View a markdown version of this page

AWS セキュリティエージェントの機能 - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS セキュリティエージェントの機能

AWS セキュリティエージェントは、開発ライフサイクル全体で 4 つのコアセキュリティ機能を提供します。

  • 設計セキュリティレビュー — 設計とアーキテクチャのドキュメントを確認して、セキュリティリスクを特定します。ウェブアプリケーションを介してドキュメントをアップロードすると、サービスは組織のセキュリティ要件に照らしてドキュメントを分析します。AWS セキュリティエージェントは、承認された認可ライブラリ、ログ記録標準、データアクセスポリシーなど、定義されたセキュリティ要件への準拠を評価します。これにより、安全でない設計やポリシー違反を開発プロセスの早い段階で発見できます。

  • 脅威モデリング — アプリケーションの脅威モデルを構築し、攻撃方法を特定します。設計ドキュメントをスコープドキュメントとして提供して分析の焦点を定義するか、ソースコードをコンテキストとして提供して、エージェントが既存のシステムを理解できるようにします。AWS セキュリティエージェントは、アプリケーションのアーキテクチャ、コンポーネント、信頼境界、データフロー、セキュリティ体制を説明するシステム概要と、STRIDE カテゴリ (スプーフィング、改ざん、否認、情報開示、サービス拒否、特権昇格) で分類された一連の脅威を、重要度レベルと実用的な推奨事項とともに示します。各脅威は、ソースコードの証拠にリンクされます。

  • コードセキュリティレビュー — リポジトリと S3 ソース内のコード を分析して、言語、フレームワーク、アーキテクチャ全体の組織のセキュリティ要件に対するセキュリティの脆弱性と違反を特定します。ウェブアプリケーションでコードレビューを作成して完全なソースコードの包括的なスキャンを実行するか、プルリクエストコメントを有効にして GitHub でコード変更を自動的にレビューします。AWS セキュリティエージェントは、特定の修復ガイダンスを提供し、特定された脆弱性のコード修正を含むプルリクエストを自動的に生成できます。これにより、すべての開発チームでセキュリティポリシーが一貫して適用されます。

  • オンデマンド侵入テスト — カスタマイズされた複数ステップの攻撃シナリオを通じて、ライブウェブアプリケーションと APIs のセキュリティ脆弱性 を検出、検証、レポート、修正します。テストの範囲、認証の詳細、リソースを指定して、ウェブアプリケーションを介してペンテストを作成するようにサービスを設定します。AWS セキュリティエージェントは、提供されたソースコードとドキュメントからアプリケーションコンテキストを開発し、高度な攻撃チェーンを実行して、静的分析と従来のツールが見逃す悪用可能な脆弱性を特定します。また、ready-to-implementコード修正を提供し、コードリポジトリに直接プルリクエストを作成するため、脆弱性をより迅速に解決できます。