Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Dokumente für die Generierung von Anforderungen vorbereiten
Wenn Sie Sicherheitsanforderungen anhand von Dokumenten generieren, liest der AWS Security Agent Ihre Dokumente und erstellt anhand der gefundenen sicherheitsrelevanten Inhalte strukturierte Anforderungen. Sie müssen Ihre Dokumente nicht auf eine bestimmte Art formatieren oder vorab die Anwendbarkeit, die Compliance-Kriterien und Anleitungen zur Problembehebung verfassen. AWS Der Security Agent leitet diese aus dem von Ihnen bereitgestellten Inhalt ab. Laden Sie die Sicherheitsdokumentation hoch, die Sie bereits haben und die in Ihren eigenen Worten verfasst wurde.
Auf dieser Seite wird beschrieben, was enthalten sein muss, damit der AWS Security Agent genaue und nützliche Anforderungen generiert. Informationen zum Upload-Verfahren und zu den Dateibeschränkungen finden Sie unter Generieren von Sicherheitsanforderungen anhand von Dokumenten.
Was sollte enthalten sein
AWS Der Security Agent sucht nach Inhalten, die Ihre Sicherheitserwartungen beschreiben. Dokumente, die die folgenden Themen behandeln, stellen die strengsten Anforderungen dar:
-
Zugriffskontrolle und Autorisierung
-
Authentifizierung
-
Datenschutz und Verschlüsselung
-
Netzwerksicherheit
-
Protokollierung und Prüfung
-
Vorfallreaktion
-
Sicherheitslücken- und Patch-Management
-
Compliance-Verpflichtungen, die für Ihre Workloads gelten
Zu guten Quelldokumenten gehören Sicherheitsrichtlinien, technische Standards, Kontrollkataloge, Architekturrichtlinien und Standards für sichere Codierung.
Schreiben Sie auf Workload-Ebene
AWS Der Security Agent generiert Anforderungen, die für einen einzelnen Workload oder eine einzelne Anwendung gelten, und zwar in demselben Umfang, den er bei Entwurfs- und Code-Reviews bewertet. Inhalt, der beschreibt, wie ein sicherer Workload erstellt und betrieben wird, generiert Anforderungen. Organization-wide Governance-Themen wie die Strategie für mehrere Konten, die Verwaltung von Root-Benutzern und die Einrichtung der Protokollierung auf Kontoebene fallen nicht in diesen Bereich und stellen keine Workload-Anforderungen dar.
Beschreiben Sie das Ergebnis, nicht eine einzelne Implementierung
Geben Sie das Sicherheitsergebnis an, das Sie erwarten, und nicht ein einzelnes vorgeschriebenes Produkt oder eine einzelne Konfiguration. AWS Der Security Agent generiert Anforderungen, die sich auf die benötigten Sicherheitsfunktionen konzentrieren und mehr als eine gültige Implementierung ermöglichen. Beispielsweise generiert „Daten im Ruhezustand sind verschlüsselt“ eine klarere, umfassendere Anforderung als eine Aussage, die einen bestimmten Dienst oder eine bestimmte Einstellung benennt.
Geben Sie genau an, wie gut aussieht
Je konkreter Ihre Dokumente das erwartete Verhalten beschreiben, desto besser kann AWS Security Agent Compliance-Kriterien definieren. Beschreiben Sie, wo möglich, was ein konformes Design zeigt und was auf einen Verstoß hindeutet. Vage oder rein zielgerichtete Aussagen führen zu weniger und schwächeren Anforderungen als konkrete, auslastungsrelevante Aussagen.
Überprüfe, was du zurückbekommst
Jede generierte Anforderung umfasst einen Namen, eine Anwendbarkeit, Konformitätskriterien und Anleitungen zur Problembehebung, die der AWS Security Agent aus Ihren Dokumenten abgeleitet hat. Überprüfen Sie die generierten Anforderungen, bearbeiten Sie alle, die noch verfeinert werden müssen, und aktivieren Sie die Anforderungen, die der AWS Security Agent auswerten soll. Weitere Informationen finden Sie unter Sicherheitsanforderungen verwalten.