本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
檢閱滲透測試的問題清單
在 AWS Security Agent 啟動滲透測試後,在滲透測試日誌頁面上即時監控滲透測試執行。AWS Security Agent 會記錄 pentest 期間的每個動作。完成後,請檢閱 pentest 摘要,其中包括應用程式概觀、已識別端點的涵蓋範圍,以及安全調查結果的風險評估。
評估安全性調查結果以解決應用程式漏洞。每個調查結果都包含影響評估、嚴重性評分、支援證據和修補提取請求詳細資訊 (啟用自動程式碼修補時)。
先決條件
開始前,請確保您具備以下條件:
-
已完成或進行中滲透測試執行
-
存取 AWS Security Agent Web 應用程式
步驟 1:存取滲透測試執行
導覽至您的滲透測試執行以檢視概觀、日誌和問題清單頁面。
-
登入 AWS Security Agent Web 應用程式。
-
導覽至滲透測試區段。
-
從清單中選擇您要檢查的滲透測試執行。
提示
滲透測試詳細資訊頁面會顯示測試狀態、完成日期和已識別問題清單數量的摘要。
步驟 2:監控測試進度
使用步驟指示器追蹤滲透測試執行的進度。
-
找到頁面標頭下方的水平步驟指標。
-
檢閱每個測試階段的狀態:
-
預檢 – 初始設定和連線檢查
-
靜態分析 – 程式碼和組態分析
-
滲透測試 – 執行期測試和漏洞掃描
-
完成 – 最終驗證和報告產生
-
注意
每個步驟都會顯示狀態指示燈 (完成、進行中或待定)。問題清單會在整個測試過程中探索和驗證,每個階段完成時都會出現新的漏洞。
步驟 3:導覽至滲透測試執行概觀索引標籤
-
執行摘要區段提供測試狀態、持續時間和其他高階詳細資訊。它還提供按嚴重性等級和風險類型分類的安全調查結果儀表板
-
AWS Security Agent 的應用程式概觀提供滲透測試執行的摘要
-
AWS Security Agent 探索的端點提供 AWS Security Agent 在五項測試執行期間探索和測試的所有端點清單
步驟 4:導覽至滲透測試日誌索引標籤
存取 AWS Security Agent 在五項測試期間執行之所有動作的詳細日誌。
-
動作依動作類型和風險類型分類。
-
選取特定動作以檢視詳細日誌:
-
測試摘要 – 客服人員動作和結果的高階摘要
-
滲透測試日誌 – 所有測試活動的詳細日誌
-
注意
驗證器動作提供可驗證每個類別中問題清單的日誌
注意
問題清單索引標籤會顯示分割檢視,其中包含左側的問題清單,以及右側的所選問題清單詳細資訊。
步驟 5:導覽至問題清單
清單中的每個調查結果都會顯示重要資訊,以協助您快速評估其重要性。
注意
預設可信度篩選條件
根據預設,您只會看到具有高客服人員可信度的問題清單。若要顯示具有中或低客服人員可信度和誤報的問題清單,請關閉隱藏未驗證的問題清單切換。
檢閱每個問題清單卡片上顯示的資訊:
-
尋找名稱 – 漏洞的標題和識別符
-
可信度徽章 – 表示客服人員在調查結果中的可信度等級 (高、中或低)
-
嚴重性徽章 – 顯示具有顏色編碼的風險等級:
-
嚴重 (紅色) – 需要立即採取動作;利用可能會導致系統入侵
-
高 (紅色) – 需要立即注意;利用可能會導致重大的安全影響
-
中 (橘色) – 應在合理的時間範圍內解決;造成整體安全風險
-
低 (黃色) – 可以作為定期維護的一部分來處理;將立即風險降至最低
-
資訊性 (藍色) – 用於資訊性用途;最低或無立即風險
-
-
上次更新時間戳記 – 顯示上次修改或驗證調查結果的時間
-
描述預覽 – 漏洞的簡短摘要
重要
使用關鍵或高嚴重性徽章和高可信度層級來排定調查結果的優先順序,因為這些是需要立即修復的已驗證漏洞。
步驟 6:檢閱問題清單詳細資訊
選取個別問題清單以檢視每個漏洞的完整資訊。
-
在左側面板中選取問題清單名稱,以在右側面板中顯示其詳細資訊。
-
檢閱驗證狀態:
注意
如果問題清單顯示未知的「此問題清單尚未經過 AWS Security Agent 驗證」,表示漏洞偵測仍在確認中。這些調查結果可能需要手動驗證。
-
檢閱顯示在頂端的關鍵屬性:
-
客服人員可信度 – AWS Security Agent 在此調查結果中的可信度層級
-
嚴重性 – 顏色編碼徽章的風險等級
-
尋找日誌 – 選擇「追蹤動作和日誌」以檢視詳細的執行日誌和證據
-
風險類型 – 安全風險的類別或類型 (例如,Authentication Bypass、SQL Injection)
-
-
展開描述區段以讀取:
-
漏洞的詳細說明
-
漏洞的運作方式
-
它代表安全風險的原因
-
對應用程式的潛在影響
-
-
展開風險原因區段,以了解嚴重性計算:
-
CVSS (常見漏洞評分系統) 指標明細
-
攻擊媒介 (AV) – 如何利用漏洞
-
攻擊複雜性 (AC) – 入侵的難度
-
必要權限 (PR) – 需要哪些存取層級
-
使用者互動 (UI) – 是否需要使用者動作
-
範圍 (S) – 漏洞是否影響其他元件
-
機密性、完整性和可用性影響
-
-
展開要檢視的重現步驟區段:
-
重新建立漏洞的詳細技術步驟
-
請求和回應範例
-
觸發問題的特定參數或條件
-
-
驗證指令碼區段提供重現問題清單的可執行方式。展開本節 (可用時) 以檢視:
-
指示 – 如何設定和執行驗證指令碼
-
環境變數 – 列出您在執行指令碼之前必須設定的必要變數。為了安全起見,會修訂敏感值。
-
下載指令碼 – 選擇下載可執行驗證指令碼
注意
驗證指令碼僅適用於已確認的漏洞。代理程式必須已成功產生並驗證可執行的重製指令碼。
注意
驗證指令碼是使用生成式 AI 產生的。在執行之前檢閱指令碼,並僅針對您獲授權測試的系統執行指令碼。如需以負責任的方式測試 AI 產生的指令碼的指引,請參閱 AWS 負責任的 AI 政策
。 提示
驗證指令碼提供可獨立重現問題清單的可執行方式。使用您自己的登入資料設定所需的環境變數,然後針對目標系統執行指令碼,以確認漏洞存在。
-
提示
使用「追蹤動作和日誌」連結來存取完整的證據套件,包括顯示漏洞的 HTTP 請求、回應和入侵嘗試。
編輯問題清單
您可以編輯任何問題清單,以更正其詳細資訊或精簡客服人員的評估。下列欄位可供編輯:
-
name — 調查結果的標題
-
description — 安全漏洞的 詳細說明
-
狀態 — 調查結果的 目前狀態
-
riskType — 已識別的安全風險 類型
-
riskLevel — 嚴重性等級 (關鍵、高、中、低、資訊)
-
riskScore — 數值風險分數
-
推理 — 指派風險分數的理由
-
attackScript — Proof-of-concept程式碼
-
customerNote — 選用備註,說明編輯的理由
若要編輯問題清單:
-
導覽至調查結果詳細資訊頁面。
-
選擇編輯圖示以修改上述清單中的任何欄位。
-
儲存您的變更。
注意
您的編輯會立即儲存並反映在調查結果中。如果啟用問題清單個人化,您變更的所有可編輯欄位都會用於精簡客服人員未來執行的偏好設定。
檢視原始代理程式版本
當您編輯問題清單時,版本選擇器會出現在問題清單詳細資訊標頭中。這可讓您檢視原始客服人員評估:
-
在問題清單詳細資訊標頭中尋找版本選取器。
-
選取原始來檢視最初由代理程式產生的問題清單。
-
選取最新以返回目前版本,並套用您的編輯。
檢閱個人化問題清單
啟用問題清單個人化時,AWS Security Agent 會從對問題清單的編輯中學習。代理程式會將這些偏好設定套用至未來滲透測試執行中的類似問題清單。根據先前的編輯調整問題清單後,詳細資訊面板會顯示個人化變更區段。如需啟用此功能的資訊,請參閱啟用或停用問題清單個人化。
-
在調查結果詳細資訊面板中尋找個人化變更區段。
注意
個人化變更區段只會出現在 AWS 安全代理程式符合您先前編輯的問題清單上。在沒有本節的情況下,符合未學習偏好設定的問題清單會與客服人員產生的問題清單完全相同。
-
檢閱變更內容和原因的摘要。摘要會列出每個調整過的屬性及其原始代理程式產生的值、個人化值和推理。例如:
根據您先前的編輯,已對系統最初產生的調查結果進行下列變更:風險層級從 MEDIUM 變更為 CRITICAL;風險分數從 5.3 變更為 9.5;原因:升級嚴重性,以透過可公開存取的來源映射反映應用程式原始碼的完整暴露。
-
檢閱摘要,了解在決定如何對其採取行動之前,如何調整調查結果。
-
若要覆寫個人化問題清單,請像任何其他問題清單一樣再次進行編輯 (例如,變更嚴重性或風險分數)。您最新的編輯一律優先:AWS Security Agent 會從中學習,並在下次執行時套用更新的偏好設定,取代先前的規則。
注意
個人化變更會調整諸如 riskLevel、riskScore、名稱、描述、推理和 attackScript 等調查結果屬性,以反映 AWS Security Agent 從您的編輯中學到的標準。您先前編輯的任何欄位,可能會在未來執行中針對類似的問題清單進行調整。
個人化如何從您的編輯中學習
啟用問題清單個人化時,AWS Security Agent 會從您對問題清單所做的所有編輯中學習,並將類似的調整套用至未來的執行。您編輯的任何欄位 (如上述編輯問題清單一節所列) 將用於精簡客服人員學習到的偏好設定。
注意
對於狀態欄位,只有將問題清單標記為 FALSE_POSITIVE 才會被視為可學習的偏好設定。變更其他狀態值不會觸發學習。
下次執行五項測試時,代理程式會根據您學到的偏好設定評估新問題清單,並在適用時套用調整。已調整的任何調查結果上都會顯示個人化變更區段,說明變更的項目。
注意
個人化只會從最近完成的五項測試執行中所做的編輯中學習。必須在 pentest 開始時啟用此功能,才能進行學習。如果您在稍後的執行中編輯相同的問題清單,則最新編輯優先 — 代理程式會更新其偏好設定,以反映您的最新決策。
啟用或停用問題清單個人化
問題清單個人化預設為啟用。若要停用或重新啟用:
-
導覽至您的 pentest 組態。
-
找到問題清單個人化切換。
-
若要啟用問題清單個人化,請開啟切換。若要停用,請將其關閉。
停用時,問題清單會以原始代理程式產生的狀態顯示,不會套用個人化。先前學習的偏好設定會保留,如果重新啟用此功能,將會再次套用。
步驟 7:解譯 CVSS 指標
了解 CVSS 指標可協助您評估真正的嚴重性,並排定修補工作的優先順序。
檢閱原因區段時,請注意這些關鍵指標:
-
攻擊向量 (Network/Adjacent/Local/Physical) – 指出可遠端執行攻擊的方式
-
攻擊複雜性 (低/高) – 顯示是否需要特殊條件才能利用
-
必要權限 (None/Low/High) – 識別攻擊者需要的存取層級
-
使用者互動 (無/必要) – 判斷入侵是否需要使用者參與
-
Confidentiality/Integrity/Availability(None/Low/High) – 測量對系統安全性的影響
重要
具有網路攻擊向量、低複雜性和高機密性/完整性影響的調查結果代表需要立即注意的最危險漏洞。
步驟 8:排定問題清單的優先順序並加以解決
對問題清單採取動作,以修復漏洞並改善應用程式的安全狀態。
對於具有高可信度的關鍵和高嚴重性問題清單:
-
檢閱描述和步驟,以完整重現章節。
-
透過「追蹤動作和日誌」連結存取詳細日誌,以收集完整的證據。
-
透過下列其中一種方法存取ready-to-implement修正:
-
對於自動修復:使用修復區段中的提取請求連結
-
對於手動請求:在問題清單頁面上選擇「修正程式碼」,以請求提取請求先決條件:
-
管理員必須在 AWS Security Agent 主控台中啟用 GitHub 儲存庫的程式碼修復
-
儲存庫必須包含在您的 pentest 組態中
-
-
規劃後續滲透測試,以確認修正是否有效。
對於中等和低嚴重性問題清單:
-
根據您的風險承受能力和業務內容來排定優先順序。
-
在定期開發衝刺規劃中包含修復任務。
-
考慮多個低嚴重性調查結果是否共同造成較高的風險。
-
以適當的理由記錄任何接受的風險。
重要
請勿忽略低嚴重性的問題清單。多個低嚴重性漏洞通常可以鏈結在一起,以建立更嚴重的入侵,特別是在與社交工程或實體存取結合時。
步驟 9:追蹤修復進度
使用問題清單界面來追蹤已解決的漏洞,以及需要進一步動作的漏洞。
-
當您進行修復時,請參閱重現步驟一節以驗證您的修正。
-
記錄每個調查結果的修補方法,以供未來參考和合規稽核。
提示
維護修補日誌,將每個調查結果映射至其解決方案,包括程式碼變更、組態更新或為了解決漏洞而做出的架構決策。
後續步驟
檢閱滲透測試結果後:
-
以高度可信度優先處理關鍵和高嚴重性的問題清單,以便立即修復
-
在您的測試環境中下載、檢閱和執行驗證指令碼,以測試指令碼並識別漏洞
-
在問題管理系統中建立追蹤票證,其中包含尋找詳細資訊和證據的連結
-
實作修正和安全控制,以解決已識別的漏洞
-
監控滲透測試執行進度指標是否有新發現的漏洞
-
安排追蹤滲透測試,以確認漏洞已正確修復
-
根據調查結果更新您的應用程式安全測試程序和威脅模型
-
檢閱 CVSS 指標以了解應用程式的整體安全狀態
如需執行滲透測試的詳細資訊,請參閱 建立滲透測試。
如需了解安全代理程式生命週期的詳細資訊,請參閱 了解資源階層和生命週期。