View a markdown version of this page

Preparar documentos para geração de requisitos - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Preparar documentos para geração de requisitos

Quando você gera requisitos de segurança a partir de documentos, o AWS Security Agent lê seus documentos e produz requisitos estruturados a partir do conteúdo relevante de segurança encontrado. Você não precisa formatar seus documentos de nenhuma forma específica nem pré-escrever a aplicabilidade, os critérios de conformidade e as diretrizes de remediação. AWS O Security Agent os deriva do conteúdo que você fornece. Faça o upload da documentação de segurança que você já tem, escrita com suas próprias palavras.

Esta página descreve o que incluir para que o AWS Security Agent gere requisitos precisos e úteis. Para o procedimento de upload e os limites de arquivos, consulte Gerar requisitos de segurança a partir de documentos.

O que incluir

AWS O Security Agent procura conteúdo que descreva suas expectativas de segurança. Documentos que abrangem os tópicos a seguir produzem os requisitos mais rigorosos:

  • Controle de acesso e autorização

  • Autenticação

  • Proteção e criptografia de dados

  • Segurança de rede

  • Registro e auditoria

  • Resposta a incidentes

  • Gerenciamento de vulnerabilidades e patches

  • Obrigações de conformidade que se aplicam às suas cargas de trabalho

Os bons documentos de origem incluem políticas de segurança, padrões de engenharia, catálogos de controle, diretrizes de arquitetura e padrões de codificação segura.

Escreva no nível da carga de trabalho

AWS O Security Agent gera requisitos que se aplicam a uma carga de trabalho ou aplicativo individual, o mesmo escopo que ele avalia durante as análises de design e código. O conteúdo que descreve como criar e operar uma carga de trabalho segura gera requisitos. Organization-wide tópicos de governança, como estratégia de várias contas, gerenciamento de usuários raiz e configuração de registro em nível de conta, estão fora desse escopo e não geram requisitos de carga de trabalho.

Descreva o resultado, não uma única implementação

Indique o resultado de segurança que você espera, em vez de um único produto ou configuração prescrita. AWS O Security Agent gera requisitos que se concentram na capacidade de segurança necessária e permitem mais de uma implementação válida. Por exemplo, “dados em repouso são criptografados” gera um requisito mais claro e mais amplamente aplicável do que uma declaração que nomeia um serviço ou configuração específica.

Seja específico sobre a aparência bonita

Quanto mais concretamente seus documentos descreverem o comportamento esperado, melhor o AWS Security Agent poderá definir os critérios de conformidade. Sempre que possível, descreva o que um design compatível demonstra e o que indica uma violação. Declarações vagas ou puramente ambiciosas geram menos e mais fracas exigências do que aquelas concretas e relevantes para a carga de trabalho.

Revise o que você recebe de volta

Cada requisito gerado inclui um nome, aplicabilidade, critérios de conformidade e orientação de remediação que o AWS Security Agent derivou de seus documentos. Analise os requisitos gerados, edite os que precisam ser refinados e habilite aqueles que você deseja que o AWS Security Agent avalie. Para obter mais informações, consulte Gerenciar requisitos de segurança.