View a markdown version of this page

Sicherheitsanforderungen verwalten - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheitsanforderungen verwalten

Organisieren Sie die Sicherheitsanforderungen, die der AWS Security Agent zur Analyse Ihrer Anwendungen verwendet, in Sicherheitsanforderungspaketen. Ein Paket ist eine Sammlung von Sicherheitsanforderungen. Sie können AWS verwaltete Pakete aktivieren, Ihre eigenen benutzerdefinierten Pakete erstellen und Anforderungen für ein benutzerdefiniertes Paket generieren, indem Sie Ihre Sicherheitsdokumentation hochladen.

-Übersicht

Eine Sicherheitsanforderung definiert einen Sicherheitsstandard oder eine Sicherheitsrichtlinie, anhand derer der AWS Security Agent Ihre Anwendung bei Design- und Code-Reviews bewertet. Wenn ein Design oder ein Code eine Anforderung nicht erfüllt, meldet der AWS Security Agent ein Ergebnis. Jede Sicherheitsanforderung gehört zu einem Sicherheitsanforderungspaket. Sicherheitsanforderungen werden von allen Agent Spaces gemeinsam genutzt und bei Entwurfs- und Code-Reviews bewertet.

AWS Der Security Agent bietet zwei Arten von Paketen, die auf separaten Registerkarten angezeigt werden:

  • Pakete mit verwalteten Sicherheitsanforderungen AWS— bereitgestellte Pakete mit Sicherheitsanforderungen, die auf Industriestandards und bewährten Methoden basieren. Sie können diese Pakete sofort aktivieren, um sie anhand gängiger Sicherheitsrichtlinien zu bewerten, ohne dass eine benutzerdefinierte Konfiguration erforderlich ist. Die Anforderungen in einem verwalteten Paket sind schreibgeschützt. Sie können eine AWS verwaltete Anforderung als Vorlage für eine benutzerdefinierte Anforderung verwenden. Eine Liste der verfügbaren Managed Packs finden Sie unter AWS Managed Security Requirement Packs.

  • Benutzerdefinierte Sicherheitsanforderungspakete — Pakete, die Sie erstellen, um die spezifischen Richtlinien und Standards Ihres Unternehmens durchzusetzen. Sie erstellen die Anforderungen in einem benutzerdefinierten Paket von Grund auf neu, passen AWS die verwalteten Anforderungen als Ausgangspunkt an oder generieren sie, indem Sie Ihre Sicherheitsdokumentation hochladen.

Anmerkung

Die Compliance-Framework-Pakete sollen dabei helfen, Sicherheitsanforderungen zu identifizieren, die für die Einhaltung bestimmter Frameworks relevant sein können. Sie bewerten weder Ihre Einhaltung noch garantieren sie, dass Sie ein Audit bestehen werden.

Sie aktivieren und deaktivieren Packs als Einheit. Wenn ein Pack aktiviert ist, bewertet der AWS Security Agent Ihre Anwendungen bei Design- und Code-Reviews anhand der Anforderungen in diesem Paket.

Anmerkung

Die Aktivierung oder Deaktivierung eines Pakets gilt für neue Design- und Code-Reviews. Bestehende Bewertungen sind nicht betroffen.

Ein verwaltetes Paket aktivieren oder deaktivieren

Aktivieren Sie ein AWS-managed Pack, um Ihre Anwendungen anhand einer Reihe von AWS-verwalteten Sicherheitsanforderungen zu bewerten. Deaktivieren Sie es, wenn Sie es nicht mehr benötigen.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte Managed Security Requirements Packs aus.

  4. Wählen Sie das Paket aus, das Sie aktivieren oder deaktivieren möchten.

  5. Führen Sie eine der folgenden Aktionen aus:

    1. Um das Pack zu aktivieren, wählen Sie Paket aktivieren.

    2. Um das Pack zu deaktivieren, wählen Sie Disable Pack.

Tipp

Wählen Sie ein Paket aus, um die darin enthaltenen Sicherheitsanforderungen einzusehen. Wählen Sie eine Anforderung aus, um ihre vollständige Definition, einschließlich ihrer Anwendbarkeit, Konformitätskriterien und Anleitungen zur Problembehebung, einzusehen.

Erstellen Sie ein benutzerdefiniertes Paket

Erstellen Sie ein benutzerdefiniertes Paket, um Sicherheitsanforderungen zu gruppieren, die für Ihr Unternehmen spezifisch sind. Nachdem Sie das Paket erstellt haben, fügen Sie ihm manuell Anforderungen hinzu, passen Sie eine AWS verwaltete Anforderung an oder laden Sie Dokumente hoch, um Anforderungen zu generieren.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte Benutzerdefinierte Pakete mit Sicherheitsanforderungen.

  4. Wählen Sie Sicherheitsanforderungspaket erstellen aus.

  5. Geben Sie einen Namen für das Sicherheitsanforderungspaket und optional eine Beschreibung ein.

  6. Wählen Sie Sicherheitsanforderungspaket erstellen aus.

Anmerkung

Nachdem Sie ein Paket erstellt haben, können Sie Quelldokumente hinzufügen oder hochladen, um die Sicherheitsanforderungen für Ihr Paket zu generieren.

Fügen Sie manuell eine Sicherheitsanforderung hinzu

Fügen Sie einem benutzerdefinierten Paket eine Sicherheitsanforderung hinzu, um einen Sicherheitsstandard zu definieren, den der AWS Security Agent durchsetzt.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte Benutzerdefinierte Pakete mit Sicherheitsanforderungen und wählen Sie dann das Paket aus, zu dem Sie eine Anforderung hinzufügen möchten.

  4. Wählen Sie Anforderung manuell hinzufügen aus.

  5. Konfigurieren Sie die folgenden Felder:

    1. Name der Sicherheitsanforderung — Geben Sie einen aussagekräftigen Namen ein, der beispielsweise die Sicherheitskontrolle identifiziert enforce-encryption-at-rest (maximal 80 Zeichen).

    2. Beschreibung — Geben Sie eine kurze Beschreibung dessen an, was mit dieser Sicherheitsanforderung geprüft wird (maximal 500 Zeichen).

    3. Anwendbarkeit — Beschreiben Sie die Szenarien, Systemtypen oder Bedingungen, unter denen diese Sicherheitsanforderung bewertet werden sollte. Geben Sie die Szenarien an, in denen die Anforderung als NOT_APPLICABLE gekennzeichnet werden sollte (maximal 10.000 Zeichen).

    4. Konformitätskriterien — Definieren Sie, was bei dieser Sicherheitsanforderung zwischen Einhaltung und Nichteinhaltung besteht. Geben Sie die Indikatoren, Beispiele und technischen Details an, nach denen der AWS Security Agent bei der Bewertung der Einhaltung der Vorschriften sucht (maximal 10.000 Zeichen).

    5. Hinweise zur Problembehebung (optional) — Stellen Sie Anleitungen zur Behebung von Verstößen bereit, einschließlich Links zu internen Dokumentationen oder Standards Ihres Unternehmens (maximal 10.000 Zeichen).

  6. Führen Sie eine der folgenden Aktionen aus:

    1. Um die Anforderung zu erstellen, ohne sie zu aktivieren, wählen Sie Sicherheitsanforderung erstellen.

    2. Um die Anforderung zu erstellen und zu aktivieren, wählen Sie Sicherheitsanforderung erstellen und aktivieren.

Anmerkung

Eine Anforderung wird bei Sicherheitsüberprüfungen nur dann bewertet, wenn das Paket, das sie enthält, aktiviert ist. Um zu kontrollieren, ob ein Pack bewertet wird, aktivieren oder deaktivieren Sie das Pack.

Passen Sie eine an AWS-verwaltete Sicherheitsanforderung

Erstellen Sie eine benutzerdefinierte Sicherheitsanforderung, die eine AWS verwaltete Anforderung als Ausgangspunkt verwendet. AWS Der Security Agent füllt die Anforderungsdetails aus der verwalteten Anforderung vorab aus, und Sie bearbeiten sie so, dass sie zu Ihrer Organisation passen.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte Benutzerdefinierte Sicherheitsanforderungspakete und dann das benutzerdefinierte Paket aus, zu dem die Anforderung hinzugefügt werden soll.

  4. Wählen Sie Benutzerdefinierte Sicherheitsanforderung erstellen aus.

  5. Um das Formular vorab auszufüllen, suchen Sie im Abschnitt Eine AWS verwaltete Sicherheitsanforderung anpassen nach einer -verwalteten Anforderung, die Sie als AWS Vorlage verwenden möchten, und wählen Sie sie aus.

  6. Bearbeiten Sie alle Felder entsprechend den Anforderungen Ihrer Organisation.

  7. Führen Sie eine der folgenden Aktionen aus:

    1. Um die Anforderung zu erstellen, ohne sie zu aktivieren, wählen Sie Sicherheitsanforderung erstellen.

    2. Um die Anforderung zu erstellen und sofort zu aktivieren, wählen Sie Sicherheitsanforderung erstellen und aktivieren.

Anmerkung

Durch das Anpassen einer AWS verwalteten Anforderung wird eine unabhängige benutzerdefinierte Sicherheitsanforderung erstellt. Spätere Änderungen an der AWS-verwalteten Anforderung haben keine Auswirkungen auf Ihre benutzerdefinierte Version.

Generieren Sie Anforderungen, indem Sie Dokumente hochladen

Generieren Sie die Sicherheitsanforderungen für ein benutzerdefiniertes Paket anhand Ihrer vorhandenen Sicherheitsdokumentation, anstatt jede Anforderung von Hand zu schreiben. AWS Der Security Agent liest die von Ihnen hochgeladenen Dokumente, identifiziert den sicherheitsrelevanten Inhalt und generiert strukturierte Anforderungen, die Sie überprüfen und bearbeiten können. Das vollständige Verfahren finden Sie unter Generieren von Sicherheitsanforderungen anhand von Dokumenten. Hinweise dazu, was in den von Ihnen hochgeladenen Dokumenten enthalten sein muss, finden Sie unter Dokumente für die Generierung von Anforderungen vorbereiten.

Wichtig

Durch das Hochladen neuer Quelldokumente werden alle Anforderungen für das Paket neu generiert. Alle vorhandenen Anforderungen, auch solche, die Sie manuell hinzugefügt haben, werden ersetzt.

Bearbeiten Sie eine benutzerdefinierte Sicherheitsanforderung

Ändern Sie eine benutzerdefinierte Sicherheitsanforderung, um ihre Definition, Kriterien oder Hinweise zur Problembehebung zu aktualisieren. Sie können die Anforderungen in einem Paket mit AWS verwaltetem System nicht bearbeiten.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte Benutzerdefinierte Pakete mit Sicherheitsanforderungen und wählen Sie dann das Paket aus, das die Anforderung enthält.

  4. Wählen Sie die Anforderung aus, die Sie bearbeiten möchten, und klicken Sie dann auf Benutzerdefinierte Sicherheitsanforderung bearbeiten.

  5. Aktualisieren Sie die Anforderungsfelder nach Bedarf. Der Name der Sicherheitsanforderung kann nach der Erstellung nicht geändert werden.

  6. Wählen Sie Sicherheitsanforderung aktualisieren aus.

Anmerkung

Änderungen an einer Sicherheitsanforderung gelten für neue Design- und Code-Reviews. Bestehende Bewertungen sind nicht betroffen.

Aktiviere oder deaktiviere ein Pack

Aktivieren oder deaktivieren Sie ein Sicherheitsanforderungspaket, um zu steuern, ob der AWS Security Agent die darin enthaltenen Anforderungen auswertet. Sie aktivieren und deaktivieren Packs als Einheit.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte für den Pakettyp und dann das Paket aus.

  4. Führen Sie eine der folgenden Aktionen aus:

    1. Um das Paket zu aktivieren, wählen Sie Paket aktivieren.

    2. Um das Pack zu deaktivieren, wählen Sie Disable Pack.

Anmerkung

Wenn ein Paket aktiviert ist, werden die in dem Paket enthaltenen Anforderungen im Rahmen von Sicherheitsüberprüfungen bewertet. Wenn ein Pack deaktiviert ist, werden seine Anforderungen nicht bewertet.

Löschen Sie eine benutzerdefinierte Sicherheitsanforderung

Löschen Sie eine benutzerdefinierte Sicherheitsanforderung, wenn Sie nicht mehr möchten, dass der AWS Security Agent sie auswertet.

  1. Navigieren Sie in der AWS Konsole zu AWS Security Agent.

  2. Wählen Sie im Navigationsbereich Sicherheitsanforderungen aus.

  3. Wählen Sie die Registerkarte Benutzerdefinierte Pakete mit Sicherheitsanforderungen und wählen Sie dann das Paket aus, das die Anforderung enthält.

  4. Wählen Sie eine oder mehrere Sicherheitsanforderungen aus und klicken Sie dann auf Sicherheitsanforderung löschen.

  5. Bestätigen Sie das Löschen.

Anmerkung

Wenn Sie Sicherheitsanforderungen löschen, werden sie bei future Überprüfungen nicht mehr bewertet. Die Anforderungen sind in früheren Bewertungen weiterhin als schreibgeschützte Ergebnisse sichtbar.

Bewährte Methoden für die Definition von Sicherheitsanforderungen

Wenn Sie eine Sicherheitsanforderung erstellen, befolgen Sie diese Richtlinien, damit der AWS Security Agent Ihre Anwendungen genau bewerten und umsetzbare Ergebnisse liefern kann.

Name der Sicherheitsanforderung — Verwenden Sie einen eindeutigen, spezifischen Namen, der die Sicherheitskontrolle identifiziert. Vermeiden Sie allgemeine Begriffe, die den Zweck der Anforderung nicht vermitteln.

Beschreibung — Erläutern Sie, was die Kontrolle überprüft und welches Risiko dadurch gemindert wird. Dies hilft Benutzern zu verstehen, warum die Anforderung wichtig ist.

Anwendbarkeit — Beschreiben Sie die Workloads, Systemtypen oder Bedingungen, unter denen die Anforderung bewertet werden sollte. Geben Sie an, wann die Anforderung als NOT_APPLICABLE gekennzeichnet werden sollte, und geben Sie spezifische Szenarien an, um Fehlalarme zu vermeiden. Formulierungen wie „Dieses Steuerelement gilt für ALLE Workloads, die...“ und „Als NOT_ANWENDBAR markieren, wenn...“ setzen klare Grenzen für den Anwendungsbereich.

Compliance-Kriterien — Gliedern Sie diese Kriterien in zwei Teile: Was zeigt die Einhaltung der Vorschriften und was deutet auf eine Nichteinhaltung hin? Seien Sie bei den technischen Indikatoren spezifisch und beziehen Sie Sonderfälle mit ein. Beginnen Sie mit „Ein Design ist konform, wenn es nachweist...“, gefolgt von technischen Details, dann „Ein Design ist nicht konform, wenn es...“ mit den Mustern, die auf einen Verstoß hinweisen.

Anleitung zur Problembehebung — Stellen Sie Anleitungen mit technischen Details und Konfigurationsbeispielen bereit. Fügen Sie Links zur internen Dokumentation Ihres Unternehmens hinzu, damit Entwickler über die Ressourcen verfügen, die sie zur Behebung von Verstößen benötigen.

Nächste Schritte

Nachdem Sie Ihre Sicherheitsanforderungspakete konfiguriert haben:

  • Erstellen Sie eine Design- oder Codeüberprüfung, um Ihre Anwendung anhand der von Ihnen aktivierten Packs zu bewerten.

  • Ermöglichen Sie Penetrationstests, um Ihre Design- und Code-Reviews zu ergänzen.

  • Gewähren Sie Benutzern Zugriff auf die AWS Security Agent Web-App.