Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan data di AWS Security Agent
Model tanggung jawab bersama
-
Gunakan autentikasi multi-faktor (MFA) pada setiap akun.
-
Gunakan SSL/TLS untuk berkomunikasi dengan sumber daya AWS. Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.
-
Siapkan API dan logging aktivitas pengguna dengan AWS CloudTrail. Untuk informasi tentang penggunaan CloudTrail jejak untuk menangkap aktivitas AWS, lihat Bekerja dengan CloudTrail jejak di CloudTrail Panduan Pengguna AWS.
-
Gunakan solusi enkripsi AWS, bersama dengan semua kontrol keamanan default dalam layanan AWS.
-
Gunakan layanan keamanan terkelola tingkat lanjut seperti Amazon Macie, yang membantu menemukan dan mengamankan data sensitif yang disimpan di Amazon S3.
-
Jika Anda memerlukan modul kriptografi tervalidasi FIPS 140-3 saat mengakses AWS melalui antarmuka baris perintah atau API, gunakan titik akhir FIPS. Lihat informasi selengkapnya tentang titik akhir FIPS yang tersedia di Standar Pemrosesan Informasi Federal (FIPS) 140-3
.
Kami sangat merekomendasikan agar Anda tidak pernah memasukkan informasi identifikasi yang sensitif, seperti nomor rekening pelanggan Anda, ke dalam tanda atau bidang isian bebas seperti bidang Nama. Ini termasuk saat Anda bekerja dengan AWS Security Agent atau layanan AWS lainnya menggunakan konsol, API, AWS CLI, atau AWS SDK. Data apa pun yang Anda masukkan ke dalam tanda atau bidang isian bebas yang digunakan untuk nama dapat digunakan untuk log penagihan atau log diagnostik. Saat Anda memberikan URL ke server eksternal, kami sangat menganjurkan supaya Anda tidak menyertakan informasi kredensial di dalam URL untuk memvalidasi permintaan Anda ke server itu.
Enkripsi saat diam
AWS Security Agent mengenkripsi semua data saat istirahat menggunakan kunci AWS-managed enkripsi secara default. Hal ini mencakup:
-
Dokumen desain dan kode — Semua dokumen desain, repositori kode, dan artefak aplikasi yang Anda berikan untuk tinjauan keamanan dienkripsi menggunakan enkripsi. AES-256
-
Temuan keamanan — Semua temuan keamanan, laporan kerentanan, dan rekomendasi remediasi dienkripsi saat istirahat.
-
Data konfigurasi — Persyaratan keamanan, kebijakan khusus, dan konfigurasi layanan dienkripsi.
-
Log audit — Semua log aktivitas layanan dan jejak audit dienkripsi.
AWS Security Agent menggunakan AWS Key Management Service (AWS KMS) untuk mengelola kunci enkripsi. Anda dapat secara opsional menggunakan kunci yang dikelola pelanggan untuk mengenkripsi data Anda, memberi Anda kontrol penuh atas kunci enkripsi yang melindungi sumber daya Anda. Untuk informasi selengkapnya, lihat Kunci terkelola pelanggan untuk AWS Security Agent.
Enkripsi saat bergerak
AWS Security Agent mengenkripsi semua data dalam perjalanan menggunakan Transport Layer Security (TLS) 1.2 atau yang lebih tinggi. Ini berlaku untuk:
-
Komunikasi API — Semua panggilan API antara aplikasi Anda dan AWS Security Agent menggunakan HTTPS dengan enkripsi TLS.
-
Akses konsol — Konsol AWS Security Agent diakses melalui HTTPS.
-
Koneksi repositori — Koneksi ke GitHub dan repositori kode lainnya menggunakan protokol terenkripsi.
-
Komunikasi agen — Semua komunikasi antara layanan AWS Security Agent dan agen pengujian penetrasi menggunakan saluran terenkripsi.
Manajemen kunci
AWS Security Agent menggunakan AWS Key Management Service (AWS KMS) untuk mengelola kunci enkripsi. Secara default, data dienkripsi menggunakan AWS-managed kunci. Anda dapat secara opsional menentukan kunci yang dikelola pelanggan saat membuat sumber daya seperti Ruang Agen dan integrasi. Untuk informasi selengkapnya, lihat Kunci terkelola pelanggan untuk AWS Security Agent.
Privasi lalu lintas antarjaringan
AWS Security Agent menggunakan internet publik untuk berkomunikasi dengan penyedia kontrol sumber yang dihosting cloud (GitHub GitLab, Bitbucket) dan Confluence Cloud.
Untuk penyedia yang dihosting sendiri (GitLab Self-Managed, Server GitHub Perusahaan), Anda dapat mengonfigurasi koneksi pribadi menggunakan Amazon VPC Lattice untuk menyimpan semua lalu lintas dalam jaringan AWS. Untuk informasi selengkapnya, lihat Connect ke kontrol sumber yang dihosting secara pribadi.
Dalam konfigurasi default, AWS Security Agent menggunakan internet publik untuk menjangkau aplikasi Anda untuk pengujian penetrasi. Anda dapat mengonfigurasi pengujian penetrasi secara opsional untuk menggunakan VPC untuk mengakses aplikasi Anda. Untuk informasi selengkapnya, lihat Connect agen ke sumber daya VPC pribadi.
Cross-Region pengolahan data
AWS Security Agent menggunakan inferensi lintas wilayah untuk mengoptimalkan sumber daya komputasi yang tersedia dan ketersediaan model. Bergantung pada Wilayah tempat permintaan berasal, kami mungkin memproses prompt input dan hasil keluaran di Wilayah yang berbeda.
-
Di AS Timur (Virginia N.) —
us-east-1, AS Barat (Oregon) —us-west-2, Asia Pasifik (Sydney) —, Asia Pasifik (Tokyo) —ap-southeast-2, Eropa (Frankfurt) —ap-northeast-1, dan Eropa (Irlandia) —eu-central-1,eu-west-1AWS Security Agent menggunakan inferensi lintas wilayah geografis. Untuk sebagian besar fitur, pemrosesan data tetap berada dalam batas geografis (seperti AS, UE, Australia, atau Jepang) tempat permintaan tersebut berasal. Untuk Code Remediation, permintaan dari Australia dan Jepang diproses di Uni Eropa. Untuk detail perutean khusus fitur, lihat tabel Inferensi Lintas Wilayah. -
Di Asia Pasifik (Mumbai) —
ap-south-1, Asia Pasifik (Singapura) —ap-southeast-1, dan Amerika Selatan (São Paulo) —sa-east-1AWS Security Agent menggunakan inferensi lintas wilayah global. Kami dapat memproses permintaan input dan hasil keluaran di Wilayah AWS komersial mana pun.
Dalam semua kasus, data Anda tetap disimpan hanya di Wilayah tempat permintaan tersebut berasal. Semua data yang dikirimkan selama operasi lintas wilayah tetap berada di jaringan AWS dan tidak melintasi internet publik. Kami mengenkripsi data dalam perjalanan antar Wilayah AWS.
Cross-Region inferensi selalu diaktifkan dan tidak dapat dipilih. Untuk detail tentang Regions mana yang memproses permintaan untuk setiap fitur, lihat bagian Inferensi Lintas Wilayah diPraktik terbaik keamanan untuk AWS Security Agent.
Penghapusan data
Saat Anda menghapus data dari AWS Security Agent:
-
Data ditandai untuk dihapus dan tidak lagi dapat diakses melalui layanan.
-
Data dihapus dari semua sistem AWS Security Agent dalam waktu 30 hari.
Untuk menghapus data Anda
-
Di konsol AWS, navigasikan ke AWS Security Agent.
-
Pilih data yang ingin Anda hapus (ulasan keamanan, temuan, atau persyaratan khusus).
-
Pilih Hapus dan konfirmasikan penghapusan.