View a markdown version of this page

침투 테스트 결과 검토 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

침투 테스트 결과 검토

AWS Security Agent가 Pentest를 시작한 후 침투 테스트 로그 페이지에서 실시간으로 Pentest 실행을 모니터링합니다. AWS Security Agent는 pentest 중에 모든 작업을 기록합니다. 완료 후 애플리케이션 개요, 식별된 엔드포인트 적용 범위, 보안 조사 결과의 위험 평가가 포함된 Pentest 요약을 검토합니다.

보안 조사 결과를 평가하여 애플리케이션 취약성을 해결합니다. 각 결과에는 영향 평가, 심각도 등급, 지원 증거 및 문제 해결 풀 요청 세부 정보(자동 코드 문제 해결이 활성화된 경우)가 포함됩니다.

사전 조건

시작하기 전에 다음을 갖추었는지 확인하세요.

  • 완료되었거나 진행 중인 침투 테스트 실행

  • AWS Security Agent 웹 애플리케이션에 대한 액세스

1단계: 침투 테스트 실행에 액세스

침투 테스트 실행으로 이동하여 개요, 로그 및 결과 페이지를 봅니다.

  1. AWS Security Agent 웹 애플리케이션에 로그인합니다.

  2. 침투 테스트 섹션으로 이동합니다.

  3. 목록에서 검사할 침투 테스트 실행을 선택합니다.

작은 정보

침투 테스트 세부 정보 페이지에는 테스트 상태, 완료 날짜 및 식별된 결과 수에 대한 요약이 표시됩니다.

2단계: 테스트 진행 상황 모니터링

단계 표시기를 사용하여 침투 테스트 실행 진행 상황을 추적합니다.

  1. 페이지 헤더 아래에서 가로 단계 표시기를 찾습니다.

  2. 각 테스트 단계의 상태를 검토합니다.

    • Preflight - 초기 설정 및 연결 검사

    • 정적 분석 - 코드 및 구성 분석

    • Pentests - 런타임 테스트 및 취약성 스캔

    • 마무리 - 최종 검증 및 보고서 생성

참고

각 단계에는 상태 표시기(완료, 진행 중 또는 보류 중)가 표시됩니다. 결과는 테스트 프로세스 전체에서 검색되고 검증되며, 각 단계가 완료될 때마다 새로운 취약성이 나타납니다.

3단계: 침투 테스트 실행 개요 탭으로 이동

  1. 실행 요약 섹션에서는 테스트 상태, 기간 및 기타 상위 수준 세부 정보를 제공합니다. 또한 심각도 수준 및 위험 유형별로 분류된 보안 조사 결과의 대시보드를 제공합니다.

  2. AWS Security Agent의 애플리케이션 개요는 침투 테스트 실행의 요약을 제공합니다.

  3. AWS Security Agent에서 검색한 엔드포인트는 Pentest 실행 중에 AWS Security Agent에서 검색하고 테스트한 모든 엔드포인트 목록을 제공합니다.

4단계: 침투 테스트 로그 탭으로 이동

Pentest 중에 실행된 AWS Security Agent의 모든 작업에 대한 세부 로그에 액세스합니다.

  1. 작업은 작업 유형 및 위험 유형별로 분류됩니다.

  2. 세부 로그를 보려면 특정 작업을 선택합니다.

    • 테스트 요약 - 에이전트 작업 및 결과에 대한 상위 수준 요약

    • 침투 테스트 로그 - 모든 테스트 활동의 세부 로그

참고

검사기 작업은 각 범주의 결과를 검증하는 로그를 제공합니다.

참고

조사 결과 탭에는 왼쪽에 조사 결과 목록이 있고 오른쪽에 선택한 조사 결과 세부 정보가 있는 분할 보기가 표시됩니다.

5단계: 조사 결과로 이동

목록의 각 결과에는 중요도를 빠르게 평가하는 데 도움이 되는 주요 정보가 표시됩니다.

참고
기본 신뢰도 필터

기본적으로 에이전트 신뢰도가 높은 결과만 표시됩니다. 중간 또는 낮은 에이전트 신뢰도와 거짓 긍정으로 조사 결과를 표시하려면 확인되지 않은 조사 결과 숨기기 토글을 끕니다.

각 결과 카드에 표시된 정보를 검토합니다.

  • 결과 이름 - 취약성의 제목 및 식별자입니다.

  • 신뢰도 배지 - 결과에 대한 에이전트의 신뢰도 수준을 나타냅니다(높음, 중간 또는 낮음).

  • 심각도 배지 - 색상 코딩이 있는 위험 수준을 표시합니다.

    • 심각(빨간색) - 즉각적인 조치가 필요합니다. 악용 시 시스템 손상으로 이어질 수 있습니다.

    • 음(빨간색) - 즉각적인 주의가 필요합니다. 악용 시 상당한 보안 영향이 발생할 수 있습니다.

    • 중간(주황색) - 적절한 기간 내에 해결해야 합니다. 전반적인 보안 위험에 기여합니다.

    • 낮음(노란색) - 정기 유지 관리의 일부로 해결할 수 있으며 즉각적인 위험을 최소화합니다.

    • 정보 제공(파란색) - 정보 제공 목적, 최소 위험 또는 즉각적인 위험 없음

  • 마지막 업데이트 타임스탬프 - 조사 결과가 마지막으로 수정되거나 검증된 시기를 표시합니다.

  • 설명 미리 보기 - 취약성에 대한 간략한 요약

중요

심각 또는 높은 심각도 배지와 높은 신뢰도 수준으로 조사 결과의 우선순위를 지정합니다. 이는 즉각적인 수정이 필요한 검증된 취약성을 나타내기 때문입니다.

6단계: 결과 세부 정보 검토

개별 조사 결과를 선택하여 각 취약성에 대한 포괄적인 정보를 봅니다.

  1. 왼쪽 패널에서 결과 이름을 선택하여 오른쪽 패널에 세부 정보를 표시합니다.

  2. 검증 상태를 검토합니다.

    참고

    결과에 알 수 없음 "이 결과는 AWS Security Agent에서 아직 검증되지 않았습니다"가 표시되면 취약성 감지가 여전히 확인 중임을 의미합니다. 이러한 결과는 수동 확인이 필요할 수 있습니다.

  3. 상단에 표시된 키 속성을 검토합니다.

    • 에이전트 신뢰도 - AWS Security Agent가이 조사 결과에서 갖는 신뢰도 수준

    • 심각도 - 색상으로 구분된 배지가 있는 위험 수준

    • 로그 찾기 - "작업 및 로그 추적"을 선택하여 자세한 실행 로그 및 증거를 봅니다.

    • 위험 유형 - 보안 위험의 범주 또는 유형(예: Authentication Bypass, SQL Injection)

  4. 설명 섹션을 확장하여 다음을 읽습니다.

    • 취약성에 대한 자세한 설명

    • 취약성 작동 방식

    • 보안 위험을 나타내는 이유

    • 애플리케이션에 미치는 잠재적 영향

  5. 위험 추론 섹션을 확장하여 심각도 계산을 이해합니다.

    • CVSS(Common Vulnerability Scoring System) 지표 분석

    • 공격 벡터(AV) - 취약성을 악용하는 방법

    • 공격 복잡성(AC) - 악용이 얼마나 어려운지

    • 권한 필요(PR) - 필요한 액세스 수준

    • 사용자 상호 작용(UI) - 사용자 작업이 필요한지 여부

    • 범위(S) - 취약성이 다른 구성 요소에 영향을 미치는지 여부

    • 기밀성, 무결성 및 가용성에 미치는 영향

  6. 재생성 단계 섹션을 확장하여 확인합니다.

    • 취약성을 다시 생성하기 위한 세부 기술 단계

    • 요청 및 응답 예제

    • 문제를 트리거하는 특정 파라미터 또는 조건

  7. 확인 스크립트 섹션에서는 결과를 재현할 수 있는 실행 방법을 제공합니다. 이 섹션(사용 가능한 경우)을 확장하여 다음을 확인합니다.

    • 지침 - 확인 스크립트를 설정하고 실행하는 방법

    • 환경 변수 - 스크립트를 실행하기 전에 구성해야 하는 필수 변수를 나열합니다. 보안을 위해 민감한 값이 수정됩니다.

    • 스크립트 다운로드 - 실행 파일 확인 스크립트를 다운로드하도록 선택합니다.

      참고

      확인 스크립트는 확인된 취약성에만 사용할 수 있습니다. 에이전트는 실행 파일 복제 스크립트를 성공적으로 생성하고 검증해야 합니다.

      참고

      확인 스크립트는 생성형 AI를 사용하여 생성됩니다. 실행 전에 스크립트를 검토하고 테스트 권한이 있는 시스템에 대해서만 스크립트를 실행합니다. AI 생성 스크립트를 책임감 있게 테스트하는 방법에 대한 지침은 AWS 책임 AI 정책을 참조하세요.

      작은 정보

      확인 스크립트는 결과를 독립적으로 재현하는 실행 가능한 방법을 제공합니다. 자체 자격 증명으로 필요한 환경 변수를 설정한 다음 대상 시스템에 대해 스크립트를 실행하여 취약성이 존재하는지 확인합니다.

작은 정보

"작업 및 로그 추적" 링크를 사용하여 취약성을 보여주는 HTTP 요청, 응답 및 악용 시도를 포함한 전체 증거 패키지에 액세스합니다.

조사 결과 편집

조사 결과를 편집하여 세부 정보를 수정하거나 에이전트의 평가를 구체화할 수 있습니다. 다음 필드를 편집할 수 있습니다.

  • name - 조사 결과의 제목입니다.

  • 설명 - 보안 취약성에 대한 자세한 설명

  • 상태 - 조사 결과의 현재 상태

  • riskType - 식별된 보안 위험 유형

  • riskLevel - 심각도 수준(CRITICAL, HIGH, MEDIUM, LOW, INFORMATIONAL)

  • riskScore - 숫자 위험 점수

  • 추론 - 할당된 위험 점수의 근거

  • attackScript  Proof-of-concept 코드

  • customerNote - 편집 근거를 설명하는 선택적 메모

결과를 편집하려면:

  1. 결과 세부 정보 페이지로 이동합니다.

  2. 편집 아이콘을 선택하여 이전 목록의 필드를 수정합니다.

  3. 변경 내용을 저장합니다.

참고

편집 내용은 즉시 저장되고 결과에 반영됩니다. 결과 개인화가 활성화된 경우 편집 가능한 모든 필드를 사용하여 향후 실행을 위한 에이전트의 기본 설정을 구체화합니다.

원래 에이전트 버전 보기

결과를 편집하면 결과 세부 정보 헤더에 버전 선택기가 나타납니다. 이렇게 하면 원래 에이전트 평가를 볼 수 있습니다.

  1. 결과 세부 정보 헤더에서 버전 선택기를 찾습니다.

  2. 원본을 선택하면 에이전트가 원래 생성한 결과를 볼 수 있습니다.

  3. 최신을 선택하여 편집 내용이 적용된 현재 버전으로 돌아갑니다.

맞춤형 조사 결과 검토

조사 결과 개인화가 활성화되면 AWS Security Agent는 조사 결과에 대한 편집 내용을 학습합니다. 에이전트는 향후 침투 테스트 실행에서 유사한 결과에 이러한 기본 설정을 적용합니다. 이전 편집에 따라 조사 결과가 조정되면 세부 정보 패널에 개인화 변경 섹션이 표시됩니다. 이 기능 활성화에 대한 자세한 내용은 결과 개인화 활성화 또는 비활성화를 참조하세요.

  1. 결과 세부 정보 패널에서 개인화 변경 섹션을 찾습니다.

    참고

    개인화 변경 섹션은 AWS Security Agent가 이전 편집에 맞게 조정한 결과에만 표시됩니다. 학습된 기본 설정 없음과 일치하는 결과는이 섹션 없이 에이전트가 생성한 것과 정확히 동일하게 표시됩니다.

  2. 변경된 내용과 이유에 대한 요약을 검토합니다. 요약에는 원래 에이전트 생성 값, 개인화된 값 및 추론과 함께 조정된 각 속성이 나열됩니다. 예제:

이전 편집을 기반으로 시스템에서 원래 생성한 결과를 다음과 같이 변경했습니다. 위험 수준이 중간에서 중요로 변경됨, 위험 점수가 5.3에서 9.5로 변경됨, 근거: 공개적으로 액세스할 수 있는 소스 맵을 통해 애플리케이션 소스 코드의 전체 노출을 반영하도록 심각도를 업그레이드했습니다.

  1. 실행 방법을 결정하기 전에 요약을 검토하여 조사 결과가 어떻게 조정되었는지 이해합니다.

  2. 개인화된 조사 결과를 재정의하려면 다른 조사 결과와 마찬가지로 다시 편집합니다(예: 심각도 또는 위험 점수 변경). 최신 편집이 항상 우선합니다. AWS Security Agent는 이를 통해 학습하고 다음 실행 시 업데이트된 기본 설정을 적용하여 이전 규칙을 대체합니다.

참고

개인화 변경은 편집에서 AWS Security Agent가 학습한 표준을 반영하도록 riskLevel, riskScore, 이름, 설명, 추론 및 attackScript와 같은 결과 속성을 조정합니다. 이전에 편집한 모든 필드는 향후 실행에서 유사한 결과에 따라 조정될 수 있습니다.

개인 맞춤이 편집에서 학습하는 방법

조사 결과 개인화가 활성화되면 AWS Security Agent는 조사 결과에 대한 모든 편집 내용을 학습하고 향후 실행에 유사한 조정을 적용합니다. 편집하는 모든 필드(이전 결과 편집 섹션에 나열됨)는 에이전트가 학습한 기본 설정을 구체화하는 데 사용됩니다.

참고

상태 필드의 경우 조사 결과를 FALSE_POSITIVE로 표시하는 것만 학습 가능한 기본 설정으로 처리됩니다. 다른 상태 값을 변경해도 학습이 트리거되지 않습니다.

다음 펜테스트 실행 시 에이전트는 학습한 기본 설정을 기준으로 새 결과를 평가하고 해당하는 경우 조정을 적용합니다. 조정된 모든 결과에 개인화 변경 섹션이 나타나 변경 사항을 설명합니다.

참고

개인화는 가장 최근에 완료된 Pentest 실행에서 편집한 내용에서만 학습합니다. 학습을 위해 pentest가 시작될 때 기능을 활성화해야 합니다. 이후 실행에서 동일한 결과를 편집하는 경우 가장 최근 편집이 우선합니다.  에이전트는 최신 결정을 반영하도록 기본 설정을 업데이트합니다.

결과 개인화 활성화 또는 비활성화

결과 개인화는 기본적으로 활성화되어 있습니다. 비활성화하거나 다시 활성화하려면:

  1. pentest 구성으로 이동합니다.

  2. 결과 개인화 토글을 찾습니다.

  3. 결과 개인화를 활성화하려면 토글을 켭니다. 비활성화하려면 끕니다.

비활성화하면 조사 결과가 개인 맞춤이 적용되지 않고 원시 에이전트 생성 상태로 나타납니다. 이전에 학습한 기본 설정은 유지되며 기능이 다시 활성화된 경우 다시 적용됩니다.

7단계: CVSS 지표 해석

CVSS 지표를 이해하면 실제 심각도를 평가하고 문제 해결 작업의 우선순위를 정하는 데 도움이 됩니다.

추론 섹션을 검토할 때 다음 주요 지표에 유의하세요.

  • 공격 벡터(Network/Adjacent/Local/Physical) - 공격을 원격으로 실행할 수 있는 방법을 나타냅니다.

  • 공격 복잡성(낮음/높음) - 악용에 특수 조건이 필요한지 여부를 보여줍니다.

  • 필요한 권한(None/Low/High음) - 공격자에게 필요한 액세스 수준을 식별합니다.

  • 사용자 상호 작용(없음/필수) - 악용에 사용자 개입이 필요한지 여부를 결정합니다.

  • Confidentiality/Integrity/Availability 영향(None/Low/High음) - 시스템 보안에 미치는 영향을 측정합니다.

중요

네트워크 공격 벡터, 낮은 복잡성 및 높은 기밀성/무결성 영향이 있는 결과는 즉각적인 주의가 필요한 가장 위험한 취약성을 나타냅니다.

8단계: 조사 결과 우선순위 지정 및 해결

조사 결과에 대한 조치를 취하여 취약성을 해결하고 애플리케이션의 보안 태세를 개선합니다.

신뢰도가 높은 중요높은 심각도 조사 결과의 경우:

  1. 설명 및 단계를 검토하여 섹션을 철저히 재현합니다.

  2. "작업 및 로그 추적" 링크를 통해 세부 로그에 액세스하여 전체 증거를 수집합니다.

  3. 다음 방법 중 하나를 통해 ready-to-implement 가능한 코드 수정에 액세스합니다.

    • 자동 문제 해결의 경우: 문제 해결 섹션의 풀 요청 링크 사용

    • 수동 요청의 경우: 결과 페이지에서 '해결 코드'를 선택하여 풀 요청 사전 조건을 요청합니다.

    • 관리자는 AWS Security Agent 콘솔에서 GitHub 리포지토리에 대한 코드 수정을 활성화해야 합니다.

    • 리포지토리는 Pentest 구성에 포함되어야 합니다.

  4. 후속 침투 테스트를 계획하여 수정 사항이 효과적인지 확인합니다.

중간낮은 심각도 조사 결과의 경우:

  1. 위험 허용 범위 및 비즈니스 컨텍스트에 따라 우선순위를 정합니다.

  2. 정기적인 개발 스프린트 계획에 문제 해결 작업을 포함합니다.

  3. 심각도가 낮은 여러 조사 결과가 함께 더 높은 위험을 초래하는지 고려합니다.

  4. 적절한 근거와 함께 수락된 위험을 문서화합니다.

중요

심각도가 낮은 조사 결과는 무시하지 마세요. 특히 소셜 엔지니어링 또는 물리적 액세스와 결합된 경우 심각도가 낮은 여러 취약성을 함께 연결하여 더 심각한 악용을 생성할 수 있습니다.

9단계: 문제 해결 진행 상황 추적

조사 결과 인터페이스를 사용하여 해결된 취약성과 추가 조치가 필요한 취약성을 추적합니다.

  1. 문제 해결 작업을 할 때 다시 재현 단계 섹션을 참조하여 수정 사항을 확인합니다.

  2. 향후 참조 및 규정 준수 감사를 위해 각 결과에 대한 수정 접근 방식을 문서화합니다.

작은 정보

취약성을 해결하기 위해 내린 코드 변경, 구성 업데이트 또는 아키텍처 결정을 포함하여 각 결과를 해결 방법에 매핑하는 문제 해결 로그를 유지 관리합니다.

다음 단계

침투 테스트 결과를 검토한 후:

  • 즉각적인 해결을 위해 높은 신뢰도로 중요하고 심각도가 높은 조사 결과의 우선 순위 지정

  • 테스트 환경에서 확인 스크립트를 다운로드, 검토 및 실행하여 스크립트를 테스트하고 취약성을 식별합니다.

  • 결과 세부 정보 및 증거 링크를 사용하여 문제 관리 시스템에서 추적 티켓 생성

  • 식별된 취약성을 해결하기 위한 수정 및 보안 제어 구현

  • 새로 발견된 취약성에 대한 침투 테스트 실행 진행률 지표 모니터링

  • 후속 침투 테스트를 예약하여 취약성이 제대로 해결되었는지 확인합니다.

  • 조사 결과를 기반으로 애플리케이션 보안 테스트 프로세스 및 위협 모델 업데이트

  • CVSS 지표를 검토하여 애플리케이션의 전반적인 보안 태세 이해

침투 테스트 수행에 대한 자세한 내용은 단원을 참조하십시오침투 테스트 생성.

Security Agent 수명 주기 이해에 대한 자세한 내용은 섹션을 참조하세요리소스 계층 구조 및 수명 주기 이해.