View a markdown version of this page

Cara kerja AWS Security Agent - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cara kerja AWS Security Agent

AWS Security Agent beroperasi di tiga antarmuka untuk menyediakan keamanan aplikasi proaktif selama siklus hidup pengembangan. Konfigurasi keamanan dikelola di AWS Management Console, tinjauan keamanan dilakukan di Aplikasi Web Agen Keamanan, dan perbaikan pencarian kode dan keamanan otomatis terjadi secara langsung di platform repositori kode seperti. GitHub

Gambaran umum

AWS Security Agent terdiri dari tiga komponen utama:

  • AWS Management Console - Konfigurasikan Ruang Agen, tentukan persyaratan keamanan, konfigurasikan pengujian penetrasi, sambungkan repositori kode, dan kelola akses pengguna

  • Aplikasi Web Agen Keamanan - Melakukan tinjauan desain, membuat dan menjalankan model ancaman, menjalankan tes penetrasi, membuat dan menjalankan ulasan kode, dan meninjau temuan keamanan dalam Ruang Agen yang Anda tetapkan

  • Integrasi Repositori Kode - Menerima ulasan kode otomatis pada permintaan tarik dan permintaan tarik remediasi uji penetrasi. Saat ini AWS Security Agent mendukung koneksi ke GitHub.

Anda bekerja dengan AWS Security Agent di salah satu dari tiga peran, yang dapat Anda identifikasi berdasarkan antarmuka yang Anda gunakan:

Peran Di mana Anda bekerja, dan apa yang Anda lakukan

Administrator

Bekerja di AWS Management Console — menyiapkan Ruang Agen, menentukan persyaratan keamanan, mengonfigurasi kemampuan, dan mengelola akses pengguna.

Pengguna

Bekerja di Aplikasi Web Agen Keamanan — menjalankan tinjauan desain, model ancaman, tes penetrasi, dan ulasan kode, dan meninjau temuan yang dihasilkan.

Pengembang

Bekerja di GitHub atau IDE (seperti Kiro atau Claude Code) — menerima temuan keamanan otomatis pada permintaan tarik dan menjalankan pemindaian kode tanpa meninggalkan lingkungan pengembangan.

Kami menggunakan nama peran ini untuk menunjukkan siapa yang melakukan setiap tugas. Satu orang dapat memegang lebih dari satu peran.

Konfigurasi konsol

Administrator mengonfigurasi AWS Security Agent melalui AWS Management Console.

Agent Spaces - Saat Anda membuat Ruang Agen pertama di AWS Management Console, AWS Security Agent membuat Aplikasi Web untuk akun Anda. Setiap Ruang Agen yang Anda buat mewakili aplikasi atau proyek berbeda yang ingin Anda amankan. Di Aplikasi Web, pengguna memilih Ruang Agen mana yang akan digunakan saat melakukan penilaian keamanan.

Persyaratan keamanan - Tentukan persyaratan keamanan yang dievaluasi AWS Security Agent selama peninjauan desain dan kode, yang disusun ke dalam paket persyaratan keamanan. Aktifkan AWS-managed paket berdasarkan standar industri, buat paket khusus untuk kebijakan organisasi Anda, atau buat persyaratan dengan mengunggah dokumentasi keamanan Anda. Persyaratan berlaku di semua Ruang Agen.

Konfigurasi pengujian penetrasi - Konfigurasikan kemampuan pengujian penetrasi untuk setiap Ruang Agen dengan:

  • Memverifikasi domain target untuk pengujian melalui verifikasi DNS atau HTTP

  • Mengkonfigurasi akses VPC untuk menguji aplikasi pribadi

  • Menyiapkan CloudWatch logging untuk uji penetrasi berjalan

  • Mengonfigurasi fungsi AWS Secrets Manager atau Lambda untuk kredensyal pengujian

  • Menentukan bucket S3 untuk konteks aplikasi tambahan

Konfigurasi peninjauan kode - Konfigurasikan kemampuan peninjauan kode untuk setiap Ruang Agen dengan:

  • Menghubungkan GitHub repositori atau bucket S3 yang berisi kode sumber

  • Memilih pengaturan peninjauan kode (kerentanan keamanan, persyaratan khusus, atau keduanya)

  • Mengaktifkan komentar permintaan tarik untuk peninjauan otomatis perubahan kode GitHub

  • Menyiapkan CloudWatch pencatatan untuk peninjauan kode berjalan

Konfigurasi pemodelan ancaman - Konfigurasikan kemampuan pemodelan ancaman untuk setiap Ruang Agen dengan:

  • Menghubungkan repositori kode sumber atau bucket S3 yang berisi kode sumber

  • Menambahkan dokumen lingkup (dokumen desain fitur) untuk memfokuskan analisis pada fitur tertentu

  • Mengkonfigurasi CloudWatch logging untuk model ancaman berjalan

  • Menyiapkan peran layanan untuk akses sumber daya AWS

Integrasi - Hubungkan GitHub repositori ke setiap Ruang Agen untuk mengaktifkan kemampuan utama:

  • Menyediakan konteks aplikasi untuk pengujian penetrasi yang lebih akurat

  • Aktifkan peninjauan kode untuk pemindaian repositori lengkap dan analisis permintaan tarik

  • Aktifkan remediasi kode otomatis melalui permintaan tarik untuk tinjauan kode dan temuan uji penetrasi

Akses pengguna - Kelola cara pengguna mengakses Aplikasi Web Agen Keamanan. Jika Anda telah mengaktifkan IAM Identity Center (SSO), tetapkan pengguna di konsol AWS Security Agent untuk menyediakan akses SSO langsung ke Aplikasi Web. Jika Anda menggunakan IAM-only akses, pengguna dengan akses AWS Console dapat meluncurkan Aplikasi Web melalui tautan akses admin di Konsol untuk Ruang Agen apa pun.

Kegiatan Aplikasi Web

Pengguna mengakses Aplikasi Web Agen Keamanan untuk melakukan penilaian keamanan dalam Ruang Agen yang ditugaskan.

Pilih Ruang Agen - Saat masuk ke Aplikasi Web, pengguna memilih Ruang Agen mana yang akan digunakan. Pengguna hanya dapat melihat dan mengakses Ruang Agen tempat mereka ditugaskan.

Tinjauan desain - Unggah dokumen desain dan spesifikasi arsitektur untuk analisis terhadap persyaratan keamanan organisasi. Tinjau temuan dengan panduan remediasi.

Model ancaman - Buat dan jalankan model ancaman dengan menyediakan kode sumber, dokumen desain teknis (dokumen lingkup), atau keduanya. Dokumen lingkup menentukan apa yang agen fokuskan analisisnya; kode sumber menyediakan konteks tentang sistem Anda yang ada. Setiap proses menghasilkan ikhtisar sistem yang menjelaskan arsitektur aplikasi Anda, batas kepercayaan, aliran data, dan postur keamanan, bersama dengan serangkaian ancaman yang diklasifikasikan menurut kategori STRIDE dengan tingkat keparahan dan rekomendasi yang dapat ditindaklanjuti.

Ulasan kode - Buat dan jalankan ulasan kode yang melakukan analisis statis komprehensif di seluruh kode sumber lengkap Anda. Pilih GitHub repositori atau sumber S3, konfigurasikan pengaturan pemindaian, dan tinjau temuan keamanan terperinci dengan panduan remediasi. AWS Security Agent mengidentifikasi kerentanan keamanan dan memvalidasi kepatuhan terhadap persyaratan keamanan khusus organisasi Anda di seluruh basis kode Anda.

Tes penetrasi - Konfigurasikan dan jalankan tes penetrasi dengan memberikan URL target, detail otentikasi, dan dokumentasi. AWS Security Agent melakukan pengujian otonom untuk menemukan kerentanan yang dapat dieksploitasi melalui skenario serangan multi-langkah.

Tinjau temuan - Periksa temuan keamanan terperinci dari tinjauan desain, model ancaman, tinjauan kode, dan tes penetrasi, termasuk analisis dampak, jalur serangan yang dapat direproduksi, dan panduan remediasi.

Validasi perbaikan - penilaian Re-run keamanan setelah menerapkan remediasi untuk memverifikasi kerentanan telah ditangani.

GitHub integrasi

AWS Security Agent terintegrasi secara langsung GitHub untuk memberikan umpan balik keamanan otomatis dalam alur kerja pengembang.

Tarik komentar permintaan - Setelah administrator menginstal GitHub Aplikasi AWS Security Agent dan mengaktifkan peninjauan kode dengan komentar peninjauan Kode untuk Ruang Agen, AWS Security Agent secara otomatis menganalisis permintaan tarik di repositori yang terhubung. Pengembang menerima temuan keamanan dan panduan remediasi secara langsung dalam komentar permintaan tarik, memvalidasi perubahan kode terhadap persyaratan keamanan organisasi dan kerentanan umum.

Remediasi otomatis - Saat pengguna mengaktifkan remediasi kode otomatis untuk peninjauan kode, AWS Security Agent menghasilkan perbaikan untuk kerentanan yang teridentifikasi dan mengirimkan permintaan tarik ke repositori terkait. GitHub

Remediasi pengujian penetrasi - Saat administrator mengaktifkan pencarian remediasi di Konsol, pengguna dapat meminta remediasi otomatis untuk temuan pengujian penetrasi dari Aplikasi Web. AWS Security Agent membuka permintaan tarik ke GitHub repositori terkait dengan perbaikan kode untuk mengatasi kerentanan.