Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Comprenda la jerarquía y el ciclo de vida de los recursos
AWS Security Agent organiza los recursos de pruebas de seguridad en una estructura jerárquica que determina lo que se comparte en la organización y el ámbito de aplicación. Comprender esta estructura le ayuda a configurar AWS Security Agent de forma eficaz y a saber dónde encontrar y gestionar los distintos recursos.
¿Qué se comparte en su organización
Algunos recursos de AWS Security Agent se configuran una vez a nivel organizativo y se aplican a todas sus aplicaciones y espacios de agentes. Estos recursos a nivel de inquilino proporcionan coherencia y reducen la duplicación del trabajo de configuración.
| Recurso | Definición | ¿Por qué se comparte |
|---|---|---|
|
Requisitos de seguridad |
Estándares de seguridad organizacional que definen lo que AWS Security Agent valida durante las revisiones del diseño y el código |
Sus políticas de seguridad se aplican a todas las aplicaciones. Si los define una vez, AWS Security Agent los aplicará en todas partes. |
|
GitHub integraciones |
GitHub Organizaciones registradas o cuentas de usuario autorizadas para conectarse con AWS Security Agent |
Registre su GitHub organización una vez y, a continuación, conecte repositorios específicos a cualquier espacio de agentes según sea necesario. |
|
Configuraciones del IAM Identity Center |
Configuración de SSO que controla la forma en que los usuarios acceden a AWS Security Agent |
La administración centralizada de identidades se aplica a todos los espacios de agentes de su organización. |
importante
Los cambios en los requisitos de seguridad afectarán a todas las futuras revisiones de diseño y de código en todos los Agent Spaces. Las revisiones existentes no se ven afectadas.
¿Cuál es el alcance de cada espacio de agente
Cada espacio de agente representa una aplicación o proyecto distinto que desea proteger. Los recursos a nivel de Agent Space se centran en esa aplicación específica, lo que permite a los diferentes equipos trabajar de forma independiente con sus propias configuraciones y evaluaciones.
| Recurso | Definición | ¿Por qué tiene un alcance por aplicación |
|---|---|---|
|
Configuraciones de pruebas de penetración |
Pruebe las configuraciones para funciones, puntos finales de API o funciones específicas de su aplicación |
Cada aplicación tiene objetivos, métodos de autenticación y límites de alcance únicos específicos para esa aplicación. |
|
Revisiones de diseño |
Evaluaciones individuales de seguridad arquitectónica de los documentos de diseño |
Cada aplicación tiene sus propios documentos de arquitectura y diseño que se evalúan de forma independiente. |
|
Modelos de amenazas |
Evaluaciones de modelos de amenazas que ofrecen una visión general del sistema e identifican las amenazas a partir del código fuente, los documentos de diseño o ambos |
Cada aplicación tiene su propio código y diseño, y las amenazas se modelan de forma independiente. Los modelos de amenazas son configuraciones reutilizables que puede volver a ejecutar a medida que el código y el diseño evolucionan. |
|
Integraciones |
Proveedores de fuentes y documentación (Bitbucket GitHub GitLab, GitHub Enterprise Server y Confluence) conectados a este espacio de agentes |
Las diferentes aplicaciones se basan en diferentes fuentes y documentación. Al conectarlas a nivel de Agent Space, se mantienen claros los límites de las aplicaciones. |
|
Configuración de revisión de código |
Configuración de las capacidades de revisión de código, incluidas las fuentes conectadas, la configuración de escaneo y la activación de comentarios de relaciones públicas |
Cada aplicación tiene sus propios repositorios y la revisión de seguridad debe configurarse de forma independiente. |
|
Configuración de corrección de las pruebas de penetración |
Configuración de los repositorios conectados que pueden recibir solicitudes de reparación automatizadas para detectar los resultados de las pruebas de penetración |
Los equipos controlan dónde AWS Security Agent puede enviar los cambios de código en función del flujo de trabajo de su aplicación. |
|
Asignaciones de usuarios |
Usuarios que tienen acceso a este espacio de agente específico |
Los equipos solo ven las evaluaciones de seguridad de las aplicaciones de las que son responsables, lo que permite mantener el trabajo organizado y centrado. |
sugerencia
Recomendamos crear un espacio de agentes por aplicación o proyecto para mantener límites claros entre los equipos y organizar las evaluaciones de seguridad de forma eficaz.
Cómo encajan GitHub los repositorios en la jerarquía
GitHub Los repositorios se integran mediante un proceso de varios pasos que conecta los recursos de la organización con aplicaciones específicas:
-
Regístrese a nivel de inquilino: autorice la GitHub aplicación AWS Security Agent para su GitHub organización o cuenta de usuario una vez
-
Conéctese a nivel de espacio de agente: seleccione repositorios específicos para conectarse a cada espacio de agente
-
Configure el uso por repositorio: habilite capacidades específicas para cada repositorio conectado:
-
Revisión del código: escaneo completo del código fuente y análisis automatizado de las solicitudes de extracción
-
Contexto de las pruebas de penetración: comprensión de la aplicación a partir del código fuente durante las pruebas de penetración
-
Corrección automática del código: solicitudes de extracción automatizadas con correcciones de vulnerabilidades para la revisión del código y los resultados de las pruebas de penetración
-
Se puede conectar un único repositorio a varios espacios de agentes con diferentes capacidades habilitadas en cada uno de ellos.
Diferencias clave entre las capacidades de seguridad
Cada capacidad de seguridad de AWS Security Agent sigue un modelo de flujo de trabajo diferente en función de cómo la utilizan los equipos de seguridad.
Pruebas de penetración: configuraciones reutilizables con ejecuciones independientes
Las pruebas de penetración utilizan un modelo de configuración y ejecución que admite las pruebas de seguridad iterativas:
-
Cree una vez y ejecute varias veces: defina una configuración para un objetivo específico (punto final de la API, área de características) con los límites del alcance, la autenticación y los parámetros de prueba
-
Ejecuciones independientes: ejecute la misma configuración varias veces para mejorar la seguridad. Cada ejecución es independiente y genera nuevos hallazgos
Este modelo admite la validación continua de la seguridad a medida que se desarrollan e implementan mejoras.
Revisiones de diseño: One-off evaluaciones con clonación
Las revisiones de diseño son evaluaciones independientes que no siguen un modelo de configuración reutilizable:
-
Evaluación única: cada revisión de diseño analiza una vez los documentos cargados en función de los requisitos de seguridad de la organización
-
No se puede volver a ejecutar: las revisiones de diseño no son reutilizables. No se puede volver a ejecutar la misma revisión
-
Clonar para actualizarlo: clone una revisión de diseño existente para crear una nueva revisión con los documentos originales precargados, lo que le permitirá actualizar los documentos y ejecutar un nuevo análisis
Este modelo admite evaluaciones de seguridad arquitectónica puntuales.
Revisiones de código: configuraciones reutilizables con escaneos bajo demanda y análisis de relaciones públicas automáticos
Las revisiones de código ofrecen dos modos de operación para proteger el código fuente:
-
Revisiones completas del código (aplicación web): cree configuraciones de revisión de código que seleccionen GitHub repositorios o fuentes de S3 y, a continuación, ejecute escaneos exhaustivos bajo demanda. Cada ejecución realiza un análisis estático de todo el código fuente y genera resultados con una guía de corrección. Puede volver a ejecutar la misma configuración de revisión de código a medida que el código evoluciona.
-
Pull request comments (GitHub): habilita el análisis automatizado de los repositorios conectados GitHub . AWS Security Agent revisa automáticamente las solicitudes de cambios cuando están marcadas como listas para su revisión y publica directamente los hallazgos de seguridad en forma de comentarios GitHub.
Ambos modos utilizan los ajustes de revisión de código configurados (vulnerabilidades de seguridad, requisitos personalizados o ambos) y permiten la corrección automática del código mediante solicitudes de extracción.
Modelos de amenazas: configuraciones reutilizables con ejecuciones bajo demanda
Los modelos de amenazas utilizan un modelo de configuración y ejecución que permite la evaluación iterativa de la arquitectura:
-
Cree una vez y ejecute varias veces: defina un modelo de amenazas seleccionando el código fuente como fuente, cargando los documentos de diseño como documentos de alcance o ambos. Ejecútelo cuando lo necesite y vuelva a ejecutarlo a medida que el código y el diseño evolucionen.
-
Entradas flexibles: ejecute un modelo de amenazas solo en el código fuente, solo en los documentos de diseño o en ambos. Los documentos de alcance definen en qué centra el agente su análisis; el código fuente proporciona un contexto sobre el sistema actual.
-
Descripción general del sistema y amenazas: cada ejecución produce una descripción general del sistema que describe la arquitectura de la aplicación, los límites de confianza, los flujos de datos y el nivel de seguridad de la aplicación, junto con un conjunto de amenazas clasificadas por categoría de STRIDE con su gravedad, pruebas y recomendaciones prácticas.
Comprender las relaciones entre los recursos
La jerarquía determina dónde se configuran los distintos recursos y se accede a ellos:
En la consola de administración de AWS:
-
Configure los recursos a nivel de inquilino (requisitos de seguridad, GitHub integraciones, centro de identidad de IAM)
-
Cree y gestione espacios de agentes
-
Configure los ajustes de Agent Space (repositorios conectados, habilitación de la revisión del código, corrección de las pruebas de penetración)
En la aplicación web Security Agent:
-
Cree y gestione las configuraciones de las pruebas de penetración y las ejecuciones de las pruebas
-
Cree y gestione revisiones de diseño
-
Cree, gestione y ejecute revisiones de código en repositorios conectados y fuentes de S3
-
Cree, gestione y ejecute modelos de amenazas contra el código fuente, los documentos de alcance o ambos
-
Vea los resultados de las pruebas de penetración, las revisiones de código, las revisiones de diseño y los modelos de amenazas
En GitHub:
-
Vea los resultados de la revisión del código de las solicitudes de extracción como comentarios de las solicitudes de extracción
-
Reciba solicitudes automatizadas de corrección para obtener información sobre la revisión del código y las pruebas de penetración (cuando estén habilitadas en el espacio de agentes)
nota
Los resultados de la revisión del código de las solicitudes de extracción aparecen en GitHub. Los resultados completos de la revisión del código, las pruebas de penetración y la revisión del diseño aparecen en la aplicación web Security Agent.