

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# AWS Security Agent 작동 방식
<a name="how-it-works"></a>

AWS Security Agent는 세 가지 인터페이스에서 작동하여 개발 수명 주기 전반에 걸쳐 선제적 애플리케이션 보안을 제공합니다. 보안 구성은 AWS Management Console에서 관리되고, 보안 검토는 Security Agent 웹 애플리케이션에서 수행되며, 자동 코드 및 보안 결과 수정은 GitHub와 같은 코드 리포지토리 플랫폼에서 직접 수행됩니다.

## 개요
<a name="_overview"></a>

AWS Security Agent는 세 가지 주요 구성 요소로 구성됩니다.
+  **AWS Management Console** - 에이전트 공간 구성, 보안 요구 사항 정의, 침투 테스트 구성, 코드 리포지토리 연결, 사용자 액세스 관리
+  **Security Agent 웹 애플리케이션** - 설계 검토 수행, 위협 모델 생성 및 실행, 침투 테스트 실행, 코드 검토 생성 및 실행, 할당된 Agent Spaces 내에서 보안 조사 결과 검토
+  **코드 리포지토리 통합** - 풀 요청 및 침투 테스트 수정 풀 요청에 대한 자동 코드 검토를 받습니다. 현재 AWS Security Agent는 GitHub에 대한 연결을 지원합니다.

사용하는 인터페이스로 식별할 수 있는 세 가지 역할 중 하나로 AWS Security Agent를 사용합니다.


| Role | 작업 위치 및 작업 | 
| --- | --- | 
|  **관리자**  | **AWS 관리 콘솔**에서 작동 - 에이전트 스페이스를 설정하고, 보안 요구 사항을 정의하고, 기능을 구성하고, 사용자 액세스를 관리합니다. | 
|  **User**  | **Security Agent 웹 애플리케이션에서** 작동 - 설계 검토, 위협 모델, 침투 테스트 및 코드 검토를 실행하고 결과 결과를 검토합니다. | 
|  **개발자**  | **GitHub 또는 IDE**(예: Kiro 또는 Claude Code)에서 작동 - 풀 요청에 대한 자동 보안 결과를 수신하고 개발 환경을 벗어나지 않고 코드 스캔을 실행합니다. | 

전체적으로 이러한 역할 이름을 사용하여 각 작업을 수행하는 사용자를 나타냅니다. 한 사람이 둘 이상의 역할을 보유할 수 있습니다.

### 콘솔 구성
<a name="_console_configuration"></a>

관리자는 AWS Management Console을 통해 AWS Security Agent를 구성합니다.

 **에이전트 스페이스** - AWS 관리 콘솔에서 첫 번째 에이전트 스페이스를 생성하면 AWS Security Agent가 계정에 대한 웹 애플리케이션을 생성합니다. 생성하는 각 에이전트 스페이스는 보호하려는 고유한 애플리케이션 또는 프로젝트를 나타냅니다. 웹 애플리케이션에서 사용자는 보안 평가를 수행할 때 사용할 에이전트 공간을 선택합니다.

 **보안 요구 사항** - AWS Security Agent가 설계 및 코드 검토 중에 평가하는 보안 요구 사항을 보안 요구 사항 팩으로 구성합니다. 업계 표준에 따라 AWS 관리형 팩을 활성화하거나, 조직의 정책에 맞는 사용자 지정 팩을 생성하거나, 보안 설명서를 업로드하여 요구 사항을 생성합니다. 요구 사항은 모든 에이전트 스페이스에 적용됩니다.

 **침투 테스트 구성** - 다음을 통해 각 에이전트 스페이스에 대한 침투 테스트 기능을 구성합니다.
+ DNS 또는 HTTP 확인을 통해 테스트할 대상 도메인 확인
+ 프라이빗 애플리케이션 테스트를 위한 VPC 액세스 구성
+ 침투 테스트 실행을 위한 CloudWatch 로깅 설정
+ 테스트 자격 증명을 위한 AWS Secrets Manager 또는 Lambda 함수 구성
+ 추가 애플리케이션 컨텍스트를 위한 S3 버킷 지정

 **코드 검토 구성** - 다음을 통해 각 에이전트 스페이스에 대한 코드 검토 기능을 구성합니다.
+ 소스 코드가 포함된 GitHub 리포지토리 또는 S3 버킷 연결
+ 코드 검토 설정 선택(보안 취약성, 사용자 지정 요구 사항 또는 둘 다)
+ GitHub에서 코드 변경 사항의 자동 검토를 위한 풀 요청 설명 활성화
+ 코드 검토 실행을 위한 CloudWatch 로깅 설정

 **위협 모델링 구성** - 다음을 통해 각 에이전트 스페이스에 대한 위협 모델링 기능을 구성합니다.
+ 소스 코드가 포함된 소스 코드 리포지토리 또는 S3 버킷 연결
+ 범위 문서(기능 설계 문서)를 추가하여 분석을 특정 기능에 집중
+ 위협 모델 실행을 위한 CloudWatch 로깅 구성
+ AWS 리소스 액세스를 위한 서비스 역할 설정

 **통합** - GitHub 리포지토리를 각 에이전트 스페이스에 연결하여 주요 기능을 활성화합니다.
+ 보다 정확한 침투 테스트를 위한 애플리케이션 컨텍스트 제공
+ 전체 리포지토리 스캔 및 풀 요청 분석을 위한 코드 검토 활성화
+ 코드 검토 및 침투 테스트 결과에 대한 풀 요청을 통해 자동화된 코드 수정 활성화

 **사용자 액세스** - 사용자가 Security Agent 웹 애플리케이션에 액세스하는 방법을 관리합니다. IAM Identity Center(SSO)를 활성화한 경우 AWS Security Agent 콘솔에서 사용자를 할당하여 웹 애플리케이션에 대한 직접 SSO 액세스를 제공합니다. IAM 전용 액세스를 사용하는 경우 AWS 콘솔 액세스 권한이 있는 사용자는 모든 에이전트 스페이스에 대해 콘솔의 관리자 액세스 링크를 통해 웹 애플리케이션을 시작할 수 있습니다.

### 웹 애플리케이션 활동
<a name="_web_application_activities"></a>

사용자는 Security Agent 웹 애플리케이션에 액세스하여 할당된 에이전트 스페이스 내에서 보안 평가를 수행합니다.

 **에이전트 공간 선택** - 웹 애플리케이션에 로그인할 때 사용자는 작업할 에이전트 공간을 선택합니다. 사용자는 할당된 에이전트 공간만 보고 액세스할 수 있습니다.

 **설계 검토** - 조직 보안 요구 사항에 대한 분석을 위해 설계 문서 및 아키텍처 사양을 업로드합니다. 문제 해결 지침에 따라 조사 결과를 검토합니다.

 **위협 모델** - 소스 코드, 기술 설계 문서(범위 문서) 또는 둘 다를 제공하여 위협 모델을 생성하고 실행합니다. 범위 문서는 에이전트가 분석에 초점을 맞춘 내용을 정의합니다. 소스 코드는 기존 시스템에 대한 컨텍스트를 제공합니다. 각 실행은 심각도 수준 및 실행 가능한 권장 사항이 있는 STRIDE 범주로 분류된 위협 세트와 함께 애플리케이션의 아키텍처, 신뢰 경계, 데이터 흐름 및 보안 태세를 설명하는 시스템 개요를 생성합니다.

 **코드 검토** - 전체 소스 코드에서 포괄적인 정적 분석을 수행하는 코드 검토를 생성하고 실행합니다. GitHub 리포지토리 또는 S3 소스를 선택하고, 스캔 설정을 구성하고, 수정 지침에 따라 자세한 보안 조사 결과를 검토합니다. AWS Security Agent는 보안 취약성을 식별하고 전체 코드베이스에서 조직의 사용자 지정 보안 요구 사항 준수를 검증합니다.

 **침투 테스트** - 대상 URLs, 인증 세부 정보 및 설명서를 제공하여 침투 테스트를 구성하고 실행합니다. AWS Security Agent는 다단계 공격 시나리오를 통해 악용 가능한 취약성을 발견하기 위해 자율 테스트를 수행합니다.

 **조사 결과 검토** - 영향 분석, 재현 가능한 공격 경로 및 문제 해결 지침을 포함하여 설계 검토, 위협 모델, 코드 검토 및 침투 테스트에서 자세한 보안 조사 결과를 검토합니다.

 **수정 사항 검증** - 문제 해결을 구현한 후 보안 평가를 다시 실행하여 취약성이 해결되었는지 확인합니다.

### GitHub 통합
<a name="_github_integration"></a>

AWS Security Agent는 GitHub와 직접 통합되어 개발자의 워크플로에서 자동화된 보안 피드백을 제공합니다.

 **풀 요청 설명** - 관리자가 AWS Security Agent GitHub 앱을 설치하고 에이전트 스페이스에 대한 코드 검토 설명으로 코드 검토를 활성화하면 AWS Security Agent는 연결된 리포지토리의 풀 요청을 자동으로 분석합니다. 개발자는 풀 요청 설명에서 직접 보안 조사 결과 및 수정 지침을 받아 조직 보안 요구 사항 및 일반적인 취약성에 대한 코드 변경을 검증합니다.

 **자동 문제 해결** - 사용자가 코드 검토를 위해 자동 코드 문제 해결을 활성화하면 AWS Security Agent는 식별된 취약성에 대한 수정 사항을 생성하고 관련 GitHub 리포지토리에 풀 요청을 제출합니다.

 **침투 테스트 문제 해결** - 관리자가 콘솔에서 결과 문제 해결을 활성화하면 사용자는 웹 애플리케이션에서 침투 테스트 결과에 대한 자동 문제 해결을 요청할 수 있습니다. AWS Security Agent는 취약성을 해결하기 위해 코드 수정을 사용하여 연결된 GitHub 리포지토리에 대한 풀 요청을 엽니다.