As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Melhores práticas de segurança para o AWS Security Agent
O AWS Security Agent fornece vários recursos de segurança a serem considerados ao desenvolver e implementar suas próprias políticas de segurança. As práticas recomendadas a seguir são diretrizes gerais e não representam uma solução completa de segurança. Como essas práticas recomendadas podem não ser adequadas ou suficientes para o seu ambiente, trate-as como considerações úteis em vez de prescrições.
Use ambientes que não sejam de produção para testes de penetração
O AWS Security Agent usa um conjunto abrangente de ferramentas de teste de penetração da distribuição Kali Linux. Essas ferramentas são projetadas para identificar vulnerabilidades de segurança e podem realizar ações que modificam o estado do aplicativo, os dados ou as configurações do sistema.
Prática recomendada: realize testes de penetração em ambientes que não sejam de produção que reflitam sua configuração de produção. Esses ambientes de teste devem:
-
Não contém dados ativos do cliente ou informações confidenciais de produção
-
Seja isolado dos sistemas de produção
-
Tenha configurações e controles de segurança semelhantes aos da produção
-
Não usar credenciais com acesso aos sistemas de produção
Testes em ambientes de produção podem resultar em:
-
Modificação ou exclusão de dados
-
Interrupções no serviço ou degradação do desempenho
-
Mudanças de estado não intencionais
-
Acionamento de alertas de segurança ou procedimentos de resposta a incidentes
Valide as descobertas AI-generated de segurança
O AWS Security Agent realiza análises de segurança usando agentes de IA. Devido à natureza não determinística dos sistemas de IA, os testes de penetração podem produzir resultados variados em diferentes execuções.
Prática recomendada: valide as descobertas de segurança antes de tomar medidas corretivas:
-
Analise os scripts de verificação gerados pelo AWS Security Agent para cada descoberta
-
Execute scripts de verificação em seu ambiente de teste para confirmar a vulnerabilidade
-
Considere a realização de vários testes de penetração para garantir uma cobertura abrangente
-
Aplique um julgamento profissional de segurança para avaliar a gravidade da descoberta e a capacidade de exploração
Nem todos os problemas identificados podem representar vulnerabilidades exploráveis em seu contexto específico de implantação.
Revise e teste o código de remediação gerado
O AWS Security Agent pode gerar correções de código e melhorias de segurança para vulnerabilidades identificadas. Essas AI-generated correções exigem verificação antes da implantação.
Prática recomendada: analise todas as alterações de código geradas:
-
Examine as correções propostas para verificar se estão completas e corretas
-
Teste minuciosamente as correções em ambientes que não sejam de produção
-
Verifique se as correções não introduzem novas vulnerabilidades nem interrompem a funcionalidade
-
Use o AWS Security Agent para testar novamente após aplicar as correções ou executar os scripts de verificação fornecidos
-
Siga os processos de revisão e aprovação de código da sua organização
Acesso ao repositório de código
O AWS Security Agent pode fornecer orientação de segurança sobre alterações de código por meio de comentários de pull request e integração de revisão de código. Para proteger informações confidenciais de segurança, essa funcionalidade opera sob restrições específicas.
Limitação: as diretrizes de segurança de código são restritas somente a repositórios privados. Isso garante que:
-
As descobertas de segurança permanecem confidenciais para sua organização
-
As possíveis vulnerabilidades não são divulgadas publicamente antes da correção
-
As recomendações de correção geradas não expõem detalhes de exploração
O AWS Security Agent não fornece diretrizes de segurança de código para repositórios públicos. Não comentará sobre repositórios públicos ou projetos de código aberto nos quais as descobertas de segurança seriam visíveis publicamente.
Os testes de penetração do AWS Security Agent podem analisar e corrigir repositórios públicos e privados que você configurou para o pentest. Se o repositório for público, o código de correção será fornecido como um arquivo diff para download em vez de uma pull request.
URLs acessíveis
Os URLs acessíveis especificam endpoints adicionais que o ambiente de teste de penetração pode acessar durante o teste. Eles são necessários quando seu aplicativo depende de serviços externos, como provedores de autenticação terceirizados ou CDNs. Todas as dependências de rede necessárias para o teste devem ser especificadas como URLs de destino ou URLs acessíveis. A rede bloqueia o acesso a qualquer endpoint não especificado.
Implicações de segurança: o AWS Security Agent não está instruído a realizar testes de segurança em URLs acessíveis. Ao especificar URLs acessíveis, você indica confiança nessas dependências. Os dados do teste de penetração, incluindo credenciais, podem ser transmitidos para esses endpoints de URL acessíveis durante o teste.
Inferência entre regiões
O AWS Security Agent seleciona automaticamente a região ideal para processar suas solicitações de inferência. Isso maximiza os recursos computacionais disponíveis, a disponibilidade do modelo e oferece a melhor experiência ao cliente. Seus dados permanecem armazenados somente na região de origem da solicitação; no entanto, as solicitações de entrada e os resultados de saída podem ser processados fora dessa região. Transmitimos todos os dados criptografados pela rede AWS.
O AWS Security Agent usa dois tipos de inferência entre regiões, dependendo da região:
-
Inferência geográfica entre regiões — mantém o processamento de dados dentro de limites geográficos específicos (como EUA, UE, Austrália ou Japão) para a maioria dos recursos. Para remediação de código, as solicitações da Austrália e do Japão são processadas na União Europeia. Usado no Leste dos EUA (Norte da Virgínia) —
us-east-1, Oeste dos EUA (Oregon) —us-west-2, Ásia-Pacífico (Sydney) —ap-southeast-2, Ásia-Pacífico (Tóquio) —ap-northeast-1, Europa (Frankfurt) —eu-central-1e Europa (Irlanda) —.eu-west-1 -
Inferência global entre regiões — encaminha as solicitações de inferência para qualquer região comercial da AWS, otimizando os recursos disponíveis e permitindo uma maior taxa de transferência do modelo. Usado na Ásia-Pacífico (Mumbai) —
ap-south-1, Ásia-Pacífico (Cingapura) —ap-southeast-1e América do Sul (São Paulo) —.sa-east-1
Para regiões que usam inferência global entre regiões, as solicitações de entrada e os resultados de saída podem ser processados em qualquer região comercial da AWS. Todos os dados transmitidos durante as operações entre regiões permanecem na rede da AWS e não atravessam a Internet pública. Criptografamos dados em trânsito entre as regiões da AWS.
A tabela a seguir descreve onde suas solicitações de inferência são processadas com base na região de origem da solicitação e no recurso usado.
| Origem da solicitação | Todos os recursos, exceto a remediação de código | Remediação de código |
|---|---|---|
|
Estados Unidos da América — Leste dos EUA (Norte da Virgínia) |
Estados Unidos |
Estados Unidos |
|
União Europeia — Europa (Irlanda) |
União Europeia |
União Europeia |
|
Austrália — Ásia-Pacífico (Sydney) — |
Austrália |
União Europeia |
|
Japão — Ásia-Pacífico (Tóquio) — |
Japão |
União Europeia |
|
América do Sul — América do Sul (São Paulo) — |
Qualquer região comercial da AWS |
Qualquer região comercial da AWS |
|
Índia — Ásia-Pacífico (Mumbai) — |
Qualquer região comercial da AWS |
Qualquer região comercial da AWS |
|
Sudeste Asiático — Ásia-Pacífico (Singapura) — |
Qualquer região comercial da AWS |
Qualquer região comercial da AWS |
Cross-Region a inferência está sempre ativada e não pode ser excluída. Cross-Region a inferência não é afetada pelas políticas do cliente nas Políticas de Controle de Serviços (SCPs) ou na AWS Control Tower que restringem o conteúdo do cliente a regiões específicas. Para obter mais informações sobre como o AWS Security Agent protege seus dados durante o processamento entre regiões, consulte Processamento de Cross-Region dados.