View a markdown version of this page

Codeüberprüfung aktivieren - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Codeüberprüfung aktivieren

Konfigurieren Sie Ihren Agent Space so, dass er die Codeüberprüfung ermöglicht, indem Sie Quellcode aus GitHub Repositorys oder S3-Buckets verbinden. Code Review analysiert Ihren Quellcode auf Sicherheitslücken und die Einhaltung der individuellen Sicherheitsanforderungen Ihres Unternehmens.

Das Einrichten von Code-Review-Konfigurationen ist ein Space-wide Agentenvorgang. Die Integrationen und S3-Buckets, die Sie verbinden, werden von allen Funktionen gemeinsam genutzt, einschließlich Codeüberprüfung und Penetrationstests.

Nach Abschluss der Installation können Benutzer in der AWS Security Agent-Webanwendung Codeprüfungen erstellen und ausführen, um Repositorys und S3-Quellen auf Sicherheitsprobleme zu durchsuchen.

Anmerkung

Wenn Sie bereits GitHub Repositorys mit Ihrem Agent Space verbunden haben (z. B. durch die Einrichtung von Penetrationstests), ist die Codeüberprüfung bereits aktiviert. Sie können diese Einrichtung überspringen und direkt zur Webanwendung wechseln, um Code-Reviews zu erstellen. Siehe Einen Code-Review erstellen.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:

  • Ein in der AWS-Managementkonsole erstellter Agent Space (sieheErstellen Sie einen Agentenbereich)

  • Mindestens eine der folgenden Quellcode-Eingaben:

  • Berechtigungen zur Konfiguration von Integrationen für Ihren Agent Space

  • (Optional) In einem Sicherheitsanforderungspaket ist mindestens eine Sicherheitsanforderung aktiviert, wenn Sie die Validierung von Sicherheitsanforderungen verwenden möchten (sieheSicherheitsanforderungen verwalten)

Rufen Sie den Einrichtungsassistenten für die Codeüberprüfung auf

Navigieren Sie zur Einrichtung des Code-Reviews für Ihren Agent Space.

  1. Wählen Sie in der AWS Security Agent-Konsole Ihren Agent Space aus.

  2. Wählen Sie an einem der folgenden Orte die Option Codeüberprüfung aktivieren aus:

    • Die Code-Review-Karte

    • Wählen Sie auf der Registerkarte Codeüberprüfung die Option Codeüberprüfung aktivieren

Tipp

Wenn Sie möchten, dass der AWS Security Agent Feedback zur Codeüberprüfung automatisch bearbeitet, aktivieren Sie auch die Codekorrektur. Details dazu finden Sie unter Ermöglichen Sie es Benutzern, mit der Behebung der Ergebnisse von Penetrationstests und Code-Reviews zu beginnen.

Sie werden zum Einrichtungsassistenten für die Codeüberprüfung von Konfigurationen weitergeleitet.

Schritt 1: Integrationen, Repos und Buckets Connect

Im ersten Schritt des Assistenten verbinden Sie Ihre Quellcode-Eingaben und konfigurieren Sie die Einstellungen für die Codeüberprüfung. Sie müssen mindestens ein GitHub Repository oder einen S3-Bucket hinzufügen, um fortzufahren.

Wichtig

Die hier konfigurierten Integrationen und S3-Buckets werden in Ihrem Agent Space gemeinsam genutzt. Die Änderungen betreffen sowohl die Funktionen zur Codeüberprüfung als auch für Penetrationstests.

GitHub Repositorys Connect

Fügen Sie GitHub Repositorys von Ihren autorisierten GitHub Organisationen oder Benutzerkonten hinzu. Wenn Sie Hinzufügen wählen, wird der zweistufige GitHubConnect-Assistent geöffnet, in dem Sie zuerst Repositorys auswählen und dann konfigurieren, welche Aktionen der AWS Security Agent für jedes Repositorium ausführen kann.

  1. Wählen Sie im Abschnitt Verbundene Integrationen die Option Hinzufügen aus.

  2. Wählen Sie die GitHub Registrierung aus, die die Repositorys enthält, die Sie überprüfen möchten.

  3. Aktivieren Sie im Schritt GitHub Repositories verbinden das Kontrollkästchen für jedes Repository, das Sie verbinden möchten.

  4. Wählen Sie Weiter, um zu Funktionen verwalten zu wechseln.

Anmerkung

Auf verbundene Repositorys wird zur Codeanalyse bei der Codeüberprüfung und bei Penetrationstests schreibgeschützt zugegriffen. Im nächsten Schritt konfigurieren Sie Schreibaktionen wie das Veröffentlichen von Bewertungskommentaren und das Öffnen von Korrektur-Pull-Requests.

Anmerkung

Wenn Sie noch keine GitHub Integration registriert haben, wählen Sie Einstellungen, um zur Seite Integrationen zu gelangen, auf der Sie die AWS Security Agent GitHub App autorisieren können. Weitere Informationen finden Sie unter AWS Security Agent mit GitHub Repositorys Connect.

Konfigurieren Sie Repository-Funktionen GitHub

Wählen Sie im Schritt Funktionen verwalten des GitHubConnect-Assistenten aus, was der AWS Security Agent in den einzelnen Repositorys tun kann. Kommentare zur Codeüberprüfung und zur Codekorrektur werden für jedes Repository unabhängig voneinander festgelegt.

  1. Aktivieren Sie für jedes Repository die Option Kommentare zur Codeüberprüfung, damit der AWS Security Agent Sicherheitsergebnisse als Kommentare zu Pull-Requests veröffentlicht.

  2. Schalten Sie für jedes Repository die Codekorrektur ein, damit der AWS Security Agent die Ergebnisse korrigieren kann. Wenn diese Option aktiviert ist, können Web-App-Benutzer Pull-Requests anfordern, die Ergebnisse korrigieren, und die Autoren von Pull-Requests können Kommentare abgeben, @AWS-Security-Agent fix all findings. damit der Agent auf seine Bewertungskommentare eingeht.

  3. Wählen Sie Speichern, um Ihre Auswahl zu übernehmen und zum Einrichtungsassistenten für die Codeüberprüfung zurückzukehren.

Wenn Code-Review-Kommentare für ein Repository aktiviert sind:

  • AWS Security Agent analysiert automatisch Pull-Anfragen, wenn sie als „Bereit zur Überprüfung“ gekennzeichnet sind. Pull-Request-Entwürfe werden nicht analysiert.

  • Sicherheitsergebnisse werden als Bewertungskommentare direkt auf der Pull-Anfrage veröffentlicht und enthalten spezifische Hinweise zur Problembehebung.

  • Die Analyse verwendet Ihre konfigurierten Einstellungen für die Codeüberprüfung (Sicherheitslücken, benutzerdefinierte Anforderungen oder beides).

Anmerkung

Kommentare zu Pull-Requests sind nur für private GitHub Repositorys verfügbar.

Wenn die Codekorrektur für ein Repository aktiviert ist, können Web-App-Benutzer mit der Behebung sowohl für die Ergebnisse der Codeüberprüfung als auch für die Ergebnisse des Penetrationstests in diesem Repository beginnen, und der AWS Security Agent stellt jeden Fix als Pull-Anfrage bereit. Weitere Informationen finden Sie unter Ermöglichen Sie es Benutzern, mit der Behebung der Ergebnisse von Penetrationstests und Code-Reviews zu beginnen.

Weitere Informationen darüber, wie die Ergebnisse von Pull-Anfragen angezeigt werden GitHub und wie darauf reagiert werden kann, finden Sie unter. Überprüfen Sie die Ergebnisse zur Codesicherheit in Pull-Requests

Fügen Sie S3-Buckets hinzu

Fügen Sie S3-Buckets hinzu, die Quellcode oder kontextuelle Ressourcen für die Codeüberprüfung enthalten.

  1. Wählen Sie im Abschnitt S3-Buckets die Option S3-Ressource hinzufügen aus.

  2. Geben Sie den S3-URI für den Bucket oder das Präfix ein, das Ihren Quellcode enthält.

  3. Wählen Sie Hinzufügen aus.

Anmerkung

Sie können bis zu 10 S3-Ressourcen hinzufügen. S3-Buckets werden für verschiedene Funktionen wie Codeüberprüfung und Penetrationstests gemeinsam genutzt.

Tipp

Sie können S3-Buckets hinzufügen, die Quellcode, Konfigurationsdateien, Infrastructure-as-Code-Vorlagen oder andere Artefakte enthalten, die der AWS Security Agent auf Sicherheitsprobleme analysieren soll.

Konfigurieren Sie die Einstellungen für die Codeüberprüfung

Konfigurieren Sie die Arten von Sicherheitsproblemen, die der AWS Security Agent bei Codeprüfungen analysiert. Diese Einstellung gilt für alle Repositorys und Quellen, für die die Codeüberprüfung in diesem Agent Space aktiviert ist.

  1. Wählen Sie im Abschnitt Einstellungen für die Codeüberprüfung eine der folgenden Optionen aus:

    • Überprüfung der Sicherheitsanforderungen — Überprüfen Sie, ob der Code den Sicherheitsanforderungen entspricht, die Sie in Ihren Sicherheitsanforderungspaketen aktiviert haben.

    • Ergebnisse von Sicherheitslücken — Identifizieren Sie häufig auftretende Sicherheitslücken im Code.

    • Sicherheitsanforderungen und Erkenntnisse zu Sicherheitslücken — Analysieren Sie den Code sowohl auf die Einhaltung der von Ihnen aktivierten Sicherheitsanforderungen als auch auf allgemeine Sicherheitslücken. Dies ist die Standardeinstellung.

Anmerkung

Wenn die Validierung von Sicherheitsanforderungen aktiviert ist, überprüft der AWS Security Agent den Code anhand der Sicherheitsanforderungen, die Sie in Ihren Sicherheitsanforderungspaketen aktiviert haben. Wenn Sie die Validierung von Sicherheitsanforderungen auswählen, aber nicht mindestens eine Sicherheitsanforderung aktiviert haben, identifiziert der AWS Security Agent keine anforderungsbasierten Ergebnisse. Weitere Informationen zu Sicherheitsanforderungen finden Sie unter Sicherheitsanforderungen verwalten.

  1. Wählen Sie Weiter, um mit den optionalen Konfigurationen fortzufahren.

Schritt 2: Optionale Konfigurationen

Im zweiten Schritt des Assistenten konfigurieren Sie optionale Einstellungen für CloudWatch Protokollierung und Servicezugriff für Ihre Codeüberprüfungsumgebung.

(Optional) Konfigurieren Sie CloudWatch Protokolle

Konfigurieren Sie CloudWatch Protokollgruppen, um das Anwendungsverhalten während der Codeüberprüfung zu erfassen und zu analysieren.

  1. Erweitern Sie den Abschnitt CloudWatch Protokolle.

  2. Wählen Sie in der Dropdownliste Protokollgruppen eine oder mehrere bestehende CloudWatch Protokollgruppen aus Ihrem AWS-Konto aus.

Anmerkung

Wenn Sie keine Protokollgruppe auswählen, erstellt der AWS Security Agent automatisch eine Standard-Protokollgruppe zum Speichern von Codeüberprüfungs-Ausführungsprotokollen.

(Optional) Konfigurieren Sie den Servicezugriff

Konfigurieren Sie die IAM-Servicerolle, die der AWS Security Agent für den Zugriff auf Ihre AWS-Ressourcen wie S3-Buckets und CloudWatch Logs für die Codeüberprüfung verwendet.

  1. Erweitern Sie den Abschnitt Servicezugriff.

  2. Wählen Sie eine der folgenden Optionen aus:

    • Standardrolle erstellen — AWS Security Agent erstellt automatisch eine neue IAM-Rolle mit den erforderlichen Berechtigungen für die Codeüberprüfung.

    • Eine bestehende Servicerolle verwenden — Wählen Sie eine bestehende IAM-Rolle aus dem Drop-down-Menü aus.

  3. Wenn Sie die Standardrolle verwenden, geben Sie einen Namen für die Servicerolle ein. Der Name muss für alle Rollen im Konto eindeutig sein, alphanumerische Zeichen und +=,.@-_ Zeichen enthalten und darf keine Leerzeichen enthalten.

Anmerkung

Der Name der Servicerolle hat eine maximale Länge von 64 Zeichen. Eine Servicerolle wird automatisch erstellt, wenn Sie keine vorhandene Rolle auswählen.

  1. Wählen Sie Speichern, um die Einrichtung abzuschließen.

Nach der Einrichtung

Nach Abschluss des Einrichtungsassistenten für die Codeüberprüfung:

  • Auf der Karte zur Codeüberprüfung auf Ihrer Agent Space-Seite wird der Status Bereit angezeigt.

  • Benutzer können die Webanwendung starten und Code-Reviews erstellen, um verbundene Repositorys und S3-Quellen zu scannen.

  • Sie können Ihre Konfiguration jederzeit ändern, indem Sie auf der Registerkarte Codeüberprüfung die Option Konfiguration bearbeiten auswählen.

Bearbeiten Sie die Code-Review-Konfiguration

So ändern Sie Ihre Code-Review-Konfiguration nach der Ersteinrichtung:

  1. Navigieren Sie in der AWS Security Agent-Konsole zu Ihrem Agent Space.

  2. Wählen Sie die Registerkarte Codeüberprüfung aus.

  3. Wählen Sie Edit configuration (Konfiguration bearbeiten) aus.

  4. Aktualisieren Sie Ihre Integrationen, S3-Buckets, Code-Review-Einstellungen, CloudWatch Protokolle oder den Servicezugriff nach Bedarf.

  5. Wählen Sie Speichern.

Nächste Schritte

Nach der Einrichtung von Code-Review-Konfigurationen: