

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 快速入門：執行威脅模型
<a name="quickstart-threat-model"></a>

此快速入門會逐步引導您使用 AWS Security Agent 執行第一個威脅模型。威脅模型會分析應用程式的架構，並產生**系統概觀** (AWS Security Agent 如何了解您的系統） 和一組**威脅** （如何受到攻擊，每個威脅都有嚴重性等級、STRIDE 分類和建議）。您可以在設計文件 (**範圍文件**) 上執行威脅模型，以定義焦點、原始程式碼 **（來源**)，以提供現有系統或兩者的內容。

**注意**  
您需要存取 AWS 管理主控台來設定 AWS Security Agent，以及存取 Web 應用程式來建立和執行威脅模型。

## 步驟 1：在 AWS 主控台中設定 AWS Security Agent
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

如果您尚未設定 AWS Security Agent，請完成初始設定：

1. 在 [AWS 管理主控台中導覽至 AWS 安全代理](https://console.aws.amazon.com/securityagent/)程式。

1. 選取**設定 AWS 安全代理程式**。

1. 建立 代理程式空間。代理程式空間可供多個使用者使用，且應針對您想要保護的每個應用程式專用。輸入第一個客服人員空間的名稱和描述。名稱應識別您要威脅模型的應用程式。

1. 在使用者**存取組態下選取僅限 IAM** 存取。 **
   + 此快速入門不包含使用 IAM Identity Center 啟用單一登入 (SSO)。這可讓使用者從 AWS 主控台直接存取 AWS Security Agent Web 應用程式。
   + 如果您想要讓沒有 AWS 管理主控台存取權的使用者執行任務，例如啟動威脅模型，您應該啟用 IAM Identity Center 整合。

1. 選擇**設定 AWS 安全代理**程式。

**注意**  
當您選擇設定時，AWS Security Agent 會建立您的 Agent Space，並建立 Web 應用程式，讓使用者可以執行滲透測試、程式碼檢閱、威脅模型和設計檢閱。

## 步驟 2：連接原始程式碼
<a name="_step_2_connect_source_code"></a>

**注意**  
如果您已將儲存庫或 S3 儲存貯體連接至您的 Agent Space （例如，透過程式碼檢閱或滲透測試設定），您可以略過此步驟並直接前往 Web 應用程式。您可以隨時在上傳的範圍文件上執行威脅模型，而無需連接任何原始程式碼。

連接儲存庫或 S3 儲存貯體，其中包含您希望代理程式用作了解現有系統內容的原始程式碼：

1. 從左側邊欄中，選取**客服人員空間**，然後選取您的客服人員空間。

1. 導覽至**整合**區段以連接您的原始碼提供者。

1. 或者，連接包含原始程式碼的 S3 儲存貯體。

如需完整的整合流程，請參閱[將 AWS 安全代理程式連線至 GitHub 儲存庫](connect-github.md)。

## 步驟 3：建立並執行威脅模型
<a name="_step_3_create_and_run_a_threat_model"></a>

**注意**  
您可以在 AWS Security Agent Web 應用程式中建立和執行威脅模型。

1. 從 AWS 管理主控台中的 Web **應用程式索引標籤啟動 Web** 應用程式。或者，如果您已設定 IAM Identity Center，請直接登入。

1. 在左側邊欄中，選擇**威脅模型**。

1. 選擇**建立威脅模型**。

1. 設定威脅模型：

   1. 輸入識別此威脅模型範圍的**標題** （例如「billing-service」或「checkout-api」)。

   1. 提供至少一個輸入：
      + 在**範圍文件**下，上傳設計文件 (DOC、DOCX、JPEG、MD、PDF、PNG 或 TXT)、輸入 S3 URIs，或選取 Confluence 頁面。
      + 在**來源**下，從連線的整合中選取儲存庫，或輸入包含來源碼的 S3 URIs。
**提示**  
提供****來源和範圍文件，將威脅模型範圍限定為特定設計 （例如，功能設計文件），同時將您的原始程式碼做為內容提供給代理程式，以了解您現有的系統。

   1. 從設定**的角色中選取服務**角色。

   1. （選用） 選取 CloudWatch **日誌的日誌群組**。

1. 選擇**建立威脅模型**。

1. 在威脅模型詳細資訊頁面上，選擇**開始執行**。

## 步驟 4：檢閱威脅
<a name="_step_4_review_threats"></a>

1. 執行會進行其分析任務。您可以在**預檢**索引標籤上監控進度，並在**日誌**索引標籤上檢視任務詳細資訊。

1. 完成後，執行狀態會變更為**已完成**。

1. 選取**概觀**索引標籤，以檢閱系統概觀和嚴重性分佈。

1. 選取**威脅**索引標籤以檢閱已識別的威脅：

   1. 從清單中選擇威脅，以在側邊面板中檢視其詳細資訊。

   1. 檢閱**陳述**式、**嚴重性**、**STRIDE 類別**、**建議**、**證據**和其他欄位。

   1. 當您處理或分類每個威脅時，將威脅狀態更新為**已解決**或**已解除**。

如需詳細資訊，請參閱[建立威脅模型](perform-threat-model.md)和[檢閱來自威脅模型的威脅](review-threat-model-findings.md)。