View a markdown version of this page

빠른 시작: 위협 모델 실행 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

빠른 시작: 위협 모델 실행

이 빠른 시작은 AWS Security Agent를 사용하여 첫 번째 위협 모델을 실행하는 방법을 안내합니다. 위협 모델은 애플리케이션의 아키텍처를 분석하고 시스템 개요(AWS Security Agent가 시스템을 이해하는 방법)와 일련의 위협(각 공격 방법, 심각도 수준, STRIDE 분류 및 권장 사항 포함)을 생성합니다. 설계 문서(범위 문서)에서 위협 모델을 실행하여 포커스를 정의하거나, 소스 코드(소스)를 정의하여 기존 시스템에 대한 컨텍스트를 제공하거나, 둘 다 제공할 수 있습니다.

참고

AWS Security Agent를 설정하려면 AWS Management Console에 액세스하고 위협 모델을 생성하고 실행하려면 웹 애플리케이션에 액세스해야 합니다.

1단계: AWS 콘솔에서 AWS Security Agent 설정

AWS Security Agent를 아직 설정하지 않은 경우 초기 설정을 완료합니다.

  1. AWS Management Console에서 AWS Security Agent로 이동합니다.

  2. AWS Security Agent 설정을 선택합니다.

  3. 에이전트 스페이스를 생성합니다. 에이전트 공간은 여러 사용자가 사용할 수 있으며 보호하려는 모든 애플리케이션에 고유해야 합니다. 첫 번째 에이전트 공간의 이름과 설명을 입력합니다. 이름은 위협 모델로 사용할 애플리케이션을 식별해야 합니다.

  4. 사용자 액세스 구성에서 IAM 전용 액세스를 선택합니다.

    • 이 빠른 시작은 IAM Identity Center에서 Single Sign-On(SSO) 활성화를 다루지 않습니다. 이를 통해 사용자는 AWS 콘솔에서 AWS Security Agent 웹 애플리케이션에 직접 액세스할 수 있습니다.

    • AWS Management Console 액세스 권한이 없는 사용자가 위협 모델 시작과 같은 작업을 수행할 수 있도록 하려면 IAM Identity Center 통합을 활성화해야 합니다.

  5. AWS Security Agent 설정을 선택합니다.

참고

설정을 선택하면 AWS Security Agent는 에이전트 스페이스를 생성하고 사용자가 침투 테스트, 코드 검토, 위협 모델 및 설계 검토를 실행할 수 있는 웹 애플리케이션을 설정합니다.

2단계: 소스 코드 연결

참고

에이전트 스페이스에 이미 연결된 리포지토리 또는 S3 버킷이 있는 경우(예: 코드 검토 또는 침투 테스트 설정을 통해)이 단계를 건너뛰고 웹 애플리케이션으로 직접 이동할 수 있습니다. 소스 코드를 연결하지 않고도 업로드된 범위 문서에서 항상 위협 모델을 실행할 수 있습니다.

에이전트가 기존 시스템을 이해하기 위한 컨텍스트로 사용할 소스 코드가 포함된 리포지토리 또는 S3 버킷을 연결합니다.

  1. 왼쪽 사이드바에서 에이전트 공간을 선택한 다음 에이전트 공간을 선택합니다.

  2. 통합 섹션으로 이동하여 소스 코드 공급자를 연결합니다.

  3. 또는 소스 코드가 포함된 S3 버킷을 연결합니다.

전체 통합 흐름은 GitHub 리포지토리에 AWS 보안 에이전트 연결을 참조하세요.

3단계: 위협 모델 생성 및 실행

참고

AWS Security Agent 웹 애플리케이션에서 위협 모델을 생성하고 실행합니다.

  1. AWS Management Console의 웹 앱 탭에서 웹 애플리케이션을 시작합니다. 또는 IAM Identity Center를 구성한 경우 직접 로그인합니다.

  2. 왼쪽 사이드바에서 위협 모델을 선택합니다.

  3. 위협 모델 생성을 선택합니다.

  4. 위협 모델을 구성합니다.

    1. 이 위협 모델의 범위를 식별하는 제목을 입력합니다(예: "billing-service" 또는 "checkout-api").

    2. 하나 이상의 입력을 제공합니다.

      • 범위 문서에서 설계 문서(DOC, DOCX, JPEG, MD, PDF, PNG 또는 TXT)를 업로드하고 S3 URIs 입력하거나 Confluence 페이지를 선택합니다.

      • 소스에서 연결된 통합의 리포지토리를 선택하거나 소스 코드가 포함된 S3 URIs 입력합니다.

        작은 정보

        소스와 범위 문서를 모두 제공하여 위협 모델의 범위를 특정 설계(예: 기능 설계 문서)로 지정하는 동시에 에이전트에게 기존 시스템을 이해하기 위한 컨텍스트로 소스 코드를 제공합니다.

    3. 구성된 역할에서 서비스 역할을 선택합니다.

    4. (선택 사항) CloudWatch 로그에 대한 로그 그룹을 선택합니다.

  5. 위협 모델 생성을 선택합니다.

  6. 위협 모델 세부 정보 페이지에서 실행 시작을 선택합니다.

4단계: 위협 검토

  1. 실행은 분석 작업을 진행합니다. 사전 처리 탭에서 진행 상황을 모니터링하고 로그 탭에서 작업 세부 정보를 볼 수 있습니다.

  2. 완료되면 실행 상태가 완료됨으로 변경됩니다.

  3. 개요 탭을 선택하여 시스템 개요 및 심각도 분포를 검토합니다.

  4. 식별된 위협을 검토하려면 위협 탭을 선택합니다.

    1. 목록에서 위협을 선택하여 측면 패널에서 세부 정보를 봅니다.

    2. , 심각도, STRIDE 범주, 권장 사항, 증거 및 기타 필드를 검토합니다.

    3. 각 위협을 해결하거나 분류할 때 위협 상태를 해결됨 또는 무시됨으로 업데이트합니다.

자세한 내용은 위협 모델 생성위협 모델의 위협 검토 섹션을 참조하세요.