View a markdown version of this page

Come funziona AWS Security Agent - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come funziona AWS Security Agent

AWS Security Agent opera su tre interfacce per fornire una sicurezza proattiva delle applicazioni durante tutto il ciclo di vita dello sviluppo. Le configurazioni di sicurezza vengono gestite nella Console di gestione AWS, le revisioni di sicurezza vengono condotte nell'applicazione Web Security Agent e la correzione automatica del codice e dei risultati di sicurezza avviene direttamente in piattaforme di repository di codice come. GitHub

Panoramica di

AWS Security Agent è composto da tre componenti principali:

  • Console di gestione AWS: configura gli spazi degli agenti, definisci i requisiti di sicurezza, configura i test di penetrazione, collega repository di codice e gestisci l'accesso degli utenti

  • Applicazione Web Security Agent: esegui revisioni progettuali, crea ed esegui modelli di minaccia, esegui test di penetrazione, crea ed esegui revisioni del codice ed esamina i risultati di sicurezza all'interno degli Agent Spaces assegnati

  • Integrazione del repository di codice: ricevi revisioni automatiche del codice sulle richieste pull e sulle richieste pull di correzione dei test di penetrazione. Attualmente AWS Security Agent supporta la connessione a GitHub.

Lavori con AWS Security Agent in uno dei tre ruoli, che puoi identificare dall'interfaccia che usi:

Ruolo Dove lavori e cosa fai

Amministratore

Funziona nella Console di gestione AWS: configura gli Agent Spaces, definisce i requisiti di sicurezza, configura le funzionalità e gestisce l'accesso degli utenti.

Utente

Funziona nell'applicazione Web Security Agent: esegue revisioni di progettazione, modelli di minaccia, test di penetrazione e revisioni del codice ed esamina i risultati risultanti.

Sviluppatore

Funziona in GitHub un IDE (come Kiro o Claude Code): riceve risultati di sicurezza automatici su richieste pull ed esegue scansioni del codice senza uscire dall'ambiente di sviluppo.

Utilizziamo questi nomi di ruolo ovunque per indicare chi esegue ogni attività. Una singola persona può ricoprire più di un ruolo.

Configurazione della console

Gli amministratori configurano AWS Security Agent tramite la Console di gestione AWS.

Agent Spaces: quando crei il tuo primo Agent Space nella Console di gestione AWS, AWS Security Agent crea l'applicazione Web per il tuo account. Ogni Agent Space che crei rappresenta un'applicazione o un progetto distinto che desideri proteggere. Nell'applicazione Web, gli utenti selezionano in quale Agent Space lavorare durante le valutazioni di sicurezza.

Requisiti di sicurezza: definisci i requisiti di sicurezza che AWS Security Agent valuta durante la progettazione e le revisioni del codice, organizzati in pacchetti di requisiti di sicurezza. Abilita AWS-managed pacchetti basati sugli standard di settore, crea pacchetti personalizzati per le politiche della tua organizzazione o genera requisiti caricando la documentazione di sicurezza. I requisiti si applicano a tutti gli Agent Spaces.

Configurazione dei test di penetrazione: configura le funzionalità di test di penetrazione per ogni Agent Space mediante:

  • Verifica dei domini di destinazione per il test tramite verifica DNS o HTTP

  • Configurazione dell'accesso VPC per testare applicazioni private

  • Configurazione della CloudWatch registrazione per le esecuzioni dei test di penetrazione

  • Configurazione delle funzioni AWS Secrets Manager o Lambda per le credenziali di test

  • Specificare i bucket S3 per un contesto applicativo aggiuntivo

Configurazione di revisione del codice: configura le funzionalità di revisione del codice per ogni Agent Space mediante:

  • Collegamento di GitHub repository o bucket S3 contenenti codice sorgente

  • Selezione delle impostazioni di revisione del codice (vulnerabilità di sicurezza, requisiti personalizzati o entrambi)

  • Abilitazione dei commenti pull request per la revisione automatica delle modifiche al codice in GitHub

  • Configurazione della CloudWatch registrazione per le esecuzioni di revisione del codice

Configurazione della modellazione delle minacce: configura le funzionalità di modellazione delle minacce per ogni Agent Space mediante:

  • Connessione di repository di codice sorgente o bucket S3 contenenti codice sorgente

  • Aggiungere documenti di ambito (documenti di progettazione delle funzionalità) per concentrare l'analisi su una funzionalità specifica

  • Configurazione della CloudWatch registrazione per le esecuzioni del modello di minaccia

  • Configurazione di un ruolo di servizio per l'accesso alle risorse AWS

Integrazioni - Connect gli GitHub archivi a ciascun Agent Space per abilitare le funzionalità chiave:

  • Fornisci un contesto applicativo per test di penetrazione più accurati

  • Abilita la revisione del codice per scansioni complete del repository e analisi delle pull request

  • Abilita la correzione automatica del codice tramite richieste pull per la revisione del codice e i risultati dei test di penetrazione

Accesso utente: gestisci il modo in cui gli utenti accedono all'applicazione Web Security Agent. Se hai abilitato IAM Identity Center (SSO), assegna gli utenti nella console AWS Security Agent per fornire l'accesso SSO diretto all'applicazione Web. Se utilizzi IAM-only access, gli utenti con accesso alla console AWS possono avviare l'applicazione Web tramite il link di accesso amministratore nella Console per qualsiasi Agent Space.

Attività delle applicazioni Web

Gli utenti accedono all'applicazione Web Security Agent per condurre valutazioni di sicurezza all'interno degli Agent Spaces assegnati.

Seleziona Agent Space: quando accedono all'applicazione Web, gli utenti selezionano in quale Agent Space lavorare. Gli utenti possono vedere e accedere solo agli Agent Spaces a cui sono stati assegnati.

Revisioni dei progetti: carica documenti di progettazione e specifiche di architettura per l'analisi rispetto ai requisiti di sicurezza organizzativi. Esamina i risultati con linee guida per la correzione.

Modelli di minaccia: crea ed esegui modelli di minaccia fornendo codice sorgente, documenti tecnici di progettazione (documenti relativi all'ambito) o entrambi. I documenti Scope definiscono su cosa l'agente concentra la sua analisi; il codice sorgente fornisce un contesto sul sistema esistente. Ogni esecuzione fornisce una panoramica del sistema che descrive l'architettura dell'applicazione, i limiti di affidabilità, i flussi di dati e il livello di sicurezza dell'applicazione, oltre a una serie di minacce classificate per categoria STRIDE con livelli di gravità e consigli pratici.

Revisioni del codice: crea ed esegui revisioni del codice che eseguono analisi statiche complete sull'intero codice sorgente. Seleziona i GitHub repository o le fonti S3, configura le impostazioni di scansione ed esamina i risultati di sicurezza dettagliati con linee guida per la correzione. AWS Security Agent identifica le vulnerabilità di sicurezza e convalida la conformità ai requisiti di sicurezza personalizzati della tua organizzazione nell'intero codebase.

Test di penetrazione: configura ed esegui test di penetrazione fornendo URL di destinazione, dettagli di autenticazione e documentazione. AWS Security Agent esegue test autonomi per scoprire vulnerabilità sfruttabili attraverso scenari di attacco in più fasi.

Esamina i risultati: esamina i risultati di sicurezza dettagliati derivanti da revisioni progettuali, modelli di minaccia, revisioni del codice e test di penetrazione, tra cui analisi dell'impatto, percorsi di attacco riproducibili e linee guida per la risoluzione.

Convalida le correzioni: valutazioni della Re-run sicurezza dopo l'implementazione delle correzioni per verificare che le vulnerabilità siano state risolte.

GitHub integrazione

AWS Security Agent si integra direttamente con GitHub per fornire feedback automatizzati sulla sicurezza nei flussi di lavoro degli sviluppatori.

Commenti sulle richieste pull: dopo che gli amministratori hanno installato l' GitHub app AWS Security Agent e abilitato la revisione del codice con commenti di revisione del codice per un Agent Space, AWS Security Agent analizza automaticamente le richieste pull nei repository collegati. Gli sviluppatori ricevono i risultati di sicurezza e le linee guida per la correzione direttamente nei commenti delle pull request, che convalidano le modifiche al codice rispetto ai requisiti di sicurezza organizzativi e alle vulnerabilità comuni.

Riparazione automatica: quando gli utenti abilitano la correzione automatica del codice per una revisione del codice, AWS Security Agent genera correzioni per le vulnerabilità identificate e invia richieste pull ai repository associati. GitHub

Correzione dei test di penetrazione: quando gli amministratori abilitano la risoluzione dei problemi nella console, gli utenti possono richiedere la correzione automatica dei risultati dei test di penetrazione dall'applicazione Web. AWS Security Agent apre una pull request al GitHub repository associato con correzioni di codice per risolvere la vulnerabilità.