AWS Continuum:面向企业的新安全平台,配备AI代理
Amazon Web Services
AWS发布了AWS Continuum,这是一个集成的安全平台,具备四种基于AI代理的能力,覆盖漏洞管理的整个生命周期:渗透测试、代码审查、威胁建模和代码漏洞检测。该平台采用分层信任模型,并运行于四个阶段:发现、优先级排序、验证和修复。然而,令人困惑的是,其前身产品Security Agent仍然存在,提供相同功能但名称不同。
AWS发布了AWS Continuum,这是一个集成的安全平台,旨在自动发现、执行和修复代码库、依赖项和应用程序中的安全问题。上线之初,Continuum提供四种基于代理的能力:渗透测试、代码审查、威胁建模和代码漏洞检测。渗透测试和代码审查功能允许团队按需运行渗透测试,或将其集成到CI/CD工作流中,并进行按需代码审查以识别漏洞和验证合规性。威胁建模分析应用程序架构,生成系统概览以及包含严重性、STRIDE分类和可操作建议的威胁列表。代码漏洞检测优化安全缺陷的发现、优先级排序、修复和监控,分析整个企业环境中的结构化和非结构化数据,包括基础设施、权限、网络拓扑、文档、内部通信和业务优先级。该服务按四个连续阶段运行:发现、优先级排序、验证和修复。在发现阶段,通过扫描环境来评估和补充整个企业积压的任务,生成全面的漏洞和攻击路径列表。在优先级排序和验证阶段,服务验证受影响的组件是否已部署和可访问,并评估潜在业务影响以筛选关键漏洞。AWS声称,在沙盒环境中构建有效的漏洞利用示例可减少误报并提供可靠证据。在修复阶段,服务提出修复建议(如网络或策略调整或代码补丁),并可可视化更改的影响并提出回滚策略。该服务使用分层信任模型,允许安全和产品团队根据用户定义的类别和风险配置文件,选择授予工具多少决策自主权。AWS Serverless Hero Yan Cui指出,Continuum与现有AWS服务存在重叠,可能造成混淆。Security Agent发布六个月后,它被合并到另一个产品线中,并更名为Continuum渗透测试和Continuum代码扫描。然而,Security Agent仍拥有自己的产品页面,功能相同,且最近的公告包括“Security Agent的威胁建模、Kiro功能和Claude Code插件”。这造成了使用哪个产品的不确定性。竞争对手如Google AI Threat Defense和Microsoft MDASH提供类似功能,其中Google追求跨云平台无关的扫描,而Microsoft在其生态系统中集成。渗透测试和代码审查已全面可用且定价明确,而威胁建模处于预览阶段,代码漏洞检测处于有限预览阶段。
来源: InfoQ 中国 —
原文
