Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kelola persyaratan keamanan
Atur persyaratan keamanan yang digunakan Agen AWS Keamanan untuk menganalisis aplikasi Anda ke dalam paket persyaratan keamanan. Paket adalah kumpulan persyaratan keamanan. Anda dapat mengaktifkan paket AWS-managed, membuat paket kustom Anda sendiri, dan menghasilkan persyaratan untuk paket kustom dengan mengunggah dokumentasi keamanan Anda.
Gambaran umum
Persyaratan keamanan menentukan standar atau kebijakan keamanan yang dievaluasi oleh Agen AWS Keamanan terhadap aplikasi Anda selama tinjauan desain dan tinjauan kode. Ketika desain atau kode tidak memenuhi persyaratan, Agen AWS Keamanan melaporkan temuan. Setiap persyaratan keamanan termasuk dalam paket persyaratan keamanan. Persyaratan keamanan dibagikan di semua Ruang Agen dan dievaluasi selama tinjauan desain dan kode.
AWS Agen Keamanan menyediakan dua jenis paket, ditampilkan pada tab terpisah:
-
Paket persyaratan keamanan terkelola AWS— paket persyaratan keamanan yang disediakan berdasarkan standar industri dan praktik terbaik. Anda dapat mengaktifkan paket ini secara instan untuk mengevaluasi kebijakan keamanan umum tanpa konfigurasi khusus. Persyaratan dalam paket terkelola adalah hanya-baca. Anda dapat menggunakan persyaratan AWS-managed sebagai template untuk persyaratan kustom. Untuk daftar paket terkelola yang tersedia, lihat paket persyaratan keamanan AWS terkelola.
-
Paket persyaratan keamanan khusus — Paket yang Anda buat untuk menegakkan kebijakan dan standar spesifik organisasi Anda. Anda membuat persyaratan dalam paket khusus dari awal, menyesuaikan persyaratan yang AWS dikelola sebagai titik awal, atau membuatnya dengan mengunggah dokumentasi keamanan Anda.
catatan
Paket kerangka kepatuhan dirancang untuk membantu mengidentifikasi persyaratan keamanan yang mungkin relevan untuk kepatuhan dengan kerangka kerja tertentu. Mereka tidak menilai kepatuhan Anda atau menjamin bahwa Anda akan lulus audit.
Anda mengaktifkan dan menonaktifkan paket sebagai satu unit. Saat paket diaktifkan, Agen AWS Keamanan mengevaluasi aplikasi Anda terhadap persyaratan dalam paket tersebut selama peninjauan desain dan kode.
catatan
Mengaktifkan atau menonaktifkan paket berlaku untuk ulasan desain baru dan ulasan kode. Ulasan yang ada tidak terpengaruh.
Mengaktifkan atau menonaktifkan paket terkelola
AWS Aktifkan paket yang dikelola untuk mengevaluasi aplikasi Anda terhadap serangkaian persyaratan keamanan yang AWS dikelola. Nonaktifkan saat Anda tidak lagi membutuhkannya.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab Paket persyaratan keamanan terkelola.
-
Pilih paket yang ingin Anda aktifkan atau nonaktifkan.
-
Lakukan salah satu tindakan berikut:
-
Untuk mengaktifkan paket, pilih Aktifkan paket.
-
Untuk menonaktifkan paket, pilih Nonaktifkan paket.
-
Tip
Pilih paket untuk melihat persyaratan keamanan yang dikandungnya. Pilih persyaratan untuk melihat definisi lengkapnya, termasuk penerapannya, kriteria kepatuhan, dan panduan remediasi.
Buat paket khusus
Buat paket khusus untuk mengelompokkan persyaratan keamanan yang khusus untuk organisasi Anda. Setelah Anda membuat paket, tambahkan persyaratan secara manual, sesuaikan persyaratan yang AWS dikelola, atau unggah dokumen untuk menghasilkan persyaratan.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab Paket persyaratan keamanan khusus.
-
Pilih Buat paket persyaratan keamanan.
-
Masukkan nama paket persyaratan keamanan dan deskripsi opsional.
-
Pilih Buat paket persyaratan keamanan.
catatan
Setelah membuat paket, Anda dapat menambahkan atau mengunggah dokumen sumber untuk menghasilkan persyaratan keamanan untuk paket Anda.
Tambahkan persyaratan keamanan secara manual
Tambahkan persyaratan keamanan ke paket khusus untuk menentukan standar keamanan yang diberlakukan Agen AWS Keamanan.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab Paket persyaratan keamanan khusus, lalu pilih paket yang ingin Anda tambahkan persyaratan.
-
Pilih Tambahkan persyaratan secara manual.
-
Konfigurasi bidang berikut:
-
Nama persyaratan keamanan — Masukkan nama deskriptif yang mengidentifikasi kontrol keamanan, misalnya
enforce-encryption-at-rest(maksimum 80 karakter). -
Deskripsi — Berikan deskripsi singkat tentang apa yang diperiksa persyaratan keamanan ini (maksimum 500 karakter).
-
Penerapan — Jelaskan skenario, jenis sistem, atau kondisi di mana persyaratan keamanan ini harus dievaluasi. Sertakan skenario di mana persyaratan harus ditandai NOT_APPLICABLE (maksimum 10.000 karakter).
-
Kriteria kepatuhan — Tentukan apa yang dimaksud dengan kepatuhan versus ketidakpatuhan terhadap persyaratan keamanan ini. Berikan indikator, contoh, dan detail teknis yang AWS dicari Agen Keamanan saat mengevaluasi kepatuhan (maksimum 10.000 karakter).
-
Panduan Remediasi (Opsional) — Berikan panduan tentang cara memperbaiki pelanggaran, termasuk tautan ke dokumentasi atau standar internal organisasi Anda (maksimum 10.000 karakter).
-
-
Lakukan salah satu tindakan berikut:
-
Untuk membuat persyaratan tanpa mengaktifkannya, pilih Buat persyaratan keamanan.
-
Untuk membuat persyaratan dan mengaktifkannya, pilih Buat dan aktifkan persyaratan keamanan.
-
catatan
Persyaratan dievaluasi selama tinjauan keamanan hanya ketika paket yang berisi itu diaktifkan. Untuk mengontrol apakah paket dievaluasi, aktifkan atau nonaktifkan paket.
Kustomisasi AWS-Persyaratan keamanan terkelola
Buat persyaratan keamanan khusus yang menggunakan persyaratan AWS-managed sebagai titik awalnya. AWS Agen Keamanan mengisi detail persyaratan dari persyaratan terkelola, dan Anda mengeditnya agar sesuai dengan organisasi Anda.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab Paket persyaratan keamanan khusus, lalu pilih paket khusus untuk menambahkan persyaratan.
-
Pilih Buat persyaratan keamanan khusus.
-
Untuk mengisi formulir sebelumnya, di bagian Sesuaikan persyaratan keamanan yang AWS dikelola, cari dan pilih persyaratan yang AWS dikelola untuk digunakan sebagai templat.
-
Edit salah satu bidang agar sesuai dengan kebutuhan organisasi Anda.
-
Lakukan salah satu tindakan berikut:
-
Untuk membuat persyaratan tanpa mengaktifkannya, pilih Buat persyaratan keamanan.
-
Untuk membuat dan segera mengaktifkan persyaratan, pilih Buat dan aktifkan persyaratan keamanan.
-
catatan
Menyesuaikan persyaratan AWS-managed menciptakan persyaratan keamanan kustom independen. Perubahan selanjutnya pada persyaratan AWS-managed tidak memengaruhi versi kustom Anda.
Hasilkan persyaratan dengan mengunggah dokumen
Hasilkan persyaratan keamanan untuk paket khusus dari dokumentasi keamanan Anda yang ada alih-alih menulis setiap persyaratan dengan tangan. AWS Agen Keamanan membaca dokumen yang Anda unggah, mengidentifikasi konten yang relevan dengan keamanan, dan menghasilkan persyaratan terstruktur yang dapat Anda tinjau dan edit. Untuk prosedur selengkapnya, lihat Menghasilkan persyaratan keamanan dari dokumen. Untuk panduan tentang apa yang harus disertakan dalam dokumen yang Anda unggah, lihat Mempersiapkan dokumen untuk pembuatan persyaratan.
penting
Mengunggah dokumen sumber baru akan meregenerasi semua persyaratan untuk paket. Persyaratan apa pun yang ada, termasuk yang Anda tambahkan secara manual, diganti.
Mengedit persyaratan keamanan khusus
Ubah persyaratan keamanan khusus untuk memperbarui definisi, kriteria, atau panduan remediasinya. Anda tidak dapat mengedit persyaratan dalam paket AWS-managed.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab Paket persyaratan keamanan khusus, lalu pilih paket yang berisi persyaratan.
-
Pilih persyaratan yang ingin Anda edit, lalu pilih Edit persyaratan keamanan khusus.
-
Perbarui bidang persyaratan sesuai kebutuhan. Nama persyaratan keamanan tidak dapat diubah setelah pembuatan.
-
Pilih Perbarui persyaratan keamanan.
catatan
Perubahan pada persyaratan keamanan berlaku untuk ulasan desain baru dan ulasan kode. Ulasan yang ada tidak terpengaruh.
Mengaktifkan atau menonaktifkan paket
Mengaktifkan atau menonaktifkan paket persyaratan keamanan untuk mengontrol apakah Agen AWS Keamanan mengevaluasi persyaratan yang dikandungnya. Anda mengaktifkan dan menonaktifkan paket sebagai satu unit.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab untuk jenis paket, lalu pilih paket.
-
Lakukan salah satu tindakan berikut:
-
Untuk mengaktifkan paket, pilih Aktifkan paket.
-
Untuk menonaktifkan paket, pilih Nonaktifkan paket.
-
catatan
Saat paket diaktifkan, persyaratan dalam paket dievaluasi selama tinjauan keamanan. Ketika paket dinonaktifkan, persyaratannya tidak dievaluasi.
Hapus persyaratan keamanan khusus
Hapus persyaratan keamanan khusus saat Anda tidak lagi ingin Agen AWS Keamanan mengevaluasinya.
-
Di AWS konsol, navigasikan ke Agen AWS Keamanan.
-
Di panel navigasi, pilih Persyaratan keamanan.
-
Pilih tab Paket persyaratan keamanan khusus, lalu pilih paket yang berisi persyaratan.
-
Pilih satu atau beberapa persyaratan keamanan, lalu pilih Hapus persyaratan keamanan.
-
Konfirmasi penghapusan.
catatan
Ketika Anda menghapus persyaratan keamanan, mereka tidak lagi dievaluasi dalam tinjauan masa depan. Persyaratan tetap terlihat di ulasan sebelumnya sebagai hasil hanya-baca.
Praktik terbaik untuk mendefinisikan persyaratan keamanan
Saat Anda membuat persyaratan keamanan, ikuti panduan ini untuk membantu Agen AWS Keamanan mengevaluasi aplikasi Anda secara akurat dan memberikan temuan yang dapat ditindaklanjuti.
Nama persyaratan keamanan — Gunakan nama yang jelas dan spesifik yang mengidentifikasi kontrol keamanan. Hindari istilah generik yang tidak menyampaikan tujuan persyaratan.
Deskripsi — Jelaskan apa yang diperiksa kontrol dan risiko yang dimitigasi. Ini membantu pengguna memahami mengapa persyaratan itu penting.
Penerapan — Jelaskan beban kerja, jenis sistem, atau kondisi di mana persyaratan harus dievaluasi. Nyatakan kapan persyaratan harus ditandai NOT_APPLICABLE, dengan skenario tertentu, untuk menghindari positif palsu. Frasa seperti “Kontrol ini berlaku untuk SEMUA beban kerja yang...” dan “Tandai sebagai NOT_APPLICABLE jika...” menetapkan batas cakupan yang jelas.
Kriteria kepatuhan - Susun ini dalam dua bagian: apa yang menunjukkan kepatuhan dan apa yang menunjukkan ketidakpatuhan. Jadilah spesifik dengan indikator teknis dan sertakan kasus tepi. Mulailah dengan “Desain sesuai jika menunjukkan...” diikuti dengan detail teknis, lalu “Desain tidak sesuai jika...” dengan pola yang menunjukkan pelanggaran.
Panduan remediasi - Berikan panduan dengan detail teknis dan contoh konfigurasi. Sertakan tautan ke dokumentasi internal organisasi Anda sehingga pengembang memiliki sumber daya yang mereka butuhkan untuk memperbaiki pelanggaran.
Langkah selanjutnya
Setelah Anda mengonfigurasi paket persyaratan keamanan Anda:
-
Buat tinjauan desain atau tinjauan kode untuk mengevaluasi aplikasi Anda terhadap paket yang Anda aktifkan.
-
Aktifkan pengujian penetrasi untuk melengkapi desain dan ulasan kode Anda.
-
Berikan pengguna akses ke aplikasi web Agen AWS Keamanan.