Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendi la gerarchia e il ciclo di vita delle risorse
AWS Security Agent organizza le risorse per i test di sicurezza in una struttura gerarchica che determina ciò che è condiviso all'interno dell'organizzazione e l'ambito per applicazione. La comprensione di questa struttura ti aiuta a configurare AWS Security Agent in modo efficace e a sapere dove trovare e gestire diverse risorse.
Cosa viene condiviso all'interno della tua organizzazione
Alcune risorse in AWS Security Agent vengono configurate una sola volta a livello organizzativo e si applicano a tutte le applicazioni e gli Agent Spaces. Queste risorse a livello di tenant garantiscono coerenza e riducono il lavoro di configurazione duplicato.
| Risorsa | In cosa consiste | Perché è condivisa |
|---|---|---|
|
Requisiti di sicurezza |
Standard di sicurezza organizzativi che definiscono ciò che AWS Security Agent convalida durante la progettazione e le revisioni del codice |
Le tue policy di sicurezza si applicano a tutte le applicazioni. Definiscili una sola volta e AWS Security Agent li applica ovunque. |
|
GitHub integrazioni |
GitHub Organizzazioni o account utente registrati autorizzati a connettersi con AWS Security Agent |
Registra la tua GitHub organizzazione una sola volta, quindi collega repository specifici a qualsiasi Agent Space, se necessario. |
|
Configurazioni IAM Identity Center |
Impostazioni SSO che controllano il modo in cui gli utenti accedono ad AWS Security Agent |
La gestione centralizzata delle identità si applica a tutti gli Agent Spaces dell'organizzazione. |
Importante
Le modifiche ai requisiti di sicurezza influiscono su tutte le future revisioni progettuali e le revisioni del codice in tutti gli Agent Spaces. Le recensioni esistenti non sono interessate.
Cosa rientra nell'ambito di Agent Space
Ogni Agent Space rappresenta un'applicazione o un progetto distinto che si desidera proteggere. Le risorse a livello di Agent Space sono destinate a quell'applicazione specifica, consentendo a diversi team di lavorare in modo indipendente con le proprie configurazioni e valutazioni.
| Risorsa | In cosa consiste | Perché è suddiviso in base all'applicazione |
|---|---|---|
|
Configurazioni dei test di penetrazione |
Esegui il test delle configurazioni per caratteristiche, endpoint API o funzionalità specifici all'interno dell'applicazione |
Ogni applicazione ha obiettivi, metodi di autenticazione e limiti di ambito unici specifici per tale applicazione. |
|
Revisioni dei progetti |
Valutazioni individuali della sicurezza architettonica dei documenti di progettazione |
Ogni applicazione ha i propri documenti di architettura e progettazione che vengono valutati in modo indipendente. |
|
Modelli di minaccia |
Valutazioni di modellizzazione delle minacce che creano una panoramica del sistema e identificano le minacce dal codice sorgente, dai documenti di progettazione o da entrambi |
Ogni applicazione ha il proprio codice e il proprio design ed è modellata in modo indipendente sulle minacce. I modelli di minaccia sono configurazioni riutilizzabili che è possibile rieseguire man mano che il codice e il design si evolvono. |
|
Integrazioni |
Fornitori di sorgenti e documentazione (GitHub GitLab, Bitbucket, GitHub Enterprise Server e Confluence) collegati a questo Agent Space |
Applicazioni diverse si basano su fonti e documentazione diverse. La loro connessione a livello di Agent Space mantiene chiari i confini delle applicazioni. |
|
Impostazioni di revisione del codice |
Configurazione delle funzionalità di revisione del codice, tra cui sorgenti connesse, impostazioni di scansione e abilitazione dei commenti PR |
Ogni applicazione ha i propri repository e le esigenze di revisione della sicurezza devono essere configurate in modo indipendente. |
|
Impostazioni di correzione dei test di penetrazione |
Configurazione di quali repository collegati possono ricevere richieste automatiche di fix pull per i risultati dei test di penetrazione |
I team controllano dove AWS Security Agent può inviare modifiche al codice in base al flusso di lavoro dell'applicazione. |
|
Assegnazioni degli utenti |
Utenti che hanno accesso a questo specifico Agent Space |
I team visualizzano solo le valutazioni di sicurezza per le applicazioni di cui sono responsabili, in modo da mantenere il lavoro organizzato e concentrato. |
Suggerimento
Consigliamo di creare un Agent Space per applicazione o progetto per mantenere confini chiari tra i team e organizzare le valutazioni della sicurezza in modo efficace.
In che modo i GitHub repository si inseriscono nella gerarchia
GitHub i repository sono integrati attraverso un processo in più fasi che collega le risorse organizzative a applicazioni specifiche:
-
Registrazione a livello di tenant: autorizza l' GitHub app AWS Security Agent per la tua GitHub organizzazione o il tuo account utente una sola volta
-
Connetti a livello di Agent Space: seleziona repository specifici per connetterti a ogni Agent Space
-
Configura l'utilizzo per repository: abilita funzionalità specifiche per ogni repository connesso:
-
Revisione del codice: scansione completa del codice sorgente e analisi automatica delle pull request
-
Contesto dei test di penetrazione: comprensione dell'applicazione dal codice sorgente durante i test di penetrazione
-
Correzione automatica del codice: pull request automatizzate con correzioni di vulnerabilità per la revisione del codice e i risultati dei test di penetrazione
-
Un singolo repository può essere collegato a più Agent Spaces con funzionalità diverse abilitate in ciascuno di essi.
Principali differenze tra le funzionalità di sicurezza
Ogni funzionalità di sicurezza in AWS Security Agent segue un modello di flusso di lavoro diverso in base a come viene utilizzata dai team di sicurezza.
Test di penetrazione: configurazioni riutilizzabili con esecuzioni indipendenti
I test di penetrazione utilizzano un modello di configurazione ed esecuzione che supporta test di sicurezza iterativi:
-
Crea una sola volta, esegui più volte: definisci una configurazione per un obiettivo specifico (endpoint API, area delle funzionalità) con limiti di ambito, autenticazione e parametri di test
-
Esecuzioni indipendenti: esegui la stessa configurazione più volte per migliorare la sicurezza. Ogni esecuzione è indipendente e genera nuove scoperte
Questo modello supporta la convalida continua della sicurezza durante lo sviluppo e l'implementazione di miglioramenti.
Revisioni dei progetti: One-off valutazioni con clonazione
Le revisioni dei progetti sono valutazioni indipendenti che non seguono un modello di configurazione riutilizzabile:
-
Valutazione singola: ogni revisione del progetto analizza una volta i documenti caricati rispetto ai requisiti di sicurezza dell'organizzazione
-
Impossibile rieseguire: le revisioni dei progetti non sono riutilizzabili. Non è possibile eseguire nuovamente la stessa revisione
-
Clona per gli aggiornamenti: clona una revisione del progetto esistente per creare una nuova revisione con i documenti originali precaricati, in modo da aggiornare i documenti ed eseguire una nuova analisi
Questo modello supporta valutazioni della sicurezza architetturale point-in-time.
Revisioni del codice: configurazioni riutilizzabili con scansioni su richiesta e analisi PR automatica
Le revisioni del codice forniscono due modalità operative per proteggere il codice sorgente:
-
Revisioni complete del codice (applicazione web): crea configurazioni di revisione del codice che selezionano GitHub repository o sorgenti S3, quindi esegui scansioni complete su richiesta. Ogni esecuzione esegue analisi statiche sull'intero codice sorgente e genera risultati con indicazioni sulla correzione. È possibile eseguire nuovamente la stessa configurazione di revisione del codice man mano che il codice si evolve.
-
Pull request comments (GitHub): abilita l'analisi automatizzata per i repository connessi GitHub . AWS Security Agent esamina automaticamente le richieste pull quando sono contrassegnate come pronte per la revisione e pubblica i risultati di sicurezza come commenti direttamente in GitHub.
Entrambe le modalità utilizzano le impostazioni di revisione del codice configurate (vulnerabilità di sicurezza, requisiti personalizzati o entrambi) e supportano la correzione automatica del codice tramite richieste pull.
Modelli di minaccia: configurazioni riutilizzabili con esecuzioni su richiesta
I modelli di minaccia utilizzano un modello di configurazione ed esecuzione che supporta la valutazione iterativa dell'architettura:
-
Crea una sola volta, esegui più volte: definisci un modello di minaccia selezionando il codice sorgente come origine, caricando i documenti di progettazione come documenti di riferimento o entrambi. Eseguilo su richiesta e rieseguilo man mano che il codice e il design si evolvono.
-
Input flessibili: esegui un modello di minaccia solo sul codice sorgente, solo sui documenti di progettazione o su entrambi. I documenti Scope definiscono su cosa l'agente concentra la sua analisi; il codice sorgente fornisce un contesto sul sistema esistente.
-
Panoramica del sistema e minacce: ogni esecuzione fornisce una panoramica del sistema che descrive l'architettura, i limiti di affidabilità, i flussi di dati e il livello di sicurezza dell'applicazione, oltre a una serie di minacce classificate per categoria STRIDE con gravità, prove e raccomandazioni attuabili.
Comprendere le relazioni tra le risorse
La gerarchia determina dove configurare e accedere a diverse risorse:
Nella Console di gestione AWS:
-
Configura le risorse a livello di tenant (requisiti di sicurezza, GitHub integrazioni, IAM Identity Center)
-
Crea e gestisci Agent Spaces
-
Configura le impostazioni di Agent Space (repository connessi, attivazione della revisione del codice, correzione dei test di penetrazione)
Nell'applicazione Web Security Agent:
-
Crea e gestisci configurazioni ed esecuzioni di test di penetrazione
-
Crea e gestisci le revisioni dei progetti
-
Crea, gestisci ed esegui revisioni del codice su repository connessi e sorgenti S3
-
Crea, gestisci ed esegui modelli di minaccia sulla base del codice sorgente, dei documenti di ambito o di entrambi
-
Visualizza i risultati dei test di penetrazione, delle revisioni del codice, delle revisioni della progettazione e dei modelli di minaccia
In GitHub:
-
Visualizza i risultati della revisione del codice pull request come commenti di pull request
-
Ricevi richieste pull di correzione automatizzate per la revisione del codice e i risultati dei test di penetrazione (se abilitate nell'Agent Space)
Nota
I risultati della revisione del codice delle pull request vengono visualizzati in. GitHub I risultati completi della revisione del codice, del test di penetrazione e della revisione del progetto vengono visualizzati nell'applicazione Web Security Agent.