As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Como funciona o AWS Security Agent
O AWS Security Agent opera em três interfaces para fornecer segurança proativa de aplicativos em todo o ciclo de vida do desenvolvimento. As configurações de segurança são gerenciadas no AWS Management Console, as análises de segurança são conduzidas no aplicativo Web Security Agent e a remediação automatizada de códigos e descobertas de segurança ocorre diretamente em plataformas de repositório de código, como. GitHub
Visão geral do
O AWS Security Agent consiste em três componentes principais:
-
AWS Management Console — configure Agent Spaces, defina requisitos de segurança, configure testes de penetração, conecte repositórios de código e gerencie o acesso de usuários
-
Aplicativo Web Security Agent - Conduza análises de design, crie e execute modelos de ameaças, execute testes de penetração, crie e execute análises de código e analise as descobertas de segurança nos Agent Spaces atribuídos
-
Integração do repositório de código - Receba análises automatizadas de código em pull requests e pull requests de remediação de testes de penetração. Atualmente, o AWS Security Agent oferece suporte à conexão GitHub a.
Você trabalha com o AWS Security Agent em uma das três funções, que você pode identificar pela interface que você usa:
| Perfil | Onde você trabalha e o que você faz |
|---|---|
|
Administrador |
Funciona no AWS Management Console — configura Agent Spaces, define requisitos de segurança, configura recursos e gerencia o acesso do usuário. |
|
Usuário |
Funciona no aplicativo Web do Security Agent — executa análises de design, modelos de ameaças, testes de penetração e análises de código, além de analisar as descobertas resultantes. |
|
Desenvolvedor |
Funciona em GitHub um IDE (como Kiro ou Claude Code) — recebe descobertas de segurança automatizadas em pull requests e executa varreduras de código sem sair do ambiente de desenvolvimento. |
Usamos esses nomes de funções por toda parte para indicar quem executa cada tarefa. Uma única pessoa pode ter mais de uma função.
Configuração do console
Os administradores configuram o AWS Security Agent por meio do AWS Management Console.
Agent Spaces — Quando você cria seu primeiro espaço de agente no AWS Management Console, o AWS Security Agent cria o aplicativo web para sua conta. Cada Agent Space que você cria representa um aplicativo ou projeto distinto que você deseja proteger. No aplicativo Web, os usuários selecionam em qual espaço do agente trabalhar ao realizar avaliações de segurança.
Requisitos de segurança — defina os requisitos de segurança que o AWS Security Agent avalia durante as análises de design e código, organizados em pacotes de requisitos de segurança. Habilite AWS-managed pacotes com base nos padrões do setor, crie pacotes personalizados para as políticas da sua organização ou gere requisitos fazendo o upload de sua documentação de segurança. Os requisitos se aplicam a todos os Agent Spaces.
Configuração do teste de penetração - Configure os recursos do teste de penetração para cada espaço do agente ao:
-
Verificando domínios de destino para testes por meio de verificação de DNS ou HTTP
-
Configurando o acesso à VPC para testar aplicativos privados
-
Configurando o CloudWatch registro para execuções de testes de penetração
-
Configuração das funções do AWS Secrets Manager ou Lambda para credenciais de teste
-
Especificação de buckets do S3 para contexto adicional do aplicativo
Configuração de revisão de código - Configure os recursos de revisão de código para cada espaço do agente da seguinte forma:
-
Conectando GitHub repositórios ou buckets do S3 contendo código-fonte
-
Selecionar configurações de revisão de código (vulnerabilidades de segurança, requisitos personalizados ou ambos)
-
Habilitando comentários de pull request para análise automática de alterações de código no GitHub
-
Configurando o CloudWatch registro para execuções de revisão de código
Configuração de modelagem de ameaças - Configure os recursos de modelagem de ameaças para cada espaço de agente ao:
-
Conectando repositórios de código-fonte ou buckets S3 contendo código-fonte
-
Adicionar documentos de escopo (documentos de design de recursos) para focar a análise em um recurso específico
-
Configurando o CloudWatch registro para execuções de modelos de ameaças
-
Configurando uma função de serviço para acesso a recursos da AWS
Integrações - Conecte GitHub repositórios a cada espaço do agente para habilitar os principais recursos:
-
Forneça o contexto do aplicativo para testes de penetração mais precisos
-
Habilite a revisão de código para escaneamentos completos do repositório e análise de pull request
-
Habilite a remediação automatizada de código por meio de pull requests para análise de código e descobertas de testes de penetração
Acesso do usuário - Gerencie como os usuários acessam o aplicativo Web do Security Agent. Se você habilitou o IAM Identity Center (SSO), atribua usuários no console do AWS Security Agent para fornecer acesso direto por SSO ao aplicativo web. Se você estiver usando o IAM-only acesso, os usuários com acesso ao AWS Console podem iniciar o aplicativo web por meio do link de acesso de administrador no console para qualquer espaço de agente.
Atividades de aplicativos da Web
Os usuários acessam o aplicativo Web do Security Agent para realizar avaliações de segurança nos Agent Spaces atribuídos.
Selecione Espaço do Agente - Ao fazer login no Aplicativo Web, os usuários selecionam em qual Espaço do Agente trabalhar. Os usuários só podem ver e acessar os Agent Spaces aos quais foram atribuídos.
Análises de design - Faça upload de documentos de design e especificações de arquitetura para análise em relação aos requisitos de segurança organizacional. Analise as descobertas com orientações de remediação.
Modelos de ameaças - Crie e execute modelos de ameaças fornecendo código-fonte, documentos de design técnico (documentos de escopo) ou ambos. Os documentos de escopo definem em que o agente concentra sua análise; o código-fonte fornece contexto sobre seu sistema existente. Cada execução produz uma visão geral do sistema descrevendo a arquitetura, os limites de confiança, os fluxos de dados e a postura de segurança do seu aplicativo, junto com um conjunto de ameaças classificadas por categoria STRIDE com níveis de gravidade e recomendações acionáveis.
Revisões de código - Crie e execute análises de código que realizam análises estáticas abrangentes em todo o código-fonte. Selecione GitHub repositórios ou fontes do S3, defina as configurações de escaneamento e analise as descobertas detalhadas de segurança com orientações de remediação. O AWS Security Agent identifica vulnerabilidades de segurança e valida a conformidade com os requisitos de segurança personalizados da sua organização em toda a sua base de código.
Testes de penetração - configure e execute testes de penetração fornecendo URLs de destino, detalhes de autenticação e documentação. O AWS Security Agent realiza testes autônomos para descobrir vulnerabilidades exploráveis por meio de cenários de ataque em várias etapas.
Analise as descobertas - Examine as descobertas de segurança detalhadas de análises de design, modelos de ameaças, análises de código e testes de penetração, incluindo análise de impacto, caminhos de ataque reproduzíveis e orientação de remediação.
Valide as correções — avaliações Re-run de segurança após a implementação de correções para verificar se as vulnerabilidades foram resolvidas.
GitHub integração
O AWS Security Agent se integra diretamente GitHub para fornecer feedback de segurança automatizado nos fluxos de trabalho dos desenvolvedores.
Comentários de pull request — Depois que os administradores instalam o GitHub aplicativo AWS Security Agent e habilitam a revisão de código com comentários de revisão de código para um espaço de agente, o AWS Security Agent analisa automaticamente as pull requests em repositórios conectados. Os desenvolvedores recebem descobertas de segurança e orientações sobre remediação diretamente nos comentários do pull request, validando as alterações no código em relação aos requisitos de segurança organizacional e às vulnerabilidades comuns.
Remediação automática — Quando os usuários habilitam a remediação automática de código para uma revisão de código, o AWS Security Agent gera correções para vulnerabilidades identificadas e envia pull requests aos repositórios associados. GitHub
Remediação do teste de penetração - Quando os administradores ativam a busca de remediação no console, os usuários podem solicitar a remediação automática das descobertas do teste de penetração no aplicativo Web. O AWS Security Agent abre uma pull request para o GitHub repositório associado com correções de código para resolver a vulnerabilidade.