Amazon Web Services, otonom sızma testi hizmeti AWS Security Agent için kritik işlevsel güncellemeler duyurdu; bu servis artık resmen AWS Continuum ekosistemine entegre edilmiş durumda. Yapay zeka destekli ajanı kullanarak web uygulamalarında güvenlik açıklarını otonom olarak tarayan güvenlik ekipleri ve DevSecOps mühendisleri daha önce belirgin operasyonel zorluklarla karşılaşıyordu: paralel test görevleri için yerleşik harcama sınırlarının eksikliği ve yamanmış güvenlik açığının gerçekten başarılı bir şekilde giderilip giderilmediğini onaylamak için kolaylaştırılmış mekanizmaların bulunmaması. AWS, ayrıntılı bütçe kontrolü ve bulgu yeniden doğrulama için yeni yerel yetenekler sunarak bu iş akışı engellerini doğrudan ortadan kaldırıyor.
Maksimum Görev Saati Sınırlarıyla Maliyetleri Kontrol Altına Almak
Geçmişte, otomatik yapay zeka sızma testi, paralel test operasyonları genelinde tüketilen kümülatif görev saatlerine göre dinamik olarak ölçekleniyor ve mühendislik ekiplerini belirleyici maliyet sınırlama mekanizmalarından mahrum bırakıyordu. Bu finansal öngörülemezliği ele almak için AWS Security Agent, artık yöneticilerin herhangi bir bireysel sızma testi üzerinde katı maksimum görev saati sınırları belirlemesini sağlıyor.
Bir değerlendirme başlatırken operatörler, kaynak tüketimlerini yönetmek için çeşitli yapılandırma yollarından birini seçebilir:
- Ön Ayarlı Sınırlar: Standartlaştırılmış test kapsamları için %20 veya %30 gibi hızlı seçim seçenekleri (not: orijinal metindeki 20 veya 30 değerleri doğrudan korunmuştur).
- Özel Değerler: Kurumsal proje bütçelerine veya test pencerelerine özel olarak eşlenen uyarlanmış görev saati eşikleri.
- Sınır Yok: Kısıtlanmamış yürütme süresi gerektiren kapsamlı değerlendirmeler için açık uçlu bir yapılandırma.
Aktif bir test önceden belirlenmiş görev saati sınırına ulaşırsa, hizmet sorunsuz bir kapatma gerçekleştirir. En önemlisi, o belirli kesinti noktasına kadar tespit edilen tüm güvenlik açıkları atılmak yerine korunur. Platformun faturalandırma modeli katı bir şekilde fiilen tüketilen görev saatlerini yansıttığı için, daha yüksek bir maksimum sınır belirlemek, test süreci gerçekten bu ekstra operasyonel süreyi gerektirmediği sürece ek maliyet tetiklemez.
Hedeflenen Bulgu Yeniden Doğrulaması DevSecOps Süreçlerini Kolaylaştırıyor
Yazılım yamalarını doğrulamak geleneksel olarak eksiksiz, uçtan uca güvenlik taramalarının tekrarlanmasını gerektiriyordu; bu süreç hem zaman alıcı hem de hesaplama açısından anlamsız bir tekrardı. AWS Security Agent, canlı web uygulamaları için hedeflenen bulgu yeniden doğrulamasını sunarak bu darboğazı ortadan kaldırdı.
Bir güvenlik düzeltmesinin dağıtılmasının ardından mühendislik ekiplerinin artık tam ölçekli bir sızma testi tetiklemesine gerek kalmıyor. Bunun yerine operatörler, tamamlanmış bir çalışmadan belirli bir veya daha fazla bulguyu seçebiliyor. Otonom ajan daha sonra canlı uygulama ortamına karşı yalnızca bu belirlenen güvenlik açıklarını yeniden test ediyor.
Değerlendirme sonrasında platform, kontrol edilen her öğe için kesin bir durum döndürür:
- Aktif (Active): Güvenlik açığının canlı uygulamada hala istismar edilebilir durumda olduğunu gösterir.
- Çözüldü (Resolved): Uygulanan düzeltmenin güvenlik kusurunu başarıyla hafiflettiğini doğrular.
- Yeniden Doğrulama Geçmişi: Uyumluluk ve izleme amaçları doğrultusunda orijinal bulgu kaydına doğrudan bağlı eksiksiz bir denetim izi tutar.
Bu özellikleri uygulamak isteyen kuruluşlar resmi belgelendirme kaynaklarına başvurabilir. Kısıtlamaları yapılandırma hakkında daha fazla ayrıntı AWS Security Agent Penetration Test belgeleri üzerinden edinilebilirken, düzeltmeyi doğrulama konusundaki rehberliğe ise AWS Security Agent Revalidation belgeleri aracılığıyla ulaşılabilir.
Kaynak: Orijinal Makale





