View a markdown version of this page

AWS セキュリティエージェントの仕組み - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS セキュリティエージェントの仕組み

AWS セキュリティエージェントは 3 つのインターフェイスで動作し、開発ライフサイクルを通じてプロアクティブなアプリケーションセキュリティを提供します。セキュリティ設定は AWS マネジメントコンソールで管理され、セキュリティレビューはセキュリティエージェントウェブアプリケーションで実施され、コードとセキュリティ検出結果の自動修復は GitHub などのコードリポジトリプラットフォームで直接行われます。

概要

AWS セキュリティエージェントは、次の 3 つの主要コンポーネントで構成されています。

  • AWS マネジメントコンソール - エージェントスペースの設定、セキュリティ要件の定義、ペネトレーションテストの設定、コードリポジトリの接続、ユーザーアクセスの管理

  • セキュリティエージェントウェブアプリケーション - 設計レビューの実行、脅威モデルの作成と実行、ペネトレーションテストの実行、コードレビューの作成と実行、割り当てられたエージェントスペース内のセキュリティ検出結果の確認

  • コードリポジトリの統合 - プルリクエストとペネトレーションテスト修復プルリクエストに関する自動コードレビューを受け取ります。現在、AWS セキュリティエージェントは GitHub への接続をサポートしています。

AWS セキュリティエージェントは、使用するインターフェイスで識別できる 3 つのロールのいずれかで使用できます。

ロール 作業場所と作業内容

管理者

AWS マネジメントコンソールで動作 — エージェントスペースの設定、セキュリティ要件の定義、機能の設定、ユーザーアクセスの管理を行います。

ユーザー

セキュリティエージェントウェブアプリケーションで動作 — 設計レビュー、脅威モデル、侵入テスト、コードレビューを実行し、結果を確認します。

デベロッパー

GitHub または IDE (Kiro や Claude Code など) で動作 — プルリクエストで自動セキュリティ検出結果を受け取り、開発環境を離れることなくコードスキャンを実行します。

全体でこれらのロール名を使用して、各タスクを実行するユーザーを示します。1 人のユーザーが複数のロールを保持できます。

コンソール設定

管理者は、AWS マネジメントコンソールを使用して AWS セキュリティエージェントを設定します。

エージェントスペース - AWS マネジメントコンソールで最初のエージェントスペースを作成すると、AWS セキュリティエージェントはアカウントのウェブアプリケーションを作成します。作成する各エージェントスペースは、保護する個別のアプリケーションまたはプロジェクトを表します。ウェブアプリケーションで、ユーザーはセキュリティ評価を実行するときに作業するエージェントスペースを選択します。

セキュリティ要件 - AWS Security Agent が設計とコードのレビュー中に評価するセキュリティ要件を、セキュリティ要件パックに整理して定義します。業界標準に基づいて AWS マネージドパックを有効にしたり、組織のポリシー用にカスタムパックを作成したり、セキュリティドキュメントをアップロードして要件を生成したりできます。要件はすべてのエージェントスペースに適用されます。

ペネトレーションテスト設定 - 次の方法で各エージェントスペースのペネトレーションテスト機能を設定します。

  • DNS または HTTP 検証によるテストのターゲットドメインの検証

  • プライベートアプリケーションをテストするための VPC アクセスの設定

  • ペネトレーションテスト実行用の CloudWatch ログ記録の設定

  • テスト認証情報用の AWS Secrets Manager または Lambda 関数の設定

  • 追加のアプリケーションコンテキストの S3 バケットの指定

コードレビュー設定 - 次の方法で各エージェントスペースのコードレビュー機能を設定します。

  • ソースコードを含む GitHub リポジトリまたは S3 バケットの接続

  • コードレビュー設定 (セキュリティの脆弱性、カスタム要件、またはその両方) の選択

  • GitHub でのコード変更の自動レビューのためのプルリクエストコメントの有効化

  • コードレビュー実行用の CloudWatch ログ記録の設定

脅威モデリング設定 - 次の方法で各エージェントスペースの脅威モデリング機能を設定します。

  • ソースコードを含むソースコードリポジトリまたは S3 バケットの接続

  • スコープドキュメント (特徴量設計ドキュメント) を追加して、分析を特定の特徴量に絞る

  • 脅威モデル実行の CloudWatch ログ記録の設定

  • AWS リソースアクセスのサービスロールの設定

統合 - GitHub リポジトリを各エージェントスペースに接続して、主要な機能を有効にします。

  • より正確なペネトレーションテストのためのアプリケーションコンテキストを提供する

  • 完全なリポジトリスキャンとプルリクエスト分析のコードレビューを有効にする

  • コードレビューとペネトレーションテストの検出結果のプルリクエストによる自動コード修復を有効にする

ユーザーアクセス - ユーザーがセキュリティエージェントウェブアプリケーションにアクセスする方法を管理します。IAM Identity Center (SSO) を有効にしている場合は、AWS セキュリティエージェントコンソールでユーザーを割り当てて、ウェブアプリケーションへの直接 SSO アクセスを提供します。IAM 専用アクセスを使用している場合、AWS コンソールにアクセスできるユーザーは、任意のエージェントスペースのコンソールの管理者アクセスリンクからウェブアプリケーションを起動できます。

ウェブアプリケーションアクティビティ

ユーザーはセキュリティエージェントウェブアプリケーションにアクセスして、割り当てられたエージェントスペース内でセキュリティ評価を実行します。

エージェントスペースの選択 - ウェブアプリケーションにログインすると、ユーザーは作業するエージェントスペースを選択します。ユーザーは、割り当てられたエージェントスペースのみを表示してアクセスできます。

設計レビュー - 組織のセキュリティ要件に照らして分析するための設計ドキュメントとアーキテクチャ仕様をアップロードします。修復ガイダンスを使用して結果を確認します。

脅威モデル - ソースコード、技術設計ドキュメント (スコープドキュメント)、またはその両方を指定して、脅威モデルを作成して実行します。スコープドキュメントは、エージェントが分析に焦点を当てる内容を定義します。ソースコードは、既存のシステムに関するコンテキストを提供します。各実行では、アプリケーションのアーキテクチャ、信頼境界、データフロー、セキュリティ体制を説明するシステム概要と、重要度レベルと実用的な推奨事項を含む STRIDE カテゴリ別に分類された一連の脅威が表示されます。

コードレビュー - 完全なソースコード全体で包括的な静的分析を実行するコードレビューを作成して実行します。GitHub リポジトリまたは S3 ソースを選択し、スキャン設定を設定し、修復ガイダンスを使用して詳細なセキュリティ検出結果を確認します。AWS セキュリティエージェントは、セキュリティの脆弱性を特定し、コードベース全体で組織のカスタムセキュリティ要件への準拠を検証します。

侵入テスト - ターゲット URLs、およびドキュメントを指定して、侵入テストを設定して実行します。AWS セキュリティエージェントは、自動テストを実行して、複数ステップの攻撃シナリオを通じて悪用可能な脆弱性を検出します。

検出結果の確認 - 影響分析、再現可能な攻撃パス、修復ガイダンスなど、設計レビュー、脅威モデル、コードレビュー、侵入テストからの詳細なセキュリティ検出結果を検証します。

修正の検証 - 修復を実装した後にセキュリティ評価を再実行し、脆弱性が対処されたことを確認します。

GitHub 統合

AWS セキュリティエージェントは GitHub と直接統合され、デベロッパーのワークフローで自動化されたセキュリティフィードバックを提供します。

プルリクエストコメント - 管理者が AWS セキュリティエージェント GitHub アプリをインストールし、エージェントスペースのコードレビューコメントを使用してコードレビューを有効にすると、AWS セキュリティエージェントは接続されたリポジトリ内のプルリクエストを自動的に分析します。開発者は、プルリクエストコメントでセキュリティ検出結果と修復ガイダンスを直接受け取り、組織のセキュリティ要件と一般的な脆弱性に照らしてコードの変更を検証します。

自動修復 - ユーザーがコードレビューの自動コード修復を有効にすると、AWS セキュリティエージェントは特定された脆弱性の修正を生成し、関連する GitHub リポジトリにプルリクエストを送信します。

侵入テストの修復 - 管理者がコンソールで検出結果の修復を有効にすると、ユーザーはウェブアプリケーションから侵入テストの検出結果の自動修復をリクエストできます。AWS セキュリティエージェントは、脆弱性に対処するためのコード修正を含む、関連付けられた GitHub リポジトリへのプルリクエストを開きます。