View a markdown version of this page

AWS Security Agent 기능 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Security Agent 기능

AWS Security Agent는 개발 수명 주기 전반에 걸쳐 네 가지 핵심 보안 기능을 제공합니다.

  • 설계 보안 검토 - 설계 및 아키텍처 문서를 검토하여 보안 위험을 식별합니다. 웹 애플리케이션을 통해 문서를 업로드하면 서비스가 조직의 보안 요구 사항에 따라 문서를 분석합니다. AWS Security Agent는 승인된 권한 부여 라이브러리, 로깅 표준 및 데이터 액세스 정책과 같은 정의된 보안 요구 사항의 규정 준수를 평가합니다. 이렇게 하면 개발 프로세스 초기에 안전하지 않은 설계 및 정책 위반을 포착할 수 있습니다.

  • 위협 모델링 - 애플리케이션의 위협 모델을 구축하여 공격 방법을 식별합니다. 설계 문서를 범위 문서로 제공하여 분석의 포커스를 정의하거나, 소스 코드를 에이전트가 기존 시스템을 이해할 수 있는 컨텍스트로 정의하거나, 두 가지 모두를 정의합니다. AWS Security Agent는 심각도 수준 및 실행 가능한 권장 사항과 함께 STRIDE 범주(스푸핑, 변조, 거부, 정보 공개, 서비스 거부, 권한 상승)로 분류된 일련의 위협과 함께 애플리케이션의 아키텍처, 구성 요소, 신뢰 경계, 데이터 흐름 및 보안 태세를 설명하는 시스템 개요를 생성합니다. 각 위협은 소스 코드의 증거로 다시 연결됩니다.

  • 코드 보안 검토 - 리포지토리 및 S3 소스의 코드를 분석하여 언어, 프레임워크 및 아키텍처 전반의 보안 취약성과 조직 보안 요구 사항 위반을 식별합니다. 웹 애플리케이션에서 코드 검토를 생성하여 전체 소스 코드를 포괄적으로 스캔하거나 풀 요청 설명을 활성화하여 GitHub에서 코드 변경 사항을 자동으로 검토할 수 있습니다. AWS Security Agent는 특정 문제 해결 지침을 제공하며 식별된 취약성에 대한 코드 수정을 통해 풀 요청을 자동으로 생성할 수 있습니다. 이렇게 하면 모든 개발 팀에서 보안 정책을 일관되게 적용할 수 있습니다.

  • 온디맨드 침투 테스트 - 맞춤형 다단계 공격 시나리오를 통해 라이브 웹 애플리케이션 및 APIs의 보안 취약성을 검색, 검증, 보고 및 해결합니다. 테스트 범위, 인증 세부 정보 및 리소스를 지정하여 웹 애플리케이션을 통해 Pentest를 생성하도록 서비스를 구성합니다. AWS Security Agent는 제공된 소스 코드 및 설명서에서 애플리케이션 컨텍스트를 개발하고 정교한 공격 체인을 실행하여 정적 분석 및 기존 도구가 놓치는 악용 가능한 취약성을 식별합니다. 또한 ready-to-implement 있는 코드 수정을 제공하고 풀 요청을 코드 리포지토리에 직접 생성하여 취약성을 더 빠르게 해결할 수 있습니다.