本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
了解資源階層和生命週期
AWS Security Agent 會在階層結構中組織安全測試資源,以決定跨組織共用的內容,以及每個應用程式的範圍。了解此結構可協助您有效地設定 AWS Security Agent,並知道在何處尋找和管理不同的資源。
在您的組織中共用的內容
AWS Security Agent 中的某些資源會在組織層級設定一次,並套用至您的所有應用程式和 Agent Spaces。這些租戶層級資源可提供一致性,並減少重複的組態工作。
| 資源 | 這是什麼 | 共用的原因 |
|---|---|---|
|
安全需求 |
定義 AWS Security Agent 在設計和程式碼檢閱期間驗證內容的組織安全標準 |
您的安全政策適用於所有應用程式。定義一次,AWS Security Agent 會在任何地方強制執行它們。 |
|
GitHub 整合 |
授權與 AWS Security Agent 連線的已註冊 GitHub 組織或使用者帳戶 |
註冊您的 GitHub 組織一次,然後視需要將特定儲存庫連接到任何 Agent Space。 |
|
IAM Identity Center 組態 |
控制使用者如何存取 AWS Security Agent 的 SSO 設定 |
集中式身分管理適用於組織中的所有 Agent Spaces。 |
重要
安全需求的變更會影響所有 Agent Spaces 的所有未來設計審查和程式碼審查。現有的檢閱不會受到影響。
每個客服人員空間的範圍
每個客服人員空間代表您要保護的不同應用程式或專案。客服人員空間層級的資源範圍限定於該特定應用程式,可讓不同的團隊獨立使用自己的組態和評估。
| 資源 | 這是什麼 | 為什麼每個應用程式都有其範圍 |
|---|---|---|
|
滲透測試組態 |
測試應用程式內特定功能、API 端點或功能的組態 |
每個應用程式都有該應用程式特有的唯一目標、身分驗證方法和範圍界限。 |
|
設計檢閱 |
設計文件的個別架構安全評估 |
每個應用程式都有自己的架構和設計文件,這些文件會獨立評估。 |
|
威脅模型 |
建立系統概觀並識別來源碼、設計文件或兩者之威脅的威脅建模評估 |
每個應用程式都有自己的程式碼和設計,並獨立建立威脅模型。威脅模型是可重複使用的組態,您可以隨著程式碼和設計發展而重新執行。 |
|
整合 |
連接到此代理程式空間的來源和文件提供者 (GitHub、GitLab、Bitbucket、GitHub Enterprise Server 和 Confluence) |
不同的應用程式依賴不同的來源和文件。在客服人員空間層級進行連線,可保持應用程式邊界的清晰。 |
|
程式碼檢閱設定 |
程式碼檢閱功能的組態,包括連線來源、掃描設定和 PR 註解啟用 |
每個應用程式都有自己的儲存庫和獨立設定的安全審查需求。 |
|
滲透測試修復設定 |
連線儲存庫可以接收滲透測試問題清單自動修正提取請求的組態 |
團隊會根據其應用程式的工作流程,控制 AWS Security Agent 可以提交程式碼變更的位置。 |
|
使用者指派 |
可存取此特定客服人員空間的使用者 |
團隊只會看到他們負責的應用程式的安全評估,保持工作井然有序且專注。 |
提示
我們建議為每個應用程式或專案建立一個代理程式空間,以在團隊之間維持明確的界限,並有效地組織安全評估。
GitHub 儲存庫如何符合階層
GitHub 儲存庫透過將組織資源連接到特定應用程式的多步驟程序進行整合:
-
在租戶層級註冊 - 為您的 GitHub 組織或使用者帳戶授權一次 AWS Security Agent GitHub 應用程式
-
在客服人員空間層級連線 - 選取特定儲存庫以連線至每個客服人員空間
-
設定每個儲存庫的用量 - 為每個連線的儲存庫啟用特定功能:
-
程式碼檢閱 - 完整原始程式碼掃描和自動提取請求分析
-
滲透測試內容 - 在滲透測試期間從原始程式碼了解應用程式
-
自動程式碼修復 - 自動化提取請求,具有程式碼檢閱和滲透測試問題清單的漏洞修正
-
單一儲存庫可以連接到多個 Agent Spaces,並在每個 Spaces 中啟用不同的功能。
安全功能之間的主要差異
AWS Security Agent 中的每個安全功能會根據安全團隊如何使用它,遵循不同的工作流程模型。
滲透測試:具有獨立執行的可重複使用組態
滲透測試使用支援反覆安全性測試的configuration-and-run模型:
-
建立一次,執行多次 - 使用範圍界限、身分驗證和測試參數定義特定目標的組態 (API 端點、功能區域)
-
獨立執行 - 在您改善安全性時多次執行相同的組態。每個執行都是獨立的,並產生新的問題清單
當您開發和部署改善項目時,此模型支援持續的安全驗證。
設計審查:使用複製進行一次性評估
設計審查是不遵循可重複使用組態模型的獨立評估:
-
單一評估 - 每個設計檢閱都會根據組織的安全需求分析上傳的文件一次
-
無法重新執行 - 設計檢閱不可重複使用。您無法重新執行相同的檢閱
-
複製以進行更新 - 複製現有的設計檢閱,以使用預先載入的原始文件建立新的檢閱,讓您更新文件並執行新的分析
此模型支援point-in-time架構安全評估。
程式碼檢閱:具有隨需掃描和自動 PR 分析的可重複使用組態
程式碼檢閱提供兩種操作模式來保護原始程式碼:
-
完整程式碼檢閱 (Web 應用程式) - 建立程式碼檢閱組態,以選取 GitHub 儲存庫或 S3 來源,然後隨需執行全面掃描。每次執行都會對完整原始程式碼執行靜態分析,並使用修補指引產生問題清單。您可以重新執行與程式碼演進相同的程式碼檢閱組態。
-
提取請求註解 (GitHub) - 啟用連線 GitHub 儲存庫的自動分析。當提取請求標記為準備好進行檢閱時,AWS Security Agent 會自動檢閱提取請求,並直接在 GitHub 中將安全性調查結果發佈為註解。
兩種模式都使用您設定的程式碼檢閱設定 (安全漏洞、自訂需求或兩者),並透過提取請求支援自動程式碼修復。
威脅模型:隨需執行的可重複使用組態
威脅模型使用支援架構反覆評估的configuration-and-run模型:
-
建立一次、執行多次 – 透過選取原始碼做為來源、上傳設計文件做為範圍文件,或兩者,來定義威脅模型。隨需執行,並在程式碼和設計演進時重新執行。
-
彈性輸入 – 僅對原始程式碼執行威脅模型、僅設計文件,或兩者皆執行。範圍文件定義代理程式的分析重點;原始程式碼提供有關現有系統的內容。
-
系統概觀和威脅 – 每次執行都會產生系統概觀,描述應用程式的架構、信任界限、資料流程和安全狀態,以及一組依 STRIDE 類別分類且具有嚴重性、證據和可行建議的威脅。
了解資源關係
階層會決定您設定和存取不同資源的位置:
在 AWS 管理主控台中:
-
設定租戶層級資源 (安全需求、GitHub 整合、IAM Identity Center)
-
建立和管理客服人員空間
-
設定 Agent Space 設定 (已連線的儲存庫、程式碼檢閱啟用、滲透測試修復)
在 Security Agent Web 應用程式中:
-
建立和管理滲透測試組態和測試執行
-
建立和管理設計檢閱
-
針對連線的儲存庫和 S3 來源建立、管理和執行程式碼檢閱
-
針對原始碼、範圍文件或兩者建立、管理和執行威脅模型
-
檢視滲透測試、程式碼檢閱、設計檢閱和威脅模型的問題清單
在 GitHub 中:
-
將提取請求程式碼檢閱問題清單檢視為提取請求評論
-
接收程式碼檢閱和滲透測試問題清單的自動修補提取請求 (在 Agent Space 中啟用時)
注意
提取請求程式碼檢閱調查結果會顯示在 GitHub 中。完整程式碼檢閱、滲透測試和設計檢閱調查結果會顯示在 Security Agent Web Application 中。