Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Préparer les documents pour la génération d'exigences
Lorsque vous générez des exigences de sécurité à partir de documents, AWS Security Agent lit vos documents et produit des exigences structurées à partir du contenu pertinent qu'il trouve en matière de sécurité. Vous n'avez pas besoin de formater vos documents d'une manière particulière ni de rédiger au préalable l'applicabilité, les critères de conformité et les conseils de correction. AWS Security Agent les obtient à partir du contenu que vous fournissez. Téléchargez la documentation de sécurité dont vous disposez déjà, rédigée avec vos propres mots.
Cette page décrit les éléments à inclure pour que AWS Security Agent génère des exigences précises et utiles. Pour la procédure de téléchargement et les limites de fichiers, voir Générer des exigences de sécurité à partir de documents.
Ce qu'il faut inclure
AWS L'agent de sécurité recherche le contenu qui décrit vos attentes en matière de sécurité. Les documents qui couvrent les sujets suivants présentent les exigences les plus strictes :
-
Contrôle d'accès et autorisation
-
Authentification
-
Protection et chiffrement des données
-
Sécurité du réseau
-
Journalisation et audit
-
Intervention en cas d’incidents
-
Gestion des vulnérabilités et des correctifs
-
Obligations de conformité applicables à vos charges de travail
Les bons documents sources incluent les politiques de sécurité, les normes d'ingénierie, les catalogues de contrôle, les directives d'architecture et les normes de codage sécurisées.
Écrire au niveau de la charge de travail
AWS Security Agent génère des exigences qui s'appliquent à une charge de travail ou à une application individuelle, la même portée qu'il évalue lors de la conception et de la révision du code. Le contenu qui décrit comment créer et exploiter une charge de travail sécurisée génère des exigences. Organization-wide les sujets de gouvernance, tels que la stratégie multi-comptes, la gestion des utilisateurs root et la configuration de la journalisation au niveau du compte, ne relèvent pas de ce champ d'application et ne génèrent pas d'exigences de charge de travail.
Décrivez le résultat, pas une seule mise en œuvre
Indiquez le résultat de sécurité que vous attendez plutôt qu'un seul produit ou configuration prescrit. AWS Security Agent génère des exigences qui se concentrent sur les capacités de sécurité nécessaires et permettent plusieurs implémentations valides. Par exemple, « les données au repos sont cryptées » génère une exigence plus claire et plus largement applicable qu'une déclaration désignant un service ou un paramètre spécifique.
Soyez précis sur ce à quoi ressemble une belle apparence
Plus vos documents décrivent le comportement attendu de manière précise, plus AWS Security Agent est en mesure de définir les critères de conformité. Dans la mesure du possible, décrivez ce que démontre une conception conforme et ce qui indique une violation. Les déclarations vagues ou purement ambitieuses génèrent des exigences moins nombreuses et plus faibles que les déclarations concrètes liées à la charge de travail.
Passez en revue ce que vous recevez en retour
Chaque exigence générée inclut un nom, une applicabilité, des critères de conformité et des conseils de correction que AWS Security Agent a dérivés de vos documents. Passez en revue les exigences générées, modifiez celles qui doivent être affinées et activez celles que vous souhaitez que AWS Security Agent évalue. Pour plus d'informations, consultez la section Gérer les exigences de sécurité.