Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenschutz im AWS Security Agent
Das AWS-Modell der gemeinsamen Verantwortung
-
Verwenden Sie für jedes Konto die Multi-Faktor-Authentifizierung (MFA).
-
Wird SSL/TLS für die Kommunikation mit AWS-Ressourcen verwendet. Wir benötigen TLS 1.2 und empfehlen TLS 1.3.
-
Richten Sie die API- und Benutzeraktivitätsprotokollierung mit AWS ein CloudTrail. Informationen zur Verwendung von CloudTrail Trails zur Erfassung von AWS-Aktivitäten finden Sie unter Arbeiten mit CloudTrail Pfaden im CloudTrail AWS-Benutzerhandbuch.
-
Verwenden Sie AWS-Verschlüsselungslösungen zusätzlich zu allen standardmäßigen Sicherheitskontrollen innerhalb von AWS-Services.
-
Verwenden Sie erweiterte verwaltete Sicherheitsservices wie Amazon Macie, die dabei helfen, in Amazon S3 gespeicherte persönliche Daten zu erkennen und zu schützen.
-
Wenn Sie für den Zugriff auf AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-3-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-3
.
Wir empfehlen dringend, in Freitextfeldern, z. B. im Feld Name, keine vertraulichen oder sensiblen Informationen wie die E-Mail-Adressen Ihrer Kunden einzugeben. Dies gilt auch, wenn Sie mit dem AWS Security Agent oder anderen AWS-Services über die Konsole, die API, die AWS-CLI oder die AWS-SDKs arbeiten. Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, empfehlen wir dringend, keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL einzuschließen.
Verschlüsselung im Ruhezustand
AWS Security Agent verschlüsselt standardmäßig alle Daten im Ruhezustand mit AWS-managed Verschlüsselungsschlüsseln. Dies umfasst:
-
Designdokumente und Code — Alle Designdokumente, Code-Repositorys und Anwendungsartefakte, die Sie für Sicherheitsüberprüfungen bereitstellen, werden verschlüsselt AES-256 .
-
Sicherheitsergebnisse — Alle Sicherheitsergebnisse, Schwachstellenberichte und Empfehlungen zur Behebung von Sicherheitslücken werden im Ruhezustand verschlüsselt.
-
Konfigurationsdaten — Sicherheitsanforderungen, benutzerdefinierte Richtlinien und Dienstkonfigurationen sind verschlüsselt.
-
Audit-Logs — Alle Dienstaktivitätsprotokolle und Audit-Trails sind verschlüsselt.
AWS Security Agent verwendet den AWS Key Management Service (AWS KMS) zur Verwaltung von Verschlüsselungsschlüsseln. Sie können optional einen vom Kunden verwalteten Schlüssel verwenden, um Ihre Daten zu verschlüsseln, sodass Sie die volle Kontrolle über die Verschlüsselungsschlüssel haben, die Ihre Ressourcen schützen. Weitere Informationen finden Sie unter Vom Kunden verwaltete Schlüssel für AWS Security Agent.
Verschlüsselung während der Übertragung
AWS Security Agent verschlüsselt alle Daten während der Übertragung mit Transport Layer Security (TLS) 1.2 oder höher. Dies gilt in folgenden Fällen:
-
API-Kommunikation — Alle API-Aufrufe zwischen Ihren Anwendungen und dem AWS Security Agent verwenden HTTPS mit TLS-Verschlüsselung.
-
Konsolenzugriff — Auf die AWS Security Agent-Konsole wird über HTTPS zugegriffen.
-
Repository-Verbindungen — Verbindungen zu GitHub und anderen Code-Repositorys verwenden verschlüsselte Protokolle.
-
Agentenkommunikation — Die gesamte Kommunikation zwischen dem AWS Security Agent Service und den Penetrationstest-Agenten erfolgt über verschlüsselte Kanäle.
Schlüsselverwaltung
AWS Security Agent verwendet den AWS Key Management Service (AWS KMS) zur Verwaltung von Verschlüsselungsschlüsseln. Standardmäßig werden Daten mit AWS-managed Schlüsseln verschlüsselt. Sie können optional einen vom Kunden verwalteten Schlüssel angeben, wenn Sie Ressourcen wie Agent Spaces und Integrationen erstellen. Weitere Informationen finden Sie unter Vom Kunden verwaltete Schlüssel für AWS Security Agent.
Richtlinie für den Datenverkehr zwischen Netzwerken
AWS Security Agent verwendet das öffentliche Internet, um mit Cloud-gehosteten Quellcodekontrollanbietern (GitHub, GitLab, Bitbucket) und Confluence Cloud zu kommunizieren.
Für selbst gehostete Anbieter (GitLab Self-Managed GitHub Enterprise Server) können Sie private Verbindungen mit Amazon VPC Lattice konfigurieren, um den gesamten Datenverkehr innerhalb des AWS-Netzwerks zu halten. Weitere Informationen finden Sie unter Connect zur privat gehosteten Quellcodeverwaltung her.
In der Standardkonfiguration verwendet AWS Security Agent das öffentliche Internet, um Ihre App für Penetrationstests zu erreichen. Sie können optional Penetrationstests so konfigurieren, dass eine VPC für den Zugriff auf Ihre Anwendung verwendet wird. Weitere Informationen finden Sie unter Agent mit privaten VPC-Ressourcen verbinden.
Cross-Region Datenverarbeitung
AWS Security Agent verwendet regionsübergreifende Inferenz, um die verfügbaren Rechenressourcen und die Modellverfügbarkeit zu optimieren. Je nach Region, aus der die Anfrage stammt, verarbeiten wir möglicherweise Eingabeaufforderungen und Ausgabeergebnisse in einer anderen Region.
-
In USA Ost (Nord-Virginia) —
us-east-1, USA West (Oregon) —us-west-2, Asien-Pazifik (Sydney) —ap-southeast-2, Asien-Pazifik (Tokio) —ap-northeast-1, Europa (Frankfurt) —eu-central-1und Europa (Irland) —eu-west-1verwendet AWS Security Agent geografische regionsübergreifende Inferenz. Bei den meisten Funktionen erfolgt die Datenverarbeitung innerhalb der geografischen Grenzen (z. B. USA, EU, Australien oder Japan), aus der die Anfrage stammt. Im Rahmen von Code Remediation werden Anfragen aus Australien und Japan in der Europäischen Union bearbeitet. Einzelheiten zum funktionsspezifischen Routing finden Sie in der Tabelle mit regionsübergreifenden Inferenzen. -
Im asiatisch-pazifischen Raum (Mumbai) —
ap-south-1, im asiatisch-pazifischen Raum (Singapur) —ap-southeast-1und in Südamerika (São Paulo) —sa-east-1verwendet AWS Security Agent globale regionsübergreifende Inferenz. Wir können Eingabeaufforderungen und Ausgabeergebnisse in jeder kommerziellen AWS-Region verarbeiten.
In allen Fällen bleiben Ihre Daten nur in der Region gespeichert, aus der die Anfrage stammt. Alle Daten, die während regionsübergreifender Operationen übertragen werden, verbleiben im AWS-Netzwerk und werden nicht über das öffentliche Internet übertragen. Wir verschlüsseln Daten bei der Übertragung zwischen AWS-Regionen.
Cross-Region Inferenz ist immer aktiviert und kann nicht deaktiviert werden. Einzelheiten dazu, welche Regionen Anfragen für die einzelnen Funktionen verarbeiten, finden Sie im Abschnitt Regionalübergreifende Inferenz unter. Bewährte Sicherheitsmethoden für AWS Security Agent
Löschen von Daten
Wenn Sie Daten aus dem AWS Security Agent löschen:
-
Die Daten sind zum Löschen markiert und über den Service nicht mehr zugänglich.
-
Die Daten werden innerhalb von 30 Tagen aus allen AWS Security Agent-Systemen gelöscht.
Um Ihre Daten zu löschen
-
Navigieren Sie in der AWS-Konsole zu AWS Security Agent.
-
Wählen Sie die Daten aus, die Sie löschen möchten (Sicherheitsüberprüfungen, Ergebnisse oder benutzerdefinierte Anforderungen).
-
Wählen Sie Löschen und bestätigen Sie den Löschvorgang.