalizzazione dei risultati è abilitata, tutti i campi modificabili modificati verranno utilizzati per affinare le preferenze dell'agente per le esecuzioni future.

Visualizza la versione originale dell'agente

Quando modificate un risultato, nell'intestazione dei dettagli del risultato viene visualizzato un selettore di versione. Ciò consente di visualizzare la valutazione originale dell'agente:

  1. Individua il selettore di versione nell'intestazione dei dettagli di ricerca.

  2. Seleziona Originale per visualizzare il risultato così com'è stato originariamente prodotto dall'agente.

  3. Seleziona Più recente per tornare alla versione corrente con le modifiche applicate.

Rivedi i risultati personalizzati

Quando Findings Personalization è abilitata, AWS Security Agent apprende dalle modifiche apportate ai risultati. L'agente applica tali preferenze a risultati simili nelle future esecuzioni dei test di penetrazione. Quando un risultato è stato modificato in base alle modifiche precedenti, il pannello dei dettagli mostra una sezione Modifiche alla personalizzazione. Per informazioni sull'attivazione di questa funzionalità, consulta Abilitare o disabilitare la personalizzazione dei risultati.

  1. Individua la sezione Modifiche alla personalizzazione nel pannello dei dettagli della ricerca.

    Nota

    La sezione Modifiche alla personalizzazione viene visualizzata solo sui risultati che AWS Security Agent ha allineato alle modifiche precedenti. I risultati che non corrispondono alle preferenze acquisite vengono mostrati esattamente come li ha prodotti l'agente, senza questa sezione.

  2. Consulta il riepilogo di cosa è cambiato e perché. Il riepilogo elenca ogni attributo modificato con il valore originale prodotto dall'agente, il valore personalizzato e il ragionamento. Ad esempio:

In base alle modifiche precedenti, sono state apportate le seguenti modifiche ai risultati originariamente prodotti dal sistema: il livello di rischio è passato da MEDIO a CRITICO; il punteggio di rischio è cambiato da 5,3 a 9,5; Motivazione: la severità è stata aggiornata per riflettere la piena esposizione del codice sorgente dell'applicazione attraverso mappe dei sorgenti accessibili al pubblico.

  1. Leggi il riepilogo per capire come è stato modificato il risultato prima di decidere come agire in base ad esso.

  2. Per sostituire un risultato personalizzato, modificalo nuovamente come faresti con qualsiasi altro risultato (ad esempio, modifica la gravità o il punteggio di rischio). La modifica più recente ha sempre la precedenza: AWS Security Agent impara da essa e applica la preferenza aggiornata alla prossima esecuzione, sostituendo la regola precedente.

Nota

Le modifiche alla personalizzazione modificano gli attributi di ricerca come RiskLevel, RiskScore, nome, descrizione, ragionamento e AttackScript per riflettere gli standard che AWS Security Agent ha appreso dalle tue modifiche. Qualsiasi campo che hai modificato in precedenza potrebbe essere modificato in base a risultati simili nelle esecuzioni future.

In che modo la personalizzazione impara dalle tue modifiche

Quando Findings Personalization è abilitato, AWS Security Agent apprende da tutte le modifiche apportate ai risultati e applica modifiche simili alle esecuzioni future. Qualsiasi campo modificato (come elencato nella precedente sezione Modifica risultati) verrà utilizzato per affinare le preferenze apprese dall'agente.

Nota

Per il campo dello stato, solo la marcatura di un risultato come FALSE_POSITIVE viene considerata una preferenza apprendibile. Le modifiche ad altri valori di stato non innescano l'apprendimento.

Al prossimo pentest, l'agente valuta i nuovi risultati in base alle preferenze acquisite e applica le modifiche ove applicabili. Su ogni risultato modificato viene visualizzata una sezione sulle modifiche alla personalizzazione, che spiega le modifiche.

Nota

La personalizzazione apprende solo dalle modifiche apportate nell'ultima esecuzione di pentest completata. La funzionalità deve essere abilitata al momento dell'inizio del pentest affinché avvenga l'apprendimento. Se modifichi lo stesso risultato in un'esecuzione successiva, la modifica più recente ha la precedenza: l'agente aggiorna le sue preferenze in base alla tua ultima decisione.

Abilita o disabilita la personalizzazione dei risultati

La personalizzazione dei risultati è abilitata per impostazione predefinita. Per disabilitarlo o riattivarlo:

  1. Vai alla tua configurazione pentest.

  2. Individua l'interruttore Findings Personalization.

  3. Per abilitare la personalizzazione dei risultati, attiva l'interruttore. Per disattivarlo, disattivalo.

Se disabilitati, i risultati vengono visualizzati nello stato grezzo prodotto dall'agente senza alcuna personalizzazione applicata. Le preferenze apprese in precedenza vengono conservate e verranno nuovamente applicate se la funzionalità viene riattivata.

Fase 7: Interpretare le metriche CVSS

La comprensione delle metriche CVSS aiuta a valutare la vera gravità e a dare priorità agli interventi di correzione.

Quando esamini la sezione Ragionamento, presta attenzione a queste metriche chiave:

  • Attack Vector (Network/Adjacent/Local/Physical): indica la distanza con cui l'attacco può essere eseguito

  • Complessità dell'attacco (Low/High): mostra se sono necessarie condizioni speciali per lo sfruttamento

  • Privilegi richiesti (None/Low/High): identifica il livello di accesso di cui ha bisogno un aggressore

  • Interazione utente (None/Required): determina se l'exploit richiede il coinvolgimento dell'utente

  • Confidentiality/Integrity/Availability Impact (None/Low/High): misura l'impatto sulla sicurezza del sistema

Importante

I risultati ottenuti con Network Attack Vector, Bassa complessità e Alto confidentiality/integrity impatto rappresentano le vulnerabilità più pericolose che richiedono un'attenzione immediata.

Fase 8: Assegnare priorità e risolvere i risultati

Agisci in base ai risultati per correggere le vulnerabilità e migliorare il livello di sicurezza dell'applicazione.

Per risultati critici e di elevata gravità con elevata sicurezza:

  1. Consulta la descrizione e i passaggi per riprodurre accuratamente le sezioni.

  2. Accedi ai log dettagliati tramite il link «Trace actions & logs» per raccogliere prove complete.

  3. Accedi a correzioni di codice pronte per l'implementazione tramite uno di questi metodi:

    • Per la riparazione automatica: utilizza il link pull request nella sezione sulla riparazione

    • Per le richieste manuali: scegli «Codice di riparazione» nella pagina dei risultati per richiedere una pull request Prerequisiti:

    • L'amministratore deve abilitare la correzione del codice per i GitHub repository nella console AWS Security Agent

    • I repository devono essere inclusi nella configurazione pentest

  4. Pianifica un test di penetrazione successivo per verificare che la correzione sia efficace.

Per i risultati di media e bassa gravità:

  1. Assegna le priorità in base alla tua propensione al rischio e al contesto aziendale.

  2. Includi le attività di correzione nella normale pianificazione dello sprint di sviluppo.

  3. Valuta se più risultati di bassa gravità insieme creino un rischio maggiore.

  4. Documenta tutti i rischi accettati con una giustificazione adeguata.

Importante

Non ignorate i risultati di bassa gravità. Spesso è possibile unire più vulnerabilità a bassa gravità per creare exploit più gravi, specialmente se combinate con l'ingegneria sociale o l'accesso fisico.

Fase 9: Monitora l'avanzamento della riparazione

Utilizza l'interfaccia dei risultati per tracciare quali vulnerabilità sono state risolte e quali richiedono ulteriori azioni.

  1. Mentre lavori alla correzione, consulta la sezione Passaggi per la riproduzione per verificare le correzioni.

  2. Documenta il tuo approccio correttivo per ogni risultato per future verifiche di riferimento e di conformità.

Suggerimento

Conserva un registro delle correzioni che associa ogni risultato alla relativa risoluzione, comprese le modifiche al codice, gli aggiornamenti della configurazione o le decisioni architettoniche prese per risolvere la vulnerabilità.

Fasi successive

Dopo aver esaminato i risultati del test di penetrazione:

  • Assegna priorità ai risultati critici e di elevata gravità con la massima fiducia per una correzione immediata

  • Scarica, rivedi ed esegui gli script di verifica nel tuo ambiente di test per testare gli script e identificare le vulnerabilità

  • Crea ticket di tracciamento nel tuo sistema di gestione dei problemi con link per trovare dettagli e prove

  • Implementa correzioni e controlli di sicurezza per risolvere le vulnerabilità identificate

  • Monitora l'indicatore di avanzamento dell'esecuzione del test di penetrazione per individuare le vulnerabilità appena scoperte

  • Pianifica un test di penetrazione successivo per verificare che le vulnerabilità siano state corrette correttamente

  • Aggiorna il processo di test di sicurezza delle applicazioni e il modello di minaccia in base ai risultati

  • Esamina le metriche CVSS per comprendere lo stato di sicurezza generale della tua applicazione

Per ulteriori informazioni sull'esecuzione dei test di penetrazione, consulta. Crea un test di penetrazione

Per ulteriori informazioni sulla comprensione del ciclo di vita del Security Agent, vedere. Comprendi la gerarchia e il ciclo di vita delle risorse