View a markdown version of this page

AWS 安全代理功能 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 安全代理功能

AWS 安全代理在您的整个开发生命周期中提供四项核心安全功能:

  • 设计安全审查 — 审查设计和架构文档以识别安全风险。通过 Web 应用程序上传文档,该服务会根据您的组织安全要求对其进行分析。AWS Security Agent 会评估是否符合您定义的安全要求,例如经批准的授权库、日志标准和数据访问策略。这可以帮助您在开发过程的早期发现不安全的设计和违反策略的行为。

  • 威胁建模-为您的应用程序构建威胁模型,以确定其可能受到攻击的方式。提供设计文档作为范围文档以定义分析重点,将源代码作为上下文供代理了解您的现有系统,或者两者兼而有之。AWS Security Agent 会生成系统概述,描述您的应用程序的架构、组件、信任边界、数据流和安全状况,以及按 STRIDE 类别(欺骗、篡改、拒绝、信息泄露、拒绝服务、权限提升)分类的一组威胁,以及严重性级别和可行的建议。每种威胁都链接到源代码中的证据。

  • 代码安全审查 — 分析存储库和 S3 源代码中的代码,以识别跨语言、框架和架构的安全漏洞和违反组织安全要求的行为。在 Web 应用程序中创建代码审查以对您的完整源代码执行全面扫描,或者启用拉取请求注释以自动查看中的代码更改 GitHub。AWS Security Agent 提供具体的补救指导,并且可以针对已识别的漏洞自动生成包含代码修复的拉取请求。这可确保所有开发团队始终如一地执行您的安全策略。

  • On-demand 渗透测试 — 通过量身定制的多步攻击场景发现、验证、报告和修复实时 Web 应用程序和 API 中的安全漏洞。通过指定测试范围、身份验证详细信息和资源,将服务配置为通过 Web 应用程序创建 pentest。AWS Security Agent 根据提供的源代码和文档开发应用程序环境,并执行复杂的攻击链,以识别静态分析和传统工具遗漏的可利用漏洞。它还提供随时可实施的代码修复,并直接在您的代码存储库中创建拉取请求,使您能够更快地解决漏洞。