View a markdown version of this page

AWS 安全代理的安全最佳实践 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 安全代理的安全最佳实践

AWS Security Agent 提供了许多安全功能,供您在制定和实施自己的安全策略时考虑。以下最佳实践是一般指导原则,并不代表完整安全解决方案。这些最佳实践可能不适合环境或不满足环境要求,请将其视为有用的考虑因素而不是惯例。

使用非生产环境进行渗透测试

AWS 安全代理使用来自 Kali Linux 发行版的一套全面的渗透测试工具。这些工具旨在识别安全漏洞,并可能执行修改应用程序状态、数据或系统配置的操作。

最佳实践:针对反映您的生产设置的非生产环境进行渗透测试。这些测试环境应该:

  • 不包含实时客户数据或敏感生产信息

  • 与生产系统隔离

  • 具有与生产相似的配置和安全控制

  • 不要使用凭据访问生产系统

在生产环境中进行测试可能会导致:

  • 修改或删除数据

  • 服务中断或性能降级

  • 意想不到的状态变化

  • 触发安全警报或事件响应程序

验证 AI-generated 安全调查结果

AWS 安全代理使用 AI 代理执行安全分析。由于 AI 系统的非确定性,渗透测试运行可能会在不同的执行中产生不同的结果。

最佳实践:在采取补救措施之前验证安全发现:

  • 查看 AWS 安全代理针对每项发现生成的验证脚本

  • 在测试环境中执行验证脚本以确认漏洞

  • 考虑运行多次渗透测试以确保覆盖面全面

  • 运用专业的安全判断来评估发现的严重性和可利用性

在您的特定部署环境中,并非所有已发现的问题都可能代表可利用的漏洞。

查看并测试生成的补救代码

AWS 安全代理可以针对已识别的漏洞生成代码修复和安全改进。这些 AI-generated 修复需要在部署前进行验证。

最佳实践:查看所有生成的代码更改:

  • 检查建议的修复程序的完整性和正确性

  • 在非生产环境中彻底修复了测试问题

  • 确认修复程序不会引入新的漏洞或破坏功能

  • 应用修复后,使用 AWS 安全代理重新测试,或运行提供的验证脚本

  • 遵循贵组织的代码审查和批准流程

代码仓库访问权限

AWS Security Agent 可以通过拉取请求注释和代码审查集成提供有关代码变更的安全指导。为了保护敏感的安全信息,此功能在特定的限制下运行。

限制:代码安全指南仅限于私有仓库。这可确保:

  • 安全调查结果对您的组织保密

  • 修复之前不会公开披露潜在的漏洞

  • 生成的修复建议不会泄露漏洞利用细节

AWS 安全代理不为公共存储库提供代码安全指南。它不会对公开安全发现的公共存储库或开源项目发表评论。

AWS Security Agent 渗透测试可以审查和修复您为渗透测试配置的私有和公有存储库。如果存储库是公开的,则补救代码将以可下载的差异文件而不是拉取请求的形式提供。

可访问的网址

可访问的 URL 指定了渗透测试环境在测试期间可以访问的其他端点。当您的应用程序依赖外部服务(例如第三方身份验证提供商或 CDN)时,这些是必需的。必须将测试所需的所有网络依赖项指定为目标 URL 或可访问 URL。网络会阻止访问任何未指定的端点。

安全隐患:AWS 安全代理未被指示对可访问的 URL 进行安全测试。通过指定可访问的 URL,即表示对这些依赖关系的信任。在测试期间,渗透测试数据(包括凭据)可能会传输到这些可访问的 URL 端点。

跨区域推理

AWS 安全代理会自动选择最佳区域来处理您的推理请求。这样可以最大限度地提高可用计算资源和模型可用性,并提供最佳的客户体验。您的数据仅存储在发出请求的区域;但是,输入提示和输出结果可能会在该区域之外进行处理。我们通过 AWS 网络传输加密的所有数据。

AWS Security Agent 根据区域使用两种类型的跨区域推理:

  • 地理跨区域推断 — 将大多数要素的数据处理保持在特定的地理边界(例如美国、欧盟、澳大利亚或日本)内。对于代码补救,来自澳大利亚和日本的请求将在欧盟处理。用于美国东部(弗吉尼亚北部)— us-east-1、美国西部(俄勒冈)— us-west-2、亚太地区(悉尼)— ap-southeast-2、亚太地区(东京)— ap-northeast-1、欧洲(法兰克福)和欧洲(爱尔兰)— eu-west-1eu-central-1

  • 全球跨区域推理 — 将推理请求路由到任何商业 AWS 区域,从而优化可用资源并实现更高的模型吞吐量。用于亚太地区(孟买)— ap-south-1、亚太地区(新加坡)和南美洲(圣保罗)— sa-east-1ap-southeast-1

对于使用全球跨区域推理的区域,输入提示和输出结果可能会在任何商用 AWS 区域进行处理。跨区域操作期间传输的所有数据都保留在 AWS 网络上,不会通过公共互联网。我们对 AWS 区域之间传输的数据进行加密。

下表根据请求的来源区域和所使用的功能,描述了您的推理请求的处理位置。

请求来源 除代码修复之外的所有功能 代码修复

美国-美国东部(弗吉尼亚北部)-us-east-1,美国西部(俄勒冈)-us-west-2

美国

美国

欧盟-欧洲(爱尔兰)-eu-west-1,欧洲(法兰克福)-eu-central-1

欧盟

欧盟

澳大利亚-亚太地区(悉尼)-ap-southeast-2

澳大利亚

欧盟

日本-亚太地区(东京)-ap-northeast-1

日本

欧盟

南美洲-南美洲(圣保罗)-sa-east-1

任何商业 AWS 区域

任何商业 AWS 区域

印度 — 亚太地区(孟买)— ap-south-1

任何商业 AWS 区域

任何商业 AWS 区域

东南亚-亚太地区(新加坡)-ap-southeast-1

任何商业 AWS 区域

任何商业 AWS 区域

Cross-Region 推理始终处于启用状态,无法选择退出。 Cross-Region 推断不受服务控制政策 (SCP) 或 AWS Control Tower 中将客户内容限制在特定区域的客户政策的影响。有关 AWS 安全代理如何在跨区域处理期间保护您的数据的更多信息,请参阅Cross-Region 数据处理