本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS Security Agent 的運作方式
AWS Security Agent 可跨三個界面運作,在整個開發生命週期中提供主動的應用程式安全性。安全組態是在 AWS 管理主控台中管理的,安全性審查是在 Security Agent Web 應用程式中執行的,而自動化程式碼和安全調查結果修復直接發生在 GitHub 等程式碼儲存庫平台中。
概觀
AWS Security Agent 包含三個主要元件:
-
AWS 管理主控台 - 設定客服人員空間、定義安全需求、設定滲透測試、連接程式碼儲存庫和管理使用者存取
-
Security Agent Web Application - 執行設計檢閱、建立和執行威脅模型、執行滲透測試、建立和執行程式碼檢閱,以及檢閱指派的 Agent Spaces 內的安全調查結果
-
程式碼儲存庫整合 - 接收提取請求和滲透測試修復提取請求的自動程式碼檢閱。目前,AWS Security Agent 支援連線至 GitHub。
您可以在三個角色之一中使用 AWS Security Agent,您可以透過使用的界面來識別這些角色:
| Role | 您工作的地方,以及您的工作 |
|---|---|
|
管理員 |
適用於 AWS 管理主控台:設定 Agent Spaces、定義安全需求、設定功能和管理使用者存取。 |
|
使用者 |
適用於 Security Agent Web Application — 執行設計檢閱、威脅模型、滲透測試和程式碼檢閱,並檢閱產生的調查結果。 |
|
開發人員 |
適用於 GitHub 或 IDE (例如 Kiro 或 Claude Code) — 接收提取請求的自動安全調查結果,並在不離開開發環境的情況下執行程式碼掃描。 |
我們全文使用這些角色名稱來指出執行每個任務的人員。單一人員可以擁有多個角色。
主控台組態
管理員透過 AWS 管理主控台設定 AWS 安全代理程式。
Agent Spaces - 當您在 AWS 管理主控台中建立第一個 Agent Space 時,AWS Security Agent 會為您的帳戶建立 Web 應用程式。您建立的每個客服人員空間都代表您要保護的不同應用程式或專案。在 Web 應用程式中,使用者會在執行安全評估時選取要使用的客服人員空間。
安全需求 - 定義 AWS Security Agent 在設計和程式碼檢閱期間評估的安全需求,整理成安全需求套件。根據產業標準啟用 AWS 受管套件、為組織的政策建立自訂套件,或上傳您的安全文件來產生需求。要求適用於所有 代理程式空間。
滲透測試組態 - 設定每個代理程式空間的滲透測試功能,方法如下:
-
驗證目標網域以透過 DNS 或 HTTP 驗證進行測試
-
設定 VPC 存取以測試私有應用程式
-
設定 CloudWatch 記錄以進行滲透測試執行
-
為測試登入資料設定 AWS Secrets Manager 或 Lambda 函數
-
為其他應用程式內容指定 S3 儲存貯體
程式碼檢閱組態 - 設定每個客服人員空間的程式碼檢閱功能,方法如下:
-
連接 GitHub 儲存庫或包含原始碼的 S3 儲存貯體
-
選取程式碼檢閱設定 (安全漏洞、自訂需求或兩者)
-
啟用提取請求註解,以在 GitHub 中自動檢閱程式碼變更
-
設定 CloudWatch 記錄以進行程式碼檢閱執行
威脅建模組態 - 透過下列方式為每個客服人員空間設定威脅建模功能:
-
連接原始碼儲存庫或包含原始碼的 S3 儲存貯體
-
新增範圍文件 (功能設計文件) 以專注於特定功能的分析
-
設定 CloudWatch 記錄以進行威脅模型執行
-
設定 AWS 資源存取的服務角色
整合 - 將 GitHub 儲存庫連接到每個客服人員空間,以啟用關鍵功能:
-
提供應用程式內容,以進行更準確的滲透測試
-
針對完整的儲存庫掃描和提取請求分析啟用程式碼檢閱
-
透過提取程式碼檢閱和滲透測試問題清單的請求來啟用自動程式碼修復
使用者存取 - 管理使用者存取 Security Agent Web Application 的方式。如果您已啟用 IAM Identity Center (SSO),請在 AWS Security Agent 主控台中指派使用者,以提供 Web 應用程式的直接 SSO 存取。如果您使用的是僅限 IAM 存取,具有 AWS 主控台存取的使用者可以透過主控台中任何代理程式空間的管理員存取連結來啟動 Web 應用程式。
Web 應用程式活動
使用者存取 Security Agent Web 應用程式,在其指派的 Agent Spaces 內執行安全評估。
選取客服人員空間 - 登入 Web 應用程式時,使用者選擇要使用的客服人員空間。使用者只能查看和存取已指派給他們的 Agent Spaces。
設計檢閱 - 上傳設計文件和架構規格,以根據組織安全需求進行分析。使用修補指引檢閱問題清單。
威脅模型 - 透過提供原始程式碼、技術設計文件 (範圍文件) 或兩者來建立和執行威脅模型。範圍文件定義代理程式的分析重點;原始程式碼提供現有系統的內容。每次執行都會產生系統概觀,描述應用程式的架構、信任界限、資料流程和安全狀態,以及一組依 STRIDE 類別分類、具有嚴重性等級和可行性建議的威脅。
程式碼檢閱 - 建立並執行程式碼檢閱,以跨完整原始程式碼執行全面的靜態分析。選取 GitHub 儲存庫或 S3 來源、設定掃描設定,並使用修補指引檢閱詳細的安全性問題清單。AWS Security Agent 會識別安全漏洞,並驗證整個程式碼庫中組織自訂安全需求的合規性。
滲透測試 - 透過提供目標 URLs、身分驗證詳細資訊和文件來設定和執行滲透測試。AWS Security Agent 會執行自動測試,透過多步驟攻擊案例探索可利用的漏洞。
檢閱問題清單 - 檢查設計檢閱、威脅模型、程式碼檢閱和滲透測試的詳細安全性問題清單,包括影響分析、可重現的攻擊路徑和修補指導。
驗證修正 - 在實作修補以驗證漏洞已解決之後,重新執行安全評估。
GitHub 整合
AWS Security Agent 直接與 GitHub 整合,以在開發人員的工作流程中提供自動化安全意見回饋。
提取請求評論 - 在管理員安裝 AWS 安全代理程式 GitHub 應用程式並啟用程式碼檢閱與代理程式空間的程式碼檢閱評論之後,AWS 安全代理程式會自動分析連線儲存庫中的提取請求。開發人員會在提取請求評論中直接收到安全調查結果和修補指導,根據組織安全要求和常見漏洞驗證程式碼變更。
自動修復 - 當使用者為程式碼檢閱啟用自動程式碼修復時,AWS Security Agent 會針對已識別的漏洞產生修正,並將提取請求提交至相關聯的 GitHub 儲存庫。
滲透測試修復 - 當管理員在 主控台中啟用問題清單修復時,使用者可以從 Web 應用程式請求滲透測試問題清單的自動修復。AWS Security Agent 會開啟對相關聯 GitHub 儲存庫的提取請求,其中包含解決漏洞的程式碼修正。