本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
管理安全需求
將 AWS Security Agent 用來分析應用程式的安全需求整理為安全需求套件。套件是安全要求的集合。您可以啟用 AWS受管套件、建立自己的自訂套件,並透過上傳安全文件來產生自訂套件的需求。
概觀
安全需求定義了安全標準或政策, AWS Security Agent 會在設計審查和程式碼審查期間評估您的應用程式。當設計或程式碼不符合要求時, AWS Security Agent 會報告問題清單。每個安全需求都屬於安全需求套件。安全需求會跨所有 Agent Spaces 共用,並在設計和程式碼檢閱期間進行評估。
AWS Security Agent 提供兩種類型的套件,顯示在不同的索引標籤上:
-
受管安全需求套件 AWS– 根據產業標準和最佳實務提供的安全需求套件。您可以立即啟用這些套件,以針對沒有自訂組態的常見安全政策進行評估。受管套件中的要求為唯讀。您可以使用 AWS受管需求做為自訂需求的範本。如需可用 受管套件的清單,請參閱 AWS 受管安全需求套件。
-
自訂安全需求套件 – 您為強制執行組織的特定政策和標準而建立的套件。您可以從頭開始在自訂套件中建置需求、以自訂 AWS受管需求做為起點,或上傳您的安全文件來產生需求。
注意
合規架構套件旨在協助識別可能與特定架構合規相關的安全要求。他們不會評估您的合規,也不會保證您將通過稽核。
您可以一併啟用和停用套件。啟用套件時, AWS Security Agent 會在設計和程式碼檢閱期間,根據該套件中的要求評估您的應用程式。
注意
啟用或停用套件適用於新的設計檢閱和程式碼檢閱。現有的檢閱不會受到影響。
啟用或停用受管套件
啟用 AWS受管套件,根據一組 AWS維護的安全需求來評估您的應用程式。當您不再需要它時停用它。
-
在 AWS 主控台中,導覽至 AWS 安全代理程式。
-
在導覽窗格中,選擇安全需求。
-
選擇受管安全需求套件索引標籤。
-
選取您要啟用或停用的套件。
-
執行以下任意一項:
-
若要啟用套件,請選擇啟用套件。
-
若要停用套件,請選擇停用套件。
-
提示
選擇套件以檢視其包含的安全需求。選擇要求以檢視其完整定義,包括其適用性、合規條件和修補指引。
建立自訂套件
建立自訂套件,將組織特定的安全需求分組。建立套件後,請手動新增需求、自訂 AWS受管需求,或上傳文件以產生需求。
-
在 AWS 主控台中,導覽至 AWS 安全代理程式。
-
在導覽窗格中,選擇安全需求。
-
選擇自訂安全需求套件索引標籤。
-
選擇建立安全需求套件。
-
輸入安全需求套件名稱和選用描述。
-
選擇建立安全需求套件。
注意
建立套件後,您可以新增或上傳來源文件,以產生套件的安全需求。
手動新增安全需求
將安全性需求新增至自訂套件,以定義 AWS Security Agent 強制執行的安全標準。
-
在 AWS 主控台中,導覽至 AWS 安全代理程式。
-
在導覽窗格中,選擇安全需求。
-
選擇自訂安全需求套件索引標籤,然後選擇您要新增需求的套件。
-
選擇手動新增需求。
-
設定下列欄位:
-
安全需求名稱 – 輸入識別安全控制的描述性名稱,例如
enforce-encryption-at-rest(最多 80 個字元)。 -
描述 – 提供此安全需求檢查項目的簡短描述 (最多 500 個字元)。
-
適用性 – 描述應評估此安全需求的案例、系統類型或條件。包含應標記為 NOT_APPLICABLE (最多 10,000 個字元) 的案例。
-
合規條件 – 定義什麼構成此安全需求的合規與不合規。提供 AWS Security Agent 在評估合規時所尋找的指標、範例和技術詳細資訊 (最多 10,000 個字元)。
-
修補指引 (選用) – 提供如何修正違規的指引,包括組織內部文件或標準的連結 (最多 10,000 個字元)。
-
-
執行以下任意一項:
-
若要建立需求而不啟用,請選擇建立安全需求。
-
若要建立需求並啟用,請選擇建立並啟用安全需求。
-
注意
只有在啟用包含它的套件時,才會在安全性審查期間評估需求。若要控制是否評估套件,請啟用或停用套件。
自訂 AWS受管安全需求
建立使用 AWS受管需求做為起點的自訂安全需求。 AWS 安全代理程式會從受管需求預先填入需求詳細資訊,然後您編輯它們以符合您的組織。
-
在 AWS 主控台中,導覽至 AWS 安全代理程式。
-
在導覽窗格中,選擇安全需求。
-
選擇自訂安全需求套件索引標籤,然後選擇要新增需求的自訂套件。
-
選擇建立自訂安全需求。
-
若要預先填入表單,請在自訂 AWS受管安全需求 區段中,搜尋並選取要用作範本的 AWS受管需求。
-
編輯任何欄位以符合組織的需求。
-
執行以下任意一項:
-
若要建立需求而不啟用,請選擇建立安全需求。
-
若要建立並立即啟用需求,請選擇建立並啟用安全需求。
-
注意
自訂 AWS受管需求會建立獨立的自訂安全需求。受管需求的後續變更不會影響您 AWS的自訂版本。
透過上傳文件產生需求
從現有的安全文件中產生自訂套件的安全需求,而不是手動撰寫每個需求。 AWS 安全代理程式會讀取您上傳的文件、識別安全相關內容,並產生結構化需求,供您檢閱和編輯。如需完整程序,請參閱從文件產生安全需求。如需上傳文件中要包含哪些內容的指引,請參閱準備文件以產生需求。
重要
上傳新的來源文件會重新產生套件的所有需求。取代任何現有的需求,包括您手動新增的要求。
編輯自訂安全需求
修改自訂安全需求,以更新其定義、條件或修補指引。您無法編輯 AWS受管套件中的要求。
-
在 AWS 主控台中,導覽至 AWS 安全代理程式。
-
在導覽窗格中,選擇安全需求。
-
選擇自訂安全需求套件索引標籤,然後選擇包含需求的套件。
-
選取您要編輯的需求,然後選擇編輯自訂安全需求。
-
視需要更新要求欄位。安全需求名稱無法在建立後變更。
-
選擇更新安全需求。
注意
安全性需求的變更適用於新的設計審查和程式碼審查。現有的檢閱不會受到影響。
啟用或停用套件
啟用或停用安全需求套件,以控制 AWS Security Agent 是否評估其包含的要求。您可以一併啟用和停用套件。
-
在 AWS 主控台中,導覽至 AWS 安全代理程式。
-
在導覽窗格中,選擇安全需求。
-
選擇套件類型的索引標籤,然後選取套件。
-
執行以下任意一項:
-
若要啟用套件,請選擇啟用套件。
-
若要停用套件,請選擇停用套件。
-
注意
啟用套件時,會在安全性審查期間評估套件中的要求。停用套件時,不會評估其需求。
刪除自訂安全需求
當您不再希望 Security Agent 對其進行評估時,請刪除自訂 AWS 安全需求。
-
在 AWS 主控台中,導覽至 AWS Security Agent。
-
在導覽窗格中,選擇安全需求。
-
選擇自訂安全需求套件索引標籤,然後選擇包含需求的套件。
-
選取一或多個安全需求,然後選擇刪除安全需求。
-
確認刪除。
注意
當您刪除安全要求時,系統不會再在未來的檢閱中評估這些要求。在過去的檢閱中,這些要求仍然可見為唯讀結果。
定義安全需求的最佳實務
當您建立安全需求時,請遵循這些準則,以協助 AWS Security Agent 準確評估您的應用程式並提供可行的問題清單。
安全需求名稱 – 使用明確、特定的名稱來識別安全控制。避免未傳達需求用途的一般術語。
描述 – 說明控制項檢查的內容及其減輕的風險。這有助於使用者了解為什麼需求很重要。
適用性 – 描述應評估需求的工作負載、系統類型或條件。說明何時應該在特定案例中標示 NOT_APPLICABLE,以避免誤報。「此控制項適用於「和「標記為 NOT_APPLICABLE if...」設定明確範圍界限的所有工作負載。
合規條件 – 將此分為兩個部分:哪些 顯示合規,以及哪些 表示不合規。具體說明技術指標並包含邊緣案例。從「如果設計示範...」開始,接著是技術詳細資訊,然後「如果是...」,則設計是不合規的,其模式表示違規。
修補指引 – 提供技術詳細資訊和組態範例的指引。包含組織內部文件的連結,讓開發人員擁有修正違規所需的資源。
後續步驟
設定安全需求套件之後:
-
建立設計檢閱或程式碼檢閱,以針對您啟用的套件評估您的應用程式。
-
啟用滲透測試,以補充您的設計和程式碼檢閱。
-
授予使用者存取 AWS Security Agent Web 應用程式的權限。