Kontextbezogene Sicherheitstests mit dem AWS Security Agent
- 8. Juni
- 2 Min. Lesezeit
Aktualisiert: 7. Juli
IT-Praxis-Tipp 3 von AWS Solutions Architect Kay-Michael Kroedel: Die Entwicklung moderner Webanwendungen erfolgt häufig in kurzen Release-Zyklen. Klassische Tools für Application-Security-Tests wie SAST und DAST erkennen zwar Schwachstellen, berücksichtigen jedoch den Anwendungskontext nur eingeschränkt.

Steigender Zeitdruck und wachsende Backlogs führen dazu, dass Deployments teilweise stattfinden, bevor alle Sicherheitsprüfungen abgeschlossen sind. Daraus ergibt sich die Anforderung, Sicherheitsvalidierungen effizienter zu gestalten, ohne das Sicherheitsniveau zu reduzieren.
Frühzeitiges Erkennen auch komplexer Schwachstellen
Konventionelle Sicherheitslösungen arbeiten meist isoliert: Während SAST statischen Code ohne Laufzeitbezug analysiert, bewertet DAST ausschließlich das Verhalten laufender Anwendungen. Ein umfassendes Verständnis der Anwendungslogik fehlt in beiden Fällen. Zusätzlich verursachen manuelle Reviews und umfangreiche Penetrationstests häufig Verzögerungen im Entwicklungsprozess. In der Praxis werden Anwendungen daher oft häufiger aktualisiert als umfassend geprüft, wodurch potenzielle Schwachstellen bestehen bleiben.
Der AWS Security Agent adressiert diese Herausforderungen durch automatisierte und kontextbezogene Sicherheitsanalysen. Architektur, Quellcode und Sicherheitsanforderungen werden gemeinsam betrachtet, um ein ganzheitliches Verständnis der Anwendung zu schaffen. Auf dieser Basis entstehen spezifische Angriffsszenarien, die dynamisch angepasst werden. Dadurch lassen sich auch komplexe Schwachstellen frühzeitig erkennen – noch vor dem Übergang in den produktiven Betrieb.
Schritt für Schritt: AWS Security Agent in den Entwicklungsprozess integrieren
Sicherheitsbewertung im Design: Bereits in der Planungsphase werden Architekturdokumente und Spezifikationen mit definierten Sicherheitsanforderungen abgeglichen. Auf diese Weise lassen sich potenzielle Risiken identifizieren, bevor Code entsteht, und gezielte Verbesserungen ableiten.
Automatisierte Code-Analyse: Durch die Integration in GitHub-Repositories erfolgt eine kontinuierliche Überprüfung von Pull Requests. Neben bekannten Schwachstellen, etwa aus den OWASP Top Ten wie SQL-Injection, werden auch unternehmensspezifische Sicherheitsrichtlinien berücksichtigt.
Umfassende Testphase: Sicherheitstests decken über 13 Risikokategorien ohne Wartezeiten ab, darunter Angriffe auf Authentifizierungs- und Berechtigungssysteme. Der Agent analysiert Schnittstellen systematisch und identifiziert potenzielle Angriffspunkte. Bei Bereitstellung von Quellcode und API-Dokumentation entsteht ein erweitertes Anwendungsverständnis, das präzisere Tests ermöglicht.
Fazit
Durch die kontinuierliche und kontextbasierte Prüfung wird Sicherheit zu einem integralen Bestandteil des gesamten Entwicklungszyklus. Auf diese Weise lassen sich Entwicklungsgeschwindigkeit und Sicherheitsanforderungen besser miteinander in Einklang bringen.
Gastbeitrag von Kay-Michael Kroedel
Weitere IT-Praxis-Tipps von AWS Solutions Architect Kay-Michael Kroedel:




Kommentare