View a markdown version of this page

快速入門:執行威脅模型 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

快速入門:執行威脅模型

此快速入門會逐步引導您使用 AWS Security Agent 執行第一個威脅模型。威脅模型會分析應用程式的架構,並產生系統概觀 (AWS Security Agent 如何了解您的系統) 和一組威脅 (如何受到攻擊,每個威脅都有嚴重性等級、STRIDE 分類和建議)。您可以在設計文件 (範圍文件) 上執行威脅模型,以定義焦點、原始程式碼 (來源),以提供現有系統或兩者的內容。

注意

您需要存取 AWS 管理主控台來設定 AWS Security Agent,以及存取 Web 應用程式來建立和執行威脅模型。

步驟 1:在 AWS 主控台中設定 AWS Security Agent

如果您尚未設定 AWS Security Agent,請完成初始設定:

  1. AWS 管理主控台中導覽至 AWS 安全代理程式。

  2. 選取設定 AWS 安全代理程式

  3. 建立 代理程式空間。代理程式空間可供多個使用者使用,且應針對您想要保護的每個應用程式專用。輸入第一個客服人員空間的名稱和描述。名稱應識別您要威脅模型的應用程式。

  4. 在使用者存取組態下選取僅限 IAM 存取。

    • 此快速入門不包含使用 IAM Identity Center 啟用單一登入 (SSO)。這可讓使用者從 AWS 主控台直接存取 AWS Security Agent Web 應用程式。

    • 如果您想要讓沒有 AWS 管理主控台存取權的使用者執行任務,例如啟動威脅模型,您應該啟用 IAM Identity Center 整合。

  5. 選擇設定 AWS 安全代理程式。

注意

當您選擇設定時,AWS Security Agent 會建立您的 Agent Space,並建立 Web 應用程式,讓使用者可以執行滲透測試、程式碼檢閱、威脅模型和設計檢閱。

步驟 2:連接原始程式碼

注意

如果您已將儲存庫或 S3 儲存貯體連接至您的 Agent Space (例如,透過程式碼檢閱或滲透測試設定),您可以略過此步驟並直接前往 Web 應用程式。您可以隨時在上傳的範圍文件上執行威脅模型,而無需連接任何原始程式碼。

連接儲存庫或 S3 儲存貯體,其中包含您希望代理程式用作了解現有系統內容的原始程式碼:

  1. 從左側邊欄中,選取客服人員空間,然後選取您的客服人員空間。

  2. 導覽至整合區段以連接您的原始碼提供者。

  3. 或者,連接包含原始程式碼的 S3 儲存貯體。

如需完整的整合流程,請參閱將 AWS 安全代理程式連線至 GitHub 儲存庫

步驟 3:建立並執行威脅模型

注意

您可以在 AWS Security Agent Web 應用程式中建立和執行威脅模型。

  1. 從 AWS 管理主控台中的 Web 應用程式索引標籤啟動 Web 應用程式。或者,如果您已設定 IAM Identity Center,請直接登入。

  2. 在左側邊欄中,選擇威脅模型

  3. 選擇建立威脅模型

  4. 設定威脅模型:

    1. 輸入識別此威脅模型範圍的標題 (例如「billing-service」或「checkout-api」)。

    2. 提供至少一個輸入:

      • 範圍文件下,上傳設計文件 (DOC、DOCX、JPEG、MD、PDF、PNG 或 TXT)、輸入 S3 URIs,或選取 Confluence 頁面。

      • 來源下,從連線的整合中選取儲存庫,或輸入包含來源碼的 S3 URIs。

        提示

        提供來源和範圍文件,將威脅模型範圍限定為特定設計 (例如,功能設計文件),同時將您的原始程式碼做為內容提供給代理程式,以了解您現有的系統。

    3. 從設定的角色中選取服務角色。

    4. (選用) 選取 CloudWatch 日誌的日誌群組

  5. 選擇建立威脅模型

  6. 在威脅模型詳細資訊頁面上,選擇開始執行

步驟 4:檢閱威脅

  1. 執行會進行其分析任務。您可以在預檢索引標籤上監控進度,並在日誌索引標籤上檢視任務詳細資訊。

  2. 完成後,執行狀態會變更為已完成

  3. 選取概觀索引標籤,以檢閱系統概觀和嚴重性分佈。

  4. 選取威脅索引標籤以檢閱已識別的威脅:

    1. 從清單中選擇威脅,以在側邊面板中檢視其詳細資訊。

    2. 檢閱陳述式、嚴重性STRIDE 類別建議證據和其他欄位。

    3. 當您處理或分類每個威脅時,將威脅狀態更新為已解決已解除

如需詳細資訊,請參閱建立威脅模型檢閱來自威脅模型的威脅