As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Analise os resultados de um teste de penetração
Monitore a execução do pentest em tempo real na página de registros do teste de penetração depois que o AWS Security Agent iniciar um pentest. O AWS Security Agent registra todas as ações durante o pentest. Após a conclusão, revise o resumo do pentest, que inclui visão geral do aplicativo, cobertura com endpoints identificados e avaliação de risco das descobertas de segurança.
Avalie as descobertas de segurança para resolver as vulnerabilidades do aplicativo. Cada descoberta contém avaliação de impacto, classificação de gravidade, evidências de apoio e detalhes da pull request de remediação (quando a remediação automática de código está ativada).
Pré-requisitos
Antes de começar, verifique se você tem:
-
Um teste de penetração concluído ou em andamento
-
Acesso ao aplicativo web do AWS Security Agent
Etapa 1: acessar a execução do teste de penetração
Navegue até o teste de penetração para ver a visão geral, os registros e as páginas de descobertas.
-
Faça login no aplicativo web do AWS Security Agent.
-
Navegue até a seção Testes de penetração.
-
Selecione o teste de penetração que você deseja examinar na lista.
dica
A página de detalhes do teste de penetração exibe um resumo do status do teste, da data de conclusão e do número de descobertas identificadas.
Etapa 2: monitorar o progresso do teste
Acompanhe o progresso do seu teste de penetração usando o indicador de etapas.
-
Localize o indicador de etapa horizontal abaixo do cabeçalho da página.
-
Analise o status de cada fase de teste:
-
Preflight — Configuração inicial e verificações de conectividade
-
Análise estática — Análise de código e configuração
-
Pentests — Teste de tempo de execução e verificação de vulnerabilidades
-
Finalização — Validação final e geração de relatórios
-
nota
Cada etapa exibe um indicador de status (Concluído, Em andamento ou Pendente). As descobertas são descobertas e validadas durante todo o processo de teste, com novas vulnerabilidades aparecendo à medida que cada fase é concluída.
Etapa 3: Navegue até a guia de visão geral da execução do teste de penetração
-
A seção Resumo da Execução fornece o status do teste, a duração e outros detalhes de alto nível. Ele também fornece um painel de resultados de segurança categorizados por nível de gravidade e tipos de risco
-
A visão geral do aplicativo pelo AWS Security Agent fornece um resumo do teste de penetração executado
-
Os endpoints descobertos pelo AWS Security Agent fornecem uma lista de todos os endpoints descobertos e testados pelo agente de segurança da AWS durante a execução do pentest
Etapa 4: Navegue até a guia de registros do teste de penetração
Acesse registros detalhados de todas as ações que o AWS Security Agent executou durante o pentest.
-
As ações são categorizadas por tipo de ação e tipos de risco.
-
Selecione uma ação específica para ver registros detalhados:
-
Resumo do teste — High-level resumo das ações e resultados do agente
-
Registros de testes de penetração — registros detalhados de todas as atividades de teste
-
nota
As ações do validador fornecem registros que validam as descobertas em cada categoria
nota
A guia Descobertas exibe uma visualização dividida com a lista de descobertas à esquerda e os detalhes selecionados da descoberta à direita.
Etapa 5: Navegue até as descobertas
Cada descoberta na lista exibe informações importantes para ajudá-lo a avaliar rapidamente sua importância.
nota
Filtro de confiança padrão
Por padrão, você vê somente as descobertas com alta confiança do agente. Para também mostrar descobertas com confiança média ou baixa do agente e falsos positivos, desative a opção Ocultar descobertas não verificadas.
Revise as informações exibidas em cada cartão de descoberta:
-
Localizando o nome — O título e o identificador da vulnerabilidade
-
Crachá de confiança — indica o nível de confiança do agente na descoberta (alto, médio ou baixo)
-
Emblema de gravidade — Mostra o nível de risco com código de cores:
-
Crítico (vermelho) — requer ação imediata; a exploração pode levar ao comprometimento do sistema
-
Alto (vermelho) — requer atenção imediata; a exploração pode resultar em um impacto significativo na segurança
-
Médio (laranja) — Deve ser tratado em um prazo razoável; contribui para o risco geral de segurança
-
Baixo (amarelo) — Pode ser tratado como parte da manutenção regular; risco imediato mínimo
-
Informativo (azul) — Para fins informativos; risco mínimo ou nenhum risco imediato
-
-
Timestamp da última atualização — Mostra quando a descoberta foi modificada ou validada pela última vez
-
Pré-visualização da descrição — Breve resumo da vulnerabilidade
Importante
Priorize as descobertas com emblemas de severidade crítica ou alta e altos níveis de confiança, pois eles representam vulnerabilidades validadas que exigem remediação imediata.
Etapa 6: revisar os detalhes da descoberta
Selecione descobertas individuais para ver informações abrangentes sobre cada vulnerabilidade.
-
Selecione um nome de descoberta no painel esquerdo para exibir seus detalhes no painel direito.
-
Revise o status da validação:
nota
Se uma descoberta exibir a mensagem “Esta descoberta ainda não foi validada pelo AWS Security Agent”, significa que a detecção da vulnerabilidade ainda está sendo confirmada. Essas descobertas podem exigir verificação manual.
-
Analise os principais atributos exibidos na parte superior:
-
Confiança do agente — O nível de confiança que o AWS Security Agent tem nessa descoberta
-
Gravidade — O nível de risco com um selo codificado por cores
-
Localizando registros — Escolha “Rastrear ações e registros” para ver registros detalhados de execução e evidências
-
Tipo de risco — A categoria ou o tipo de risco de segurança (por exemplo, desvio de autenticação, injeção de SQL)
-
-
Expanda a seção Descrição para ler:
-
Uma explicação detalhada da vulnerabilidade
-
Como a vulnerabilidade funciona
-
Por que isso representa um risco de segurança
-
O impacto potencial em seu aplicativo
-
-
Expanda a seção Raciocínio de risco para entender o cálculo da severidade:
-
Detalhamento das métricas do CVSS (Common Vulnerability Scoring System)
-
Attack Vector (AV) — Como a vulnerabilidade pode ser explorada
-
Complexidade de ataque (AC) — Quão difícil é a exploração
-
Privilégios necessários (PR) — Qual nível de acesso é necessário
-
Interação do usuário (UI) — Se a ação do usuário é necessária
-
Escopo (S) — Se a vulnerabilidade afeta outros componentes
-
Impactos de confidencialidade, integridade e disponibilidade
-
-
Expanda a seção Etapas para reproduzir para visualizar:
-
Etapas técnicas detalhadas para recriar a vulnerabilidade
-
Exemplos de solicitação e resposta
-
Parâmetros ou condições específicos que acionam o problema
-
-
A seção Script de verificação fornece uma forma executável de reproduzir a descoberta. Expanda esta seção (quando disponível) para ver:
-
Instruções — Como configurar e executar o script de verificação
-
Variáveis de ambiente — Lista as variáveis necessárias que você deve configurar antes de executar o script. Valores confidenciais são editados por motivos de segurança.
-
Script de download — Escolha baixar o script de verificação executável
nota
Os scripts de verificação estão disponíveis somente para vulnerabilidades confirmadas. O agente deve ter gerado e validado com sucesso um script de reprodução executável.
nota
Os scripts de verificação são gerados usando IA generativa. Revise o script antes da execução e execute-o somente nos sistemas que você está autorizado a testar. Para obter orientação sobre como testar AI-generated scripts com responsabilidade, consulte a Política de IA Responsável da AWS
. dica
O script de verificação fornece uma forma executável de reproduzir a descoberta de forma independente. Defina as variáveis de ambiente necessárias com suas próprias credenciais e, em seguida, execute o script no sistema de destino para confirmar a existência da vulnerabilidade.
-
dica
Use o link “Rastrear ações e registros” para acessar o pacote completo de evidências, incluindo solicitações HTTP, respostas e tentativas de exploração que demonstram a vulnerabilidade.
Editar descobertas
Você pode editar qualquer descoberta para corrigir seus detalhes ou refinar a avaliação do agente. Os campos a seguir são editáveis:
-
nome — O título da descoberta
-
descrição — Descrição detalhada da vulnerabilidade de segurança
-
status — Status atual da descoberta
-
RiskType — Tipo de risco de segurança identificado
-
Nível de risco — Nível de gravidade (CRÍTICO, ALTO, MÉDIO, BAIXO, INFORMATIVO)
-
RiskScore — Pontuação numérica de risco
-
raciocínio — Justificativa para a pontuação de risco atribuída
-
AttackScript — Proof-of-concept código que demonstra a vulnerabilidade
-
Nota do cliente — Nota opcional explicando sua justificativa para a edição
Para editar uma descoberta:
-
Navegue até a página de detalhes da descoberta.
-
Escolha o ícone de edição para modificar qualquer um dos campos na lista anterior.
-
Salve as alterações.
nota
Suas edições são salvas imediatamente e refletidas na descoberta. Se a Personalização de descobertas estiver ativada, todos os campos editáveis que você alterar serão usados para refinar as preferências do agente para futuras execuções.
Veja a versão original do agente
Quando você edita uma descoberta, um seletor de versão aparece no cabeçalho dos detalhes da descoberta. Isso permite que você visualize a avaliação original do agente:
-
Localize o seletor de versão no cabeçalho dos detalhes da descoberta.
-
Selecione Original para ver a descoberta como ela foi originalmente produzida pelo agente.
-
Selecione Último para retornar à versão atual com suas edições aplicadas.
Analise descobertas personalizadas
Quando a personalização de descobertas é ativada, o AWS Security Agent aprende com suas edições nas descobertas. O agente aplica essas preferências a descobertas semelhantes em futuras execuções de testes de penetração. Quando uma descoberta é ajustada com base em suas edições anteriores, o painel de detalhes exibe uma seção de alterações de personalização. Para obter informações sobre como ativar esse recurso, consulte Habilitar ou desabilitar a personalização de descobertas.
-
Localize a seção Alterações de personalização no painel de detalhes da descoberta.
nota
A seção de alterações de personalização aparece somente nas descobertas de que o AWS Security Agent está alinhado às suas edições anteriores. As descobertas que não correspondem a nenhuma preferência aprendida são mostradas exatamente como o agente as produziu, sem esta seção.
-
Analise o resumo do que mudou e por quê. O resumo lista cada atributo ajustado com seu valor original produzido pelo agente, o valor personalizado e o raciocínio. Por exemplo:
Com base em suas edições anteriores, as seguintes alterações foram feitas na descoberta originalmente produzida pelo sistema: Nível de risco alterado de MÉDIO para CRÍTICO; pontuação de risco alterada de 5,3 para 9,5; Raciocínio: severidade atualizada para refletir a exposição total do código-fonte do aplicativo por meio de mapas de origem acessíveis ao público.
-
Analise o resumo para entender como a descoberta foi ajustada antes de decidir como agir de acordo com ela.
-
Para substituir uma descoberta personalizada, edite-a novamente como faria com qualquer outra descoberta (por exemplo, altere a gravidade ou a pontuação de risco). Sua edição mais recente sempre tem precedência: o AWS Security Agent aprende com ela e aplica a preferência atualizada na próxima execução, substituindo a regra anterior.
nota
As alterações de personalização ajustam atributos de descoberta, como riskLevel, riskScore, nome, descrição, raciocínio e AttackScript, para refletir os padrões que o AWS Security Agent aprendeu com suas edições. Qualquer campo que você tenha editado anteriormente pode ser ajustado com base em descobertas semelhantes em futuras execuções.
Como a personalização aprende com suas edições
Quando a personalização de descobertas é ativada, o AWS Security Agent aprende com todas as edições que você faz nas descobertas e aplica ajustes semelhantes às execuções futuras. Qualquer campo que você editar (conforme listado na seção Editar descobertas anterior) será usado para refinar as preferências aprendidas pelo agente.
nota
Para o campo de status, somente marcar uma descoberta como FALSE_POSITIVE é tratado como uma preferência que pode ser aprendida. Mudanças em outros valores de status não acionam o aprendizado.
Na próxima execução do pentest, o agente avalia as novas descobertas de acordo com suas preferências aprendidas e aplica ajustes quando aplicável. Uma seção de alterações de personalização aparece em qualquer descoberta que foi ajustada, explicando o que foi alterado.
nota
A personalização só aprende com as edições feitas na última execução de pentest concluída. O recurso deve estar ativado no momento em que o pentest é iniciado para que o aprendizado ocorra. Se você editar a mesma descoberta em uma execução posterior, a edição mais recente terá precedência — o agente atualizará suas preferências para refletir sua decisão mais recente.
Ativar ou desativar a personalização de descobertas
A personalização de descobertas está ativada por padrão. Para desativá-lo ou reativá-lo:
-
Navegue até a configuração do pentest.
-
Localize o botão Personalização de descobertas.
-
Para ativar a personalização das descobertas, ative o botão. Para desativar, desligue-o.
Quando desativadas, as descobertas aparecem em seu estado bruto produzido pelo agente, sem nenhuma personalização aplicada. As preferências aprendidas anteriormente são preservadas e serão aplicadas novamente se o recurso for reativado.
Etapa 7: Interpretar as métricas do CVSS
Compreender as métricas do CVSS ajuda você a avaliar a verdadeira gravidade e priorizar os esforços de remediação.
Ao revisar a seção Raciocínio, preste atenção a essas métricas principais:
-
Vetor de ataque (Network/Adjacent/Local/Physical) — Indica o quão remotamente o ataque pode ser executado
-
Complexidade do ataque (Low/High) — Mostra se são necessárias condições especializadas para explorar
-
Privilégios necessários (None/Low/High) — Identifica o nível de acesso de que um invasor precisa
-
Interação com o usuário (None/Required) — Determina se a exploração precisa do envolvimento do usuário
-
Confidentiality/Integrity/Availability Impacto (None/Low/High) — Mede o impacto na segurança do seu sistema
Importante
As descobertas com vetor de ataque de rede, baixa complexidade e alto confidentiality/integrity impacto representam as vulnerabilidades mais perigosas que requerem atenção imediata.
Etapa 8: priorizar e abordar as descobertas
Tome medidas com base nas descobertas para corrigir vulnerabilidades e melhorar a postura de segurança do seu aplicativo.
Para descobertas críticas e de alta severidade com alta confiança:
-
Revise a descrição e as etapas para reproduzir as seções completamente.
-
Acesse os registros detalhados por meio do link “Rastrear ações e registros” para reunir evidências completas.
-
Acesse correções de código prontas para implementar por meio de um desses métodos:
-
Para remediação automática: use o link de pull request na seção de remediação
-
Para solicitações manuais: escolha “Código de remediação” na página de descobertas para solicitar uma pull request. Pré-requisitos:
-
O administrador deve habilitar a correção de código para GitHub repositórios no console do AWS Security Agent
-
Os repositórios devem ser incluídos na configuração do pentest
-
-
Planeje um teste de penetração de acompanhamento para verificar se a correção é eficaz.
Para resultados de severidade média e baixa:
-
Priorize com base em sua tolerância ao risco e contexto de negócios.
-
Inclua tarefas de remediação em seu planejamento regular do sprint de desenvolvimento.
-
Considere se várias descobertas de baixa gravidade juntas criam maior risco.
-
Documente todos os riscos aceitos com a justificativa apropriada.
Importante
Não ignore os achados de baixa gravidade. Muitas vezes, várias vulnerabilidades de baixa gravidade podem ser encadeadas para criar explorações mais sérias, especialmente quando combinadas com engenharia social ou acesso físico.
Etapa 9: Acompanhe o progresso da remediação
Use a interface de descobertas para rastrear quais vulnerabilidades foram abordadas e quais exigem ações adicionais.
-
Ao trabalhar na remediação, consulte a seção Etapas para reproduzir para verificar suas correções.
-
Documente sua abordagem de remediação para cada descoberta para futuras auditorias de referência e conformidade.
dica
Mantenha um registro de remediação que mapeie cada descoberta de acordo com sua resolução, incluindo as alterações no código, as atualizações de configuração ou as decisões de arquitetura tomadas para lidar com a vulnerabilidade.
Próximas etapas
Depois de analisar os resultados do seu teste de penetração:
-
Priorize descobertas críticas e de alta severidade com alta confiança para remediação imediata
-
Baixe, revise e execute scripts de verificação em seu ambiente de teste para testar os scripts e identificar vulnerabilidades
-
Crie tíquetes de rastreamento em seu sistema de gerenciamento de problemas com links para encontrar detalhes e evidências
-
Implemente correções e controles de segurança para lidar com as vulnerabilidades identificadas
-
Monitore o indicador de progresso da execução do teste de penetração em busca de vulnerabilidades recém-descobertas
-
Agende um teste de penetração de acompanhamento para verificar se as vulnerabilidades foram corrigidas adequadamente
-
Atualize o processo de teste de segurança de aplicativos e o modelo de ameaças com base nas descobertas
-
Analise as métricas do CVSS para entender a postura geral de segurança do seu aplicativo
Para obter mais informações sobre a realização de testes de penetração, consulteCrie um teste de penetração.
Para obter mais informações sobre como entender o ciclo de vida do Security Agent, consulte. Entenda a hierarquia de recursos e o ciclo de vida