기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
빠른 시작: 위협 모델 실행
이 빠른 시작은 AWS Security Agent를 사용하여 첫 번째 위협 모델을 실행하는 방법을 안내합니다. 위협 모델은 애플리케이션의 아키텍처를 분석하고 시스템 개요(AWS Security Agent가 시스템을 이해하는 방법)와 일련의 위협(각 공격 방법, 심각도 수준, STRIDE 분류 및 권장 사항 포함)을 생성합니다. 설계 문서(범위 문서)에서 위협 모델을 실행하여 포커스를 정의하거나, 소스 코드(소스)를 정의하여 기존 시스템에 대한 컨텍스트를 제공하거나, 둘 다 제공할 수 있습니다.
참고
AWS Security Agent를 설정하려면 AWS Management Console에 액세스하고 위협 모델을 생성하고 실행하려면 웹 애플리케이션에 액세스해야 합니다.
1단계: AWS 콘솔에서 AWS Security Agent 설정
AWS Security Agent를 아직 설정하지 않은 경우 초기 설정을 완료합니다.
-
AWS Security Agent 설정을 선택합니다.
-
에이전트 스페이스를 생성합니다. 에이전트 공간은 여러 사용자가 사용할 수 있으며 보호하려는 모든 애플리케이션에 고유해야 합니다. 첫 번째 에이전트 공간의 이름과 설명을 입력합니다. 이름은 위협 모델로 사용할 애플리케이션을 식별해야 합니다.
-
사용자 액세스 구성에서 IAM 전용 액세스를 선택합니다.
-
이 빠른 시작은 IAM Identity Center에서 Single Sign-On(SSO) 활성화를 다루지 않습니다. 이를 통해 사용자는 AWS 콘솔에서 AWS Security Agent 웹 애플리케이션에 직접 액세스할 수 있습니다.
-
AWS Management Console 액세스 권한이 없는 사용자가 위협 모델 시작과 같은 작업을 수행할 수 있도록 하려면 IAM Identity Center 통합을 활성화해야 합니다.
-
-
AWS Security Agent 설정을 선택합니다.
참고
설정을 선택하면 AWS Security Agent는 에이전트 스페이스를 생성하고 사용자가 침투 테스트, 코드 검토, 위협 모델 및 설계 검토를 실행할 수 있는 웹 애플리케이션을 설정합니다.
2단계: 소스 코드 연결
참고
에이전트 스페이스에 이미 연결된 리포지토리 또는 S3 버킷이 있는 경우(예: 코드 검토 또는 침투 테스트 설정을 통해)이 단계를 건너뛰고 웹 애플리케이션으로 직접 이동할 수 있습니다. 소스 코드를 연결하지 않고도 업로드된 범위 문서에서 항상 위협 모델을 실행할 수 있습니다.
에이전트가 기존 시스템을 이해하기 위한 컨텍스트로 사용할 소스 코드가 포함된 리포지토리 또는 S3 버킷을 연결합니다.
-
왼쪽 사이드바에서 에이전트 공간을 선택한 다음 에이전트 공간을 선택합니다.
-
통합 섹션으로 이동하여 소스 코드 공급자를 연결합니다.
-
또는 소스 코드가 포함된 S3 버킷을 연결합니다.
전체 통합 흐름은 GitHub 리포지토리에 AWS 보안 에이전트 연결을 참조하세요.
3단계: 위협 모델 생성 및 실행
참고
AWS Security Agent 웹 애플리케이션에서 위협 모델을 생성하고 실행합니다.
-
AWS Management Console의 웹 앱 탭에서 웹 애플리케이션을 시작합니다. 또는 IAM Identity Center를 구성한 경우 직접 로그인합니다.
-
왼쪽 사이드바에서 위협 모델을 선택합니다.
-
위협 모델 생성을 선택합니다.
-
위협 모델을 구성합니다.
-
이 위협 모델의 범위를 식별하는 제목을 입력합니다(예: "billing-service" 또는 "checkout-api").
-
하나 이상의 입력을 제공합니다.
-
범위 문서에서 설계 문서(DOC, DOCX, JPEG, MD, PDF, PNG 또는 TXT)를 업로드하고 S3 URIs 입력하거나 Confluence 페이지를 선택합니다.
-
소스에서 연결된 통합의 리포지토리를 선택하거나 소스 코드가 포함된 S3 URIs 입력합니다.
작은 정보
소스와 범위 문서를 모두 제공하여 위협 모델의 범위를 특정 설계(예: 기능 설계 문서)로 지정하는 동시에 에이전트에게 기존 시스템을 이해하기 위한 컨텍스트로 소스 코드를 제공합니다.
-
-
구성된 역할에서 서비스 역할을 선택합니다.
-
(선택 사항) CloudWatch 로그에 대한 로그 그룹을 선택합니다.
-
-
위협 모델 생성을 선택합니다.
-
위협 모델 세부 정보 페이지에서 실행 시작을 선택합니다.
4단계: 위협 검토
-
실행은 분석 작업을 진행합니다. 사전 처리 탭에서 진행 상황을 모니터링하고 로그 탭에서 작업 세부 정보를 볼 수 있습니다.
-
완료되면 실행 상태가 완료됨으로 변경됩니다.
-
개요 탭을 선택하여 시스템 개요 및 심각도 분포를 검토합니다.
-
식별된 위협을 검토하려면 위협 탭을 선택합니다.
-
목록에서 위협을 선택하여 측면 패널에서 세부 정보를 봅니다.
-
문, 심각도, STRIDE 범주, 권장 사항, 증거 및 기타 필드를 검토합니다.
-
각 위협을 해결하거나 분류할 때 위협 상태를 해결됨 또는 무시됨으로 업데이트합니다.
-
자세한 내용은 위협 모델 생성 및 위협 모델의 위협 검토 섹션을 참조하세요.