Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verstehen Sie die Ressourcenhierarchie und den Lebenszyklus
AWS Security Agent organisiert Ressourcen für Sicherheitstests in einer hierarchischen Struktur, die festlegt, was in Ihrer Organisation gemeinsam genutzt wird und welcher Umfang pro Anwendung gilt. Wenn Sie diese Struktur verstehen, können Sie AWS Security Agent effektiv konfigurieren und wissen, wo Sie verschiedene Ressourcen finden und verwalten können.
Was wird in Ihrer Organisation gemeinsam genutzt
Einige Ressourcen in AWS Security Agent werden einmalig auf Organisationsebene konfiguriert und gelten für alle Ihre Anwendungen und Agent Spaces. Diese Ressourcen auf Mandantenebene sorgen für Konsistenz und reduzieren den doppelten Konfigurationsaufwand.
| Ressource | Darum geht es | Warum wird es geteilt |
|---|---|---|
|
Sicherheitsanforderungen |
Organisatorische Sicherheitsstandards, die definieren, was der AWS Security Agent bei Design- und Code-Reviews validiert |
Ihre Sicherheitsrichtlinien gelten für alle Anwendungen. Definieren Sie sie einmal und der AWS Security Agent setzt sie überall durch. |
|
GitHub Integrationen |
Registrierte GitHub Organisationen oder Benutzerkonten, die autorisiert sind, sich mit dem AWS Security Agent zu verbinden |
Registrieren Sie Ihre GitHub Organisation einmal und verbinden Sie dann bei Bedarf bestimmte Repositorys mit einem beliebigen Agent Space. |
|
IAM Identity Center-Konfigurationen |
SSO-Einstellungen, die steuern, wie Benutzer auf AWS Security Agent zugreifen |
Das zentrale Identitätsmanagement gilt für alle Agent Spaces in Ihrer Organisation. |
Wichtig
Änderungen der Sicherheitsanforderungen wirken sich auf alle future Design- und Code-Reviews in allen Agent Spaces aus. Bestehende Bewertungen sind davon nicht betroffen.
Was ist pro Agent Space vorgesehen
Jeder Agent Space steht für eine bestimmte Anwendung oder ein bestimmtes Projekt, das Sie schützen möchten. Ressourcen auf Agent Space-Ebene sind auf diese spezifische Anwendung beschränkt, sodass verschiedene Teams unabhängig voneinander an ihren eigenen Konfigurationen und Bewertungen arbeiten können.
| Ressource | Darum geht es | Warum ist der Umfang pro Anwendung festgelegt |
|---|---|---|
|
Konfigurationen für Penetrationstests |
Testen Sie Konfigurationen für bestimmte Funktionen, API-Endpunkte oder Funktionen in Ihrer Anwendung |
Jede Anwendung hat eigene Ziele, Authentifizierungsmethoden und Anwendungsgrenzen, die für diese Anwendung spezifisch sind. |
|
Entwurfsprüfungen |
Individuelle architektonische Sicherheitsbeurteilungen von Entwurfsdokumenten |
Jede Anwendung hat ihre eigenen Architektur- und Entwurfsdokumente, die unabhängig bewertet werden. |
|
Bedrohungsmodelle |
Analysen zur Bedrohungsmodellierung, die einen Systemüberblick bieten und Bedrohungen anhand von Quellcode, Entwurfsdokumenten oder beidem identifizieren |
Jede Anwendung hat ihren eigenen Code und ihr eigenes Design und wird unabhängig voneinander als Bedrohung modelliert. Bedrohungsmodelle sind wiederverwendbare Konfigurationen, die Sie erneut ausführen können, wenn sich Ihr Code und Ihr Design weiterentwickeln. |
|
Integrationen |
Quell- und Dokumentationsanbieter (GitHub, GitLab, Bitbucket, GitHub Enterprise Server und Confluence), die mit diesem Agent Space verbunden sind |
Verschiedene Anwendungen basieren auf unterschiedlichen Quellen und Dokumentationen. Wenn sie auf Agent Space-Ebene miteinander verbunden werden, bleiben die Anwendungsgrenzen klar. |
|
Einstellungen für die Codeüberprüfung |
Konfiguration der Funktionen zur Codeüberprüfung, einschließlich verbundener Quellen, Scaneinstellungen und Aktivierung von PR-Kommentaren |
Jede Anwendung hat ihre eigenen Repositorys und Sicherheitsüberprüfungen werden unabhängig voneinander konfiguriert. |
|
Einstellungen zur Behebung von Penetrationstests |
Konfiguration, welche verbundenen Repositorys automatische Pull-Anfragen zur Behebung der Ergebnisse von Penetrationstests erhalten können |
Die Teams kontrollieren, wo der AWS Security Agent Codeänderungen einreichen kann, basierend auf dem Workflow ihrer Anwendung. |
|
Benutzerzuweisungen |
Benutzer, die Zugriff auf diesen speziellen Agentenbereich haben |
Teams sehen nur Sicherheitsbeurteilungen für Anwendungen, für die sie verantwortlich sind, sodass die Arbeit organisiert und konzentriert bleibt. |
Tipp
Wir empfehlen, einen Agentenbereich pro Anwendung oder Projekt einzurichten, um klare Grenzen zwischen den Teams zu wahren und Sicherheitsbeurteilungen effektiv zu organisieren.
Wie passen GitHub Repositorys in die Hierarchie
GitHub Repositorys werden in einem mehrstufigen Prozess integriert, der Unternehmensressourcen mit bestimmten Anwendungen verbindet:
-
Registrieren Sie sich auf Mandantenebene — Autorisieren Sie die AWS Security Agent GitHub App für Ihre GitHub Organisation oder Ihr Benutzerkonto einmalig
-
Auf Agent Space-Ebene Connect — Wählen Sie bestimmte Repositorys aus, um eine Verbindung zu jedem Agent Space herzustellen
-
Nutzung pro Repository konfigurieren — Aktivieren Sie spezifische Funktionen für jedes verbundene Repository:
-
Codeüberprüfung — Vollständiges Scannen des Quellcodes und automatisierte Pull-Request-Analyse
-
Kontext für Penetrationstests — Verständnis der Anwendung anhand des Quellcodes bei Penetrationstests
-
Automatische Codekorrektur — Automatisierte Pull-Requests mit Behebung von Sicherheitslücken für die Überprüfung von Code und die Ergebnisse von Penetrationstests
-
Ein einzelnes Repository kann mit mehreren Agent Spaces verbunden werden, wobei in jedem Bereich unterschiedliche Funktionen aktiviert sind.
Hauptunterschiede zwischen den Sicherheitsfunktionen
Jede Sicherheitsfunktion in AWS Security Agent folgt einem anderen Workflow-Modell, das darauf basiert, wie Sicherheitsteams sie verwenden.
Penetrationstests: Wiederverwendbare Konfigurationen mit unabhängigen Ausführungen
Penetrationstests verwenden ein Configuration-and-Run-Modell, das iterative Sicherheitstests unterstützt:
-
Einmal erstellen, mehrfach ausführen — Definieren Sie eine Konfiguration für ein bestimmtes Ziel (API-Endpunkt, Funktionsbereich) mit Bereichsgrenzen, Authentifizierungs- und Testparametern
-
Unabhängige Ausführungen — Führen Sie dieselbe Konfiguration mehrmals aus, um die Sicherheit zu verbessern. Jede Ausführung ist unabhängig und generiert neue Erkenntnisse
Dieses Modell unterstützt die kontinuierliche Sicherheitsvalidierung bei der Entwicklung und Implementierung von Verbesserungen.
One-off Entwurfsprüfungen: Bewertungen durch Klonen
Entwurfsprüfungen sind unabhängige Bewertungen, die keinem wiederverwendbaren Konfigurationsmodell folgen:
-
Einmalige Bewertung — Bei jeder Entwurfsprüfung werden hochgeladene Dokumente einmal anhand der Sicherheitsanforderungen Ihres Unternehmens analysiert
-
Kann nicht erneut ausgeführt werden — Entwurfsprüfungen können nicht wiederverwendet werden. Sie können dieselbe Bewertung nicht erneut ausführen
-
Für Aktualisierungen klonen — Klonen Sie eine bestehende Entwurfsprüfung, um eine neue Prüfung zu erstellen, bei der die Originaldokumente vorinstalliert sind. So können Sie Dokumente aktualisieren und eine neue Analyse durchführen
Dieses Modell unterstützt architektonische Sicherheitsbeurteilungen zu einem bestimmten Zeitpunkt.
Code-Reviews: Wiederverwendbare Konfigurationen mit On-Demand-Scans und automatischer PR-Analyse
Code-Reviews bieten zwei Betriebsmodi zur Sicherung Ihres Quellcodes:
-
Vollständige Code-Reviews (Webanwendung) — Erstellen Sie Code-Review-Konfigurationen, die GitHub Repositorys oder S3-Quellen auswählen, und führen Sie dann bei Bedarf umfassende Scans durch. Bei jedem Durchlauf wird Ihr vollständiger Quellcode statisch analysiert und Ergebnisse mit Anleitungen zur Problembehebung generiert. Sie können dieselbe Konfiguration für die Codeüberprüfung erneut ausführen, während sich Ihr Code weiterentwickelt.
-
Pull-Request-Kommentare (GitHub) — Aktiviert die automatische Analyse für verbundene GitHub Repositorys. AWS Security Agent überprüft automatisch Pull-Requests, wenn sie als zur Überprüfung bereit markiert sind, und veröffentlicht Sicherheitsergebnisse als Kommentare direkt in GitHub.
Beide Modi verwenden Ihre konfigurierten Code-Review-Einstellungen (Sicherheitslücken, benutzerdefinierte Anforderungen oder beides) und unterstützen die automatische Codebehebung durch Pull-Requests.
Bedrohungsmodelle: Wiederverwendbare Konfigurationen mit On-Demand-Läufen
Bedrohungsmodelle verwenden ein Modell mit Konfiguration und Ausführung, das eine iterative Bewertung Ihrer Architektur unterstützt:
-
Einmal erstellen, mehrfach ausführen — Definieren Sie ein Bedrohungsmodell, indem Sie Quellcode als Quellen auswählen, Entwurfsdokumente als Bereichsdokumente hochladen oder beides. Führen Sie es bei Bedarf aus und führen Sie es erneut aus, wenn sich Ihr Code und Ihr Design weiterentwickeln.
-
Flexible Eingaben — Führen Sie ein Bedrohungsmodell nur für Quellcode, nur für Designdokumente oder für beides aus. In den Scope-Dokumenten wird definiert, worauf der Agent seine Analyse konzentriert. Der Quellcode bietet den Kontext zu Ihrem bestehenden System.
-
Systemübersicht und Bedrohungen — Bei jedem Durchlauf erhalten Sie eine Systemübersicht, in der die Architektur, die Vertrauensgrenzen, die Datenflüsse und die Sicherheitslage Ihrer Anwendung beschrieben werden. Außerdem wird eine Reihe von Bedrohungen erstellt, die nach STRIDE-Kategorien mit Schweregrad, Nachweisen und umsetzbaren Empfehlungen klassifiziert sind.
Grundlegendes zu Ressourcenbeziehungen
Die Hierarchie bestimmt, wo Sie verschiedene Ressourcen konfigurieren und darauf zugreifen:
In der AWS-Managementkonsole:
-
Konfigurieren Sie Ressourcen auf Mandantenebene (Sicherheitsanforderungen, GitHub Integrationen, IAM Identity Center)
-
Agent Spaces erstellen und verwalten
-
Konfigurieren Sie die Agent Space-Einstellungen (verbundene Repositorys, Aktivierung von Code-Reviews, Behebung von Penetrationstests)
In der Security Agent Webanwendung:
-
Penetrationstest-Konfigurationen und Testausführungen erstellen und verwalten
-
Erstellen und verwalten Sie Designprüfungen
-
Erstellen, verwalten und führen Sie Codeprüfungen anhand verbundener Repositorys und S3-Quellen durch
-
Erstellen, verwalten und führen Sie Bedrohungsmodelle anhand von Quellcode, Scope-Dokumenten oder beidem aus
-
Sehen Sie sich Ergebnisse aus Penetrationstests, Codeprüfungen, Entwurfsprüfungen und Bedrohungsmodellen an
In GitHub:
-
Ergebnisse der Überprüfung des Pull-Request-Codes als Pull-Request-Kommentare anzeigen
-
Erhalten Sie automatische Pull-Requests zur Problembehebung für die Ergebnisse von Code-Reviews und Penetrationstests (sofern diese Option im Agent Space aktiviert ist)
Anmerkung
Die Ergebnisse der Pull-Request-Codeüberprüfung werden unter angezeigt. GitHub Die Ergebnisse der vollständigen Codeüberprüfung, des Penetrationstests und der Entwurfsprüfung werden in der Security Agent Webanwendung angezeigt.