AWS Continuum: Kurumsal Şirketler İçin Yapay Zeka Ajanlı Yeni Güvenlik Platformu
Amazon Web Services
AWS, AWS Continuum'u piyasaya sürdü. Bu bütünleşik güvenlik platformu, dört yapay zeka ajanı tabanlı yetenek ile tüm güvenlik açığı yönetimi yaşam döngüsünü kapsar: sızma testi, kod incelemesi, tehdit modelleme ve kod güvenlik açığı tespiti. Platform, katmanlı bir güven modeli kullanır ve dört aşamada çalışır: keşif, önceliklendirme, doğrulama ve düzeltme. Ancak, öncül ürün olan Security Agent'ın hâlâ aynı özelliklerle ancak farklı bir ad altında var olması kafa karışıklığına yol açmaktadır.
AWS, kod tabanları, bağımlılıklar ve uygulamalar genelinde güvenlik sorunlarını otomatik olarak keşfetmek, yürütmek ve düzeltmek için tasarlanmış entegre bir güvenlik platformu olan AWS Continuum'u piyasaya sürdü. Lansmanda Continuum, dört ajan tabanlı yetenek sunuyor: sızma testi, kod incelemesi, tehdit modellemesi ve kod güvenlik açığı tespiti. Sızma testi ve kod incelemesi özellikleri, ekiplerin talep üzerine veya Sürekli Entegrasyon/Sürekli Dağıtım (CI/CD) iş akışlarına entegre edilmiş şekilde sızma testleri çalıştırmasına ve güvenlik açıklarını belirlemek ve uyumluluğu doğrulamak için talep üzerine kod incelemeleri yapmasına olanak tanır. Tehdit modellemesi, uygulama mimarisini analiz ederek bir sistem genel görünümü ve ciddiyet, STRIDE sınıflandırması ve uygulanabilir öneriler içeren bir tehdit listesi oluşturur. Kod güvenlik açığı tespiti, güvenlik kusurlarının keşfini, önceliklendirilmesini, düzeltilmesini ve izlenmesini optimize eder; altyapı, izinler, ağ topolojisi, belgeler, dahili iletişimler ve iş öncelikleri dahil olmak üzere tüm kurumsal ortamda yapılandırılmış ve yapılandırılmamış verileri analiz eder. Hizmet, dört ardışık aşamada çalışır: keşif, önceliklendirme, doğrulama ve düzeltme. Keşif aşamasında, tüm kurumsal birikim değerlendirilir ve ortam taranarak desteklenir; bu sayede kapsamlı bir güvenlik açığı ve saldırı yolu listesi oluşturulur. Önceliklendirme ve doğrulama aşamasında hizmet, etkilenen bileşenlerin dağıtılıp dağıtılmadığını ve erişilebilir olup olmadığını doğrular ve kritik güvenlik açıklarını filtrelemek için potansiyel iş etkisini değerlendirir. AWS, korumalı alan ortamlarında işlevsel sömürü örnekleri oluşturmanın yanlış pozitifleri azalttığını ve sağlam kanıtlar sağladığını iddia ediyor. Düzeltme aşamasında hizmet, ağ veya politika ayarlamaları ya da kod yamaları gibi düzeltmeler önerir ve değişikliklerin etkisini görselleştirip geri alma stratejileri önerebilir. Hizmet, kademeli bir güven modeli kullanır; güvenlik ve ürün ekiplerinin, kullanıcı tanımlı kategorilere ve risk profillerine göre araca verilen karar verme özerkliği düzeyini seçmesine olanak tanır. AWS Serverless Hero Yan Cui, Continuum ile mevcut AWS hizmetleri arasında örtüşme olduğunu ve bunun kafa karışıklığına yol açabileceğini belirtti. Security Agent piyasaya sürüldükten altı ay sonra başka bir ürün grubuna dahil edildi ve Continuum Penetration Testing (Sızma Testi) ile Continuum Code Scanning (Kod Taraması) olarak yeniden adlandırıldı. Ancak Security Agent hala aynı özelliklere sahip kendi ürün sayfasına sahip ve son duyurular arasında Security Agent için "Tehdit Modellemesi, Kiro özellikleri ve Claude Code eklentisi" yer alıyor. Bu da hangi ürünün kullanılacağı konusunda belirsizlik yaratıyor. Google AI Threat Defense ve Microsoft MDASH gibi rakipler benzer yetenekler sunuyor; Google bulut platformundan bağımsız tarama yaparken Microsoft kendi ekosistemi içinde entegrasyon sağlıyor. Sızma testi ve kod incelemesi genel kullanıma sunulmuş ve net fiyatlandırmaya sahipken, tehdit modellemesi ön izleme aşamasında ve kod güvenlik açığı tespiti sınırlı ön izleme aşamasındadır.
Kaynak: InfoQ 中国 —
orijinal
