View a markdown version of this page

リソース階層とライフサイクルを理解する - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

リソース階層とライフサイクルを理解する

AWS セキュリティエージェントは、セキュリティテストリソースを階層構造に整理し、組織全体で共有されるものと、アプリケーションごとにスコープされるものを決定します。この構造を理解することで、AWS セキュリティエージェントを効果的に設定し、さまざまなリソースを見つけて管理する場所を把握できます。

組織全体で共有される内容

AWS セキュリティエージェントの一部のリソースは、組織レベルで 1 回設定され、すべてのアプリケーションとエージェントスペースに適用されます。これらのテナントレベルのリソースは一貫性を提供し、重複する設定作業を減らします。

[リソース] その内容とは 共有される理由

セキュリティ要件

AWS セキュリティエージェントが設計およびコードレビュー中に検証する内容を定義する組織のセキュリティ標準

セキュリティポリシーはすべてのアプリケーションに適用されます。それらを 1 回定義すると、AWS セキュリティエージェントはそれらをどこにでも適用します。

GitHub 統合

AWS セキュリティエージェントへの接続を許可された登録済みの GitHub 組織またはユーザーアカウント

GitHub 組織を一度登録し、必要に応じて特定のリポジトリを任意のエージェントスペースに接続します。

IAM Identity Center の設定

ユーザーが AWS セキュリティエージェントにアクセスする方法を制御する SSO 設定

一元化された ID 管理は、組織内のすべてのエージェントスペースに適用されます。

重要

セキュリティ要件の変更は、すべてのエージェントスペースで今後のすべての設計レビューとコードレビューに影響します。既存のレビューは影響を受けません。

エージェントスペースあたりのスコープ

各エージェントスペースは、保護する個別のアプリケーションまたはプロジェクトを表します。エージェントスペースレベルのリソースは、その特定のアプリケーションに限定されるため、さまざまなチームが独自の設定と評価を個別に操作できます。

[リソース] その内容とは アプリケーションごとにスコープが設定される理由

侵入テスト設定

アプリケーション内の特定の機能、API エンドポイント、または機能のテスト設定

各アプリケーションには、そのアプリケーションに固有の一意のターゲット、認証方法、スコープの境界があります。

設計レビュー

設計ドキュメントの個々のアーキテクチャセキュリティ評価

各アプリケーションには、個別に評価される独自のアーキテクチャおよび設計ドキュメントがあります。

脅威モデル

システム概要を構築し、ソースコード、設計ドキュメント、またはその両方からの脅威を特定する脅威モデリング評価

各アプリケーションには独自のコードと設計があり、脅威は個別にモデル化されています。脅威モデルは、コードと設計の進化に応じて再実行できる再利用可能な設定です。

統合

このエージェントスペースに接続されたソースプロバイダーとドキュメントプロバイダー (GitHub、GitLab、Bitbucket、GitHub Enterprise Server、Confluence)

さまざまなアプリケーションは、さまざまなソースとドキュメントに依存します。エージェントスペースレベルで接続すると、アプリケーションの境界が明確になります。

コードレビュー設定

接続されたソース、スキャン設定、PR コメント有効化などのコードレビュー機能の設定

各アプリケーションには、独自のリポジトリとセキュリティレビューのニーズが個別に設定されています。

侵入テスト修復設定

ペネトレーションテストの検出結果に対する自動修正プルリクエストを受信できる接続されたリポジトリの設定

チームは、AWS セキュリティエージェントがアプリケーションのワークフローに基づいてコード変更を送信できる場所を制御します。

ユーザー割り当て

この特定のエージェントスペースにアクセスできるユーザー

チームには、担当するアプリケーションのセキュリティ評価のみが表示され、作業の整理と集中が維持されます。

ヒント

チーム間の明確な境界を維持し、セキュリティ評価を効果的に整理するために、アプリケーションまたはプロジェクトごとに 1 つのエージェントスペースを作成することをお勧めします。

GitHub リポジトリが階層にどのように収まるか

GitHub リポジトリは、組織リソースを特定のアプリケーションに接続する複数ステップのプロセスを通じて統合されます。

  1. テナントレベルで登録する - GitHub 組織またはユーザーアカウントの AWS セキュリティエージェント GitHub アプリを一度承認する

  2. エージェントスペースレベルで接続 - 特定のリポジトリを選択して各エージェントスペースに接続します。

  3. リポジトリごとに使用量を設定する - 接続されたリポジトリごとに特定の機能を有効にします。

    • コードレビュー - フルソースコードスキャンと自動プルリクエスト分析

    • 侵入テストコンテキスト - 侵入テスト中のソースコードからのアプリケーションの理解

    • 自動コード修復 - コードレビューと侵入テストの検出結果の脆弱性修正を含む自動プルリクエスト

1 つのリポジトリを複数のエージェントスペースに接続し、それぞれで異なる機能を有効にできます。

セキュリティ機能の主な違い

AWS セキュリティエージェントの各セキュリティ機能は、セキュリティチームがそれを使用する方法に基づいて異なるワークフローモデルに従います。

侵入テスト: 独立した実行による再利用可能な設定

ペネトレーションテストでは、反復セキュリティテストをサポートするconfiguration-and-runモデルを使用します。

  • 1 回作成し、複数回実行する - スコープの境界、認証、テストパラメータを使用して、特定のターゲット (API エンドポイント、機能エリア) の設定を定義します。

  • 独立した実行 - セキュリティを向上させるのと同じ設定を複数回実行します。各実行は独立しており、新しい検出結果を生成します。

このモデルは、改善を開発およびデプロイする際の継続的なセキュリティ検証をサポートします。

設計レビュー: クローン作成による 1 回限りの評価

設計レビューは、再利用可能な設定モデルに従わない独立した評価です。

  • 単一の評価 - 各設計レビューは、アップロードされたドキュメントを組織のセキュリティ要件に照らして 1 回分析します。

  • 再実行できない - 設計レビューは再利用できません。同じレビューを再実行することはできません

  • 更新のクローン - 既存の設計レビューのクローンを作成して、元のドキュメントがプリロードされた新しいレビューを作成します。これにより、ドキュメントを更新して新しい分析を実行できます。

このモデルはpoint-in-timeアーキテクチャセキュリティ評価をサポートしています。

コードレビュー: オンデマンドスキャンと自動 PR 分析による再利用可能な設定

コードレビューには、ソースコードを保護するための 2 つのオペレーションモードが用意されています。

  • フルコードレビュー (ウェブアプリケーション) - GitHub リポジトリまたは S3 ソースを選択するコードレビュー設定を作成し、オンデマンドで包括的なスキャンを実行します。各実行は、完全なソースコードにわたって静的分析を実行し、修復ガイダンスを含む結果を生成します。コードの進化と同じコードレビュー設定を再実行できます。

  • プルリクエストコメント (GitHub) - 接続された GitHub リポジトリの自動分析を有効にします。AWS セキュリティエージェントは、プルリクエストがレビュー準備完了としてマークされると自動的にレビューし、セキュリティ検出結果をコメントとして GitHub に直接投稿します。

どちらのモードも、設定されたコードレビュー設定 (セキュリティの脆弱性、カスタム要件、またはその両方) を使用し、プルリクエストによるコードの自動修復をサポートします。

脅威モデル: オンデマンド実行による再利用可能な設定

脅威モデルは、アーキテクチャの反復評価をサポートするconfiguration-and-runモデルを使用します。

  • 一度作成して複数回実行する – ソースコードをソースとして選択するか、設計ドキュメントをスコープドキュメントとしてアップロードするか、またはその両方を行うことで、脅威モデルを定義します。オンデマンドで実行し、コードと設計の進化に合わせて再実行します。

  • 柔軟な入力 – ソースコードのみ、設計ドキュメントのみ、またはその両方で脅威モデルを実行します。スコープドキュメントは、エージェントが分析に焦点を当てる内容を定義します。ソースコードは、既存のシステムに関するコンテキストを提供します。

  • システムの概要と脅威 – 各実行では、アプリケーションのアーキテクチャ、信頼境界、データフロー、セキュリティ体制を説明するシステムの概要と、重要度、証拠、実用的な推奨事項を含む STRIDE カテゴリ別に分類された一連の脅威が表示されます。

リソース関係について

階層によって、さまざまなリソースを設定してアクセスする場所が決まります。

AWS マネジメントコンソールで:

  • テナントレベルのリソースを設定する (セキュリティ要件、GitHub 統合、IAM Identity Center)

  • エージェントスペースの作成と管理

  • エージェントスペースの設定を構成する (接続されたリポジトリ、コードレビューの有効化、ペネトレーションテストの修正)

セキュリティエージェントウェブアプリケーションの場合:

  • 侵入テスト設定とテスト実行の作成と管理

  • 設計レビューの作成と管理

  • 接続されたリポジトリと S3 ソースに対してコードレビューを作成、管理、実行する

  • ソースコード、スコープドキュメント、またはその両方に対して脅威モデルを作成、管理、実行する

  • 侵入テスト、コードレビュー、設計レビュー、脅威モデルの結果を表示する

GitHub の場合:

  • プルリクエストコードレビューの結果をプルリクエストコメントとして表示する

  • コードレビューとペネトレーションテストの検出結果に対する自動修復プルリクエストを受信する (エージェントスペースで有効になっている場合)

注記

プルリクエストコードレビューの結果が GitHub に表示されます。完全なコードレビュー、ペネトレーションテスト、設計レビューの結果は、 セキュリティエージェントウェブアプリケーションに表示されます。