View a markdown version of this page

快速入门:运行威胁模型 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

快速入门:运行威胁模型

本快速入门将引导您使用 AWS 安全代理运行您的第一个威胁模型。威胁模型分析您的应用程序架构,并生成系统概述(AWS Security Agent 如何理解您的系统)和一组威胁(如何攻击威胁,每个威胁都有严重性级别、STRIDE 分类和建议)。您可以在设计文档(范围文档)上运行威胁模型以定义焦点,在源代码(来源)上运行威胁模型以提供有关现有系统的上下文,或者两者兼而有之。

注意

您需要访问 AWS 管理控制台才能设置 AWS 安全代理,并需要访问 Web 应用程序才能创建和运行威胁模型。

步骤 1:在 AWS 控制台中设置 AWS 安全代理

如果您尚未设置 AWS 安全代理,请完成初始设置:

  1. 在 AWS 管理控制台中导航到 AWS 安全代理

  2. 选择设置 AWS 安全代理

  3. 创建代理空间。代理空间可供多个用户使用,并且应针对您想要保护的每个应用程序而定。输入您的第一个代理空间的名称和描述。名称应标识您想要威胁模型的应用程序。

  4. 在 “用户IAM-only 访问配置” 下选择访问权限

    • 本快速入门不包括通过 IAM 身份中心启用单点登录 (SSO)。这允许用户从 AWS 控制台直接访问 AWS 安全代理 Web 应用程序。

    • 如果您想让没有 AWS 管理控制台访问权限的用户能够执行启动威胁模型等任务,则应启用 IAM Identity Center 集成。

  5. 选择设置 AWS 安全代理

注意

当您选择 “设置” 时,AWS Security Agent 会创建您的代理空间并建立一个 Web 应用程序,用户可以在其中运行渗透测试、代码审查、威胁模型和设计审查。

第 2 步:Connect 源代码

注意

如果您已经将存储库或 S3 存储桶连接到 Agent Space(例如,通过代码审查或渗透测试设置),则可以跳过此步骤直接转到 Web 应用程序。您始终可以在上传的范围文档上运行威胁模型,而无需连接任何源代码。

连接包含您希望代理用作了解现有系统的上下文的源代码的存储库或 S3 存储桶:

  1. 在左侧边栏中,选择 “座席空间”,然后选择您的座席空间。

  2. 导航到 “集” 部分以连接您的源代码提供商。

  3. 或者,连接包含您的源代码的 S3 存储桶。

有关完整的集成流程,请参阅将 AWS 安全代理连接到 GitHub 存储库

步骤 3:创建并运行威胁模型

注意

您可以在 AWS 安全代理 Web 应用程序中创建和运行威胁模型。

  1. 从 AWS 管理控制台的 “Web 应用程序” 选项卡启动 Web 应用程序。或者,如果您配置了 IAM 身份中心,请直接登录。

  2. 在左侧边栏中,选择威胁模型

  3. 选择创建威胁模型

  4. 配置威胁模型:

    1. 输入标识此威胁模型范围的标(例如,“计费服务” 或 “checkout-api”)。

    2. 至少提供一个输入:

      • 在 S cope 文档下,上传设计文档(DOC、DOCX、JPEG、MD、PDF、PNG 或 TXT),输入 S3 URI 或选择 Confluence 页面。

      • 在 “来源” 下,从关联的集成中选择存储库或输入包含源代码的 S3 URI。

        提示

        提供源代码和范围文档,将威胁模型的范围限定为特定的设计(例如功能设计文档),同时向代理提供源代码作为上下文,以了解您的现有系统。

    3. 从您配置的角色中选择服务角色。

    4. (可选)为日志选择一个 CloudWatch 日志组

  5. 选择创建威胁模型

  6. 在威胁模型详细信息页面上,选择开始运行

步骤 4:查看威胁

  1. 运行将通过其分析任务进行。您可以在 “印前检查” 选项卡上监控进度,在 “日志” 选项卡上查看任务详细信息。

  2. 完成后,运行状态将更改为 “已完成”。

  3. 选择述选项卡以查看系统概述和严重性分布。

  4. 选择 “威胁” 选项卡以查看已识别的威胁:

    1. 从列表中选择一个威胁,在侧面板中查看其详细信息。

    2. 查看 “陈述”、“严重程度”、“STRIDE” 类别、“建议”、“证据” 和其他字段。

    3. 处理或分类每个威胁时,将威胁状态更新为 “已解决” 或 “已解除”。

有关更多详细信息,请参阅 创建威胁模型查看来自威胁模型的威胁