Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionne l'agent de sécurité AWS
AWS Security Agent fonctionne sur trois interfaces afin de garantir une sécurité proactive des applications tout au long du cycle de développement. Les configurations de sécurité sont gérées dans l'AWS Management Console, les examens de sécurité sont effectués dans l'application Web Security Agent, et la correction automatique du code et des résultats de sécurité s'effectue directement sur des plateformes de référentiel de code telles que GitHub.
Présentation de
AWS Security Agent se compose de trois composants principaux :
-
AWS Management Console : configurez les espaces d'agent, définissez les exigences de sécurité, configurez les tests de pénétration, connectez les référentiels de code et gérez l'accès des utilisateurs
-
Application Web Security Agent : effectuez des révisions de conception, créez et exécutez des modèles de menaces, exécutez des tests de pénétration, créez et exécutez des révisions de code et passez en revue les résultats de sécurité dans les espaces d'agent qui vous sont assignés
-
Intégration au référentiel de code : recevez des révisions de code automatisées sur les pull requests et les pull requests de correction des tests d'intrusion. Actuellement, AWS Security Agent prend en charge la connexion à GitHub.
Vous travaillez avec AWS Security Agent dans l'un des trois rôles suivants, que vous pouvez identifier en fonction de l'interface que vous utilisez :
| Role | Où travaillez-vous et ce que vous faites |
|---|---|
|
Administrateur |
Fonctionne dans la console de gestion AWS : configure les espaces d'agent, définit les exigences de sécurité, configure les fonctionnalités et gère l'accès des utilisateurs. |
|
Utilisateur |
Fonctionne dans l'application Web Security Agent : exécute des révisions de conception, des modèles de menaces, des tests de pénétration et des révisions de code, puis examine les résultats obtenus. |
|
Développeur |
Fonctionne dans un IDE GitHub ou un IDE (tel que Kiro ou Claude Code) : reçoit des résultats de sécurité automatisés sur les pull requests et exécute des analyses de code sans quitter l'environnement de développement. |
Nous utilisons ces noms de rôles partout pour indiquer qui exécute chaque tâche. Une même personne peut occuper plusieurs rôles.
Configuration de la console
Les administrateurs configurent AWS Security Agent via l'AWS Management Console.
Espaces d'agent : lorsque vous créez votre premier espace d'agent dans l'AWS Management Console, AWS Security Agent crée l'application Web pour votre compte. Chaque espace agent que vous créez représente une application ou un projet distinct que vous souhaitez sécuriser. Dans l'application Web, les utilisateurs sélectionnent l'espace agent dans lequel ils souhaitent travailler lors des évaluations de sécurité.
Exigences de sécurité : définissez les exigences de sécurité qu'AWS Security Agent évalue lors de la conception et de la révision du code, organisées dans des packs d'exigences de sécurité. Activez des AWS-managed packs basés sur les normes du secteur, créez des packs personnalisés pour les politiques de votre entreprise ou générez des exigences en téléchargeant votre documentation de sécurité. Les exigences s'appliquent à tous les espaces d'agent.
Configuration des tests d'intrusion : configurez les fonctionnalités des tests d'intrusion pour chaque espace d'agent en :
-
Vérification des domaines cibles pour les tests par le biais de la vérification DNS ou HTTP
-
Configuration de l'accès VPC pour tester des applications privées
-
Configuration de la CloudWatch journalisation pour les tests d'intrusion
-
Configuration des fonctions AWS Secrets Manager ou Lambda pour les informations d'identification de test
-
Spécification de compartiments S3 pour un contexte d'application supplémentaire
Configuration de la révision du code : configurez les fonctionnalités de révision du code pour chaque espace agent en :
-
Connexion de GitHub référentiels ou de compartiments S3 contenant du code source
-
Sélection des paramètres de révision du code (vulnérabilités de sécurité, exigences personnalisées, ou les deux)
-
Activation des commentaires par pull request pour un examen automatique des modifications de code dans GitHub
-
Configuration de la CloudWatch journalisation pour les exécutions de révision du code
Configuration de la modélisation des menaces : configurez les fonctionnalités de modélisation des menaces pour chaque espace agent en :
-
Connexion de référentiels de code source ou de compartiments S3 contenant du code source
-
Ajout de documents de portée (documents de conception de fonctionnalités) pour concentrer l'analyse sur une fonctionnalité spécifique
-
Configuration de la CloudWatch journalisation pour les exécutions de modèles de menace
-
Configuration d'un rôle de service pour l'accès aux ressources AWS
Intégrations - Connectez des GitHub référentiels à chaque agent Space pour activer les fonctionnalités clés :
-
Fournir un contexte applicatif pour des tests de pénétration plus précis
-
Activez la révision du code pour les analyses complètes du référentiel et l'analyse des pull requests
-
Activez la correction automatique du code par le biais de pull requests pour la révision du code et les résultats des tests d'intrusion
Accès utilisateur : gérez la manière dont les utilisateurs accèdent à l'application Web Security Agent. Si vous avez activé IAM Identity Center (SSO), attribuez des utilisateurs dans la console AWS Security Agent pour fournir un accès SSO direct à l'application Web. Si vous utilisez l' IAM-only accès, les utilisateurs ayant accès à la console AWS peuvent lancer l'application Web via le lien d'accès administrateur dans la console pour n'importe quel espace d'agent.
Activités liées aux applications Web
Les utilisateurs accèdent à l'application Web Security Agent pour effectuer des évaluations de sécurité dans les espaces d'agent qui leur sont assignés.
Sélectionnez l'espace agent : lorsqu'ils se connectent à l'application Web, les utilisateurs sélectionnent l'espace agent dans lequel ils souhaitent travailler. Les utilisateurs peuvent uniquement voir et accéder aux espaces d'agent auxquels ils ont été affectés.
Révisions de conception - Téléchargez les documents de conception et les spécifications d'architecture à des fins d'analyse par rapport aux exigences de sécurité de l'organisation. Passez en revue les résultats avec des conseils de remédiation.
Modèles de menace - Créez et exécutez des modèles de menace en fournissant du code source, des documents de conception technique (documents de portée), ou les deux. Les documents Scope définissent sur quoi l'agent concentre son analyse ; le code source fournit le contexte de votre système existant. Chaque exécution produit une vue d'ensemble du système décrivant l'architecture, les limites de confiance, les flux de données et le niveau de sécurité de votre application, ainsi qu'un ensemble de menaces classées par catégorie STRIDE avec des niveaux de gravité et des recommandations exploitables.
Révisions de code : créez et exécutez des révisions de code qui effectuent une analyse statique complète de l'ensemble de votre code source. Sélectionnez GitHub des référentiels ou des sources S3, configurez les paramètres de scan et passez en revue les résultats de sécurité détaillés avec des conseils de correction. AWS Security Agent identifie les failles de sécurité et valide la conformité aux exigences de sécurité personnalisées de votre organisation sur l'ensemble de votre base de code.
Tests de pénétration : configurez et exécutez des tests de pénétration en fournissant des URL cibles, des informations d'authentification et de la documentation. AWS Security Agent effectue des tests autonomes pour découvrir les vulnérabilités exploitables grâce à des scénarios d'attaque en plusieurs étapes.
Résultats de l'examen : examinez les résultats de sécurité détaillés issus des revues de conception, des modèles de menaces, des révisions du code et des tests de pénétration, y compris les analyses d'impact, les chemins d'attaque reproductibles et les conseils de correction.
Valider les correctifs : évaluations Re-run de sécurité après la mise en œuvre des correctifs pour vérifier que les vulnérabilités ont été corrigées.
GitHub intégration
AWS Security Agent s'intègre directement à AWS GitHub pour fournir des informations de sécurité automatisées dans les flux de travail des développeurs.
Commentaires sur les demandes d'extraction : une fois que les administrateurs ont installé GitHub l'application AWS Security Agent et activé la révision du code avec des commentaires de révision de code pour un espace d'agent, AWS Security Agent analyse automatiquement les demandes d'extraction dans les référentiels connectés. Les développeurs reçoivent des résultats de sécurité et des conseils de correction directement dans les commentaires des pull requests, validant les modifications de code par rapport aux exigences de sécurité de l'organisation et aux vulnérabilités courantes.
Correction automatique : lorsque les utilisateurs activent la correction automatique du code pour une révision de code, AWS Security Agent génère des correctifs pour les vulnérabilités identifiées et envoie des pull requests aux référentiels associés GitHub .
Correction des tests d'intrusion : lorsque les administrateurs activent la recherche de mesures correctives dans la console, les utilisateurs peuvent demander une correction automatique des résultats des tests d'intrusion depuis l'application Web. AWS Security Agent ouvre une pull request vers le GitHub référentiel associé avec des correctifs de code pour corriger la vulnérabilité.