penetration-testing

2 개의 포스트

aws3분 읽기큐레이션 요약

AWS Security Agent, 위협 모델링·Kiro 기능·Claude Code 플러그인 등을 추가 | Amazon Web Services

AWS Security Agent는 설계부터 개발, 배포까지 애플리케이션의 전체 생명주기를 보안하는 에이전트형 서비스다. 이번 업데이트에서는 PR·전체 저장소 코드 리뷰, STRIDE 기반 위협 모델링, 규정 준수 팩, GitLab·Bitbucket·Confluence 연동이 추가됐다. 또한 Kiro, Claude Code, MCP를 통해 IDE나 CLI에서 보안 점검과 취약점 수정까지 수행할 수 있다. ## PR 및 전체 저장소 코드 리뷰 강화 - GitHub뿐 아니라 GitLab과 Bitbucket을 지원하며, SaaS 및 자체 호스팅 환경 모두에서 사용할 수 있다. - Confluence 문서를 리뷰 컨텍스트로 연결해 기존 설계·보안 문서를 분석에 활용한다. - 단순 패턴 매칭이 아니라 애플리케이션의 맥락을 이해하는 추론 기반 분석을 수행한다. - PR 변경 사항과 전체 저장소를 대상으로 복잡한 취약점을 탐지한다. - 조직의 보안 요구사항과 일반적인 보안 위험을 함께 검사한다. - 탐지된 결과에 대해 다음 기능을 제공한다. - 수정 커밋 - 구체적인 remediation 가이드 - 시뮬레이션 환경에서의 검증 - 실제 악용 가능성을 보여주는 proof of exploitability - 보안팀은 모니터링할 저장소를 설정하고 중요 이슈에 개입할 수 있다. ## 보안 요구사항과 규정 준수 검토 - 설계 및 코드 리뷰 과정에서 보안 요구사항을 지속적으로 검증한다. - 관리형 컴플라이언스 팩을 제공한다. - AWS WAF - NIST CSF - PCI DSS - AWS 모범 사례 - 조직 내부 문서나 Confluence에서 자체 보안 요구사항을 가져올 수 있다. - 각 탐지 결과를 조직의 컴플라이언스 상태와 연결해 감사 대응과 추적성을 높인다. ## STRIDE 기반 위협 모델링 - 설계 문서나 소스 코드 저장소를 분석해 애플리케이션의 전체 보안 맥락을 구성한다. - 다음 요소를 모델링한다. - 시스템 구성 요소 - 데이터 흐름 - 아키텍처 - 신뢰 경계 - 잠재적 위협 행위자 - 공격 벡터 - STRIDE 프레임워크를 사용해 위협을 분류하고 취약한 지점을 식별한다. - 발견한 위협의 우선순위를 지정해 먼저 해결해야 할 위험을 판단하도록 돕는다. - 콘솔에서 위협 모델 기능과 소스 코드 저장소를 연결해 사용할 수 있다. ## Kiro·Claude Code·MCP 통합 - Kiro용 파워를 제공하며 Claude Code 플러그인도 출시 예정이다. - 공개 MCP 통합을 통해 Kiro, Claude Code, 기타 AI 기반 IDE에서 기능을 호출할 수 있다. - IDE나 CLI 화면 안에서 결과를 확인할 수 있어 별도 콘솔로 이동할 필요가 줄어든다. - Kiro에서 다음과 같은 자연어 명령을 사용할 수 있다. - `Set up AWS Security Agent` - `Run a full security scan on this repo` - `help me remediate my findings` - `Build a threat model for this application` ## 개발 환경에서의 취약점 수정 흐름 - 전체 저장소 보안 스캔으로 누적된 위험을 찾을 수 있다. - Kiro의 Agent Hook을 사용하면 에이전트 작업이 끝난 뒤 PR diff 스캔을 자동으로 시작할 수 있다. - 발견 결과를 로컬 워크스페이스로 가져와 심각도가 가장 높은 문제부터 처리할 수 있다. - 수정 과정에서 버그 수정 명세 세션을 시작하고 기존 IDE 도구, MCP 서버, 자동화 기능을 함께 사용할 수 있다. - 생성된 위협 모델은 `.security-agent/threat_model.md`에 저장된다. - 배포 전에는 CLI에서 침투 테스트를 실행해 일반적인 스캐너가 놓치는 위험까지 확인할 수 있다. ## 생명주기 전체를 아우르는 통합 보안 - 설계 단계: - 설계 리뷰 - 위협 모델링 - 개발 단계: - PR 및 전체 저장소 코드 리뷰 - 자동 수정 및 검증 - 배포 단계: - 온디맨드 침투 테스트 - 하나의 에이전트형 서비스에서 위협 식별, 악용 가능성 검증, 수정 코드 생성까지 연결한다. - 기능은 AWS Security Agent가 제공되는 AWS 상용 리전에서 사용할 수 있으며, 가격과 2개월 무료 체험 여부는 별도 가격 페이지에서 확인해야 한다. AWS Security Agent는 보안 검사를 별도 절차로 분리하기보다 개발 흐름에 직접 삽입하려는 서비스다. AWS 환경과 지원되는 저장소·IDE를 사용한다면 PR 자동 검사, 조직별 보안 요구사항 등록, 위협 모델 파일 생성부터 단계적으로 도입하는 것이 실용적이다.

원문 읽기(새 탭에서 열림)
aws원문

AWS 주간 소식: AWS DevOps Agent 및 Security Agent 정식 출시(GA), 제품 수명 주기 업데이트 등 (2026년 4월 6일) | Amazon Web Services (새 탭에서 열림)

AWS는 최근 자율적으로 과업을 수행하는 '프론티어 에이전트'인 DevOps Agent와 Security Agent를 정식 출시하며 클라우드 운영 및 보안 자동화의 새로운 이정표를 제시했습니다. 이번 업데이트에는 주요 에이전트 서비스의 정식 출시(GA) 외에도 다양한 서비스의 라이프사이클 변경과 지속 가능성 보고 도구 등 운영 효율성을 높이기 위한 다각적인 기능들이 포함되었습니다. 특히 에이전트 기술을 통해 인시던트 대응 시간과 보안 테스트 비용을 획기적으로 줄인 고객사 사례를 통해 실질적인 기술적 이점이 증명되었습니다. ### AWS DevOps 및 Security 에이전트 정식 출시 * **AWS DevOps Agent**: 클라우드 운영 업무를 자율적으로 수행하며, 인시던트 조사 및 해결 시간을 단축하고 문제 발생을 사전에 방지합니다. 실제 고객사인 WGU는 문제 해결 시간을 수 시간에서 수 분으로 단축했으며, 평균 복구 시간(MTTR)을 최대 75%까지 감소시키는 성과를 거두었습니다. * **AWS Security Agent**: 개발 라이프사이클 전반에 걸쳐 지속적이고 문맥을 인식하는 모의 해킹(Penetration Testing)을 수행합니다. LG CNS와 같은 기업은 이를 통해 테스트 속도를 50% 이상 높이고 비용을 30% 절감했으며, 보안 탐지의 오탐률을 크게 낮추는 효과를 얻었습니다. * **환경 범용성**: 두 에이전트 모두 AWS 클라우드뿐만 아니라 멀티클라우드 및 온프레미스 환경에서도 작동하도록 설계되어, 인프라 위치에 상관없이 반복적인 운영 부담을 덜어줍니다. ### AWS 제품 라이프사이클 및 가용성 변경 사항 * **유지 관리(Maintenance) 서비스**: AWS App Runner, Audit Manager, CloudTrail Lake, Glue Ray jobs, Amazon SNS(Message Data Protection) 등 다수의 서비스가 유지 관리 단계로 전환되어 이에 따른 마이그레이션 가이드가 제공됩니다. * **일몰(Sunset) 예정 서비스**: Amazon RDS Custom for Oracle, Amazon WorkMail, Amazon WorkSpaces Thin Client, Amazon Chime SDK(Proxy Sessions) 등이 일몰 단계에 진입함에 따라 운영 중단을 최소화하기 위한 대체 서비스 확인이 필요합니다. * **지원 체계**: 가용성 변화가 운영에 미치는 영향을 고려하여 상세 문서와 AWS 서포트 팀을 통한 마이그레이션 지원을 강화했습니다. ### 기타 주요 기술 업데이트 및 모니터링 기능 * **컨테이너 및 컴퓨팅**: Amazon ECS 관리형 인스턴스를 위한 Managed Daemons 기능이 발표되었으며, Amazon Lightsail에는 최대 72 vCPU를 지원하는 컴퓨팅 최적화 인스턴스 번들이 추가되었습니다. * **AI 및 지속 가능성**: Amazon Bedrock AgentCore Evaluations가 정식 출시되었으며, 기업의 탄소 배출량을 통합 관리할 수 있는 'AWS Sustainability 콘솔'을 통해 Scope 1-3 보고가 가능해졌습니다. * **보안 및 관측성**: CloudFront에서 서명된 URL 및 쿠키에 SHA-256 지원을 시작했으며, Amazon EKS를 위한 OpenTelemetry 기반의 Container Insights 미리보기 버전이 출시되었습니다. 에이전트 중심의 AI 개발(Agentic AI)이 가속화됨에 따라 기업들은 단순 반복적인 운영 업무를 에이전트에게 위임하고 핵심 비즈니스 가치 창출에 집중할 수 있게 되었습니다. 특히 현재 사용 중인 서비스 중 라이프사이클 변경 대상이 있는지 정기적으로 점검하고, 새롭게 출시된 에이전트 도구들을 활용해 운영 비용과 인시던트 대응 시간을 최적화할 것을 권장합니다.