기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
빠른 시작: 코드 검토 실행
이 빠른 시작에서는 AWS Security Agent를 사용하여 첫 번째 코드 검토를 실행하는 방법을 안내합니다. AWS Security Agent는 소스 코드 리포지토리에서 보안 취약성을 검사하고 조직의 보안 요구 사항을 준수합니다.
참고
AWS Security Agent를 설정하려면 AWS Management Console에 액세스하고 코드 검토를 생성하고 실행하려면 웹 애플리케이션에 액세스해야 합니다.
사전 조건
시작하기 전에, 다음 사항을 확인해야 합니다.
-
AWS Security Agent를 설정할 수 있는 권한이 있는 AWS Management Console에 액세스합니다.
-
소스 코드 리포지토리(GitHub, GitLab 또는 Bitbucket) 또는 검토하려는 코드가 포함된 Amazon S3 소스입니다.
1단계: AWS 콘솔에서 AWS Security Agent 설정
AWS Security Agent를 아직 설정하지 않은 경우 초기 설정을 완료합니다.
-
AWS Security Agent 설정을 선택합니다.
-
에이전트 스페이스를 생성합니다. 에이전트 공간은 여러 사용자가 사용할 수 있으며 테스트하려는 모든 애플리케이션에 고유해야 합니다. 첫 번째 에이전트 공간의 이름과 설명을 입력합니다. 이 이름은 웹 애플리케이션의 사용자에게 표시됩니다. 이름은 코드를 검토하려는 애플리케이션을 식별해야 합니다.
-
사용자 액세스 구성에서 IAM 전용 액세스를 선택합니다.
-
이 빠른 시작은 IAM Identity Center에서 Single Sign-On(SSO) 활성화를 다루지 않습니다. 이를 통해 사용자는 AWS 콘솔에서 AWS Security Agent 웹 애플리케이션에 직접 액세스할 수 있습니다.
-
AWS Management Console이 없는 사용자가 코드 검토를 실행하도록 하려면 IAM Identity Center 통합을 활성화합니다. 자세한 내용은 사용자에게 AWS Security Agent 웹 앱에 대한 액세스 권한 부여을 참조하세요.
-
-
AWS Security Agent 설정을 선택합니다.
참고
설정을 선택하면 AWS Security Agent는 에이전트 스페이스를 생성하고 사용자가 침투 테스트, 코드 검토, 위협 모델 및 설계 검토를 실행할 수 있는 웹 애플리케이션을 설정합니다.
2단계: 코드 검토 활성화 및 구성
참고
이미 GitHub 리포지토리 또는 S3 버킷이 에이전트 스페이스에 연결되어 있는 경우(예: 침투 테스트 설정을 통해) 코드 검토가 이미 활성화되어 있습니다. 이 단계를 건너뛰고 웹 애플리케이션으로 바로 이동할 수 있습니다.
코드 검토 설정 마법사 열기
-
왼쪽 사이드바에서 에이전트 공간을 선택한 다음 에이전트 공간을 선택합니다.
-
헤더 또는 코드 검토 탭에서 코드 검토 활성화를 선택합니다.
통합, 리포지토리 및 버킷 연결
-
(GitHub 통합이 아직 없는 경우) GitHub 등록을 생성합니다. 이미 있는 경우 다음 단계로 건너뜁니다.
-
연결된 통합 섹션에서 추가를 선택한 다음 새 등록 생성을 선택합니다.
-
GitHub를 선택하고 다음을 선택합니다.
-
설치 및 권한 부여를 선택한 다음 GitHub에서 설치를 완료합니다.
-
검토하려는 리포지토리를 소유한 GitHub 사용자 또는 조직을 선택합니다.
-
모든 리포지토리를 선택하거나 리포지토리만 선택합니다.
-
설치 및 승인을 선택하고 GitHub 인증을 완료합니다.
-
-
AWS 관리 콘솔로 돌아가서 등록 이름을 입력하고 GitHub 앱을 설치한 계정 유형과 일치하는지 확인합니다.
-
연결을 선택하여 등록을 저장합니다.
전체 GitHub 통합 흐름은 GitHub 리포지토리에 AWS 보안 에이전트 연결을 참조하세요.
-
-
GitHub 리포지토리를 연결합니다. 연결된 통합 섹션에서 추가를 선택한 다음 GitHub 등록을 선택합니다. 2단계 Connect GitHub 마법사가 열립니다.
-
GitHub 리포지토리 연결에서 포함할 리포지토리를 선택하고 다음을 선택합니다.
-
기능 관리에서 리포지토리당 다음을 전환합니다.
-
코드 검토 설명 - AWS Security Agent가 리포지토리의 풀 요청에 대한 설명으로 보안 조사 결과를 게시하도록 합니다.
-
자동 문제 해결 - AWS Security Agent 웹 애플리케이션 요청이 조사 결과를 수정하는 요청을 가져오도록 허용합니다.
-
-
저장을 선택하여 설정 마법사로 돌아갑니다.
-
-
(선택 사항) S3 소스를 연결합니다. S3 버킷 섹션에서 S3 리소스 추가를 선택하고 소스 코드가 포함된 버킷의 S3 URI를 입력하거나 찾아보기를 선택하여 하나를 선택합니다.
-
코드 검토 설정을 선택합니다. 기본 보안 요구 사항 및 취약성 조사 결과는 활성화한 보안 요구 사항과 일반적인 취약성을 모두 준수하는지 코드를 분석합니다.
-
다음을 선택합니다.
구성 옵션
-
선택적 CloudWatch 로그 그룹 및 서비스 액세스를 구성합니다. 기본 서비스 역할은 필요한 권한으로 미리 구성되어 있습니다.
-
저장을 선택합니다.
3단계: 코드 검토 생성 및 실행
참고
AWS Security Agent 웹 애플리케이션에서만 코드 검토를 생성하고 실행합니다.
-
웹 앱 탭을 선택한 다음 관리자 액세스를 선택하여 AWS Security Agent 웹 애플리케이션을 시작합니다.
-
왼쪽 사이드바에서 코드 검토를 선택합니다.
-
코드 검토 생성을 선택합니다.
-
코드 검토를 구성합니다.
-
이 검토의 범위를 식별하는 제목을 입력합니다(예: "billing-service-security-review").
-
소스에서 2단계에서 에이전트 스페이스에 연결한 GitHub 리포지토리를 선택하거나 스캔하려는 S3 소스를 입력합니다.
-
구성된 역할에서 서비스 역할을 선택합니다.
-
(선택 사항) AWS Security Agent가 모든 결과에 대한 수정 사항이 포함된 풀 요청을 자동으로 제출하도록 하려면 자동 코드 수정 활성화를 선택합니다.
-
-
코드 검토 생성을 선택합니다.
-
코드 검토 세부 정보 페이지에서 검토 시작을 선택합니다.
4단계: 코드 검토 결과 검토
-
코드베이스의 크기에 따라 코드 검토에는 일반적으로 30~60분이 소요됩니다.
-
실행은 스캔이 시작되기 전에 설정을 검증하는 Preflight 단계로 시작됩니다. AWS Security Agent가 리포지토리 또는 S3 소스에서 소스 코드를 가져올 수 있는지 확인하고 스캔 환경을 설정합니다. 사전 검사가 실패하면(예: 소스에 액세스할 수 없음) 정적 분석 전에 실행이 중지됩니다. Preflight 탭을 열어 실패한 검사를 확인하고 해결한 다음 새 실행을 시작합니다.
-
완료되면 완료된 실행으로 이동하여 결과 탭을 선택합니다.
-
list-detail 보기에서 조사 결과를 검토합니다.
-
왼쪽 패널에서 결과를 선택하여 세부 정보를 봅니다.
-
설명, 코드 위치, 증거 및 권장 수정 사항 섹션을 검토합니다.
-
수정 코드를 사용하여 수정 사항이 포함된 풀 요청을 생성하거나 해당 옵션을 활성화한 경우 자동 수정 PRs 검토합니다.
-
자세한 내용은 코드 검토 생성 및 코드 검토의 결과 검토 섹션을 참조하세요.