Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Prepare los documentos para la generación de requisitos
Al generar requisitos de seguridad a partir de documentos, AWS Security Agent lee los documentos y genera requisitos estructurados a partir del contenido relevante para la seguridad que encuentra. No es necesario formatear los documentos de ninguna manera en particular ni escribir previamente la aplicabilidad, los criterios de conformidad y las directrices de corrección. AWS Security Agent las obtiene del contenido que usted proporciona. Cargue la documentación de seguridad que ya tiene, escrita con sus propias palabras.
En esta página se describe lo que se debe incluir para que AWS Security Agent genere requisitos precisos y útiles. Para conocer el procedimiento de carga y los límites de los archivos, consulte Generar requisitos de seguridad a partir de documentos.
¿Qué incluir
AWS Security Agent busca contenido que describa sus expectativas de seguridad. Los documentos que tratan los siguientes temas generan los requisitos más estrictos:
-
Control de acceso y autorización
-
Autenticación
-
Protección y cifrado de datos
-
Seguridad de la red
-
Registro y auditoría
-
Respuesta a incidentes
-
Administración de vulnerabilidades y parches
-
Obligaciones de cumplimiento que se aplican a sus cargas de trabajo
Entre los buenos documentos fuente se incluyen las políticas de seguridad, las normas de ingeniería, los catálogos de control, las directrices de arquitectura y los estándares de codificación segura.
Escribe al nivel de la carga de trabajo
AWS Security Agent genera requisitos que se aplican a una carga de trabajo o aplicación individual, el mismo ámbito que evalúa durante las revisiones del diseño y el código. El contenido que describe cómo crear y operar una carga de trabajo segura genera requisitos. Organization-wide Los temas de gobierno, como la estrategia de múltiples cuentas, la administración de usuarios raíz y la configuración del registro a nivel de cuenta, quedan fuera de este ámbito y no generan requisitos de carga de trabajo.
Describa el resultado, no una sola implementación
Indique el resultado de seguridad que espera en lugar de un solo producto o configuración prescritos. AWS Security Agent genera requisitos que se centran en la capacidad de seguridad necesaria y permiten más de una implementación válida. Por ejemplo, «los datos en reposo están cifrados» genera un requisito más claro y de aplicación más amplia que una declaración que menciona un servicio o entorno específico.
Sea específico acerca de cómo se ve lo bueno
Cuanto más concretamente describan sus documentos el comportamiento esperado, mejor podrá definir AWS Security Agent los criterios de conformidad. Siempre que pueda, describa lo que demuestra un diseño compatible y lo que indica una infracción. Las declaraciones vagas o meramente ambiciosas generan menos requisitos y son más débiles que los requisitos concretos y relevantes para la carga de trabajo.
Revisa lo que recibas a cambio
Cada requisito generado incluye un nombre, una aplicabilidad, unos criterios de conformidad y una guía de corrección que AWS Security Agent ha extraído de sus documentos. Revise los requisitos generados, edite los que necesiten ajustes y active los que desee que AWS Security Agent evalúe. Para obtener más información, consulte Administrar los requisitos de seguridad.