View a markdown version of this page

クイックスタート: 脅威モデルを実行する - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

クイックスタート: 脅威モデルを実行する

このクイックスタートでは、AWS セキュリティエージェントで最初の脅威モデルを実行する手順を説明します。脅威モデルは、アプリケーションのアーキテクチャを分析し、システムの概要 (AWS Security Agent がシステムを理解する方法) と一連の脅威 (それぞれが重要度レベル、STRIDE 分類、推奨事項を持つ攻撃方法) を生成します。設計ドキュメント (スコープドキュメント) で脅威モデルを実行して、フォーカス、ソースコード (ソース) を定義し、既存のシステムに関するコンテキスト、またはその両方を提供できます。

注記

AWS セキュリティエージェントをセットアップするには AWS マネジメントコンソールにアクセスし、脅威モデルを作成して実行するにはウェブアプリケーションにアクセスする必要があります。

ステップ 1: AWS コンソールで AWS セキュリティエージェントを設定する

AWS セキュリティエージェントをまだセットアップしていない場合は、初期設定を完了します。

  1. AWS マネジメントコンソールで AWS セキュリティエージェントに移動します。

  2. AWS セキュリティエージェントのセットアップ を選択します。

  3. エージェントスペースを作成します。エージェントスペースは複数のユーザーが使用でき、保護するアプリケーションごとに固有である必要があります。最初のエージェントスペースの名前と説明を入力します。名前は、脅威モデルにするアプリケーションを識別する必要があります。

  4. ユーザーアクセス設定で IAM のみのアクセスを選択します。

    • このクイックスタートでは、IAM Identity Center でのシングルサインオン (SSO) の有効化については説明していません。これにより、ユーザーは AWS コンソールから AWS セキュリティエージェントのウェブアプリケーションに直接アクセスできます。

    • AWS マネジメントコンソールにアクセスできないユーザーが脅威モデルの開始などのタスクを実行できるようにする場合は、IAM アイデンティティセンターの統合を有効にする必要があります。

  5. AWS セキュリティエージェントのセットアップ を選択します。

注記

セットアップを選択すると、AWS セキュリティエージェントはエージェントスペースを作成し、ユーザーが侵入テスト、コードレビュー、脅威モデル、設計レビューを実行できるウェブアプリケーションを確立します。

ステップ 2: ソースコードを接続する

注記

エージェントスペースに接続されているリポジトリまたは S3 バケットが既にある場合 (コードレビューや侵入テストのセットアップなど)、このステップをスキップしてウェブアプリケーションに直接移動できます。ソースコードを接続せずに、アップロードされたスコープドキュメントで脅威モデルをいつでも実行できます。

既存のシステムを理解するためのコンテキストとしてエージェントが使用するソースコードを含むリポジトリまたは S3 バケットを接続します。

  1. 左側のサイドバーから、エージェントスペースを選択し、エージェントスペースを選択します。

  2. 統合セクションに移動して、ソースコードプロバイダーを接続します。

  3. または、ソースコードを含む S3 バケットを接続します。

完全な統合フローについては、「AWS セキュリティエージェントを GitHub リポジトリに接続する」を参照してください。

ステップ 3: 脅威モデルを作成して実行する

注記

AWS Security Agent ウェブアプリケーションで脅威モデルを作成して実行します。

  1. AWS マネジメントコンソールのウェブアプリタブからウェブアプリケーションを起動します。または、IAM Identity Center を設定している場合は、直接ログインします。

  2. 左側のサイドバーで、脅威モデルを選択します。

  3. 「脅威モデルの作成」を選択します。

  4. 脅威モデルを設定します。

    1. この脅威モデルの範囲 (「billing-service」や「checkout-api」など) を識別するタイトルを入力します。

    2. 少なくとも 1 つの入力を指定します。

      • スコープドキュメントで、設計ドキュメント (DOC、DOCX、JPEG、MD、PDF、PNG、TXT) をアップロードするか、S3 URIs を入力するか、Confluence ページを選択します。

      • ソース で、接続された統合からリポジトリを選択するか、ソースコードを含む S3 URIs を入力します。

        ヒント

        ソースドキュメントとスコープドキュメントの両方を提供して、脅威モデルを特定の設計 (機能設計ドキュメントなど) にスコープし、エージェントに既存のシステムを理解するためのコンテキストとしてソースコードを提供します。

    3. 設定したロールからサービスロールを選択します。

    4. (オプション) CloudWatch ログのロググループを選択します。

  5. 「脅威モデルの作成」を選択します。

  6. 脅威モデルの詳細ページで、実行の開始を選択します。

ステップ 4: 脅威を確認する

  1. 実行は分析タスクを通じて進行します。プリフライトタブで進行状況をモニタリングし、ログタブでタスクの詳細を表示できます。

  2. 完了すると、実行ステータスは完了に変わります。

  3. 概要タブを選択して、システムの概要と重要度の分布を確認します。

  4. 脅威タブを選択して、特定された脅威を確認します。

    1. リストから脅威を選択すると、サイドパネルにその詳細が表示されます。

    2. ステートメント重要度STRIDE カテゴリ推奨事項証拠、およびその他のフィールドを確認します。

    3. 各脅威に対処またはトリアージするときに、脅威のステータスを解決済みまたは拒否済みに更新します。

詳細については、「脅威モデルを作成する」および「脅威モデルからの脅威を確認する」を参照してください。