View a markdown version of this page

什麼是 AWS Security Agent? - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

什麼是 AWS Security Agent?

AWS Security Agent 是前端代理程式,可在整個開發生命週期中主動保護您的應用程式。它會根據您的組織需求進行自動化安全性審查、建置威脅模型以識別您的應用程式如何遭到攻擊,以及隨需提供內容感知滲透測試。透過持續驗證從設計到部署的安全性,AWS Security Agent 有助於防止所有環境中的早期漏洞。

安全團隊會在 AWS 主控台中定義組織安全需求一次:核准的授權程式庫、記錄標準和資料存取政策。AWS Security Agent 會在開發過程中自動強制執行這些安全要求,根據您的標準評估架構文件和程式碼,並在偵測到違規時提供特定指引。這可為所有團隊的設計和程式碼檢閱提供一致的安全性強制執行。

為了進行部署驗證,AWS Security Agent 會將滲透測試從定期瓶頸轉換為隨需功能。安全團隊提供目標 URLs、身分驗證詳細資訊、原始程式碼和應用程式文件。AWS Security Agent 開發對應用程式的深入理解,並執行複雜的攻擊鏈來探索和驗證漏洞,讓團隊在需要時進行測試。

關鍵功能

AWS Security Agent 提供涵蓋整個開發生命週期的完整安全功能。

設計安全審查

AWS Security Agent 會在撰寫任何程式碼之前,提供設計文件的即時安全意見回饋,並評估組織安全需求的合規性,藉此轉移剩餘的安全性。安全團隊會透過 Web 應用程式上傳文件,並接收修補指引,以排定問題清單的優先順序,從而加速耗時的手動檢閱以專注於分析。透過主動將您的安全標準嵌入到每個設計審查中,您可以減少後期架構重做,並與多個開發團隊保持同步。

威脅建模

AWS Security Agent 會建置應用程式的威脅模型,以識別其可能遭到攻擊的方式。提供技術設計文件 (範圍文件) 來定義代理程式的重點,將原始程式碼做為內容,讓代理程式了解您現有的系統,或兩者。AWS Security Agent 會產生系統概觀,描述您應用程式的架構、元件、信任界限、資料流程和安全狀態,以及一組依 STRIDE 類別分類的威脅 (詐騙、竄改、複寫、資訊揭露、拒絕服務、提升權限),以及嚴重性等級和可行的建議。威脅模型是可重複使用的組態,您可以在程式碼和設計演進時重新執行,在整個開發生命週期中啟用反覆式安全評估。

程式碼安全性審查

AWS Security Agent 會透過兩種互補方法主動保護應用程式。首先,您可以在 Web 應用程式中建立程式碼檢閱,以完整掃描 GitHub、GitLab、Bitbucket 或 GitHub Enterprise Server 儲存庫或 S3 儲存貯體的完整原始程式碼,識別安全漏洞,並驗證整個程式碼庫中組織需求的合規性。其次,您可以啟用連線儲存庫的自動提取請求分析,其中 AWS Security Agent 會檢閱程式碼變更,並直接發佈安全調查結果做為提取請求或合併請求評論。在這兩種情況下,開發人員都會收到修補指引,而 AWS Security Agent 可以自動產生提取請求,或使用已識別漏洞的程式碼修正來合併請求。這會將安全專業知識嵌入所有儲存庫,以減少開發管道中的安全相關延遲,並擴展所有程式碼庫的評估。

滲透測試

AWS Security Agent 透過部署專門的 AI 代理器來提供隨需滲透測試,以透過量身打造的多步驟攻擊案例來探索、驗證、報告和修復安全漏洞。代理程式會透過分析原始程式碼和文件來了解您應用程式的內容,以識別和利用自動化安全掃描工具找不到的漏洞。它會記錄具有影響分析、可重現的攻擊路徑的問題清單,並使用ready-to-implement的程式碼修正來建立提取請求,將定期評估轉換為持續驗證,該驗證會跨所有應用程式擴展,而不是僅限於關鍵的應用程式。

優勢

隨需可存取性

AWS Security Agent 可讓您立即存取安全專業知識。開發團隊可以視需要執行設計審查、威脅模型、程式碼分析和滲透測試,以符合現代開發週期的速度,並在每個階段啟用主動安全性。

自動驗證組織需求

在 AWS 主控台中定義組織的安全需求一次。AWS Security Agent 會在每一次設計和程式碼安全審查期間自動驗證所有應用程式的這些需求,確保團隊滿足您的特定需求,而不是一般檢查清單。

擴展安全專業知識

AWS Security Agent 透過自動化組織安全要求的強制執行來擴展安全審查,以符合開發速度。集中設定需求、使用調查結果分析進行全面審查,並透過 AWS 主控台管理整個組織的滲透測試範圍。

已確認漏洞的可行修正

AWS Security Agent 透過以證據為基礎的入侵來驗證滲透測試期間找到的安全性問題清單、提供可重現的入侵路徑、全面的影響分析,並以開發人員易用的語言建立ready-to-implement的提取請求。這有助於團隊專注於合法的高影響安全風險,而不會浪費時間處理誤報。

多雲端和混合雲端支援

AWS Security Agent 可跨 AWS、內部部署、混合、多雲端和 SaaS 環境運作,無論您的基礎設施或平台選擇為何,都能確保一致的安全指導和測試。