View a markdown version of this page

查看渗透测试的结果 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

查看渗透测试的结果

AWS 安全代理开始渗透测试后,在渗透测试日志页面上实时监控渗透测试的执行情况。AWS 安全代理记录渗透测试期间的所有操作。完成后,查看 pentest 摘要,其中包括应用程序概述、已确定端点的覆盖范围以及对安全发现的风险评估。

评估安全发现以解决应用程序漏洞。每项发现都包含影响评估、严重性评级、支持证据和补救拉取请求详细信息(启用自动代码修复时)。

先决条件

在开始之前,请确保您满足以下条件:

  • 已完成或正在进行的渗透测试

  • 访问 AWS 安全代理 Web 应用程序

第 1 步:访问渗透测试运行

导航到您的渗透测试运行以查看概述、日志和发现页面。

  1. 登录 AWS 安全代理 Web 应用程序。

  2. 导航到 “渗透测试” 部分。

  3. 从列表中选择要检查的渗透测试运行。

提示

渗透测试详细信息页面显示测试状态、完成日期和发现的结果数量的摘要。

步骤 2:监控测试进度

使用步数指示器跟踪渗透测试运行的进度。

  1. 在页眉下方找到水平步进指示器。

  2. 查看每个测试阶段的状态:

    • 印前检查-初始设置和连接检查

    • 静态分析-代码和配置分析

    • 渗透测试 — 运行时测试和漏洞扫描

    • 定稿-最终验证和报告生成

注意

每个步骤都显示一个状态指示器(“完成”、“进行中” 或 “待定”)。在整个测试过程中都会发现和验证结果,每个阶段完成时都会出现新的漏洞。

步骤 3:导航到渗透测试运行概述选项卡

  1. “运行摘要” 部分提供了测试状态、持续时间和其他高级详细信息。它还提供了按严重级别和风险类型分类的安全发现的仪表板

  2. AWS 安全代理提供的应用程序概述提供了渗透测试运行的摘要

  3. AWS 安全代理发现的终端节点提供了在 pentest 运行期间由 AWS 安全代理发现和测试的所有终端节点的列表

步骤 4:导航到 “渗透测试日志” 选项卡

访问 AWS 安全代理在渗透测试期间执行的所有操作的详细日志。

  1. 这些操作按操作类型和风险类型进行分类。

  2. 选择特定操作以查看详细日志:

    • 测试摘要-代理操作和结果 High-level 摘要

    • 渗透测试日志-所有测试活动的详细日志

注意

验证器操作提供日志,用于验证每个类别的调查结果

注意

“查找结果” 选项卡显示分割视图,左侧为查找结果列表,右侧为选定的查找结果详细信息。

步骤 5:导航到调查结果

列表中的每项发现都会显示关键信息,以帮助您快速评估其重要性。

注意
默认置信度过滤器

默认情况下,您只能看到代理置信度高的结果。要同时显示代理置信度为且误报的结果,请关闭隐藏未经验证的发现开关。

查看每张搜索卡上显示的信息:

  • 查找名称-漏洞的标题和标识符

  • 置信度徽章 — 表示客服人员对调查结果的置信度(高、中或低)

  • 严重性标记-使用颜色编码显示风险级别:

    • 严重(红色)-需要立即采取行动;利用漏洞可能导致系统受损

    • (红色)-需要立即注意;利用漏洞可能会对安全造成重大影响

    • (橙色)— 应在合理的时间范围内解决;会增加整体安全风险

    • (黄色)— 可作为定期维护的一部分解决;将直接风险降至最低

    • 信息(蓝色)— 仅供参考;风险微乎其微,甚至没有即时风险

  • 上次更新时间戳-显示上次修改或验证查找结果的时间

  • 描述预览-漏洞的简要摘要

重要

使用 “严重” 或 “” 严重性标记和 “可信度” 来确定发现的优先级,因为这些都是经过验证的漏洞,需要立即修复。

第 6 步:查看查找详情

选择单个发现结果以查看有关每个漏洞的全面信息。

  1. 在左侧面板中选择查找结果名称以在右侧面板中显示其详细信息。

  2. 查看验证状态:

    注意

    如果发现显示未知 “AWS 安全代理尚未验证此发现”,则表示漏洞检测仍在确认中。这些发现可能需要手动验证。

  3. 查看顶部显示的关键属性:

    • 代理信心 — AWS Security Agent 对这一发现的信心水平

    • 严重性-带有颜色编码徽章的风险等级

    • 查找日志-选择 “跟踪操作和日志” 以查看详细的执行日志和证据

    • 风险类型-安全风险的类别或类型(例如,绕过身份验证、SQL 注入)

  4. 将 “描述” 部分展开,内容为:

    • 该漏洞的详细说明

    • 漏洞的工作原理

    • 为什么它会带来安全风险

    • 对您的应用程序的潜在影响

  5. 展开 “风险推理” 部分以了解严重程度的计算:

    • CVSS(通用漏洞评分系统)指标明细

    • 攻击向量 (AV)-如何利用漏洞

    • 攻击复杂度 (AC)-漏洞利用的难度有多大

    • 需要权限 (PR)-需要什么访问级别

    • 用户交互 (UI)-是否需要用户操作

    • 范围 (S)-漏洞是否影响其他组件

    • 机密性、完整性和可用性影响

  6. 展开 “重现步骤” 部分以查看:

    • 重现漏洞的详细技术步骤

    • 请求和响应示例

    • 触发问题的特定参数或条件

  7. “验证脚本” 部分提供了一种重现发现结果的可执行方法。展开此部分(如果有)以查看:

    • 说明-如何设置和运行验证脚本

    • 环境变量-列出运行脚本之前必须配置的必需变量。为了安全起见,敏感值已被删除。

    • 下载脚本-选择下载可执行文件验证脚本

      注意

      验证脚本仅适用于已确认的漏洞。代理必须成功生成并验证了可执行的复制脚本。

      注意

      验证脚本是使用生成式 AI 生成的。在执行之前请查看脚本,并且仅在您有权测试的系统上运行该脚本。有关负责任地测试 AI-generated 脚本的指南,请参阅 AWS 负责任的 AI 政策

      提示

      验证脚本提供了一种可执行的方法来独立重现调查结果。使用您自己的凭据设置所需的环境变量,然后对目标系统运行脚本以确认漏洞存在。

提示

使用 “跟踪操作和日志” 链接访问完整的证据包,包括证明该漏洞的 HTTP 请求、响应和利用企图。

编辑调查结果

您可以编辑任何调查结果以更正其详细信息或完善代理的评估。以下字段是可编辑的:

  • 名称-发现的标题

  • 描述-安全漏洞的详细描述

  • 状态-调查结果的当前状态

  • RiskType — 已确定的安全风险类型

  • RiskLevel — 严重性级别(严重、高、中、低、信息)

  • RiskScore — 数字风险评分

  • 推理 — 分配风险评分的理由

  • AttackScript — 演示Proof-of-concept 漏洞的代码

  • CustomerNot e — 可选备注,解释您进行编辑的理由

要编辑调查结果,请执行以下操作:

  1. 导航到查找结果详情页面。

  2. 选择编辑图标可修改前面列表中的任何字段。

  3. 保存更改。

注意

您的编辑内容会立即保存并反映在结果中。如果启用了 Findings 个性化,则您更改的所有可编辑字段都将用于优化代理的首选项,以备将来运行时使用。

查看原始代理版本

编辑查找结果时,版本选择器会出现在查找结果详细信息标题中。这允许您查看原始代理评估:

  1. 在查找结果详细信息标题中找到版本选择器

  2. 选择 “原始” 以查看最初由代理制作的调查结果。

  3. 选择 “最新” 以返回到应用编辑内容的当前版本。

查看个性化调查结果

启用调查结果个性化后,AWS 安全代理会从您对调查结果的编辑中学习。在将来的渗透测试运行中,代理会将这些偏好应用于类似的发现。根据您之前的编辑对查找结果进行调整后,详细信息面板会显示个性化更改部分。有关启用此功能的信息,请参阅启用或禁用查找结果个性化

  1. 在查找结果详细信息面板中找到 “个性化更改” 部分。

    注意

    只有在 AWS Security Agent 与您之前的编辑保持一致的发现时,才会显示个性化更改部分。与任何学习偏好不匹配的发现将完全按照代理产生的结果进行显示,但不包括本节。

  2. 查看更改内容和原因的摘要。摘要列出了每个调整后的属性及其原始代理生成的值、个性化值和推理。例如:

根据你之前的编辑,对最初由系统得出的结果进行了以下更改:风险等级从中更改为危急;风险评分从5.3更改为9.5;理由:已升级严重性,以反映应用程序源代码通过可公开访问的源地图的全部暴露情况。

  1. 在决定如何采取行动之前,请查看摘要以了解调查结果是如何调整的。

  2. 要覆盖个性化调查结果,请像编辑任何其他调查结果一样再次对其进行编辑(例如,更改严重性或风险评分)。您的最新编辑始终优先:AWS Security Agent 会从中学习,并在下次运行时应用更新的首选项,取代之前的规则。

注意

个性化更改会调整风险等级、riskScore、姓名、描述、推理和 AttackScript 等查找属性,以反映 AWS 安全代理从您的编辑中学到的标准。在将来的运行中,您之前编辑过的任何字段都可能会根据类似的结果进行调整。

个性化如何从你的编辑中学习

启用调查结果个性化后,AWS Security Agent 会从您对调查结果进行的所有编辑中学习,并对未来的运行进行类似的调整。您编辑的任何字段(如前面的 “编辑调查结果” 部分所列)都将用于完善代理的学习偏好。

注意

对于状态字段,只有将发现标记为 FALSE_POSITIVE 才会被视为可学习的偏好。更改其他状态值不会触发学习。

在下一次测试中,代理会根据你学到的偏好评估新发现,并在适用的情况下进行调整。任何经过调整的结果上都会显示 “个性化更改” 部分,解释了更改的内容。

注意

个性化只能从最近完成的 pentest 运行中进行的编辑中学习。必须在 pentest 开始时启用该功能才能开始学习。如果您在以后的运行中编辑相同的结果,则以最近的编辑为准,代理会更新其首选项以反映您的最新决定。

启用或禁用调查结果个性化

默认情况下,“发现个性化” 处于启用状态。要禁用或重新启用它,请执行以下操作:

  1. 导航到你的 pentest 配置。

  2. 找到 “调查结果个性化” 开关。

  3. 要启用调查结果个性化,请打开开关。要禁用,请将其关闭。

禁用后,搜索结果将以代理生成的原始状态显示,不应用任何个性化设置。之前学过的首选项会被保留,如果该功能重新启用,则会再次应用。

步骤 7:解释 CVSS 指标

了解 CVSS 指标有助于您评估真正的严重性并确定补救工作的优先顺序。

查看 “推理” 部分时,请注意以下关键指标:

  • 攻击向量 (Network/Adjacent/Local/Physical)-表示可以远程执行攻击

  • 攻击复杂度 (Low/High)-显示是否需要特殊条件才能利用攻击

  • 需要权限 (None/Low/High)-确定攻击者需要的访问级别

  • 用户互动 (None/Required)-确定漏洞利用是否需要用户参与

  • Confidentiality/Integrity/Availability 影响 (None/Low/High)-衡量对系统安全性的影响

重要

网络攻击向量、低复杂性和高 confidentiality/integrity 影响力的发现代表了需要立即关注的最危险的漏洞。

第 8 步:确定发现的优先顺序并解决问题

对发现的结果采取行动,以修复漏洞并改善应用程序的安全状况。

对于高度可信的严重性和严重性发现:

  1. 查看 “描述” 和 “步骤”,彻底重现章节。

  2. 通过 “跟踪操作和日志” 链接访问详细日志,以收集完整的证据。

  3. 通过以下方法之一访问随时可以实现的代码修复:

    • 对于自动修复:使用修复部分中的拉取请求链接

    • 对于手动请求:在调查结果页面上选择 “修正代码” 以请求拉取请求先决条件:

    • 管理员必须在 AWS 安全代理控制台中为 GitHub 存储库启用代码修复

    • 存储库必须包含在您的 pentest 配置中

  4. 计划进行后续渗透测试,以验证修复是否有效。

对于严重程度为 “” 和 “” 的发现:

  1. 根据您的风险承受能力和业务环境确定优先级。

  2. 在您的常规开发冲刺计划中包括补救任务。

  3. 考虑多个低严重程度的发现是否会带来更高的风险。

  4. 记录任何可接受的风险,并提供适当的理由。

重要

不要忽视低严重性的发现。通常可以将多个低严重性漏洞链接在一起以造成更严重的漏洞,尤其是在与社交工程或物理访问结合使用时。

步骤 9:跟踪修复进度

使用调查结果界面跟踪哪些漏洞已得到解决以及哪些漏洞需要采取进一步措施。

  1. 在进行修复时,请参阅 “重现步骤” 部分以验证您的修复。

  2. 记录每项发现的补救方法,以备将来参考和合规审计。

提示

维护一份修复日志,将每项发现与其解决方案对应起来,包括代码更改、配置更新或为解决漏洞而做出的架构决策。

后续步骤

查看您的渗透测试结果后:

  • 高度自信地确定关键和高严重性发现的优先顺序,以便立即进行补救

  • 在测试环境中下载、查看和运行验证脚本,以测试脚本并识别漏洞

  • 在问题管理系统中创建跟踪单,其中包含查找详细信息和证据的链接

  • 实施修复和安全控制措施以解决已发现的漏洞

  • 监控渗透测试运行进度指示器中是否有新发现的漏洞

  • 安排后续渗透测试,以验证漏洞是否已得到适当修复

  • 根据发现更新您的应用程序安全测试流程和威胁模型

  • 查看 CVSS 指标以了解应用程序的整体安全状况

有关执行渗透测试的更多信息,请参阅创建渗透测试

有关了解安全客户端生命周期的更多信息,请参阅了解资源层次结构和生命周期