跳至主要内容

AWS Continuum 功能

功能概述

AWS Continuum 以机器速度在您定义的防护栏范围内发现安全风险、确定优先级并对其进行验证和修复,贯穿整个软件生命周期。在代码交付之前,它可以在设计和代码中发现风险。一旦系统开始运行,它就会判断哪些风险对您的业务真正重要,验证哪些风险可被利用,并推动问题修复。

渗透测试

全部打开

    用于渗透测试的 AWS Continuum 通过部署专用人工智能代理来发现和报告经过验证的安全漏洞,将定期评测转换为持续验证,从而提供按需渗透测试。通过针对 OWASP(开放全球应用程序安全项目)十大漏洞和业务逻辑缺陷测试 Web 应用程序和 API,通过量身定制的多步攻击场景来识别复杂的漏洞。

    用于渗透测试的 AWS Continuum 通过漏洞利用来验证安全调查发现,提供可重现的漏洞利用路径、全面的影响分析以及易于使用开发人员友好型语言实施的修复方案。这可以帮助团队优先考虑合法的高影响安全风险,而不会将时间浪费在误报上。

    用于渗透测试的 AWS Continuum 将缓慢且资源密集型的周期性渗透测试转变为与您的开发速度相匹配的持续性测试。现在可以进行按需测试,组织可以将渗透测试扩展到关键应用程序之外,并使用相同的资源保护其整个产品组合。

    用于代码扫描的 AWS Continuum 通过学习您的源代码和文档,了解应用程序的上下文,从而识别并发现自动化安全扫描工具无法发现的漏洞。通过了解您的应用程序上下文和数据流,可以制定有针对性的攻击场景,进而验证实际的可利用风险,而不仅仅是表面层面的调查发现。这种上下文感知测试可发现对您的业务至关重要的关键漏洞。

    用于渗透测试的 Continuum 已在数百个应用程序上与包括 SmugMug、Wayspring 和 HENNGE K.K. 在内的客户以及 AWS 渗透测试内部团队一起进行了测试,可始终以与人工渗透测试人员相当的高精度和高召回率识别真实的关键漏洞。 用于渗透测试的 Continuum 使安全团队能够专注于复杂的攻击向量,同时保持全面的漏洞覆盖范围,并将误报降至最低。

    通过全面的 API 支持,将渗透测试直接嵌入到您的开发工作流程中。通过 CI/CD 管道触发自动化安全测试,将测试结果集成到现有工具中,并在每次部署时验证安全性,从而实现与开发速度相匹配的持续安全验证。

    在不妥协安全性的前提下,构建复杂的多账户架构。用于渗透测试的 AWS Continuum 支持跨账户 VPC 配置,无论您如何组织账户,都可以在整个 AWS 基础设施上进行渗透测试。

    生成包含执行摘要、附带 CVSS 评分的详细调查发现、补救指南以及合规性映射的综合报告。导出为 PDF,以便分发给安全团队、合规官员或外部审计师,为审查和监管评测提供相关文件

    每次运行都能提升测试精度。针对调查发现提供直接反馈——标记误报、为漏洞补充背景信息或确认漏洞利用情况,以便在未来的测试中提供更相关的结果,从而减少干扰,帮助您的团队专注于对应用程序至关重要的问题。

代码漏洞(预览版)

全部打开

    以机器速度覆盖代码漏洞的完整生命周期:从发现到采取行动。它能够针对您的环境进行推理,确认真实风险,并推动问题解决。该解决方案采用与模型无关的架构,结合多个前沿模型,使各个模型都能够发挥其最佳性能,并且可在最新、最强大的模型问世时快速集成这些模型。

    注册门控预览版

主动安全

全部打开

    AWS Continuum 通过提供有关设计文档的实时安全反馈,并在编写任何代码之前评测组织安全要求的合规性,将安全性左移。AppSec 团队通过 Web 应用程序上传文档,接收补救指导并对调查发现进行优先排序,从而加快审核周期。通过主动将您的安全标准嵌入到每一次设计审核中,可以减少后期架构返工,并与多个开发团队保持同步。

    AWS Continuum 通过对每个拉取请求和完整代码库执行深度推理分析,主动保护应用程序安全,识别超越模式匹配的复杂漏洞。它会根据您组织的安全要求和常见安全风险进行检查,以发现其他工具无法发现的问题。开发人员可以直接在其 GitHub、GitLab 或 Bitbucket 工作流中接收修复提交和修复指南,而应用安全团队则可以配置要监控的代码库,并在出现关键问题时进行干预。可以在模拟环境中验证发现的问题,以证明其可利用性。这会将安全专业知识嵌入到各个代码库中,从而减少开发流程中与安全相关的延迟。

    用于代码扫描的 Continuum 会将您的应用程序部署在沙盒环境中,以动态确认发现的漏洞是否可被利用。适用于完整代码库扫描。

    在设计阶段发现风险,防患于未然。针对威胁建模的 Continuum 可根据您的设计文档或代码库生成 STRIDE 威胁模型,将应用程序的组件、信任边界和数据流映射到攻击路径,从而在攻击易于解决时将其暴露出来。它会返回 STRIDE 分类的威胁、推荐的缓解措施和待解决的假设。通过将安全性纳入最早的设计决策阶段,团队可以防止漏洞进入代码库,从而减少后期代价高昂的重新设计工作。

    用于渗透测试的 AWS Continuum 可按需执行测试,通过定制的多步骤攻击场景发现并报告已验证的安全漏洞。通过影响分析、可重现的攻击路径和随时可实现的代码修复来记录这些调查发现,将渗透测试从数周缩短到数小时,并将渗透测试扩展到所有应用程序,而不仅仅是关键应用程序。

    用于渗透测试的 AWS Continuum 可在 AWS、混合云和多云环境中运行,无论您的基础设施如何设置,都能提供一致的安全指导和测试。

    通过分析调查发现进行全面的安全审核,并通过 Web 应用程序管理整个组织的渗透测试范围。

    借助功能齐全的 API 和 SDK 支持,将 Continuum 功能直接集成到您的工作流程和工具链中。

    用于代码扫描的 Continuum 可连接到 GitHub、GitLab 和 Bitbucket,支持 SaaS 和自托管版本,因此团队无论代码位于何处都能触发扫描。借助 Kiro for Continuum 和 Claude Code 插件,您可以直接从 IDE 或 CLI 运行代码审查、生成威胁模型并修复发现的问题。

    自信地扩展测试操作。服务配额定义您的账户可执行的并发测试、待测应用程序以及 API 请求的最大数量。通过控制台直接查看当前使用情况、监控配额并申请配额提升,确保您的安全测试能够随着开发速度的提升而扩展,且不会出现意外中断。

    在利用 Continuum 功能的同时,保持对加密密钥的完全控制。CMK 支持确保您的安全数据始终使用您管理的密钥进行加密,从而满足受监管行业以及企业安全政策的合规性要求。

    大规模组织和跟踪安全测试。您可以为应用程序和代理空间应用自定义标签,以使其与您的组织结构(按团队、环境、合规框架或业务部门划分)保持一致。使用标签筛选结果、生成目标报告并分配成本,从而轻松管理数百个应用程序和多个团队的安全测试。

量身定制的指导

全部打开

    在 AWS 管理控制台中一次性定义组织的安全要求。用于渗透测试的 AWS Continuum 会在每次安全审查期间,使用您针对所有应用程序的特定策略自动进行验证,确保团队解决您关心的风险,而不是通用的安全检查清单。

    在每个威胁模型、代码审查和代码库扫描中持续验证您的安全要求。您可以从适用于 AWS WAF、NIST CSF 和 PCI DSS 的托管合规性包开始,或者直接从内部文档导入您自己的组织要求。调查发现会反映您的合规性状态,因此团队在构建过程中始终可以随时接受审计。

    AWS Continuum 威胁建模功能会分析您的设计文档、业务需求和源代码,以便在提出安全建议之前充分了解每个应用程序。通过了解您的技术模式、架构决策和业务上下文,该代理在设计审核、代码分析和渗透测试中针对每个应用程序的独特风险状况提供量身定制的指导。您将获得适合您的应用程序的安全建议,而不是一刀切的规则。

    AWS Continuum 利用近二十年来 AWS 云和应用安全领域的专业知识以及 AWS 安全最佳实践,提供全面的安全指导。AWS 安全基础设施受到一些对安全最敏感的组织(例如政府、金融服务和医疗保健)的信任。

威胁建模(预览版)

全部打开

    根据您的设计文档或代码库,生成具有上下文感知能力的 STRIDE 威胁模型。通过对您的架构、数据流和信任边界进行深入分析,获取涵盖所有六个 STRIDE 类别的已按优先级排序且可操作的缓解措施。 

    威胁建模入门

代码扫描(预览版)

全部打开

    针对组织合规性要求、已知漏洞利用模式和新兴威胁载体,对您的代码进行深入的安全分析,并提供经过验证的修复方案,以提供可操作的补救指导。 

    开始使用代码扫描功能