View a markdown version of this page

Tinjau temuan dari tinjauan kode - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tinjau temuan dari tinjauan kode

Setelah peninjauan kode selesai, tinjau ringkasan proses dan temuan keamanan untuk memahami kerentanan dalam kode sumber Anda. Setiap temuan berisi deskripsi, peringkat keparahan, lokasi kode, penalaran risiko, dan perbaikan yang disarankan untuk membantu Anda memprioritaskan dan mengatasi masalah keamanan.

Prasyarat

Sebelum Anda mulai, pastikan Anda memiliki:

  • Jalankan peninjauan kode yang sudah selesai atau sedang berlangsung

  • Akses ke aplikasi web AWS Security Agent

Langkah 1: Akses peninjauan kode yang dijalankan

Arahkan ke proses peninjauan kode lengkap Anda untuk melihat ringkasan dan temuan.

  1. Masuk ke aplikasi web AWS Security Agent.

  2. Di bilah sisi kiri, pilih Ulasan kode.

  3. Pilih ulasan kode yang ingin Anda periksa.

  4. Dalam tabel Semua berjalan, pilih run selesai dengan mengklik tautan waktu mulai. Atau, pilih Monitor run untuk melihat proses terbaru.

Langkah 2: Pantau kemajuan lari

Lacak kemajuan peninjauan kode Anda menggunakan indikator langkah.

  1. Temukan indikator langkah horizontal di bawah header halaman.

  2. Tinjau status setiap fase:

    • Preflight — Memvalidasi akses ke kode sumber Anda dan mengatur lingkungan pemindaian. Pemeriksaan mencakup penyiapan infrastruktur layanan, validasi akses sumber S3, dan pengaturan lingkungan pengujian, yang mencakup pemeriksaan GitHub akses.

    • Analisis statis — Memindai kode sumber Anda untuk kerentanan keamanan dan pelanggaran persyaratan.

    • Validasi simulasi (opsional) - Ketika diaktifkan, menyediakan lingkungan simulasi dan upaya untuk mengeksploitasi kerentanan yang ditemukan terhadap aplikasi yang sedang berjalan.

    • Finalisasi — Menyusun temuan dan menghasilkan ringkasan hasil.

catatan

Setiap langkah menampilkan indikator status (Selesai atau Sedang berlangsung). Lari selesai ketika semua fase menunjukkan Selesai. Langkah validasi simulasi hanya muncul saat Anda mengaktifkan validasi simulasi selama pembuatan tinjauan kode.

Langkah 3: Tinjau ringkasan run

Arahkan ke tab Jalankan peninjauan kode untuk melihat hasil tingkat tinggi.

  1. Pilih tab Jalankan tinjauan kode.

  2. Bagian Run summary menyediakan status run, durasi, dan detail tingkat tinggi lainnya. Ini juga menyediakan dasbor temuan keamanan yang dikategorikan berdasarkan tingkat keparahan dan jenis risiko.

  3. Gambaran umum aplikasi oleh AWS Security Agent memberikan ringkasan pemindaian tinjauan kode saat proses selesai

Langkah 4: Tinjau hasil preflight

Arahkan ke tab Preflight untuk memverifikasi bahwa semua pemeriksaan akses sumber telah lolos.

  1. Pilih tab Preflight.

  2. Tinjau indikator kemajuan Preflight yang menunjukkan jumlah pemeriksaan yang diselesaikan.

  3. Verifikasi bahwa setiap pemeriksaan menunjukkan status keberhasilan:

    • Penyiapan infrastruktur layanan - Mengonfirmasi lingkungan pengujian sudah siap

    • Validasi Akses Sumber S3 - Mengonfirmasi akses ke kode sumber S3 (jika ada)

    • Pengaturan Testing Environment - Mengonfirmasi lingkungan analisis dikonfigurasi

catatan

Jika pemeriksaan preflight gagal, proses tidak akan melanjutkan ke analisis statis. Tinjau detail pemeriksaan untuk mengidentifikasi dan menyelesaikan masalah akses, lalu mulai proses baru.

Langkah 5: Tinjau log ulasan kode

Arahkan ke tab log peninjauan Kode untuk melihat tugas AWS Security Agent yang dilakukan selama analisis.

  1. Pilih tab Log ulasan kode.

  2. Jelajahi daftar tugas di panel kiri.

  3. Pilih tugas untuk melihat log detailnya di panel kanan.

Tip

Gunakan bidang pencarian untuk memfilter tugas berdasarkan nama. Log memberikan wawasan tentang apa yang diperiksa AWS Security Agent dan bagaimana hal itu mencapai kesimpulannya.

Langkah 6: Arahkan ke temuan

Pilih tab Temuan untuk melihat semua temuan keamanan dari proses.

catatan
Filter kepercayaan default

Secara default, Anda hanya melihat temuan dengan kepercayaan agen yang tinggi. Untuk juga menunjukkan temuan dengan kepercayaan agen Sedang atau Rendah dan positif palsu, matikan sakelar Menyembunyikan temuan yang tidak diverifikasi.

  1. Pilih tab Temuan.

  2. Temuan ditampilkan dalam tampilan terpisah dengan daftar temuan di sebelah kiri dan detail temuan yang dipilih di sebelah kanan.

  3. Tinjau informasi yang ditampilkan pada setiap kartu pencari:

    • Menemukan judul — Nama deskriptif yang merangkum masalah keamanan

    • Lencana keparahan — indikator Color-coded keparahan:

      • Kritis (merah) — Membutuhkan tindakan segera; eksploitasi dapat menyebabkan kompromi sistem

      • Tinggi (merah) - Membutuhkan perhatian segera; eksploitasi dapat mengakibatkan dampak keamanan yang signifikan

      • Sedang (oranye) - Harus ditangani dalam jangka waktu yang wajar; berkontribusi terhadap risiko keamanan secara keseluruhan

      • Rendah (kuning) - Dapat ditangani sebagai bagian dari perawatan rutin; risiko langsung minimal

    • Terakhir diperbarui - Stempel waktu kapan temuan terakhir diperbarui

Langkah 7: Tinjau detail temuan

Pilih temuan individu untuk melihat informasi komprehensif tentang setiap kerentanan.

  1. Pilih temuan di panel kiri untuk menampilkan detailnya di panel kanan.

  2. Tinjau tindakan yang tersedia:

    • Selesaikan temuan - Tandai temuan sebagai diselesaikan setelah Anda mengatasinya

    • Remediate code — Hasilkan permintaan tarik dengan perbaikan (tersedia untuk GitHub sumber)

  3. Berikan umpan balik menggunakan Apakah temuan ini akurat? — Pilih Ya atau Tidak untuk membantu meningkatkan akurasi analisis masa depan.

  4. Tinjau atribut kunci di bagian Ikhtisar:

    • Keyakinan agen — Tingkat kepercayaan AWS Security Agent dalam temuan ini

    • Keparahan — Tingkat risiko dengan lencana kode warna

    • Jenis Risiko — Kategori risiko keamanan

    • Status validasi - Saat validasi simulasi diaktifkan, menunjukkan apakah temuan tersebut dikonfirmasi dapat dieksploitasi di lingkungan berjalan:

      • Dikonfirmasi - Kerentanan berhasil dieksploitasi di lingkungan simulasi

      • Tidak direproduksi - Kerentanan tidak dapat dieksploitasi dalam runtime target

      • Validasi gagal - Upaya validasi tidak meyakinkan karena kesalahan

      • Tidak divalidasi - Validasi simulasi tidak dilakukan untuk temuan ini. Ini terjadi ketika validasi tidak diaktifkan atau langkah validasi habis sebelum mencapai temuan ini.

    • Terselesaikan — Apakah temuan telah diselesaikan (Yes/No)

    • Terakhir diperbarui - Timestamp dari pembaruan terbaru

  5. Perluas bagian Deskripsi untuk membaca:

    • Penjelasan rinci tentang masalah keamanan

    • Bagaimana kerentanan bisa dieksploitasi

    • Dampak potensial pada aplikasi Anda

    • Langkah verifikasi yang dilakukan agen untuk mengkonfirmasi temuan

  6. Perluas bagian Lokasi kode untuk melihat:

    • Jalur file tertentu tempat masalah diidentifikasi

    • Penjelasan singkat tentang apa yang ditemukan di setiap lokasi

    • Lencana nomor baris yang menautkan ke kode yang relevan

  7. Perluas bagian Bukti untuk meninjau:

    • Kode, konfigurasi, atau pengamatan spesifik yang mendukung temuan

    • Penjelasan singkat mengapa setiap item menunjukkan kerentanan

    • File dan nomor baris yang terpengaruh untuk setiap bukti

  8. Perluas bagian perbaikan yang disarankan untuk melihat:

    • Perubahan AWS Security Agent merekomendasikan untuk memulihkan temuan

    • Contoh kode atau konfigurasi untuk setiap perubahan yang disarankan

Tip

Gunakan lokasi kode untuk menavigasi dengan cepat ke file yang terpengaruh di repositori Anda. Setiap lokasi mencakup konteks yang cukup untuk memahami masalah tanpa membaca seluruh file.

Langkah 8: Prioritaskan dan atasi temuan

Validasi dan ambil tindakan atas temuan untuk memulihkan kerentanan dan meningkatkan postur keamanan aplikasi Anda.

Untuk temuan tingkat keparahan tinggi dengan kepercayaan agen tinggi:

  1. Tinjau bagian Deskripsi dan Lokasi Kode secara menyeluruh.

  2. Gunakan kode Remediate untuk menghasilkan permintaan tarik dengan perbaikan, atau tinjau PR remediasi otomatis jika Anda mengaktifkan opsi itu.

  3. Rencanakan peninjauan kode tindak lanjut untuk memverifikasi bahwa perbaikan efektif.

Untuk temuan tingkat keparahan sedang dengan kepercayaan agen tinggi:

  1. Prioritaskan berdasarkan toleransi risiko dan konteks bisnis Anda.

  2. Sertakan tugas remediasi dalam perencanaan sprint pengembangan reguler Anda.

  3. Pertimbangkan apakah beberapa temuan tingkat keparahan sedang bersama-sama menciptakan risiko yang lebih tinggi.

Untuk temuan kepercayaan Sedang atau Rendah:

  1. Tinjau bagian Deskripsi dan Lokasi Kode untuk memvalidasi asumsi dan kondisi di mana kerentanan terjadi.

  2. Jika kerentanan valid, prioritaskan berdasarkan tingkat keparahan dan toleransi risiko dan pertimbangkan tugas remediasi.

Langkah 9: Lacak kemajuan remediasi

Gunakan antarmuka temuan dan jalankan kembali untuk melacak kerentanan mana yang telah ditangani.

  1. Saat Anda menerapkan perbaikan, gunakan temuan Selesaikan untuk menandai temuan seperti yang dibahas.

  2. Jalankan tinjauan kode baru untuk memverifikasi bahwa perbaikan menyelesaikan temuan dan tidak menimbulkan masalah baru.

  3. Tinjau tabel All runs pada halaman detail tinjauan kode untuk membandingkan temuan di seluruh proses dari waktu ke waktu.

Tip

Setelah menggabungkan permintaan tarik remediasi, mulailah menjalankan peninjauan kode yang sama untuk mengonfirmasi bahwa kerentanan teratasi. Bandingkan jumlah temuan di antara lari untuk melacak kemajuan Anda.

Langkah selanjutnya

Setelah meninjau temuan ulasan kode Anda:

  • Prioritaskan temuan tingkat keparahan tinggi dengan keyakinan tinggi untuk remediasi segera

  • Gunakan kode Remediate untuk menghasilkan perbaikan otomatis untuk GitHub-sourced temuan (lihat) Remediasi temuan tinjauan kode

  • Jalankan ulasan kode tambahan setelah menerapkan perbaikan untuk memverifikasi remediasi

  • Sesuaikan sumber atau pengaturan peninjauan kode Anda saat basis kode Anda berkembang (lihat) Aktifkan peninjauan kode