View a markdown version of this page

ペネトレーションテストの結果を確認する - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ペネトレーションテストの結果を確認する

AWS セキュリティエージェントがペンテストを開始した後、ペネトレーションテストログページでペンテストの実行をリアルタイムでモニタリングします。AWS セキュリティエージェントは、ペンテスト中にすべてのアクションを記録します。完了後、アプリケーションの概要、特定されたエンドポイントのカバレッジ、セキュリティ検出結果のリスク評価を含むペンテストの概要を確認します。

セキュリティの検出結果を評価して、アプリケーションの脆弱性に対処します。各検出結果には、影響評価、重大度評価、サポート証拠、修復プルリクエストの詳細 (自動コード修復が有効になっている場合) が含まれます。

前提条件

開始する前に、以下があることを確認してください。

  • 完了した、または進行中のペネトレーションテストの実行

  • AWS Security Agent ウェブアプリケーションへのアクセス

ステップ 1: ペネトレーションテストの実行にアクセスする

ペネトレーションテストの実行に移動して、概要、ログ、検出結果ページを表示します。

  1. AWS セキュリティエージェントのウェブアプリケーションにログインします。

  2. 侵入テストセクションに移動します。

  3. 検査するペネトレーションテストの実行をリストから選択します。

ヒント

侵入テストの詳細ページには、テストのステータス、完了日、特定された検出結果の数の概要が表示されます。

ステップ 2: テストの進行状況をモニタリングする

ステップインジケータを使用して、侵入テストの実行の進行状況を追跡します。

  1. ページヘッダーの下にある水平ステップインジケータを見つけます。

  2. 各テストフェーズのステータスを確認します。

    • プリフライト – 初期セットアップと接続チェック

    • 静的分析 – コードと設定の分析

    • ペンテスト – ランタイムテストと脆弱性スキャン

    • 最終化 — 最終検証とレポート生成

注記

各ステップには、ステータスインジケータ (完了、進行中、保留中) が表示されます。検出結果はテストプロセス全体で検出および検証され、各フェーズが完了すると新しい脆弱性が表示されます。

ステップ 3: 侵入テスト実行の概要タブに移動する

  1. Run Summary セクションには、テストのステータス、期間、その他の高レベルの詳細が表示されます。また、重要度レベルとリスクタイプ別に分類されたセキュリティ検出結果のダッシュボードも提供します。

  2. AWS セキュリティエージェントによるアプリケーションの概要は、ペネトレーションテストの実行の概要を提供します。

  3. AWS セキュリティエージェントによって検出されたエンドポイントは、ペンテストの実行中に AWS セキュリティエージェントによって検出およびテストされたすべてのエンドポイントのリストを提供します。

ステップ 4: 侵入テストログタブに移動する

ペンテスト中に AWS セキュリティエージェントが実行したすべてのアクションの詳細ログにアクセスします。

  1. アクションは、アクションタイプとリスクタイプ別に分類されます。

  2. 特定のアクションを選択して、詳細なログを表示します。

    • テストの概要 – エージェントアクションと結果の概要

    • 侵入テストログ – すべてのテストアクティビティの詳細ログ

注記

検証アクションは、各カテゴリの検出結果を検証するログを提供します

注記

検出結果タブには、左側に検出結果リスト、右側に選択した検出結果の詳細を含む分割ビューが表示されます。

ステップ 5: 検出結果に移動する

リスト内の各検出結果には、重要度をすばやく評価するための重要な情報が表示されます。

注記
デフォルトの信頼度フィルター

デフォルトでは、エージェントの信頼度が高い結果のみが表示されます。エージェントの信頼度がまたはの検出結果と誤検出を表示するには、未検証の検出結果の非表示トグルをオフにします。

各検出結果カードに表示される情報を確認します。

  • 検出結果名 – 脆弱性のタイトルと識別子

  • 信頼バッジ – 検出結果におけるエージェントの信頼レベルを示します (高、中、低)

  • 重要度バッジ – 色分けされたリスクレベルを表示します。

    • 重大 (赤) – 即時のアクションが必要。悪用するとシステムの侵害につながる可能性があります

    • (赤) – 迅速な注意が必要です。悪用すると、セキュリティに大きな影響を与える可能性があります

    • 程度 (オレンジ) – 妥当な期間内に対処する必要があります。全体的なセキュリティリスクに寄与します

    • (黄色) – 定期的なメンテナンスの一環として対処でき、即時リスクを最小限に抑える

    • 情報 (青) – 情報目的、即時リスクは最小限またはまったくない

  • 最終更新タイムスタンプ – 検出結果が最後に変更または検証された日時を示します。

  • 説明プレビュー – 脆弱性の簡単な概要

重要

重大度が重大またはのバッジと高い信頼度で検出結果に優先順位を付けます。これらのバッジは、即時修復を必要とする検証済みの脆弱性を表すためです。

ステップ 6: 結果の詳細を確認する

個々の検出結果を選択して、各脆弱性に関する包括的な情報を表示します。

  1. 左側のパネルで結果名を選択すると、その詳細が右側のパネルに表示されます。

  2. 検証ステータスを確認します。

    注記

    検出結果に「この検出結果は AWS セキュリティエージェントによってまだ検証されていません」と表示されている場合は、脆弱性検出がまだ確認されていることを意味します。これらの検出結果には、手動検証が必要になる場合があります。

  3. 上部に表示されるキー属性を確認します。

    • エージェントの信頼度 – この検出結果における AWS セキュリティエージェントの信頼レベル

    • 重要度 – 色分けされたバッジを持つリスクレベル

    • ログの検索 – 「トレースアクションとログ」を選択して、詳細な実行ログと証拠を表示します。

    • リスクタイプ – セキュリティリスクのカテゴリまたはタイプ (認証バイパス、SQL インジェクションなど)

  4. 説明セクションを展開して以下を読みます。

    • 脆弱性の詳細な説明

    • 脆弱性の仕組み

    • セキュリティリスクを表す理由

    • アプリケーションへの潜在的な影響

  5. リスクの理由セクションを展開して、重要度の計算を理解します。

    • CVSS (共通脆弱性評価システム) メトリクスの内訳

    • 攻撃ベクトル (AV) — 脆弱性を悪用する方法

    • 攻撃の複雑さ (AC) — エクスプロイトの難易度

    • 必要な権限 (PR) – 必要なアクセスレベル

    • ユーザーインタラクション (UI) – ユーザーアクションが必要かどうか

    • スコープ (S) — 脆弱性が他のコンポーネントに影響を与えるかどうか

    • 機密性、完全性、可用性への影響

  6. 「再現するステップ」セクションを展開して以下を表示します。

    • 脆弱性を再作成するための詳細な技術的手順

    • リクエストとレスポンスの例

    • 問題をトリガーする特定のパラメータまたは条件

  7. 検証スクリプトセクションには、結果を再現するための実行可能な方法が用意されています。このセクションを展開して (利用可能な場合)、以下を表示します。

    • 手順 – 検証スクリプトをセットアップして実行する方法

    • 環境変数 – スクリプトを実行する前に設定する必要がある変数を一覧表示します。機密値はセキュリティのために秘匿化されます。

    • ダウンロードスクリプト – 実行可能検証スクリプトのダウンロードを選択します。

      注記

      検証スクリプトは、確認された脆弱性に対してのみ使用できます。エージェントは、実行可能再生成スクリプトを正常に生成して検証する必要があります。

      注記

      検証スクリプトは生成 AI を使用して生成されます。実行前にスクリプトを確認し、テストが許可されているシステムに対してのみ実行します。AI 生成スクリプトの責任あるテストに関するガイダンスについては、AWS の責任ある AI ポリシーを参照してください。

      ヒント

      検証スクリプトは、結果を個別に再現するための実行可能な方法を提供します。独自の認証情報を使用して必要な環境変数を設定し、ターゲットシステムに対してスクリプトを実行して脆弱性が存在することを確認します。

ヒント

「トレースアクションとログ」リンクを使用して、脆弱性を示す HTTP リクエスト、レスポンス、悪用の試みなど、完全な証拠パッケージにアクセスします。

検出結果を編集する

検出結果を編集して詳細を修正したり、エージェントの評価を絞り込んだりできます。次のフィールドは編集可能です。

  • name — 検出結果のタイトル

  • description — セキュリティ脆弱性の 詳細な説明

  • status — 検出結果の 現在のステータス

  • riskType — 特定されたセキュリティリスクのタイプ

  • riskLevel — 重要度レベル (重大、高、中、低、情報)

  • riskScore — 数値リスクスコア

  • 推論 — 割り当てられたリスクスコアの根拠

  • attackScript — 脆弱性を示す Proof-of-conceptコード

  • customerNote — 編集の根拠を説明する オプションのメモ

検出結果を編集するには:

  1. 検出結果の詳細ページに移動します。

  2. 編集アイコンを選択して、前のリストのいずれかのフィールドを変更します。

  3. 変更内容を保存します。

注記

編集はすぐに保存され、結果に反映されます。Findings Personalization が有効になっている場合、変更したすべての編集可能なフィールドを使用して、今後の実行に関するエージェントの設定を絞り込みます。

元のエージェントバージョンを表示する

結果を編集すると、結果の詳細ヘッダーにバージョンセレクターが表示されます。これにより、元のエージェント評価を表示できます。

  1. 結果の詳細ヘッダーでバージョンセレクターを見つけます。

  2. Original を選択すると、エージェントによって最初に生成された結果が表示されます。

  3. 最新 を選択して、編集が適用された現在のバージョンに戻ります。

パーソナライズされた検出結果を確認する

検出結果のパーソナライゼーションを有効にすると、AWS セキュリティエージェントは編集から検出結果までを学習します。エージェントは、これらの設定を今後のペネトレーションテストの実行で同様の結果に適用します。前回の編集に基づいて結果を調整すると、詳細パネルにパーソナライゼーションの変更セクションが表示されます。この機能を有効にする方法については、「結果のパーソナライゼーションを有効または無効にする」を参照してください。

  1. 結果の詳細パネルでパーソナライゼーションの変更セクションを見つけます。

    注記

    パーソナライゼーションの変更セクションは、AWS セキュリティエージェントが以前の編集に合致した検出結果にのみ表示されます。学習した設定に一致しない検出結果は、このセクションなしで、エージェントが生成した検出結果とまったく同じように表示されます。

  2. 変更内容と理由の概要を確認します。概要には、調整された各属性が、元のエージェント生成値、パーソナライズされた値、推論とともに一覧表示されます。例えば、次のようになります。

前の編集に基づいて、システムが最初に生成した検出結果に次の変更が行われました。リスクレベルが MEDIUM から CRITICAL に変更されました。リスクスコアが 5.3 から 9.5 に変更されました。理由: パブリックにアクセス可能なソースマップを介したアプリケーションソースコードの完全な公開を反映するように重要度をアップグレードしました。

  1. 概要を確認して、結果に対する対処方法を決定する前に、結果がどのように調整されたかを理解します。

  2. パーソナライズされた検出結果を上書きするには、他の検出結果と同様に再度編集します (重要度やリスクスコアの変更など)。最新の編集が常に優先されます。AWS セキュリティエージェントはそこから学習し、更新された設定を次の実行に適用して、以前のルールを置き換えます。

注記

パーソナライゼーションの変更により、riskLevel、riskScore、名前、説明、推論、attackScriptなどの検出結果属性が調整され、AWS セキュリティエージェントが編集から学習した標準が反映されます。以前に編集したフィールドは、今後の実行で同様の結果に基づいて調整される場合があります。

パーソナライゼーションが編集から学習する方法

検出結果のパーソナライゼーションを有効にすると、AWS セキュリティエージェントは検出結果に加えたすべての編集から学習し、今後の実行に同様の調整を適用します。編集したフィールド (前の結果の編集セクションを参照) は、エージェントの学習した設定を絞り込むために使用されます。

注記

ステータスフィールドでは、結果を FALSE_POSITIVE としてマークするだけが学習可能な設定として扱われます。他のステータス値を変更しても、学習はトリガーされません。

次のペンテストの実行では、エージェントは学習した設定に対して新しい検出結果を評価し、必要に応じて調整を適用します。パーソナライゼーションの変更セクションは、調整されたすべての結果に表示され、変更された内容が説明されます。

注記

パーソナライゼーションは、最後に完了したペンテスト実行で行われた編集からのみ学習します。この機能は、学習のためにペンテストが開始される時点で有効にする必要があります。後で同じ結果を編集する場合、最新の編集が優先されます 。エージェント は最新の決定を反映するように設定を更新します。

結果のパーソナライゼーションを有効または無効にする

検出結果 パーソナライゼーションはデフォルトで有効になっています。無効化または再有効化するには:

  1. ペンテスト設定に移動します。

  2. Findings Personalization トグルを見つけます。

  3. Findings Personalization を有効にするには、トグルをオンにします。無効にするには、オフにします。

無効にすると、結果は未加工のエージェント生成状態になり、パーソナライゼーションは適用されません。以前に学習した設定は保持され、機能を再度有効にすると再度適用されます。

ステップ 7: CVSS メトリクスを解釈する

CVSS メトリクスを理解することで、真の重要度を評価し、修復作業に優先順位を付けることができます。

理由セクションを確認するときは、以下の主要なメトリクスに注意してください。

  • 攻撃ベクトル (Network/Adjacent/Local/物理) — 攻撃をリモートで実行する方法を示します

  • 攻撃の複雑さ (低/高) — 特殊な条件を悪用する必要があるかどうかを示します

  • 必要な権限 (None/Low/High) – 攻撃者が必要とするアクセスレベルを特定します

  • ユーザーインタラクション (なし/必須) – エクスプロイトにユーザーの関与が必要かどうかを判断します

  • Confidentiality/Integrity/Availabilityへの影響 (None/Low/High) – システムのセキュリティへの影響を測定します

重要

ネットワーク攻撃ベクトル、複雑さの低い、機密性/整合性の高い影響の検出結果は、即時の対応を必要とする最も危険な脆弱性を表します。

ステップ 8: 結果の優先順位付けと対処

検出結果に対してアクションを実行して脆弱性を修正し、アプリケーションのセキュリティ体制を改善します。

高い信頼度を持つ重大度およびの調査結果の場合:

  1. 説明とステップを確認して、セクションを徹底的に再現します。

  2. 「トレースアクションとログ」リンクから詳細なログにアクセスして、完全な証拠を収集します。

  3. 次のいずれかの方法を使用してready-to-implementコード修正にアクセスします。

    • 自動修復の場合: 修復セクションのプルリクエストリンクを使用します。

    • 手動リクエストの場合: 結果ページで「修復コード」を選択してプルリクエストをリクエストする 前提条件:

    • 管理者は、AWS セキュリティエージェントコンソールで GitHub リポジトリのコード修復を有効にする必要があります

    • リポジトリはペンテスト設定に含める必要があります

  4. フォローアップのペネトレーションテストを計画して、修正が有効であることを確認します。

重要度がおよびの場合:

  1. リスク許容度とビジネスコンテキストに基づいて優先順位を付けます。

  2. 定期的な開発スプリント計画に修復タスクを含めます。

  3. 複数の重要度の低い検出結果が一緒になってリスクが高くなるかどうかを検討してください。

  4. 受け入れられたリスクがあれば、適切な根拠を添えて文書化します。

重要

重要度の低い検出結果は無視しないでください。複数の重要度の低い脆弱性を連鎖させることで、特にソーシャルエンジニアリングや物理アクセスと組み合わせると、より深刻なエクスプロイトが発生することがよくあります。

ステップ 9: 修復の進行状況を追跡する

検出結果インターフェイスを使用して、対処された脆弱性と追加のアクションが必要な脆弱性を追跡します。

  1. 修復を進めるときは、「再現する手順」セクションに戻って修正を確認します。

  2. 将来のリファレンス監査とコンプライアンス監査のために、各検出結果の修復アプローチを文書化します。

ヒント

脆弱性に対処するために行われたコードの変更、設定の更新、アーキテクチャ上の決定など、各検出結果を解決にマッピングする修復ログを維持します。

次の手順

ペネトレーションテストの結果を確認した後:

  • 即時修復のために、重要かつ重要度の高い検出結果を高い信頼性で優先順位付けする

  • テスト環境で検証スクリプトをダウンロード、レビュー、実行して、スクリプトをテストし、脆弱性を特定する

  • 検出結果の詳細と証拠へのリンクを使用して、問題管理システムで追跡チケットを作成する

  • 特定された脆弱性に対処するための修正とセキュリティコントロールを実装する

  • ペネトレーションテストの実行の進行状況インジケータで新しく検出された脆弱性をモニタリングする

  • 脆弱性が適切に修正されていることを確認するためのフォローアップ侵入テストをスケジュールする

  • 検出結果に基づいてアプリケーションセキュリティテストプロセスと脅威モデルを更新する

  • CVSS メトリクスを確認して、アプリケーションの全体的なセキュリティ体制を理解する

ペネトレーションテストの実行の詳細については、「」を参照してください侵入テストを作成する

セキュリティエージェントのライフサイクルを理解する方法の詳細については、「」を参照してくださいリソース階層とライフサイクルを理解する