View a markdown version of this page

Activer la révision du code - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activer la révision du code

Configurez votre espace agent pour permettre la révision du code en connectant le code source à partir de GitHub référentiels ou de compartiments S3. La révision du code analyse votre code source pour détecter les failles de sécurité et sa conformité aux exigences de sécurité personnalisées de votre entreprise.

La configuration des configurations de révision du code est une Space-wide opération de l'agent. Les intégrations et les compartiments S3 que vous connectez sont partagés entre les fonctionnalités, y compris la révision du code et les tests de pénétration.

Une fois la configuration terminée, les utilisateurs peuvent créer et exécuter des révisions de code dans l'application Web AWS Security Agent pour analyser les référentiels et les sources S3 afin de détecter les problèmes de sécurité.

Note

Si des GitHub référentiels sont déjà connectés à votre espace agent (par exemple, par le biais de la configuration de tests d'intrusion), la révision du code est déjà activée. Vous pouvez ignorer cette configuration et accéder directement à l'application Web pour créer des révisions de code. Consultez Création d'une révision de code.

Conditions préalables

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un espace d'agent créé dans l'AWS Management Console (voirCréation d'un espace d'agent)

  • Au moins l'une des entrées de code source suivantes :

  • Autorisations pour configurer les intégrations pour votre espace d'agent

  • (Facultatif) Au moins une exigence de sécurité activée dans un pack d'exigences de sécurité si vous prévoyez d'utiliser la validation des exigences de sécurité (voirGérer les exigences de sécurité)

Accédez à l'assistant de configuration de la révision du code

Accédez à la configuration de révision du code pour votre espace agent.

  1. Dans la console AWS Security Agent, sélectionnez votre espace agent.

  2. Choisissez Activer la révision du code depuis l'un des emplacements suivants :

    • La carte de révision du Code

    • L'onglet Révision du code, puis choisissez Activer la révision du code

Astuce

Si vous souhaitez qu'AWS Security Agent réponde automatiquement aux commentaires relatifs à la révision du code, activez également la correction du code. Consultez Permettre aux utilisateurs de commencer à corriger les résultats des tests d'intrusion et de la révision du code pour plus de détails.

Vous êtes dirigé vers l'assistant de révision des configurations du code d'installation.

Étape 1 : Connecter les intégrations, les dépôts et les buckets

Dans la première étape de l'assistant, connectez vos entrées de code source et configurez les paramètres de révision du code. Vous devez ajouter au moins un GitHub référentiel ou un compartiment S3 pour continuer.

Important

Les intégrations et les compartiments S3 configurés ici sont partagés dans votre espace d'agent. Les modifications s'appliquent à la fois aux fonctionnalités de révision du code et de test d'intrusion.

Connect les GitHub référentiels

Ajoutez GitHub des référentiels provenant de vos GitHub organisations ou comptes d'utilisateurs autorisés. Choisir Ajouter ouvre l' GitHubassistant Connect en deux étapes, dans lequel vous sélectionnez d'abord les référentiels, puis configurez les actions qu'AWS Security Agent peut effectuer sur chacun d'eux.

  1. Dans la section Intégrations connectées, choisissez Ajouter.

  2. Sélectionnez l' GitHub enregistrement qui contient les référentiels que vous souhaitez consulter.

  3. À l'étape Connecter GitHub les référentiels, cochez la case correspondant à chaque référentiel que vous souhaitez connecter.

  4. Choisissez Suivant pour accéder à Gérer les fonctionnalités.

Note

Les référentiels connectés sont accessibles en lecture seule pour l'analyse du code lors de la révision du code et des tests de pénétration. Vous configurez les actions d'écriture telles que la publication de commentaires de révision et l'ouverture de pull requests de correction à l'étape suivante.

Note

Si vous n'avez pas encore enregistré d' GitHub intégration, choisissez Paramètres pour accéder à la page Intégrations où vous pouvez autoriser l' GitHub application AWS Security Agent. Pour de plus amples informations, veuillez consulter Connect AWS Security Agent aux GitHub référentiels.

Configuration des fonctionnalités GitHub du référentiel

À l'étape Gérer les fonctionnalités de l' GitHubassistant Connect, choisissez ce qu'AWS Security Agent peut faire dans chaque référentiel. Les commentaires relatifs à la révision du code et à la correction du code sont définis indépendamment par référentiel.

  1. Pour chaque référentiel, activez les commentaires de révision du code pour qu'AWS Security Agent publie les résultats de sécurité sous forme de commentaires sur les pull requests.

  2. Pour chaque référentiel, activez la correction du code pour permettre à AWS Security Agent de corriger les résultats. Lorsque cette option est activée, les utilisateurs de l'application Web peuvent demander des pull requests qui corrigent les résultats, et les auteurs des pull requests peuvent commenter @AWS-Security-Agent fix all findings. pour que l'agent réponde à ses commentaires de révision.

  3. Choisissez Enregistrer pour appliquer vos sélections et revenir à l'assistant de configuration de révision du code.

Lorsque les commentaires de révision du code sont activés pour un référentiel :

  • AWS Security Agent analyse automatiquement les pull requests lorsqu'elles sont marquées comme « prêtes à être examinées ». Les brouillons de pull requests ne sont pas analysés.

  • Les résultats de sécurité sont publiés sous forme de commentaires directement sur la pull request avec des conseils de correction spécifiques.

  • L'analyse utilise les paramètres de révision du code que vous avez configurés (vulnérabilités de sécurité, exigences personnalisées, ou les deux).

Note

Les commentaires de pull request ne sont disponibles que pour les GitHub référentiels privés.

Lorsque la correction du code est activée pour un référentiel, les utilisateurs de l'application Web peuvent commencer à corriger le code à la fois pour la révision du code et les résultats des tests d'intrusion sur ce référentiel, et AWS Security Agent fournit chaque correctif sous forme de pull request. Pour de plus amples informations, veuillez consulter Permettre aux utilisateurs de commencer à corriger les résultats des tests d'intrusion et de la révision du code.

Pour plus d'informations sur la manière dont les résultats des pull requests apparaissent GitHub et sur la manière d'y répondre, consultezPassez en revue les résultats de sécurité du code dans les pull requests.

Ajouter des compartiments S3

Ajoutez des compartiments S3 contenant du code source ou des ressources contextuelles pour la révision du code.

  1. Dans la section compartiments S3, choisissez Ajouter une ressource S3.

  2. Entrez l'URI S3 du compartiment ou du préfixe contenant votre code source.

  3. Choisissez Ajouter.

Note

Vous pouvez ajouter jusqu'à 10 ressources S3. Les compartiments S3 sont partagés entre différentes fonctionnalités, notamment la révision du code et les tests de pénétration.

Astuce

Vous pouvez ajouter des compartiments S3 contenant du code source, des fichiers de configuration, des modèles d'infrastructure sous forme de code ou d'autres artefacts que vous souhaitez qu'AWS Security Agent analyse pour détecter des problèmes de sécurité.

Configurer les paramètres de révision du code

Configurez les types de problèmes de sécurité analysés par AWS Security Agent lors des révisions de code. Ce paramètre s'applique à tous les référentiels et sources pour lesquels la révision de code est activée dans cet espace agent.

  1. Dans la section Paramètres de révision du code, sélectionnez l'une des options suivantes :

    • Validation des exigences de sécurité : vérifiez si le code est conforme aux exigences de sécurité que vous avez activées dans vos packs d'exigences de sécurité.

    • Découverte des failles de sécurité — Identifiez les failles de sécurité courantes dans le code.

    • Exigences de sécurité et découverte des vulnérabilités : analysez le code pour vérifier sa conformité aux exigences de sécurité que vous avez activées et les vulnérabilités de sécurité courantes. Il s’agit du paramètre par défaut.

Note

Lorsque la validation des exigences de sécurité est activée, AWS Security Agent vérifie le code par rapport aux exigences de sécurité que vous avez activées dans vos packs d'exigences de sécurité. Si vous sélectionnez la validation des exigences de sécurité mais qu'au moins une exigence de sécurité n'est activée, AWS Security Agent n'identifiera pas les résultats basés sur les exigences. Pour plus d'informations sur les conditions de sécurité, consultez Gérer les exigences de sécurité.

  1. Choisissez Next pour passer aux configurations facultatives.

Étape 2 : Configurations facultatives

Dans la deuxième étape de l'assistant, configurez les paramètres facultatifs de CloudWatch journalisation et d'accès aux services pour votre environnement de révision de code.

(Facultatif) Configurer CloudWatch les journaux

Configurez des groupes de CloudWatch journaux pour capturer et analyser le comportement des applications lors de la révision du code.

  1. Développez la section CloudWatch des journaux.

  2. Dans le menu déroulant Groupes de journaux, sélectionnez un ou plusieurs groupes de CloudWatch journaux existants depuis votre compte AWS.

Note

Si vous ne sélectionnez aucun groupe de journaux, AWS Security Agent crée automatiquement un groupe de journaux par défaut pour stocker les journaux d'exécution des révisions de code.

(Facultatif) Configurer l'accès au service

Configurez le rôle de service IAM utilisé par l'agent de sécurité AWS pour accéder à vos ressources AWS, telles que les compartiments S3 et les CloudWatch journaux pour la révision du code.

  1. Développez la section Accès au service.

  2. Sélectionnez l’une des options suivantes :

    • Créer un rôle par défaut : AWS Security Agent crée automatiquement un nouveau rôle IAM avec les autorisations nécessaires pour la révision du code.

    • Utiliser un rôle de service existant : sélectionnez un rôle IAM existant dans le menu déroulant.

  3. Si vous utilisez le rôle par défaut, entrez un nom de rôle de service. Le nom doit être unique pour tous les rôles du compte, utiliser des caractères alphanumériques et +=,.@-_ ne pas inclure d'espaces.

Note

Le nom du rôle de service a une longueur maximale de 64 caractères. Un rôle de service est automatiquement créé si vous ne sélectionnez aucun rôle existant.

  1. Choisissez Enregistrer pour terminer la configuration.

Après la configuration

Après avoir terminé l'assistant de configuration de la révision du code :

  • La carte de révision du code sur votre page Agent Space indique le statut Prêt.

  • Les utilisateurs peuvent lancer l'application Web et créer des révisions de code pour analyser les référentiels connectés et les sources S3.

  • Vous pouvez modifier votre configuration à tout moment en choisissant Modifier la configuration dans l'onglet Révision du code.

Modifier la configuration de révision du code

Pour modifier votre configuration de révision de code après la configuration initiale, procédez comme suit :

  1. Accédez à votre espace d'agent dans la console AWS Security Agent.

  2. Sélectionnez l'onglet Révision du code.

  3. Choisissez Modifier la configuration.

  4. Mettez à jour vos intégrations, vos compartiments S3, vos paramètres de révision du code, vos CloudWatch journaux ou votre accès aux services selon vos besoins.

  5. Choisissez Enregistrer.

Étapes suivantes

Après avoir configuré les configurations de révision du code :