View a markdown version of this page

Verstehen Sie die Ressourcenhierarchie und den Lebenszyklus - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verstehen Sie die Ressourcenhierarchie und den Lebenszyklus

AWS Security Agent organisiert Ressourcen für Sicherheitstests in einer hierarchischen Struktur, die festlegt, was in Ihrer Organisation gemeinsam genutzt wird und welcher Umfang pro Anwendung gilt. Wenn Sie diese Struktur verstehen, können Sie AWS Security Agent effektiv konfigurieren und wissen, wo Sie verschiedene Ressourcen finden und verwalten können.

Was wird in Ihrer Organisation gemeinsam genutzt

Einige Ressourcen in AWS Security Agent werden einmalig auf Organisationsebene konfiguriert und gelten für alle Ihre Anwendungen und Agent Spaces. Diese Ressourcen auf Mandantenebene sorgen für Konsistenz und reduzieren den doppelten Konfigurationsaufwand.

Ressource Darum geht es Warum wird es geteilt

Sicherheitsanforderungen

Organisatorische Sicherheitsstandards, die definieren, was der AWS Security Agent bei Design- und Code-Reviews validiert

Ihre Sicherheitsrichtlinien gelten für alle Anwendungen. Definieren Sie sie einmal und der AWS Security Agent setzt sie überall durch.

GitHub Integrationen

Registrierte GitHub Organisationen oder Benutzerkonten, die autorisiert sind, sich mit dem AWS Security Agent zu verbinden

Registrieren Sie Ihre GitHub Organisation einmal und verbinden Sie dann bei Bedarf bestimmte Repositorys mit einem beliebigen Agent Space.

IAM Identity Center-Konfigurationen

SSO-Einstellungen, die steuern, wie Benutzer auf AWS Security Agent zugreifen

Das zentrale Identitätsmanagement gilt für alle Agent Spaces in Ihrer Organisation.

Wichtig

Änderungen der Sicherheitsanforderungen wirken sich auf alle future Design- und Code-Reviews in allen Agent Spaces aus. Bestehende Bewertungen sind davon nicht betroffen.

Was ist pro Agent Space vorgesehen

Jeder Agent Space steht für eine bestimmte Anwendung oder ein bestimmtes Projekt, das Sie schützen möchten. Ressourcen auf Agent Space-Ebene sind auf diese spezifische Anwendung beschränkt, sodass verschiedene Teams unabhängig voneinander an ihren eigenen Konfigurationen und Bewertungen arbeiten können.

Ressource Darum geht es Warum ist der Umfang pro Anwendung festgelegt

Konfigurationen für Penetrationstests

Testen Sie Konfigurationen für bestimmte Funktionen, API-Endpunkte oder Funktionen in Ihrer Anwendung

Jede Anwendung hat eigene Ziele, Authentifizierungsmethoden und Anwendungsgrenzen, die für diese Anwendung spezifisch sind.

Entwurfsprüfungen

Individuelle architektonische Sicherheitsbeurteilungen von Entwurfsdokumenten

Jede Anwendung hat ihre eigenen Architektur- und Entwurfsdokumente, die unabhängig bewertet werden.

Bedrohungsmodelle

Analysen zur Bedrohungsmodellierung, die einen Systemüberblick bieten und Bedrohungen anhand von Quellcode, Entwurfsdokumenten oder beidem identifizieren

Jede Anwendung hat ihren eigenen Code und ihr eigenes Design und wird unabhängig voneinander als Bedrohung modelliert. Bedrohungsmodelle sind wiederverwendbare Konfigurationen, die Sie erneut ausführen können, wenn sich Ihr Code und Ihr Design weiterentwickeln.

Integrationen

Quell- und Dokumentationsanbieter (GitHub, GitLab, Bitbucket, GitHub Enterprise Server und Confluence), die mit diesem Agent Space verbunden sind

Verschiedene Anwendungen basieren auf unterschiedlichen Quellen und Dokumentationen. Wenn sie auf Agent Space-Ebene miteinander verbunden werden, bleiben die Anwendungsgrenzen klar.

Einstellungen für die Codeüberprüfung

Konfiguration der Funktionen zur Codeüberprüfung, einschließlich verbundener Quellen, Scaneinstellungen und Aktivierung von PR-Kommentaren

Jede Anwendung hat ihre eigenen Repositorys und Sicherheitsüberprüfungen werden unabhängig voneinander konfiguriert.

Einstellungen zur Behebung von Penetrationstests

Konfiguration, welche verbundenen Repositorys automatische Pull-Anfragen zur Behebung der Ergebnisse von Penetrationstests erhalten können

Die Teams kontrollieren, wo der AWS Security Agent Codeänderungen einreichen kann, basierend auf dem Workflow ihrer Anwendung.

Benutzerzuweisungen

Benutzer, die Zugriff auf diesen speziellen Agentenbereich haben

Teams sehen nur Sicherheitsbeurteilungen für Anwendungen, für die sie verantwortlich sind, sodass die Arbeit organisiert und konzentriert bleibt.

Tipp

Wir empfehlen, einen Agentenbereich pro Anwendung oder Projekt einzurichten, um klare Grenzen zwischen den Teams zu wahren und Sicherheitsbeurteilungen effektiv zu organisieren.

Wie passen GitHub Repositorys in die Hierarchie

GitHub Repositorys werden in einem mehrstufigen Prozess integriert, der Unternehmensressourcen mit bestimmten Anwendungen verbindet:

  1. Registrieren Sie sich auf Mandantenebene — Autorisieren Sie die AWS Security Agent GitHub App für Ihre GitHub Organisation oder Ihr Benutzerkonto einmalig

  2. Auf Agent Space-Ebene Connect — Wählen Sie bestimmte Repositorys aus, um eine Verbindung zu jedem Agent Space herzustellen

  3. Nutzung pro Repository konfigurieren — Aktivieren Sie spezifische Funktionen für jedes verbundene Repository:

    • Codeüberprüfung — Vollständiges Scannen des Quellcodes und automatisierte Pull-Request-Analyse

    • Kontext für Penetrationstests — Verständnis der Anwendung anhand des Quellcodes bei Penetrationstests

    • Automatische Codekorrektur — Automatisierte Pull-Requests mit Behebung von Sicherheitslücken für die Überprüfung von Code und die Ergebnisse von Penetrationstests

Ein einzelnes Repository kann mit mehreren Agent Spaces verbunden werden, wobei in jedem Bereich unterschiedliche Funktionen aktiviert sind.

Hauptunterschiede zwischen den Sicherheitsfunktionen

Jede Sicherheitsfunktion in AWS Security Agent folgt einem anderen Workflow-Modell, das darauf basiert, wie Sicherheitsteams sie verwenden.

Penetrationstests: Wiederverwendbare Konfigurationen mit unabhängigen Ausführungen

Penetrationstests verwenden ein Configuration-and-Run-Modell, das iterative Sicherheitstests unterstützt:

  • Einmal erstellen, mehrfach ausführen — Definieren Sie eine Konfiguration für ein bestimmtes Ziel (API-Endpunkt, Funktionsbereich) mit Bereichsgrenzen, Authentifizierungs- und Testparametern

  • Unabhängige Ausführungen — Führen Sie dieselbe Konfiguration mehrmals aus, um die Sicherheit zu verbessern. Jede Ausführung ist unabhängig und generiert neue Erkenntnisse

Dieses Modell unterstützt die kontinuierliche Sicherheitsvalidierung bei der Entwicklung und Implementierung von Verbesserungen.

One-off Entwurfsprüfungen: Bewertungen durch Klonen

Entwurfsprüfungen sind unabhängige Bewertungen, die keinem wiederverwendbaren Konfigurationsmodell folgen:

  • Einmalige Bewertung — Bei jeder Entwurfsprüfung werden hochgeladene Dokumente einmal anhand der Sicherheitsanforderungen Ihres Unternehmens analysiert

  • Kann nicht erneut ausgeführt werden — Entwurfsprüfungen können nicht wiederverwendet werden. Sie können dieselbe Bewertung nicht erneut ausführen

  • Für Aktualisierungen klonen — Klonen Sie eine bestehende Entwurfsprüfung, um eine neue Prüfung zu erstellen, bei der die Originaldokumente vorinstalliert sind. So können Sie Dokumente aktualisieren und eine neue Analyse durchführen

Dieses Modell unterstützt architektonische Sicherheitsbeurteilungen zu einem bestimmten Zeitpunkt.

Code-Reviews: Wiederverwendbare Konfigurationen mit On-Demand-Scans und automatischer PR-Analyse

Code-Reviews bieten zwei Betriebsmodi zur Sicherung Ihres Quellcodes:

  • Vollständige Code-Reviews (Webanwendung) — Erstellen Sie Code-Review-Konfigurationen, die GitHub Repositorys oder S3-Quellen auswählen, und führen Sie dann bei Bedarf umfassende Scans durch. Bei jedem Durchlauf wird Ihr vollständiger Quellcode statisch analysiert und Ergebnisse mit Anleitungen zur Problembehebung generiert. Sie können dieselbe Konfiguration für die Codeüberprüfung erneut ausführen, während sich Ihr Code weiterentwickelt.

  • Pull-Request-Kommentare (GitHub) — Aktiviert die automatische Analyse für verbundene GitHub Repositorys. AWS Security Agent überprüft automatisch Pull-Requests, wenn sie als zur Überprüfung bereit markiert sind, und veröffentlicht Sicherheitsergebnisse als Kommentare direkt in GitHub.

Beide Modi verwenden Ihre konfigurierten Code-Review-Einstellungen (Sicherheitslücken, benutzerdefinierte Anforderungen oder beides) und unterstützen die automatische Codebehebung durch Pull-Requests.

Bedrohungsmodelle: Wiederverwendbare Konfigurationen mit On-Demand-Läufen

Bedrohungsmodelle verwenden ein Modell mit Konfiguration und Ausführung, das eine iterative Bewertung Ihrer Architektur unterstützt:

  • Einmal erstellen, mehrfach ausführen — Definieren Sie ein Bedrohungsmodell, indem Sie Quellcode als Quellen auswählen, Entwurfsdokumente als Bereichsdokumente hochladen oder beides. Führen Sie es bei Bedarf aus und führen Sie es erneut aus, wenn sich Ihr Code und Ihr Design weiterentwickeln.

  • Flexible Eingaben — Führen Sie ein Bedrohungsmodell nur für Quellcode, nur für Designdokumente oder für beides aus. In den Scope-Dokumenten wird definiert, worauf der Agent seine Analyse konzentriert. Der Quellcode bietet den Kontext zu Ihrem bestehenden System.

  • Systemübersicht und Bedrohungen — Bei jedem Durchlauf erhalten Sie eine Systemübersicht, in der die Architektur, die Vertrauensgrenzen, die Datenflüsse und die Sicherheitslage Ihrer Anwendung beschrieben werden. Außerdem wird eine Reihe von Bedrohungen erstellt, die nach STRIDE-Kategorien mit Schweregrad, Nachweisen und umsetzbaren Empfehlungen klassifiziert sind.

Grundlegendes zu Ressourcenbeziehungen

Die Hierarchie bestimmt, wo Sie verschiedene Ressourcen konfigurieren und darauf zugreifen:

In der AWS-Managementkonsole:

  • Konfigurieren Sie Ressourcen auf Mandantenebene (Sicherheitsanforderungen, GitHub Integrationen, IAM Identity Center)

  • Agent Spaces erstellen und verwalten

  • Konfigurieren Sie die Agent Space-Einstellungen (verbundene Repositorys, Aktivierung von Code-Reviews, Behebung von Penetrationstests)

In der Security Agent Webanwendung:

  • Penetrationstest-Konfigurationen und Testausführungen erstellen und verwalten

  • Erstellen und verwalten Sie Designprüfungen

  • Erstellen, verwalten und führen Sie Codeprüfungen anhand verbundener Repositorys und S3-Quellen durch

  • Erstellen, verwalten und führen Sie Bedrohungsmodelle anhand von Quellcode, Scope-Dokumenten oder beidem aus

  • Sehen Sie sich Ergebnisse aus Penetrationstests, Codeprüfungen, Entwurfsprüfungen und Bedrohungsmodellen an

In GitHub:

  • Ergebnisse der Überprüfung des Pull-Request-Codes als Pull-Request-Kommentare anzeigen

  • Erhalten Sie automatische Pull-Requests zur Problembehebung für die Ergebnisse von Code-Reviews und Penetrationstests (sofern diese Option im Agent Space aktiviert ist)

Anmerkung

Die Ergebnisse der Pull-Request-Codeüberprüfung werden unter angezeigt. GitHub Die Ergebnisse der vollständigen Codeüberprüfung, des Penetrationstests und der Entwurfsprüfung werden in der Security Agent Webanwendung angezeigt.