View a markdown version of this page

Funktionen des AWS Security Agents - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Funktionen des AWS Security Agents

AWS Security Agent bietet während Ihres gesamten Entwicklungszyklus vier zentrale Sicherheitsfunktionen:

  • Überprüfung der Entwurfssicherheit — Überprüft Entwurfs- und Architekturdokumente, um Sicherheitsrisiken zu identifizieren. Laden Sie Dokumente über die Webanwendung hoch, und der Service analysiert sie anhand der Sicherheitsanforderungen Ihres Unternehmens. AWS Security Agent bewertet die Einhaltung Ihrer definierten Sicherheitsanforderungen wie genehmigte Autorisierungsbibliotheken, Protokollierungsstandards und Datenzugriffsrichtlinien. Auf diese Weise können Sie unsichere Designs und Richtlinienverstöße frühzeitig im Entwicklungsprozess catch.

  • Bedrohungsmodellierung — Erstellt ein Bedrohungsmodell für Ihre Anwendung, um zu ermitteln, wie sie angegriffen werden könnte. Stellen Sie Entwurfsdokumente als Umfangsdokumente bereit, um den Schwerpunkt der Analyse zu definieren, oder als Quellcode als Kontext, damit der Agent Ihr bestehendes System verstehen kann, oder beides. AWS Security Agent generiert eine Systemübersicht, in der die Architektur, die Komponenten, die Vertrauensgrenzen, die Datenflüsse und die Sicherheitslage Ihrer Anwendung sowie eine Reihe von Bedrohungen beschrieben werden, die nach STRIDE-Kategorien (Spoofing, Manipulation, Ablehnung, Offenlegung von Informationen, Denial of Service, Erhöhung von Rechten) mit Schweregraden und umsetzbaren Empfehlungen klassifiziert sind. Jede Bedrohung ist mit Beweisen in Ihrem Quellcode verknüpft.

  • Überprüfung der Code-Sicherheit — Analysiert den Code in Ihren Repositorys und S3-Quellen, um Sicherheitslücken und Verstöße gegen organisatorische Sicherheitsanforderungen in allen Sprachen, Frameworks und Architekturen zu identifizieren. Erstellen Sie Code-Reviews in der Webanwendung, um umfassende Scans Ihres vollständigen Quellcodes durchzuführen, oder aktivieren Sie Pull-Request-Kommentare, um Codeänderungen in automatisch zu überprüfen. GitHub Der AWS Security Agent bietet spezifische Anleitungen zur Problembehebung und kann automatisch Pull-Anfragen mit Code-Fixes für identifizierte Sicherheitslücken generieren. Dies gewährleistet die konsistente Durchsetzung Ihrer Sicherheitsrichtlinien in allen Entwicklungsteams.

  • On-demand Penetrationstests — Erkennt, validiert, meldet und behebt Sicherheitslücken in Live-Webanwendungen und APIs mithilfe maßgeschneiderter mehrstufiger Angriffsszenarien. Konfigurieren Sie den Dienst so, dass er über die Webanwendung einen Pentest durchführt, indem Sie den Testumfang, die Authentifizierungsdetails und die Ressourcen angeben. AWS Security Agent entwickelt den Anwendungskontext aus dem bereitgestellten Quellcode und der Dokumentation und führt ausgeklügelte Angriffsketten aus, um ausnutzbare Sicherheitslücken zu identifizieren, die bei statischen Analysen und herkömmlichen Tools übersehen werden. Außerdem bietet er sofort einsatzbereite Code-Fixes und erstellt Pull-Anfragen direkt in Ihrem Code-Repository, sodass Sie Sicherheitslücken noch schneller beheben können.