View a markdown version of this page

Cómo funciona AWS Security Agent - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo funciona AWS Security Agent

AWS Security Agent funciona a través de tres interfaces para proporcionar una seguridad proactiva de las aplicaciones durante todo el ciclo de vida del desarrollo. Las configuraciones de seguridad se administran en la consola de administración de AWS, las revisiones de seguridad se llevan a cabo en la aplicación web Security Agent y la corrección automática del código y la búsqueda de seguridad se realiza directamente en plataformas de repositorio de código, como GitHub.

Descripción general de

AWS Security Agent consta de tres componentes principales:

  • Consola de administración de AWS: configure los espacios de agentes, defina los requisitos de seguridad, configure las pruebas de penetración, conecte los repositorios de código y administre el acceso de los usuarios

  • Aplicación web Security Agent: realice revisiones de diseño, cree y ejecute modelos de amenazas, ejecute pruebas de penetración, cree y ejecute revisiones de código y revise los hallazgos de seguridad en los espacios de agente asignados

  • Integración del repositorio de código: reciba revisiones de código automatizadas en las solicitudes de extracción y en las solicitudes de corrección de pruebas de penetración. Actualmente, AWS Security Agent admite la conexión a GitHub.

Trabaja con AWS Security Agent en una de estas tres funciones, que puede identificar por la interfaz que utiliza:

Rol Dónde trabaja y qué hace

Administrador

Funciona en la consola de administración de AWS: configura los espacios de agentes, define los requisitos de seguridad, configura las capacidades y administra el acceso de los usuarios.

Servicio

Funciona en la aplicación web Security Agent: realiza revisiones de diseño, modelos de amenazas, pruebas de penetración y revisiones de código, y analiza los resultados resultantes.

Desarrollador

Trabaja en un IDE GitHub o en un IDE (como Kiro o Claude Code): recibe automáticamente los resultados de seguridad en las solicitudes de incorporación de datos y escanea el código sin salir del entorno de desarrollo.

Usamos estos nombres de rol en todas partes para indicar quién realiza cada tarea. Una sola persona puede desempeñar más de un rol.

Configuración de la consola

Los administradores configuran AWS Security Agent a través de la consola de administración de AWS.

Espacios de agentes: cuando crea su primer espacio de agente en la consola de administración de AWS, AWS Security Agent crea la aplicación web para su cuenta. Cada espacio de agente que cree representa una aplicación o un proyecto distinto que desea proteger. En la aplicación web, los usuarios seleccionan en qué espacio de agente van a trabajar al realizar las evaluaciones de seguridad.

Requisitos de seguridad: defina los requisitos de seguridad que AWS Security Agent evalúa durante las revisiones del diseño y el código, organizados en paquetes de requisitos de seguridad. Habilite los AWS-managed paquetes según los estándares del sector, cree paquetes personalizados para las políticas de su organización o genere requisitos cargando su documentación de seguridad. Los requisitos se aplican a todos los espacios de agentes.

Configuración de las pruebas de penetración: configure las capacidades de las pruebas de penetración para cada espacio de agentes de la siguiente manera:

  • Verificación de los dominios de destino para las pruebas mediante la verificación de DNS o HTTP

  • Configuración del acceso a la VPC para probar aplicaciones privadas

  • Configuración del CloudWatch registro para las ejecuciones de pruebas de penetración

  • Configuración de las funciones de AWS Secrets Manager o Lambda para las credenciales de prueba

  • Especificar buckets de S3 para un contexto de aplicación adicional

Configuración de revisión de código: configure las capacidades de revisión de código para cada espacio de agente de la siguiente manera:

  • Conectar GitHub repositorios o depósitos de S3 que contienen código fuente

  • Seleccionar la configuración de revisión del código (vulnerabilidades de seguridad, requisitos personalizados o ambos)

  • Habilitar los comentarios mediante solicitudes de extracción para la revisión automática de los cambios de código en GitHub

  • Configurar el CloudWatch registro para la revisión del código se ejecuta

Configuración del modelado de amenazas: configure las capacidades de modelado de amenazas para cada espacio de agente de la siguiente manera:

  • Conectar repositorios de código fuente o depósitos S3 que contienen código fuente

  • Añadir documentos de alcance (documentos de diseño de funciones) para centrar el análisis en una función específica

  • Configurar el CloudWatch registro para las ejecuciones del modelo de amenazas

  • Configuración de un rol de servicio para el acceso a los recursos de AWS

Integraciones: conecte GitHub los repositorios a cada espacio de agente para habilitar las capacidades clave:

  • Proporcione el contexto de la aplicación para realizar pruebas de penetración más precisas

  • Habilite la revisión del código para digitalizar todos los repositorios y analizar las solicitudes de extracción

  • Habilite la corrección automática del código mediante solicitudes de extracción de datos para revisar el código y encontrar los resultados de las pruebas de penetración

Acceso de los usuarios: administre la forma en que los usuarios acceden a la aplicación web Security Agent. Si ha activado el Centro de identidad de IAM (SSO), asigne usuarios en la consola de AWS Security Agent para proporcionar acceso SSO directo a la aplicación web. Si utiliza el IAM-only acceso, los usuarios con acceso a la consola de AWS pueden lanzar la aplicación web a través del enlace de acceso de administrador de la consola para cualquier espacio de agente.

Actividades de aplicaciones web

Los usuarios acceden a la aplicación web Security Agent para realizar evaluaciones de seguridad en los espacios de agente asignados.

Seleccione el espacio de agente: al iniciar sesión en la aplicación web, los usuarios seleccionan en qué espacio de agente quieren trabajar. Los usuarios solo pueden ver y acceder a los espacios de agente a los que estén asignados.

Revisiones de diseño: cargue documentos de diseño y especificaciones de arquitectura para analizarlos en función de los requisitos de seguridad de la organización. Revise los hallazgos con una guía de remediación.

Modelos de amenazas: cree y ejecute modelos de amenazas proporcionando el código fuente, documentos de diseño técnico (documentos de alcance) o ambos. Los documentos de alcance definen en qué centra el agente su análisis; el código fuente proporciona un contexto sobre el sistema actual. Cada ejecución produce una descripción general del sistema que describe la arquitectura de la aplicación, los límites de confianza, los flujos de datos y la postura de seguridad, junto con un conjunto de amenazas clasificadas por categoría de STRIDE con niveles de gravedad y recomendaciones prácticas.

Revisiones de código: crea y ejecuta revisiones de código que realicen un análisis estático exhaustivo de todo el código fuente. Seleccione GitHub repositorios o fuentes de S3, configure los ajustes de escaneo y revise los hallazgos de seguridad detallados con una guía de corrección. AWS Security Agent identifica las vulnerabilidades de seguridad y valida el cumplimiento de los requisitos de seguridad personalizados de su organización en toda su base de código.

Pruebas de penetración: configure y ejecute las pruebas de penetración proporcionando las URL de destino, los detalles de autenticación y la documentación. AWS Security Agent realiza pruebas autónomas para descubrir vulnerabilidades explotables mediante escenarios de ataque de varios pasos.

Revise las conclusiones: analice detalladamente las conclusiones de seguridad extraídas de las revisiones de diseño, los modelos de amenazas, las revisiones del código y las pruebas de penetración, incluidos los análisis de impacto, las rutas de ataque reproducibles y las directrices de remediación.

Valide las correcciones: evaluaciones Re-run de seguridad después de implementar las soluciones para verificar que se hayan abordado las vulnerabilidades.

GitHub integración

AWS Security Agent se integra directamente GitHub para proporcionar comentarios de seguridad automatizados en los flujos de trabajo de los desarrolladores.

Comentarios sobre las solicitudes de extracción: después de que los administradores instalen la GitHub aplicación AWS Security Agent y habiliten la revisión del código con comentarios de revisión del código para un espacio de agentes, AWS Security Agent analiza automáticamente las solicitudes de extracción en los repositorios conectados. Los desarrolladores reciben directamente en los comentarios de las solicitudes de extracción los datos de seguridad y las directrices sobre medidas correctivas. De este modo, se validan los cambios en el código en función de los requisitos de seguridad de la organización y de las vulnerabilidades más comunes.

Corrección automática: cuando los usuarios habilitan la corrección automática del código para una revisión del código, AWS Security Agent genera correcciones para las vulnerabilidades identificadas y envía solicitudes de extracción a los repositorios asociados. GitHub

Solución de las pruebas de penetración: cuando los administradores permiten buscar soluciones en la consola, los usuarios pueden solicitar la corrección automática de los hallazgos de las pruebas de penetración desde la aplicación web. AWS Security Agent abre una solicitud de cambios en el GitHub repositorio asociado con correcciones de código para corregir la vulnerabilidad.