View a markdown version of this page

Preparare i documenti per la generazione dei requisiti - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Preparare i documenti per la generazione dei requisiti

Quando si generano requisiti di sicurezza dai documenti, AWS Security Agent legge i documenti e produce requisiti strutturati sulla base dei contenuti rilevanti per la sicurezza che trova. Non è necessario formattare i documenti in alcun modo particolare o prescrivere l'applicabilità, i criteri di conformità e le linee guida per la correzione. AWS Security Agent li ricava dai contenuti forniti dall'utente. Carica la documentazione di sicurezza che già possiedi, scritta con parole tue.

Questa pagina descrive cosa includere in modo che AWS Security Agent generi requisiti accurati e utili. Per la procedura di caricamento e i limiti dei file, vedere Generazione dei requisiti di sicurezza dai documenti.

Cosa includere

AWS Security Agent cerca contenuti che descrivano le tue aspettative di sicurezza. I documenti che trattano i seguenti argomenti producono i requisiti più rigorosi:

  • Controllo e autorizzazione degli accessi

  • Autenticazione

  • Protezione e crittografia dei dati

  • Sicurezza di rete

  • Registrazione e controllo

  • Risposta agli incidenti

  • Gestione delle vulnerabilità e delle patch

  • Obblighi di conformità che si applicano ai carichi di lavoro

I buoni documenti di origine includono politiche di sicurezza, standard tecnici, cataloghi di controllo, linee guida sull'architettura e standard di codifica sicuri.

Scrivi a livello di carico di lavoro

AWS Security Agent genera requisiti che si applicano a un singolo carico di lavoro o applicazione, lo stesso ambito che valuta durante la progettazione e le revisioni del codice. I contenuti che descrivono come creare e gestire un carico di lavoro sicuro generano requisiti. Organization-wide gli argomenti di governance, come la strategia multi-account, la gestione degli utenti root e la configurazione della registrazione a livello di account, non rientrano in questo ambito e non generano requisiti di carico di lavoro.

Descrivi il risultato, non una singola implementazione

Indica il risultato di sicurezza che ti aspetti anziché un singolo prodotto o configurazione prescritti. AWS Security Agent genera requisiti incentrati sulla funzionalità di sicurezza necessaria e consentono più di un'implementazione valida. Ad esempio, «i dati inattivi sono crittografati» genera un requisito più chiaro e più ampiamente applicabile rispetto a un'istruzione che nomina un servizio o un'impostazione specifici.

Sii specifico su cosa significhi essere bello

Quanto più concretamente i documenti descrivono il comportamento previsto, tanto meglio AWS Security Agent è in grado di definire i criteri di conformità. Se possibile, descrivete cosa dimostra un design conforme e cosa indica una violazione. Le affermazioni vaghe o puramente ambiziose generano un numero inferiore di requisiti e sono più deboli rispetto a quelle concrete e pertinenti al carico di lavoro.

Controlla cosa ottieni in cambio

Ogni requisito generato include un nome, l'applicabilità, i criteri di conformità e le linee guida per la correzione che AWS Security Agent ha tratto dai tuoi documenti. Rivedi i requisiti generati, modifica quelli che necessitano di perfezionamento e abilita quelli che desideri che AWS Security Agent valuti. Per ulteriori informazioni, consulta Gestire i requisiti di sicurezza.