As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Preparar documentos para geração de requisitos
Quando você gera requisitos de segurança a partir de documentos, o AWS Security Agent lê seus documentos e produz requisitos estruturados a partir do conteúdo relevante de segurança encontrado. Você não precisa formatar seus documentos de nenhuma forma específica nem pré-escrever a aplicabilidade, os critérios de conformidade e as diretrizes de remediação. AWS O Security Agent os deriva do conteúdo que você fornece. Faça o upload da documentação de segurança que você já tem, escrita com suas próprias palavras.
Esta página descreve o que incluir para que o AWS Security Agent gere requisitos precisos e úteis. Para o procedimento de upload e os limites de arquivos, consulte Gerar requisitos de segurança a partir de documentos.
O que incluir
AWS O Security Agent procura conteúdo que descreva suas expectativas de segurança. Documentos que abrangem os tópicos a seguir produzem os requisitos mais rigorosos:
-
Controle de acesso e autorização
-
Autenticação
-
Proteção e criptografia de dados
-
Segurança de rede
-
Registro e auditoria
-
Resposta a incidentes
-
Gerenciamento de vulnerabilidades e patches
-
Obrigações de conformidade que se aplicam às suas cargas de trabalho
Os bons documentos de origem incluem políticas de segurança, padrões de engenharia, catálogos de controle, diretrizes de arquitetura e padrões de codificação segura.
Escreva no nível da carga de trabalho
AWS O Security Agent gera requisitos que se aplicam a uma carga de trabalho ou aplicativo individual, o mesmo escopo que ele avalia durante as análises de design e código. O conteúdo que descreve como criar e operar uma carga de trabalho segura gera requisitos. Organization-wide tópicos de governança, como estratégia de várias contas, gerenciamento de usuários raiz e configuração de registro em nível de conta, estão fora desse escopo e não geram requisitos de carga de trabalho.
Descreva o resultado, não uma única implementação
Indique o resultado de segurança que você espera, em vez de um único produto ou configuração prescrita. AWS O Security Agent gera requisitos que se concentram na capacidade de segurança necessária e permitem mais de uma implementação válida. Por exemplo, “dados em repouso são criptografados” gera um requisito mais claro e mais amplamente aplicável do que uma declaração que nomeia um serviço ou configuração específica.
Seja específico sobre a aparência bonita
Quanto mais concretamente seus documentos descreverem o comportamento esperado, melhor o AWS Security Agent poderá definir os critérios de conformidade. Sempre que possível, descreva o que um design compatível demonstra e o que indica uma violação. Declarações vagas ou puramente ambiciosas geram menos e mais fracas exigências do que aquelas concretas e relevantes para a carga de trabalho.
Revise o que você recebe de volta
Cada requisito gerado inclui um nome, aplicabilidade, critérios de conformidade e orientação de remediação que o AWS Security Agent derivou de seus documentos. Analise os requisitos gerados, edite os que precisam ser refinados e habilite aqueles que você deseja que o AWS Security Agent avalie. Para obter mais informações, consulte Gerenciar requisitos de segurança.