View a markdown version of this page

AWS Security Agent 功能 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS Security Agent 功能

AWS Security Agent 在整個開發生命週期中提供四個核心安全功能:

  • 設計安全審查 — 審查設計和架構文件,以識別安全風險。透過 Web 應用程式上傳文件,服務會根據您的組織安全需求來分析文件。AWS Security Agent 會評估是否符合您定義的安全需求,例如核准的授權程式庫、記錄標準和資料存取政策。這可協助您在開發程序的早期發現不安全的設計和政策違規。

  • 威脅建模 — 建立應用程式的威脅模型,以識別如何遭到攻擊。提供設計文件做為範圍文件,以定義分析的焦點、將原始程式碼做為代理程式的內容,以了解您現有的系統,或同時定義兩者。AWS Security Agent 會產生系統概觀,描述您應用程式的架構、元件、信任界限、資料流程和安全狀態,以及一組依 STRIDE 類別分類的威脅 (詐騙、竄改、複寫、資訊揭露、拒絕服務、提升權限),其中包含嚴重性等級和可行的建議。每個威脅都會連結回原始程式碼中的證據。

  • 程式碼安全審查 — 分析儲存庫和 S3 來源中的程式碼,以識別跨語言、架構和架構的安全漏洞和違反組織安全要求。在 Web 應用程式中建立程式碼檢閱,以執行完整原始碼的完整掃描,或啟用提取請求註解,以自動檢閱 GitHub 中的程式碼變更。AWS Security Agent 提供特定的修補指導,並可透過已識別漏洞的程式碼修正來自動產生提取請求。這可確保在所有開發團隊中一致強制執行您的安全政策。

  • 隨需滲透測試 — 透過量身打造的多步驟攻擊案例, 探索、驗證、報告和修復即時 Web 應用程式和 APIs 中的安全漏洞。透過指定測試範圍、身分驗證詳細資訊和資源,設定服務透過 Web 應用程式建立 pentest。AWS Security Agent 會從提供的原始程式碼和文件中開發應用程式內容,並執行複雜的攻擊鏈,以識別靜態分析和傳統工具遺漏的可利用漏洞。它還提供ready-to-implement程式碼修正,並直接在您的程式碼儲存庫中建立提取請求,讓您更快地解決漏洞。