Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gérer les exigences de sécurité
Organisez les exigences de sécurité utilisées par AWS Security Agent pour analyser vos applications dans des packs d'exigences de sécurité. Un pack est un ensemble d'exigences de sécurité. Vous pouvez activer les packs AWS gérés, créer vos propres packs personnalisés et définir les exigences relatives à un pack personnalisé en téléchargeant votre documentation de sécurité.
Présentation de
Une exigence de sécurité définit une norme ou une politique de sécurité par rapport à laquelle AWS Security Agent évalue votre application lors des révisions de conception et de code. Lorsqu'un design ou un code ne répond pas à une exigence, AWS Security Agent signale une constatation. Chaque exigence de sécurité fait partie d'un pack d'exigences de sécurité. Les exigences de sécurité sont partagées entre tous les espaces d'agent et évaluées lors des révisions de conception et de code.
AWS Security Agent propose deux types de packs, présentés dans des onglets distincts :
-
Packs d'exigences de sécurité gérés : packs d'exigences de sécurité AWS fournis sur la base des normes du secteur et des meilleures pratiques. Vous pouvez activer ces packs instantanément pour les évaluer par rapport aux politiques de sécurité courantes sans configuration personnalisée. Les exigences d'un pack géré sont en lecture seule. Vous pouvez utiliser une exigence AWS gérée comme modèle pour une exigence personnalisée. Pour obtenir la liste des packs gérés disponibles, consultez la section Packs d'exigences de sécuritéAWS gérés.
-
Packs d'exigences de sécurité personnalisés : packs que vous créez pour appliquer les politiques et normes spécifiques de votre organisation. Vous créez les exigences dans un pack personnalisé à partir de zéro, vous personnalisez les exigences AWS gérées comme point de départ ou vous les générez en téléchargeant votre documentation de sécurité.
Note
Les packs de cadres de conformité sont conçus pour aider à identifier les exigences de sécurité susceptibles d'être pertinentes pour la conformité à certains cadres. Ils n'évaluent pas votre conformité et ne garantissent pas que vous réussirez un audit.
Vous activez et désactivez les packs en tant qu'unité. Lorsqu'un pack est activé, AWS Security Agent évalue vos applications par rapport aux exigences de ce pack lors de la conception et de la révision du code.
Note
L'activation ou la désactivation d'un pack s'applique aux nouvelles révisions de conception et aux révisions de code. Les avis existants ne sont pas affectés.
Activer ou désactiver un pack géré
Activez un pack AWS géré pour évaluer vos applications par rapport à un ensemble d'exigences de sécurité AWS maintenues. Désactivez-le lorsque vous n'en avez plus besoin.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet Packs d'exigences de sécurité gérés.
-
Sélectionnez le pack que vous souhaitez activer ou désactiver.
-
Effectuez l’une des actions suivantes :
-
Pour activer le pack, choisissez Activer le pack.
-
Pour désactiver le pack, choisissez Désactiver le pack.
-
Astuce
Choisissez un pack pour consulter les exigences de sécurité qu'il contient. Choisissez une exigence pour consulter sa définition complète, y compris son applicabilité, ses critères de conformité et ses conseils de correction.
Créez un pack personnalisé
Créez un pack personnalisé pour regrouper les exigences de sécurité spécifiques à votre organisation. Après avoir créé le pack, ajoutez-y des exigences manuellement, personnalisez une exigence AWS gérée ou téléchargez des documents pour générer des exigences.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet Packs d'exigences de sécurité personnalisés.
-
Choisissez Créer un pack d'exigences de sécurité.
-
Entrez le nom du pack d'exigences de sécurité et une description facultative.
-
Choisissez Créer un pack d'exigences de sécurité.
Note
Après avoir créé un pack, vous pouvez ajouter ou télécharger des documents sources afin de définir les exigences de sécurité de votre pack.
Ajouter une exigence de sécurité manuellement
Ajoutez une exigence de sécurité à un pack personnalisé pour définir une norme de sécurité que AWS Security Agent applique.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet Packs d'exigences de sécurité personnalisées, puis choisissez le pack auquel vous souhaitez ajouter une exigence.
-
Choisissez Ajouter une exigence manuellement.
-
Configurez les champs suivants :
-
Nom de l'exigence de sécurité — Entrez un nom descriptif identifiant le contrôle de sécurité, par exemple
enforce-encryption-at-rest(80 caractères maximum). -
Description — Fournissez une brève description de ce que cette exigence de sécurité vérifie (500 caractères maximum).
-
Applicabilité — Décrivez les scénarios, les types de systèmes ou les conditions dans lesquels cette exigence de sécurité doit être évaluée. Incluez les scénarios dans lesquels l'exigence doit être marquée NOT_APPLICABLE (maximum 10 000 caractères).
-
Critères de conformité — Définissez ce qui constitue la conformité par rapport à la non-conformité pour cette exigence de sécurité. Fournissez les indicateurs, les exemples et les détails techniques que AWS Security Agent recherche lorsqu'il évalue la conformité (10 000 caractères maximum).
-
Conseils de correction (facultatif) — Fournissez des conseils sur la manière de corriger les violations, y compris des liens vers la documentation ou les normes internes de votre organisation (10 000 caractères maximum).
-
-
Effectuez l’une des actions suivantes :
-
Pour créer l'exigence sans l'activer, choisissez Créer une exigence de sécurité.
-
Pour créer l'exigence et l'activer, choisissez Créer et activer l'exigence de sécurité.
-
Note
Une exigence est évaluée lors des examens de sécurité uniquement lorsque le pack qui la contient est activé. Pour contrôler si un pack est évalué, activez ou désactivez le pack.
Personnalisez un AWS-exigence de sécurité gérée
Créez une exigence de sécurité personnalisée qui utilise une exigence AWS gérée comme point de départ. AWS Security Agent préremplit les détails des exigences à partir de l'exigence gérée, et vous les modifiez pour les adapter à votre organisation.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet Packs d'exigences de sécurité personnalisés, puis choisissez le pack personnalisé auquel ajouter l'exigence.
-
Choisissez Créer une exigence de sécurité personnalisée.
-
Pour préremplir le formulaire, dans la section Personnaliser une exigence de sécurité AWS gérée, recherchez et sélectionnez une exigence AWS gérée à utiliser comme modèle.
-
Modifiez l'un des champs en fonction des besoins de votre organisation.
-
Effectuez l’une des actions suivantes :
-
Pour créer l'exigence sans l'activer, choisissez Créer une exigence de sécurité.
-
Pour créer et activer immédiatement l'exigence, choisissez Créer et activer l'exigence de sécurité.
-
Note
La personnalisation d'une exigence AWS gérée crée une exigence de sécurité personnalisée indépendante. Les modifications ultérieures apportées à l'exigence AWS-managed n'affectent pas votre version personnalisée.
Générez des exigences en téléchargeant des documents
Générez les exigences de sécurité pour un pack personnalisé à partir de votre documentation de sécurité existante au lieu de rédiger chaque exigence à la main. AWS L'agent de sécurité lit les documents que vous téléchargez, identifie le contenu pertinent pour la sécurité et génère des exigences structurées que vous pouvez consulter et modifier. Pour la procédure complète, voir Générer des exigences de sécurité à partir de documents. Pour obtenir des conseils sur les éléments à inclure dans les documents que vous chargez, voir Préparer les documents pour la génération d'exigences.
Important
Le téléchargement de nouveaux documents sources régénère toutes les exigences du pack. Toutes les exigences existantes, y compris celles que vous avez ajoutées manuellement, sont remplacées.
Modifier une exigence de sécurité personnalisée
Modifiez une exigence de sécurité personnalisée pour mettre à jour sa définition, ses critères ou ses instructions de correction. Vous ne pouvez pas modifier les exigences dans un pack AWS géré.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet Packs d'exigences de sécurité personnalisées, puis choisissez le pack contenant l'exigence.
-
Sélectionnez l'exigence que vous souhaitez modifier, puis choisissez Modifier l'exigence de sécurité personnalisée.
-
Mettez à jour les champs d'exigences selon les besoins. Le nom de l'exigence de sécurité ne peut pas être modifié après sa création.
-
Choisissez Mettre à jour les exigences de sécurité.
Note
Les modifications apportées à une exigence de sécurité s'appliquent aux nouvelles révisions de conception et aux révisions de code. Les avis existants ne sont pas affectés.
Activer ou désactiver un pack
Activez ou désactivez un pack d'exigences de sécurité pour contrôler si AWS Security Agent évalue les exigences qu'il contient. Vous activez et désactivez les packs en tant qu'unité.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet correspondant au type de pack, puis sélectionnez le pack.
-
Effectuez l’une des actions suivantes :
-
Pour activer le pack, choisissez Activer le pack.
-
Pour désactiver le pack, choisissez Désactiver le pack.
-
Note
Lorsqu'un pack est activé, les exigences du pack sont évaluées lors des examens de sécurité. Lorsqu'un pack est désactivé, ses exigences ne sont pas évaluées.
Supprimer une exigence de sécurité personnalisée
Supprimez une exigence de sécurité personnalisée lorsque vous ne souhaitez plus que AWS Security Agent l'évalue.
-
Dans la AWS console, accédez à AWS Security Agent.
-
Dans le volet de navigation, sélectionnez Exigences de sécurité.
-
Choisissez l'onglet Packs d'exigences de sécurité personnalisées, puis choisissez le pack contenant l'exigence.
-
Sélectionnez une ou plusieurs exigences de sécurité, puis choisissez Supprimer les exigences de sécurité.
-
Confirmez la suppression.
Note
Lorsque vous supprimez les exigences de sécurité, elles ne sont plus évaluées dans les futures révisions. Les exigences restent visibles dans les révisions précédentes sous forme de résultats en lecture seule.
Bonnes pratiques pour définir les exigences de sécurité
Lorsque vous créez une exigence de sécurité, suivez ces directives pour aider AWS Security Agent à évaluer vos applications avec précision et à fournir des résultats exploitables.
Nom de l'exigence de sécurité : utilisez un nom clair et spécifique qui identifie le contrôle de sécurité. Évitez les termes génériques qui ne reflètent pas l'objectif de l'exigence.
Description — Expliquez ce que le contrôle vérifie et les risques qu'il atténue. Cela permet aux utilisateurs de comprendre pourquoi l'exigence est importante.
Applicabilité — Décrivez les charges de travail, les types de systèmes ou les conditions dans lesquels l'exigence doit être évaluée. Indiquez à quel moment l'exigence doit être marquée NOT_APPLICABLE, avec des scénarios spécifiques, pour éviter les faux positifs. Des phrases telles que « Ce contrôle s'applique à TOUTES les charges de travail qui... » et « Marquer comme NON APPLICABLE si... » fixent des limites de portée claires.
Critères de conformité — Structurez-le en deux parties : ce qui démontre la conformité et ce qui indique une non-conformité. Soyez précis en ce qui concerne les indicateurs techniques et incluez les cas extrêmes. Commencez par « Un design est conforme s'il démontre... » suivi des détails techniques, puis « Un design n'est pas conforme s'il... » avec les modèles indiquant une violation.
Conseils de correction — Fournissez des conseils avec des détails techniques et des exemples de configuration. Incluez des liens vers la documentation interne de votre organisation afin que les développeurs disposent des ressources dont ils ont besoin pour corriger les violations.
Étapes suivantes
Après avoir configuré vos packs d'exigences de sécurité :
-
Créez une revue de conception ou une révision de code pour évaluer votre application par rapport aux packs que vous avez activés.
-
Activez les tests d'intrusion pour compléter vos révisions de conception et de code.
-
Accordez aux utilisateurs l'accès à l'application Web AWS Security Agent.