As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Entenda a hierarquia de recursos e o ciclo de vida
O AWS Security Agent organiza recursos de testes de segurança em uma estrutura hierárquica que determina o que é compartilhado em toda a sua organização e qual é o escopo por aplicativo. A compreensão dessa estrutura ajuda você a configurar o AWS Security Agent de forma eficaz e a saber onde encontrar e gerenciar diferentes recursos.
O que é compartilhado em toda a sua organização
Alguns recursos no AWS Security Agent são configurados uma vez no nível organizacional e se aplicam a todos os seus aplicativos e Agent Spaces. Esses recursos em nível de locatário fornecem consistência e reduzem o trabalho duplicado de configuração.
| Recurso | O que é | Por que é compartilhado |
|---|---|---|
|
Requisitos de segurança |
Padrões de segurança organizacional que definem o que o AWS Security Agent valida durante as análises de design e código |
Suas políticas de segurança se aplicam a todos os aplicativos. Defina-os uma vez e o AWS Security Agent os aplicará em todos os lugares. |
|
GitHub integrações |
GitHub Organizações registradas ou contas de usuário autorizadas a se conectar ao AWS Security Agent |
Registre sua GitHub organização uma vez e, em seguida, conecte repositórios específicos a qualquer Espaço do Agente, conforme necessário. |
|
Configurações do IAM Identity Center |
Configurações de SSO que controlam como os usuários acessam o AWS Security Agent |
O gerenciamento centralizado de identidades se aplica a todos os Agent Spaces da sua organização. |
Importante
As mudanças nos requisitos de segurança afetam todas as futuras revisões de design e revisões de código em todos os Agent Spaces. As avaliações existentes não são afetadas.
Qual é o escopo por espaço do agente
Cada espaço do agente representa um aplicativo ou projeto distinto que você deseja proteger. Os recursos no nível do Agent Space são direcionados para esse aplicativo específico, permitindo que diferentes equipes trabalhem de forma independente com suas próprias configurações e avaliações.
| Recurso | O que é | Por que seu escopo é definido por aplicativo |
|---|---|---|
|
Configurações de teste de penetração |
Teste configurações para recursos específicos, endpoints de API ou funcionalidades em seu aplicativo |
Cada aplicativo tem alvos exclusivos, métodos de autenticação e limites de escopo específicos para esse aplicativo. |
|
Revisões de design |
Avaliações individuais de segurança arquitetônica de documentos de projeto |
Cada aplicativo tem sua própria arquitetura e documentos de design que são avaliados de forma independente. |
|
Modelos de ameaças |
Avaliações de modelagem de ameaças que criam uma visão geral do sistema e identificam ameaças a partir do código-fonte, dos documentos de design ou de ambos |
Cada aplicativo tem seu próprio código e design e é modelado de forma independente contra ameaças. Os modelos de ameaças são configurações reutilizáveis que você pode executar novamente à medida que seu código e design evoluem. |
|
Integrações |
Provedores de origem e documentação (GitHub GitLab,, Bitbucket, GitHub Enterprise Server e Confluence) conectados a este Agent Space |
Aplicativos diferentes dependem de fontes e documentações diferentes. Conectá-los no nível do Agent Space mantém os limites do aplicativo claros. |
|
Configurações de revisão de código |
Configuração de recursos de revisão de código, incluindo fontes conectadas, configurações de digitalização e ativação de comentários de relações públicas |
Cada aplicativo tem seus próprios repositórios e as necessidades de análise de segurança são configuradas de forma independente. |
|
Configurações de remediação do teste de penetração |
Configuração de quais repositórios conectados podem receber solicitações automáticas de correção para resultados de testes de penetração |
As equipes controlam onde o AWS Security Agent pode enviar alterações de código com base no fluxo de trabalho do aplicativo. |
|
Atribuições de usuários |
Usuários que têm acesso a esse espaço de agente específico |
As equipes só veem avaliações de segurança dos aplicativos pelos quais são responsáveis, mantendo o trabalho organizado e focado. |
dica
Recomendamos criar um espaço de agente por aplicativo ou projeto para manter limites claros entre as equipes e organizar as avaliações de segurança de forma eficaz.
Como os GitHub repositórios se encaixam na hierarquia
GitHub os repositórios são integrados por meio de um processo de várias etapas que conecta recursos organizacionais a aplicativos específicos:
-
Registre-se no nível de locatário - Autorize o GitHub aplicativo AWS Security Agent para sua GitHub organização ou conta de usuário uma vez
-
Conecte-se no nível do Espaço do Agente - Selecione repositórios específicos para se conectar a cada Espaço do Agente
-
Configure o uso por repositório - habilite recursos específicos para cada repositório conectado:
-
Revisão de código - Escaneamento completo do código-fonte e análise automatizada de pull request
-
Contexto do teste de penetração - Compreensão do aplicativo a partir do código-fonte durante os testes de penetração
-
Remediação automática de código - pull requests automatizados com correções de vulnerabilidades para descobertas de análise de código e testes de penetração
-
Um único repositório pode ser conectado a vários Agent Spaces com diferentes recursos habilitados em cada um.
Principais diferenças entre os recursos de segurança
Cada recurso de segurança no AWS Security Agent segue um modelo de fluxo de trabalho diferente com base em como as equipes de segurança o usam.
Teste de penetração: configurações reutilizáveis com execuções independentes
Os testes de penetração usam um modelo de configuração e execução que oferece suporte a testes de segurança iterativos:
-
Crie uma vez, execute várias vezes - Defina uma configuração para um destino específico (endpoint de API, área de recursos) com limites de escopo, autenticação e parâmetros de teste
-
Execuções independentes - Execute a mesma configuração várias vezes à medida que melhora a segurança. Cada execução é independente e gera novas descobertas
Esse modelo oferece suporte à validação contínua da segurança à medida que você desenvolve e implementa melhorias.
Revisões de design: One-off avaliações com clonagem
As análises de design são avaliações independentes que não seguem um modelo de configuração reutilizável:
-
Avaliação única - Cada revisão de design analisa os documentos enviados uma vez em relação aos requisitos de segurança da sua organização
-
Não é possível executar novamente - as revisões de design não são reutilizáveis. Você não pode executar novamente a mesma avaliação
-
Clonar para atualizações - clone uma revisão de design existente para criar uma nova revisão com os documentos originais pré-carregados, permitindo que você atualize documentos e execute uma nova análise
Esse modelo oferece suporte a avaliações pontuais de segurança arquitetônica.
Revisões de código: configurações reutilizáveis com varreduras sob demanda e análise automática de relações públicas
As análises de código fornecem dois modos de operação para proteger seu código-fonte:
-
Revisões completas de código (aplicativo web) - Crie configurações de revisão de código que selecionem GitHub repositórios ou fontes do S3 e, em seguida, execute varreduras abrangentes sob demanda. Cada execução executa análises estáticas em todo o código-fonte e gera descobertas com orientações de remediação. Você pode executar novamente a mesma configuração de revisão de código à medida que seu código evolui.
-
Comentários do pull request (GitHub) - Habilite a análise automatizada para GitHub repositórios conectados. O AWS Security Agent analisa automaticamente as pull requests quando elas são marcadas como prontas para análise e publica as descobertas de segurança como comentários diretamente no site GitHub.
Ambos os modos usam suas configurações de revisão de código definidas (vulnerabilidades de segurança, requisitos personalizados ou ambos) e oferecem suporte à correção automática de código por meio de pull requests.
Modelos de ameaças: configurações reutilizáveis com execuções sob demanda
Os modelos de ameaças usam um modelo de configuração e execução que oferece suporte à avaliação iterativa de sua arquitetura:
-
Crie uma vez, execute várias vezes — defina um modelo de ameaça selecionando o código-fonte como fonte, carregando documentos de design como documentos de escopo ou ambos. Execute-o sob demanda e execute-o novamente à medida que seu código e design evoluem.
-
Entradas flexíveis — Execute um modelo de ameaça somente no código-fonte, somente nos documentos de design ou em ambos. Os documentos de escopo definem em que o agente concentra sua análise; o código-fonte fornece contexto sobre seu sistema existente.
-
Visão geral do sistema e ameaças — Cada execução produz uma visão geral do sistema descrevendo a arquitetura, os limites de confiança, os fluxos de dados e a postura de segurança do seu aplicativo, junto com um conjunto de ameaças classificadas pela categoria STRIDE com severidade, evidências e recomendações práticas.
Entendendo as relações de recursos
A hierarquia determina onde você configura e acessa recursos diferentes:
No AWS Management Console:
-
Configurar recursos em nível de inquilino (requisitos de segurança, GitHub integrações, IAM Identity Center)
-
Crie e gerencie Agent Spaces
-
Definir as configurações do Agent Space (repositórios conectados, habilitação de revisão de código, remediação de testes de penetração)
No aplicativo Web do Security Agent:
-
Crie e gerencie configurações de testes de penetração e execuções de testes
-
Crie e gerencie revisões de design
-
Crie, gerencie e execute análises de código em repositórios conectados e fontes do S3
-
Crie, gerencie e execute modelos de ameaças com base no código-fonte, nos documentos de escopo ou em ambos
-
Veja os resultados de testes de penetração, análises de código, análises de design e modelos de ameaças
Em GitHub:
-
Veja os resultados da revisão do código do pull request como comentários do pull request
-
Receba pull requests automatizados de remediação para resultados de análise de código e testes de penetração (quando ativados no Agent Space)
nota
Os resultados da revisão do código do pull request aparecem em GitHub. Os resultados completos da análise do código, do teste de penetração e da revisão do design aparecem no aplicativo Web do Security Agent.