

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 빠른 시작: 코드 검토 실행
<a name="quickstart-code-review"></a>

이 빠른 시작에서는 AWS Security Agent를 사용하여 첫 번째 코드 검토를 실행하는 방법을 안내합니다. AWS Security Agent는 소스 코드 리포지토리에서 보안 취약성을 검사하고 조직의 보안 요구 사항을 준수합니다.

**참고**  
AWS Security Agent를 설정하려면 AWS Management Console에 액세스하고 코드 검토를 생성하고 실행하려면 웹 애플리케이션에 액세스해야 합니다.

## 사전 조건
<a name="_prerequisites"></a>

시작하기 전에, 다음 사항을 확인해야 합니다.
+ AWS Security Agent를 설정할 수 있는 권한이 있는 AWS Management Console에 액세스합니다.
+ 소스 코드 리포지토리(GitHub, GitLab 또는 Bitbucket) 또는 검토하려는 코드가 포함된 Amazon S3 소스입니다.

## 1단계: AWS 콘솔에서 AWS Security Agent 설정
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

AWS Security Agent를 아직 설정하지 않은 경우 초기 설정을 완료합니다.

1. [AWS Management Console에서 AWS Security Agent](https://console.aws.amazon.com/securityagent/)로 이동합니다.

1. **AWS Security Agent 설정을** 선택합니다.

1. 에이전트 스페이스를 생성합니다. 에이전트 공간은 여러 사용자가 사용할 수 있으며 테스트하려는 모든 애플리케이션에 고유해야 합니다. 첫 번째 에이전트 공간의 이름과 설명을 입력합니다. 이 이름은 웹 애플리케이션의 사용자에게 표시됩니다. 이름은 코드를 검토하려는 애플리케이션을 식별해야 합니다.

1. 사용자 **액세스 구성에서 IAM 전용** 액세스를 선택합니다. ** 
   + 이 빠른 시작은 IAM Identity Center에서 Single Sign-On(SSO) 활성화를 다루지 않습니다. 이를 통해 사용자는 AWS 콘솔에서 AWS Security Agent 웹 애플리케이션에 직접 액세스할 수 있습니다.
   + AWS Management Console이 없는 사용자가 코드 검토를 실행하도록 하려면 IAM Identity Center 통합을 활성화합니다. 자세한 내용은 [사용자에게 AWS Security Agent 웹 앱에 대한 액세스 권한 부여](grant-user-access.md)을 참조하세요.

1. **AWS Security Agent 설정을** 선택합니다.

**참고**  
설정을 선택하면 AWS Security Agent는 에이전트 스페이스를 생성하고 사용자가 침투 테스트, 코드 검토, 위협 모델 및 설계 검토를 실행할 수 있는 웹 애플리케이션을 설정합니다.

## 2단계: 코드 검토 활성화 및 구성
<a name="_step_2_enable_and_configure_code_review"></a>

**참고**  
이미 GitHub 리포지토리 또는 S3 버킷이 에이전트 스페이스에 연결되어 있는 경우(예: 침투 테스트 설정을 통해) 코드 검토가 이미 활성화되어 있습니다. 이 단계를 건너뛰고 웹 애플리케이션으로 바로 이동할 수 있습니다.

### 코드 검토 설정 마법사 열기
<a name="_open_the_code_review_setup_wizard"></a>

1. 왼쪽 사이드바에서 **에이전트 공간을** 선택한 다음 에이전트 공간을 선택합니다.

1. 헤더 또는 **코드 검토 탭에서 코드 검토 활성화**를 선택합니다. **** 

### 통합, 리포지토리 및 버킷 연결
<a name="_connect_integrations_repositories_and_buckets"></a>

1.  **(GitHub 통합이 아직 없는 경우)** GitHub 등록을 생성합니다. 이미 있는 경우 다음 단계로 건너뜁니다.

   1. **연결된 통합** 섹션에서 **추가**를 선택한 다음 **새 등록 생성을** 선택합니다.

   1. **GitHub**를 선택하고 **다음을** 선택합니다.

   1. **설치 및 권한 부여**를 선택한 다음 GitHub에서 설치를 완료합니다.

      1. 검토하려는 리포지토리를 소유한 GitHub 사용자 또는 조직을 선택합니다.

      1. **모든 리포지토리**를 선택하거나 **리포지토리만 선택합니다**.

      1. **설치 및 승인을** 선택하고 GitHub 인증을 완료합니다.

   1. AWS 관리 콘솔로 돌아가서 **등록 이름을** 입력하고 GitHub 앱을 설치한 **계정 유형**과 일치하는지 확인합니다.

   1. **연결을** 선택하여 등록을 저장합니다.

      전체 GitHub 통합 흐름은 [ GitHub 리포지토리에 AWS 보안 에이전트 연결을 참조하세요](connect-github.md).

1. GitHub 리포지토리를 연결합니다. **연결된 통합** 섹션에서 **추가**를 선택한 다음 GitHub 등록을 선택합니다. 2단계 **Connect GitHub** 마법사가 열립니다.

   1. **GitHub 리포지토리 연결**에서 포함할 리포지토리를 선택하고 **다음을** 선택합니다.

   1. **기능 관리**에서 리포지토리당 다음을 전환합니다.
      +  **코드 검토 설명** - AWS Security Agent가 리포지토리의 풀 요청에 대한 설명으로 보안 조사 결과를 게시하도록 합니다.
      +  **자동 문제 해결** - AWS Security Agent 웹 애플리케이션 요청이 조사 결과를 수정하는 요청을 가져오도록 허용합니다.

   1. **저장**을 선택하여 설정 마법사로 돌아갑니다.

1. (선택 사항) S3 소스를 연결합니다. **S3 버킷** 섹션에서 ** S3 리소스 추가**를 선택하고 소스 코드가 포함된 버킷의 S3 URI를 입력하거나 **찾아보**기를 선택하여 하나를 선택합니다.

1. **코드 검토 설정을** 선택합니다. 기본 **보안 요구 사항 및 취약성 조사 결과는** 활성화한 보안 요구 사항과 일반적인 취약성을 모두 준수하는지 코드를 분석합니다.

1. **다음**을 선택합니다.

### 구성 옵션
<a name="_optional_configurations"></a>

1. 선택적 CloudWatch 로그 그룹 및 서비스 액세스를 구성합니다. 기본 서비스 역할은 필요한 권한으로 미리 구성되어 있습니다.

1. **저장**을 선택합니다.

## 3단계: 코드 검토 생성 및 실행
<a name="_step_3_create_and_run_a_code_review"></a>

**참고**  
AWS Security Agent 웹 애플리케이션에서만 코드 검토를 생성하고 실행합니다.

1. **웹 앱** 탭을 선택한 다음 **관리자 액세스를** 선택하여 AWS Security Agent 웹 애플리케이션을 시작합니다.

1. 왼쪽 사이드바에서 **코드 검토를** 선택합니다.

1. **코드 검토 생성을** 선택합니다.

1. 코드 검토를 구성합니다.

   1. 이 검토의 범위를 식별하는 **제목**을 입력합니다(예: "billing-service-security-review").

   1. **소스**에서 2단계에서 에이전트 스페이스에 연결한 GitHub 리포지토리를 선택하거나 스캔하려는 S3 소스를 입력합니다.

   1. 구성된 **역할에서 서비스** 역할을 선택합니다.

   1. (선택 사항) AWS Security Agent가 모든 결과에 대한 수정 사항이 포함된 풀 요청을 자동으로 제출하도록 하려면 **자동 코드 수정 활성화**를 선택합니다.

1. **코드 검토 생성을** 선택합니다.

1. 코드 검토 세부 정보 페이지에서 **검토 시작**을 선택합니다.

## 4단계: 코드 검토 결과 검토
<a name="_step_4_review_code_review_findings"></a>

1. 코드베이스의 크기에 따라 코드 검토에는 일반적으로 30\~60분이 소요됩니다.

1. 실행은 스캔이 시작되기 전에 설정을 검증하는 **Preflight** 단계로 시작됩니다. AWS Security Agent가 리포지토리 또는 S3 소스에서 소스 코드를 가져올 수 있는지 확인하고 스캔 환경을 설정합니다. 사전 검사가 실패하면(예: 소스에 액세스할 수 없음) 정적 분석 전에 실행이 중지됩니다. **Preflight** 탭을 열어 실패한 검사를 확인하고 해결한 다음 새 실행을 시작합니다.

1. 완료되면 완료된 실행으로 이동하여 **결과** 탭을 선택합니다.

1. list-detail 보기에서 조사 결과를 검토합니다.

   1. 왼쪽 패널에서 결과를 선택하여 세부 정보를 봅니다.

   1. **설명**, **코드 위치**, **증거** 및 **권장 수정** 사항 섹션을 검토합니다.

   1. **수정 코드를** 사용하여 수정 사항이 포함된 풀 요청을 생성하거나 해당 옵션을 활성화한 경우 자동 수정 PRs 검토합니다.

자세한 내용은 [코드 검토 생성](perform-code-review-scan.md) 및 [코드 검토의 결과 검토](review-code-scan-findings.md) 섹션을 참조하세요.