View a markdown version of this page

So funktioniert der AWS Security Agent - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktioniert der AWS Security Agent

AWS Security Agent arbeitet über drei Schnittstellen, um proaktive Anwendungssicherheit während des gesamten Entwicklungszyklus zu gewährleisten. Sicherheitskonfigurationen werden in der AWS-Managementkonsole verwaltet, Sicherheitsüberprüfungen werden in der Security Agent-Webanwendung durchgeführt und die automatische Behebung von Code- und Sicherheitsfeststellungen erfolgt direkt in Code-Repository-Plattformen wie GitHub.

-Übersicht

AWS Security Agent besteht aus drei Hauptkomponenten:

  • AWS-Managementkonsole — Agent Spaces konfigurieren, Sicherheitsanforderungen definieren, Penetrationstests konfigurieren, Code-Repositorys verbinden und Benutzerzugriff verwalten

  • Security Agent Web Application — Führen Sie Entwurfsprüfungen durch, erstellen und starten Sie Bedrohungsmodelle, führen Sie Penetrationstests durch, erstellen und führen Sie Codeprüfungen durch und überprüfen Sie die Sicherheitsergebnisse in den Ihnen zugewiesenen Agent Spaces

  • Code-Repository-Integration — Erhalten Sie automatische Code-Reviews für Pull-Anfragen und Pull-Anfragen zur Behebung von Penetrationstests. Derzeit unterstützt AWS Security Agent die Verbindung zu GitHub.

Sie arbeiten mit dem AWS Security Agent in einer von drei Rollen, die Sie anhand der von Ihnen verwendeten Schnittstelle identifizieren können:

Rolle Wo Sie arbeiten und was Sie tun

Administrator

Funktioniert in der AWS-Managementkonsole — richtet Agent Spaces ein, definiert Sicherheitsanforderungen, konfiguriert Funktionen und verwaltet den Benutzerzugriff.

Nutzer

Funktioniert in der Security Agent Webanwendung — führt Entwurfsprüfungen, Bedrohungsmodelle, Penetrationstests und Codeprüfungen durch und überprüft die daraus resultierenden Ergebnisse.

Entwickler

Funktioniert in GitHub oder einer IDE (wie Kiro oder Claude Code) — empfängt automatisierte Sicherheitserkenntnisse bei Pull-Requests und führt Codescans durch, ohne die Entwicklungsumgebung zu verlassen.

Wir verwenden diese Rollennamen durchweg, um anzugeben, wer die einzelnen Aufgaben ausführt. Eine einzelne Person kann mehr als eine Rolle innehaben.

Konfiguration der Konsole

Administratoren konfigurieren den AWS Security Agent über die AWS-Managementkonsole.

Agent Spaces — Wenn Sie Ihren ersten Agent Space in der AWS-Managementkonsole erstellen, erstellt der AWS Security Agent die Webanwendung für Ihr Konto. Jeder Agent Space, den Sie erstellen, steht für eine bestimmte Anwendung oder ein Projekt, das Sie sichern möchten. In der Webanwendung wählen Benutzer aus, in welchem Agent Space sie arbeiten möchten, wenn sie Sicherheitsbewertungen durchführen.

Sicherheitsanforderungen — Definieren Sie die Sicherheitsanforderungen, die der AWS Security Agent bei Design- und Codeprüfungen bewertet, organisiert in Sicherheitsanforderungspaketen. Aktivieren Sie AWS-managed Pakete, die auf Industriestandards basieren, erstellen Sie benutzerdefinierte Pakete für die Richtlinien Ihres Unternehmens oder generieren Sie Anforderungen, indem Sie Ihre Sicherheitsdokumentation hochladen. Die Anforderungen gelten für alle Agent Spaces.

Konfiguration von Penetrationstests — Konfigurieren Sie die Funktionen für Penetrationstests für jeden Agent Space wie folgt:

  • Überprüfung der Zieldomänen für Tests durch DNS- oder HTTP-Überprüfung

  • Konfiguration des VPC-Zugriffs zum Testen privater Anwendungen

  • Einrichtung der CloudWatch Protokollierung für Penetrationstestläufe

  • Konfiguration von AWS Secrets Manager- oder Lambda-Funktionen für Testanmeldedaten

  • Spezifizierung von S3-Buckets für zusätzlichen Anwendungskontext

Code-Review-Konfiguration — Konfigurieren Sie die Code-Review-Funktionen für jeden Agent Space wie folgt:

  • GitHub Repositorys oder S3-Buckets verbinden, die Quellcode enthalten

  • Auswahl der Einstellungen für die Codeüberprüfung (Sicherheitslücken, benutzerdefinierte Anforderungen oder beides)

  • Aktivierung von Pull-Request-Kommentaren zur automatisierten Überprüfung von Codeänderungen in GitHub

  • Einrichtung der CloudWatch Protokollierung für Code-Review-Läufe

Konfiguration der Bedrohungsmodellierung — Konfigurieren Sie die Funktionen zur Bedrohungsmodellierung für jeden Agent Space wie folgt:

  • Verbindung von Quellcode-Repositorys oder S3-Buckets, die Quellcode enthalten

  • Hinzufügen von Scope-Dokumenten (Feature-Design-Dokumenten), um die Analyse auf ein bestimmtes Feature zu konzentrieren

  • Konfiguration der CloudWatch Protokollierung für Läufe von Bedrohungsmodellen

  • Einrichtung einer Servicerolle für den AWS-Ressourcenzugriff

Integrationen — Connect GitHub Repositorys mit jedem Agent Space, um wichtige Funktionen zu aktivieren:

  • Stellen Sie Anwendungskontext für genauere Penetrationstests bereit

  • Aktivieren Sie die Codeüberprüfung für vollständige Repository-Scans und Pull-Request-Analysen

  • Ermöglichen Sie die automatische Codekorrektur durch Pull-Anfragen zur Überprüfung des Codes und der Ergebnisse von Penetrationstests

Benutzerzugriff — Steuern Sie, wie Benutzer auf die Security Agent Webanwendung zugreifen. Wenn Sie IAM Identity Center (SSO) aktiviert haben, weisen Sie Benutzern in der AWS Security Agent-Konsole direkten SSO-Zugriff auf die Webanwendung zu. Wenn Sie IAM-only Access verwenden, können Benutzer mit AWS-Konsolenzugriff die Webanwendung über den Administratorzugriffslink in der Konsole für jeden Agent Space starten.

Aktivitäten der Webanwendung

Benutzer greifen auf die Security Agent Webanwendung zu, um Sicherheitsbewertungen in den ihnen zugewiesenen Agent Spaces durchzuführen.

Agent Space auswählen — Bei der Anmeldung bei der Webanwendung wählen Benutzer aus, in welchem Agent-Space sie arbeiten möchten. Benutzer können nur Agent Spaces sehen und darauf zugreifen, denen sie zugewiesen wurden.

Entwurfsprüfungen — Laden Sie Entwurfsdokumente und Architekturspezifikationen hoch, um sie anhand der Sicherheitsanforderungen des Unternehmens zu analysieren. Überprüfen Sie die Ergebnisse mit Anleitungen zur Problembehebung.

Bedrohungsmodelle — Erstellen Sie Bedrohungsmodelle und führen Sie sie aus, indem Sie Quellcode, technische Entwurfsdokumente (Scope Docs) oder beides bereitstellen. In den Scope-Dokumenten wird definiert, worauf der Agent seine Analyse konzentriert. Der Quellcode bietet den Kontext zu Ihrem bestehenden System. Bei jedem Durchlauf erhalten Sie eine Systemübersicht, in der die Architektur, die Vertrauensgrenzen, die Datenflüsse und die Sicherheitslage Ihrer Anwendung beschrieben werden, sowie eine Reihe von Bedrohungen, die nach STRIDE-Kategorien klassifiziert sind, mit Schweregraden und umsetzbaren Empfehlungen.

Code-Reviews — Erstellen und führen Sie Code-Reviews durch, die eine umfassende statische Analyse Ihres gesamten Quellcodes durchführen. Wählen Sie GitHub Repositorys oder S3-Quellen aus, konfigurieren Sie die Scaneinstellungen und überprüfen Sie detaillierte Sicherheitsergebnisse mit Anleitungen zur Problembehebung. AWS Security Agent identifiziert Sicherheitslücken und überprüft die Einhaltung der individuellen Sicherheitsanforderungen Ihres Unternehmens in Ihrer gesamten Codebasis.

Penetrationstests — Konfigurieren und führen Sie Penetrationstests durch, indem Sie Ziel-URLs, Authentifizierungsdetails und Dokumentation bereitstellen. AWS Security Agent führt autonome Tests durch, um ausnutzbare Sicherheitslücken in mehrstufigen Angriffsszenarien zu entdecken.

Ergebnisse überprüfen — Untersuchen Sie detaillierte Sicherheitsergebnisse aus Entwurfsprüfungen, Bedrohungsmodellen, Codeprüfungen und Penetrationstests, einschließlich Folgenanalysen, reproduzierbarer Angriffspfade und Anleitungen zur Problembehebung.

Validierung von Fixes — Re-run Sicherheitsbeurteilungen nach der Implementierung von Abhilfemaßnahmen, um zu überprüfen, ob Sicherheitslücken behoben wurden.

GitHub Integration

AWS Security Agent lässt sich direkt in die Workflows der Entwickler integrieren, GitHub um automatisiertes Sicherheitsfeedback bereitzustellen.

Kommentare zu Pull-Anfragen — Nachdem Administratoren die AWS Security Agent GitHub App installiert und die Codeüberprüfung mit Code-Review-Kommentaren für einen Agent Space aktiviert haben, analysiert AWS Security Agent automatisch Pull-Anfragen in verbundenen Repositorys. Entwickler erhalten in Form von Pull-Request-Kommentaren direkt Sicherheitserkenntnisse und Anleitungen zur Problembehebung, sodass Codeänderungen anhand der unternehmensinternen Sicherheitsanforderungen und häufig auftretenden Sicherheitslücken validiert werden.

Automatische Behebung — Wenn Benutzer die automatische Codekorrektur für eine Codeüberprüfung aktivieren, generiert der AWS Security Agent Fixes für identifizierte Sicherheitslücken und sendet Pull-Anfragen an die zugehörigen Repositorys. GitHub

Behebung von Penetrationstests — Wenn Administratoren die Suche nach Problembehebungen in der Konsole aktivieren, können Benutzer in der Webanwendung eine automatische Behebung der Ergebnisse von Penetrationstests anfordern. Der AWS Security Agent öffnet eine Pull-Anfrage an das zugehörige GitHub Repository mit Code-Fixes zur Behebung der Sicherheitsanfälligkeit.