Amazon Web Services представила важные функциональные обновления для своего сервиса автономного тестирования на проникновение AWS Security Agent, который теперь официально интегрирован в экосистему AWS Continuum. Команды безопасности и инженеры DevSecOps, использующие этот агент на базе искусственного интеллекта для автономного поиска уязвимостей в веб-приложениях, ранее сталкивались с заметными операционными трудностями: отсутствием встроенных ограничений затрат для параллельных задач тестирования и нехваткой удобных механизмов для подтверждения того, что устраненные уязвимости действительно были успешно исправлены. Внедрив новые нативные возможности детального контроля бюджета и повторной проверки находок, AWS напрямую решает эти проблемы.
Управление затратами с помощью максимальных лимитов часов задач
Исторически автоматизированное тестирование на проникновение с помощью ИИ масштабировалось динамически на основе совокупного времени выполнения параллельных операций, из-за чего у инженерных команд не было детерминированных механизмов ограничения расходов. Чтобы устранить эту финансовую непредсказуемость, AWS Security Agent теперь позволяет администраторам устанавливать строгие ограничения на максимальное количество часов задач для любого отдельного теста на проникновение.
При запуске оценки операторы могут выбрать один из нескольких вариантов конфигурации для управления потреблением ресурсов:
- Предустановленные лимиты: Опции быстрого выбора, такие как 20 или 30 часов задач для стандартизированных областей тестирования.
- Пользовательские значения: Индивидуальные пороги часов задач, привязанные непосредственно к бюджетам организационных проектов или окнам тестирования.
- Без лимита: Бессрочная конфигурация для масштабных проверок, требующих неограниченного времени выполнения.
- Активна (Active): Указывает на то, что уязвимость остается доступной для эксплуатации в работающем приложении.
- Устранена (Resolved): Подтверждает, что примененное исправление успешно нейтрализовало проблему безопасности.
- История ревалидации: Поддерживает полный журнал аудита, напрямую связанный с исходной записью об уязвимости в целях соблюдения нормативных требований и отслеживания.
Если активный тест достигает заданного лимита часов задач, сервис выполняет корректное завершение работы. Что особенно важно, все уязвимости, выявленные до этого конкретного момента, сохраняются, а не удаляются. Поскольку модель выставления счетов платформы строго отражает фактически потребленные часы задач, установка более высокого максимального лимита не влечет за собой дополнительных расходов, если только процесс тестирования действительно не требует этого дополнительного времени работы.
Целевая ревалидация находок оптимизирует DevSecOps
Проверка программных патчей традиционно требовала повторения полных сквозных сканирований безопасности — процесса, который отнимает много времени и избыточен с точки зрения вычислений. AWS Security Agent устранил это узкое место, представив целевую ревалидацию уязвимостей для работающих веб-приложений.
После развертывания исправления безопасности инженерным командам больше не нужно запускать полномасштабное тестирование на проникновение. Вместо этого операторы могут выбрать одну или несколько конкретных находок из завершенного прогона. Затем автономный агент повторно тестирует только эти указанные уязвимости в рабочей среде приложения.
После оценки платформа возвращает окончательный статус для каждого проверяемого элемента:
Организации, желающие внедрить эти функции, могут обратиться к официальным справочным материалам. Дополнительные сведения о настройке ограничений доступны в документации по тестам на проникновение AWS Security Agent, а рекомендации по проверке устранения уязвимостей можно найти в документации по ревалидации AWS Security Agent.
Источник: Оригинальная статья





