Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami hierarki sumber daya dan siklus hidup
AWS Security Agent mengatur sumber daya pengujian keamanan dalam struktur hierarkis yang menentukan apa yang dibagikan di seluruh organisasi Anda dan apa yang dicakup per aplikasi. Memahami struktur ini membantu Anda mengonfigurasi AWS Security Agent secara efektif dan mengetahui di mana menemukan dan mengelola sumber daya yang berbeda.
Apa yang dibagikan di seluruh organisasi Anda
Beberapa sumber daya di AWS Security Agent dikonfigurasi satu kali di tingkat organisasi dan berlaku di semua aplikasi dan Ruang Agen Anda. Sumber daya tingkat penyewa ini memberikan konsistensi dan mengurangi pekerjaan konfigurasi duplikat.
| Sumber daya | Apa itu | Mengapa itu dibagikan |
|---|---|---|
|
Persyaratan keamanan |
Standar keamanan organisasi yang menentukan apa yang divalidasi AWS Security Agent selama peninjauan desain dan kode |
Kebijakan keamanan Anda berlaku untuk semua aplikasi. Tentukan sekali dan AWS Security Agent menerapkannya di mana saja. |
|
GitHub integrasi |
GitHub Organisasi terdaftar atau akun pengguna yang berwenang untuk terhubung dengan AWS Security Agent |
Daftarkan GitHub organisasi Anda sekali, lalu hubungkan repositori tertentu ke Ruang Agen mana pun sesuai kebutuhan. |
|
Konfigurasi Pusat Identitas IAM |
Pengaturan SSO yang mengontrol cara pengguna mengakses AWS Security Agent |
Manajemen identitas terpusat berlaku di semua Ruang Agen di organisasi Anda. |
penting
Perubahan pada persyaratan keamanan memengaruhi semua tinjauan desain dan tinjauan kode future di semua Ruang Agen. Ulasan yang ada tidak terpengaruh.
Apa yang dicakup per Ruang Agen
Setiap Ruang Agen mewakili aplikasi atau proyek berbeda yang ingin Anda amankan. Sumber daya di tingkat Ruang Agen dicakup untuk aplikasi spesifik itu, memungkinkan tim yang berbeda untuk bekerja secara independen dengan konfigurasi dan penilaian mereka sendiri.
| Sumber daya | Apa itu | Mengapa itu dicakup per aplikasi |
|---|---|---|
|
Konfigurasi uji penetrasi |
Menguji konfigurasi untuk fitur tertentu, titik akhir API, atau fungsionalitas dalam aplikasi Anda |
Setiap aplikasi memiliki target unik, metode otentikasi, dan batasan ruang lingkup khusus untuk aplikasi itu. |
|
Ulasan desain |
Penilaian keamanan arsitektur individu dari dokumen desain |
Setiap aplikasi memiliki arsitektur dan dokumen desain sendiri yang dinilai secara independen. |
|
Model ancaman |
Penilaian pemodelan ancaman yang membangun ikhtisar sistem dan mengidentifikasi ancaman dari kode sumber, dokumen desain, atau keduanya |
Setiap aplikasi memiliki kode dan desain sendiri, dan ancaman dimodelkan secara independen. Model ancaman adalah konfigurasi yang dapat digunakan kembali yang dapat Anda jalankan kembali saat kode dan desain Anda berkembang. |
|
Integrasi |
Penyedia sumber dan dokumentasi (GitHub, GitLab, Bitbucket, Server GitHub Perusahaan, dan Confluence) terhubung ke Ruang Agen ini |
Aplikasi yang berbeda bergantung pada sumber dan dokumentasi yang berbeda. Menghubungkan mereka di tingkat Ruang Agen membuat batas aplikasi tetap jelas. |
|
Pengaturan peninjauan kode |
Konfigurasi kemampuan peninjauan kode termasuk sumber yang terhubung, pengaturan pemindaian, dan pemberdayaan komentar PR |
Setiap aplikasi memiliki repositori sendiri dan kebutuhan tinjauan keamanan yang dikonfigurasi secara independen. |
|
Pengaturan remediasi uji penetrasi |
Konfigurasi repositori yang terhubung dapat menerima permintaan tarik perbaikan otomatis untuk temuan pengujian penetrasi |
Tim mengontrol tempat AWS Security Agent dapat mengirimkan perubahan kode berdasarkan alur kerja aplikasi mereka. |
|
Tugas pengguna |
Pengguna yang memiliki akses ke Ruang Agen khusus ini |
Tim hanya melihat penilaian keamanan untuk aplikasi yang menjadi tanggung jawab mereka, menjaga pekerjaan tetap teratur dan fokus. |
Tip
Sebaiknya buat satu Ruang Agen per aplikasi atau proyek untuk menjaga batasan yang jelas antar tim dan mengatur penilaian keamanan secara efektif.
Bagaimana GitHub repositori masuk ke dalam hierarki
GitHub repositori terintegrasi melalui proses multi-langkah yang menghubungkan sumber daya organisasi ke aplikasi tertentu:
-
Mendaftar di tingkat penyewa - Otorisasi GitHub Aplikasi AWS Security Agent untuk GitHub organisasi atau akun pengguna Anda satu kali
-
Connect di level Agent Space - Pilih repositori tertentu untuk terhubung ke setiap Ruang Agen
-
Konfigurasikan penggunaan per repositori - Aktifkan kemampuan khusus untuk setiap repositori yang terhubung:
-
Ulasan kode - Pemindaian kode sumber lengkap dan analisis permintaan tarik otomatis
-
Konteks pengujian penetrasi - Pemahaman aplikasi dari kode sumber selama tes penetrasi
-
Remediasi kode otomatis - Permintaan tarik otomatis dengan perbaikan kerentanan untuk tinjauan kode dan temuan pengujian penetrasi
-
Sebuah repositori tunggal dapat dihubungkan ke beberapa Ruang Agen dengan kemampuan berbeda yang diaktifkan di masing-masing.
Perbedaan utama antara kemampuan keamanan
Setiap kemampuan keamanan di AWS Security Agent mengikuti model alur kerja yang berbeda berdasarkan cara tim keamanan menggunakannya.
Pengujian penetrasi: Konfigurasi yang dapat digunakan kembali dengan eksekusi independen
Tes penetrasi menggunakan model konfigurasi-dan-jalankan yang mendukung pengujian keamanan berulang:
-
Buat sekali, jalankan berkali-kali - Tentukan konfigurasi untuk target tertentu (titik akhir API, area fitur) dengan batas cakupan, otentikasi, dan parameter pengujian
-
Eksekusi independen - Jalankan konfigurasi yang sama beberapa kali saat Anda meningkatkan keamanan. Setiap eksekusi independen dan menghasilkan temuan baru
Model ini mendukung validasi keamanan berkelanjutan saat Anda mengembangkan dan menerapkan peningkatan.
Ulasan desain: One-off penilaian dengan kloning
Tinjauan desain adalah penilaian independen yang tidak mengikuti model konfigurasi yang dapat digunakan kembali:
-
Penilaian tunggal - Setiap tinjauan desain menganalisis dokumen yang diunggah satu kali terhadap persyaratan keamanan organisasi Anda
-
Tidak dapat dijalankan kembali - Ulasan desain tidak dapat digunakan kembali. Anda tidak dapat menjalankan kembali ulasan yang sama
-
Kloning untuk pembaruan - Kloning tinjauan desain yang ada untuk membuat ulasan baru dengan dokumen asli yang dimuat sebelumnya, memungkinkan Anda memperbarui dokumen dan menjalankan analisis baru
Model ini mendukung penilaian keamanan arsitektur point-in-time.
Ulasan kode: Konfigurasi yang dapat digunakan kembali dengan pemindaian sesuai permintaan dan analisis PR otomatis
Ulasan kode menyediakan dua mode operasi untuk mengamankan kode sumber Anda:
-
Ulasan kode lengkap (aplikasi web) - Buat konfigurasi tinjauan kode yang memilih GitHub repositori atau sumber S3, lalu jalankan pemindaian komprehensif sesuai permintaan. Setiap proses melakukan analisis statis di seluruh kode sumber lengkap Anda dan menghasilkan temuan dengan panduan remediasi. Anda dapat menjalankan kembali konfigurasi peninjauan kode yang sama saat kode Anda berkembang.
-
Tarik komentar permintaan (GitHub) - Aktifkan analisis otomatis untuk GitHub repositori yang terhubung. AWS Security Agent secara otomatis meninjau permintaan tarik ketika mereka ditandai sebagai siap untuk ditinjau dan memposting temuan keamanan sebagai komentar langsung di GitHub.
Kedua mode menggunakan pengaturan peninjauan kode yang dikonfigurasi (kerentanan keamanan, persyaratan khusus, atau keduanya) dan mendukung perbaikan kode otomatis melalui permintaan tarik.
Model ancaman: Konfigurasi yang dapat digunakan kembali dengan proses sesuai permintaan
Model ancaman menggunakan model konfigurasi-dan-jalankan yang mendukung penilaian berulang arsitektur Anda:
-
Buat sekali, jalankan berkali-kali — Tentukan model ancaman dengan memilih kode sumber sebagai sumber, mengunggah dokumen desain sebagai dokumen lingkup, atau keduanya. Jalankan sesuai permintaan dan jalankan kembali saat kode dan desain Anda berkembang.
-
Input fleksibel — Jalankan model ancaman pada kode sumber saja, desain dokumen saja, atau keduanya. Dokumen lingkup menentukan apa yang agen fokuskan analisisnya; kode sumber menyediakan konteks tentang sistem Anda yang ada.
-
Gambaran umum dan ancaman sistem — Setiap proses menghasilkan ikhtisar sistem yang menjelaskan arsitektur aplikasi Anda, batas kepercayaan, aliran data, dan postur keamanan, bersama dengan serangkaian ancaman yang diklasifikasikan menurut kategori STRIDE dengan tingkat keparahan, bukti, dan rekomendasi yang dapat ditindaklanjuti.
Memahami hubungan sumber daya
Hirarki menentukan tempat Anda mengonfigurasi dan mengakses sumber daya yang berbeda:
Di AWS Management Console:
-
Konfigurasikan sumber daya tingkat penyewa (persyaratan keamanan, GitHub integrasi, Pusat Identitas IAM)
-
Buat dan kelola Ruang Agen
-
Konfigurasikan pengaturan Ruang Agen (repositori terhubung, pemberdayaan peninjauan kode, remediasi uji penetrasi)
Dalam Aplikasi Web Agen Keamanan:
-
Membuat dan mengelola konfigurasi pengujian penetrasi dan eksekusi uji
-
Membuat dan mengelola ulasan desain
-
Membuat, mengelola, dan menjalankan ulasan kode terhadap repositori yang terhubung dan sumber S3
-
Membuat, mengelola, dan menjalankan model ancaman terhadap kode sumber, dokumen cakupan, atau keduanya
-
Lihat temuan dari tes penetrasi, ulasan kode, ulasan desain, dan model ancaman
Dalam GitHub:
-
Lihat temuan tinjauan kode permintaan tarik sebagai komentar permintaan tarik
-
Menerima permintaan tarik remediasi otomatis untuk tinjauan kode dan temuan pengujian penetrasi (saat diaktifkan di Ruang Agen)
catatan
Temuan tinjauan kode permintaan tarik muncul di GitHub. Tinjauan kode lengkap, uji penetrasi, dan temuan tinjauan desain muncul di Aplikasi Web Agen Keamanan.