AWS Continuum: Uusi turvallisuusalusta tekoälyagenteilla yrityksille
Amazon Web Services
AWS on julkaissut AWS Continuumin, integroidun turvallisuusalustan, jossa on neljä tekoälyagenttipohjaista ominaisuutta, jotka kattavat koko haavoittuvuuksien hallinnan elinkaaren: penetraatiotestaus, koodin tarkastus, uhkamallinnus ja koodin haavoittuvuuksien tunnistus. Alusta käyttää porrastettua luottamusmallia ja toimii neljässä vaiheessa: löytäminen, priorisointi, vahvistaminen ja korjaaminen. Sekaannusta kuitenkin syntyy, koska edeltäjätuote Security Agent on edelleen olemassa samoilla ominaisuuksilla, mutta eri nimellä.
AWS on julkaissut AWS Continuumin, integroidun tietoturva-alustan, joka on suunniteltu automaattisesti löytämään, suorittamaan ja korjaamaan tietoturvaongelmia koodikannoissa, riippuvuuksissa ja sovelluksissa. Julkaisuhetkellä Continuum tarjoaa neljä agenttipohjaista toimintoa: penetraatiotestauksen, koodikatselmoinnin, uhkamallinnuksen ja koodin haavoittuvuuksien tunnistamisen. Penetraatiotestaus- ja koodikatselmointiominaisuudet mahdollistavat tiimeille penetraatiotestien suorittamisen tarpeen mukaan tai osana CI/CD-työnkulkuja, sekä koodikatselmointien tekemisen tarvittaessa haavoittuvuuksien tunnistamiseksi ja vaatimustenmukaisuuden varmistamiseksi. Uhkamallinnus analysoi sovelluksen arkkitehtuurin ja tuottaa järjestelmäyleiskuvan sekä listan uhkista vakavuusasteineen, STRIDE-luokituksineen ja toimenpide-ehdotuksineen. Koodin haavoittuvuuksien tunnistaminen tehostaa tietoturvapuutteiden löytämistä, priorisointia, korjaamista ja seurantaa analysoimalla sekä strukturoitua että strukturoimatonta tietoa koko yrityksen ympäristöstä, mukaan lukien infrastruktuuri, käyttöoikeudet, verkkotopologia, asiakirjat, sisäinen viestintä ja liiketoiminnan prioriteetit. Palvelu toimii neljässä peräkkäisessä vaiheessa: löytäminen, priorisointi, varmistaminen ja korjaaminen. Löytämisvaiheessa käydään läpi koko yrityksen jonossa oleva korjauslista, jota täydennetään skannaamalla ympäristö, jolloin syntyy kattava lista haavoittuvuuksista ja hyökkäysreiteistä. Priorisointi- ja varmistusvaiheissa palvelu tarkistaa, ovatko haavoittuvat komponentit käytössä ja saavutettavissa, sekä arvioi mahdollisen liiketoimintavaikutuksen kriittisten haavoittuvuuksien suodattamiseksi. AWS:n mukaan toimivien hyväksikäyttöesimerkkien rakentaminen hiekkalaatikkoympäristöissä vähentää väärien positiivisten tulosten määrää ja tarjoaa vahvaa näyttöä. Korjausvaiheessa palvelu ehdottaa ratkaisuja, kuten verkko- tai käytäntömuutoksia taikka koodikorjauksia, ja voi visualisoida muutosten vaikutukset sekä ehdottaa perumisstrategioita. Palvelu käyttää porrastettua luottamusmallia, jonka avulla tietoturva- ja tuotetiimit voivat itse valita, kuinka paljon päätöksentekovaltaa työkalulle annetaan käyttäjän määrittelemien luokkien ja riskiprofiilien pohjalta. AWS Serverless Hero Yan Cui huomautti, että Continuumin ja AWS:n olemassa olevien palveluiden välillä on päällekkäisyyksiä, mikä voi aiheuttaa sekaannusta. Kuusi kuukautta Security Agentin julkaisun jälkeen se yhdistettiin toiseen tuotelinjaan ja nimettiin uudelleen Continuum Penetration Testingiksi ja Continuum Code Scanningiksi. Siitä huolimatta Security Agentilla on edelleen omat tuotesivunsa samoilla ominaisuuksilla, ja viimeisimmät julkistukset sisältävät Security Agentille ”Threat Modeling, Kiro features, and Claude Code plugin” -päivityksen. Tämä aiheuttaa epäselvyyttä siitä, kumpaa tuotetta pitäisi käyttää. Kilpailijat, kuten Googlen AI Threat Defense ja Microsoftin MDASH, tarjoavat vastaavia ominaisuuksia: Google tavoittelee pilvialustariippumatonta skannausta, kun Microsoft sen sijaan integroi ratkaisunsa omaan ekosysteemiinsä. Penetraatiotestaus ja koodikatselmointi ovat yleisesti saatavilla selkeällä hinnoittelulla, kun taas uhkamallinnus on esikatseluvaiheessa ja koodin haavoittuvuuksien tunnistaminen rajoitetussa esikatseluvaiheessa.
Lähde: InfoQ 中国 —
Alkuperäinen
