本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS Security Agent 的安全最佳實務
AWS Security Agent 提供許多安全功能,供您在開發和實作自己的安全政策時加以考量。以下最佳實務為一般準則,並不代表完整的安全解決方案。這些最佳實務可能不適用或無法滿足您的環境需求,因此請將其視為實用建議就好,而不要當作是指示。
使用非生產環境進行滲透測試
AWS Security Agent 使用來自 Kali Linux 發行版本的完整滲透測試工具套件。這些工具旨在識別安全漏洞,並可能執行修改應用程式狀態、資料或系統組態的動作。
最佳實務:針對反映生產設定的非生產環境執行滲透測試。這些測試環境應該:
-
不包含即時客戶資料或敏感的生產資訊
-
與生產系統隔離
-
具有與生產類似的組態和安全控制
-
不使用登入資料來存取生產系統
在生產環境中進行測試可能會導致:
-
資料修改或刪除
-
服務中斷或效能降低
-
意外狀態變更
-
觸發安全提醒或事件回應程序
驗證 AI 產生的安全調查結果
AWS Security Agent 會使用 AI 代理器執行安全分析。由於 AI 系統具有非確定性的性質,滲透測試執行可能會在不同的執行中產生不同的結果。
最佳實務:在採取修復動作之前驗證安全性問題清單:
-
檢閱 AWS Security Agent 為每個問題清單產生的驗證指令碼
-
在測試環境中執行驗證指令碼以確認漏洞
-
考慮執行多個滲透測試,以確保全面涵蓋
-
套用專業安全判斷來評估問題清單嚴重性和可利用性
並非所有已識別的問題都代表在特定部署內容中可利用的漏洞。
檢閱和測試產生的修補程式碼
AWS Security Agent 可以為已識別的漏洞產生程式碼修正和安全性改進。這些 AI 產生的修正需要在部署之前進行驗證。
最佳實務:檢閱所有產生的程式碼變更:
-
檢查提議的修正是否完整和正確
-
在非生產環境中徹底測試修正
-
確認修正不會引入新的漏洞或中斷功能
-
套用修正後使用 AWS Security Agent 重新測試,或執行提供的驗證指令碼
-
遵循組織的程式碼檢閱和核准程序
程式碼儲存庫存取
AWS Security Agent 可以透過提取請求評論和程式碼檢閱整合,提供程式碼變更的安全指引。為了保護敏感安全資訊,此功能在特定限制下運作。
限制:程式碼安全指引僅限於私有儲存庫。這可確保:
-
安全性調查結果會對您的組織保密
-
修補之前不會公開揭露潛在漏洞
-
產生的修正建議不會公開入侵詳細資訊
AWS Security Agent 不會為公有儲存庫提供程式碼安全指導。它不會對公開可見安全性問題清單的公有儲存庫或開放原始碼專案進行評論。
AWS Security Agent 滲透測試可以檢閱和修復您為 pentest 設定的私有和公有儲存庫。如果儲存庫是公有的,修補程式碼將以可下載的 diff 檔案提供,而不是提取請求。
可存取URLs
可存取URLs 指定滲透測試環境在測試期間可存取的其他端點。當您的應用程式依賴第三方身分驗證提供者或 CDNs 等外部服務時,這些是必要的。測試所需的所有網路相依性都必須指定為目標 URLs或可存取URLs。網路會封鎖對任何未指定端點的存取。
安全性影響:未指示 AWS Security Agent 對可存取URLs 執行安全性測試。透過指定可存取URLs,您可以指出對這些相依性的信任。滲透測試資料,包括登入資料,可能會在測試期間傳輸到這些可存取的 URL 端點。
跨區域推論
AWS Security Agent 會自動選取最佳區域來處理推論請求。這可將可用的運算資源、模型可用性最大化,並提供最佳客戶體驗。您的資料只會存放在發出請求的區域中;不過,輸入提示和輸出結果可能會在該區域之外處理。我們會跨 AWS 網路傳輸所有加密的資料。
AWS Security Agent 會根據區域使用兩種跨區域推論類型:
-
地理跨區域推論 – 將資料處理保持在大多數功能的特定地理邊界 (例如美國、歐洲、澳洲或日本) 內。對於程式碼修復,來自澳洲和日本的請求會在歐盟處理。用於美國東部 (維吉尼亞北部) –
us-east-1、美國西部 (奧勒岡) –us-west-2、亞太區域 (雪梨) –ap-southeast-2、亞太區域 (東京) –ap-northeast-1、歐洲 (法蘭克福) –eu-central-1和歐洲 (愛爾蘭) –eu-west-1。 -
全球跨區域推論 – 將推論請求路由到任何商業 AWS 區域,最佳化可用資源並實現更高的模型輸送量。用於亞太區域 (孟買) –
ap-south-1、亞太區域 (新加坡) –ap-southeast-1和南美洲 (聖保羅) –sa-east-1。
對於使用全域跨區域推論的區域,輸入提示和輸出結果可能會在任何商業 AWS 區域中處理。跨區域操作期間傳輸的所有資料都會保留在 AWS 網路上,而不會周遊公有網際網路。我們會加密 AWS 區域之間傳輸中的資料。
下表說明根據發出請求的區域和使用的功能來處理推論請求的位置。
| 請求原始伺服器 | 程式碼修補以外的所有功能 | 程式碼修復 |
|---|---|---|
|
美國 — 美國東部 (維吉尼亞北部) – |
美國 |
美國 |
|
歐盟 – 歐洲 (愛爾蘭) – |
歐盟 |
歐盟 |
|
澳洲 — 亞太區域 (雪梨) — |
澳洲 |
歐盟 |
|
日本 — 亞太區域 (東京) — |
日本 |
歐盟 |
|
南美洲 – 南美洲 (聖保羅) – |
任何商業 AWS 區域 |
任何商業 AWS 區域 |
|
印度 — 亞太區域 (孟買) — |
任何商業 AWS 區域 |
任何商業 AWS 區域 |
|
東南亞 — 亞太區域 (新加坡) — |
任何商業 AWS 區域 |
任何商業 AWS 區域 |
跨區域推論一律啟用,且無法選擇退出。跨區域推論不受服務控制政策 (SCPs) 或 AWS Control Tower 中的客戶政策影響,這些政策會將客戶內容限制在特定區域。如需 AWS Security Agent 如何在跨區域處理期間保護資料的詳細資訊,請參閱跨區域資料處理。