View a markdown version of this page

Aktifkan peninjauan kode - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aktifkan peninjauan kode

Konfigurasikan Ruang Agen Anda untuk mengaktifkan peninjauan kode dengan menghubungkan kode sumber dari GitHub repositori atau bucket S3. Peninjauan kode menganalisis kode sumber Anda untuk kerentanan keamanan dan kepatuhan terhadap persyaratan keamanan khusus organisasi Anda.

Menyiapkan konfigurasi peninjauan kode adalah Space-wide operasi Agen. Integrasi dan bucket S3 yang Anda sambungkan dibagi di seluruh kemampuan, termasuk peninjauan kode dan pengujian penetrasi.

Setelah menyelesaikan penyiapan, pengguna dapat membuat dan menjalankan tinjauan kode di aplikasi web AWS Security Agent untuk memindai repositori dan sumber S3 untuk masalah keamanan.

catatan

Jika Anda sudah memiliki GitHub repositori yang terhubung ke Ruang Agen Anda (misalnya, melalui pengaturan pengujian penetrasi), peninjauan kode sudah diaktifkan. Anda dapat melewati pengaturan ini dan langsung menuju ke aplikasi web untuk membuat ulasan kode. Lihat Buat ulasan kode.

Prasyarat

Sebelum Anda mulai, pastikan Anda memiliki:

  • Ruang Agen yang dibuat di AWS Management Console (lihatBuat Ruang Agen)

  • Setidaknya satu dari masukan kode sumber berikut:

  • Izin untuk mengonfigurasi integrasi untuk Ruang Agen Anda

  • (Opsional) Setidaknya satu persyaratan keamanan diaktifkan dalam paket persyaratan keamanan jika Anda berencana untuk menggunakan validasi persyaratan keamanan (lihatKelola persyaratan keamanan)

Mengakses wizard penyiapan peninjauan kode

Arahkan ke pengaturan peninjauan kode untuk Ruang Agen Anda.

  1. Di konsol AWS Security Agent, pilih Ruang Agen Anda.

  2. Pilih Aktifkan ulasan kode dari salah satu lokasi berikut:

    • Kartu peninjauan Kode

    • Tab Ulasan kode, lalu pilih Aktifkan tinjauan kode

Tip

Jika Anda ingin AWS Security Agent menangani umpan balik peninjauan kode secara otomatis, aktifkan perbaikan Kode juga. Lihat Memungkinkan pengguna untuk memulai remediasi uji penetrasi dan temuan tinjauan kode untuk detail.

Anda diarahkan ke wizard konfigurasi peninjauan kode Pengaturan.

Langkah 1: Connect integrasi, repo, dan bucket

Pada langkah pertama wizard, sambungkan input kode sumber Anda dan konfigurasikan pengaturan tinjauan kode. Anda harus menambahkan setidaknya satu GitHub repositori atau ember S3 untuk melanjutkan.

penting

Integrasi dan bucket S3 yang dikonfigurasi di sini dibagikan di seluruh Ruang Agen Anda. Perubahan berlaku untuk peninjauan kode dan kemampuan pengujian penetrasi.

Connect GitHub repositori

Tambahkan GitHub repositori dari GitHub organisasi resmi atau akun pengguna Anda. Memilih Tambah membuka GitHub panduan Connect dua langkah, di mana Anda pertama kali memilih repositori dan kemudian mengonfigurasi tindakan apa yang dapat dilakukan AWS Security Agent pada masing-masing.

  1. Di bagian Integrasi terhubung, pilih Tambah.

  2. Pilih GitHub registrasi yang berisi repositori yang ingin Anda tinjau.

  3. Pada langkah Connect GitHub repositories, pilih kotak centang untuk setiap repositori yang ingin Anda sambungkan.

  4. Pilih Berikutnya untuk pergi ke Kelola kemampuan.

catatan

Repositori yang terhubung diakses hanya-baca untuk analisis kode selama peninjauan kode dan pengujian penetrasi. Anda mengonfigurasi tindakan menulis seperti memposting komentar ulasan dan membuka permintaan tarik remediasi pada langkah berikutnya.

catatan

Jika Anda belum mendaftarkan GitHub integrasi, pilih Pengaturan untuk menavigasi ke halaman Integrasi tempat Anda dapat mengotorisasi Aplikasi AWS Security Agent GitHub . Untuk informasi selengkapnya, lihat Connect AWS Security Agent ke GitHub repositori.

Konfigurasikan GitHub kemampuan repositori

Pada langkah Kelola kemampuan GitHub wizard Connect, pilih apa yang dapat dilakukan AWS Security Agent di setiap repositori. Komentar tinjauan kode dan remediasi Kode ditetapkan secara independen per repositori.

  1. Untuk setiap repositori, alihkan komentar tinjauan Kode agar AWS Security Agent memposting temuan keamanan sebagai komentar pada permintaan tarik.

  2. Untuk setiap repositori, aktifkan remediasi Kode agar AWS Security Agent memperbaiki temuan. Saat diaktifkan, pengguna aplikasi web dapat meminta permintaan tarik yang memperbaiki temuan, dan pembuat permintaan tarik dapat berkomentar @AWS-Security-Agent fix all findings. agar agen menangani komentar ulasannya.

  3. Pilih Simpan untuk menerapkan pilihan Anda dan kembali ke panduan pengaturan peninjauan kode.

Ketika komentar tinjauan Kode diaktifkan untuk repositori:

  • AWS Security Agent secara otomatis menganalisis permintaan tarik saat ditandai sebagai “Siap untuk ditinjau”. Permintaan tarik draf tidak dianalisis.

  • Temuan keamanan diposting sebagai komentar ulasan langsung pada permintaan tarik dengan panduan remediasi khusus.

  • Analisis menggunakan pengaturan tinjauan kode yang dikonfigurasi (kerentanan keamanan, persyaratan khusus, atau keduanya).

catatan

Komentar permintaan tarik hanya tersedia untuk GitHub repositori pribadi.

Saat remediasi Kode diaktifkan untuk repositori, pengguna aplikasi web dapat memulai remediasi untuk tinjauan kode dan temuan pengujian penetrasi pada repositori tersebut, dan AWS Security Agent memberikan setiap perbaikan sebagai permintaan tarik. Untuk informasi selengkapnya, lihat Memungkinkan pengguna untuk memulai remediasi uji penetrasi dan temuan tinjauan kode.

Untuk informasi lebih lanjut tentang bagaimana temuan permintaan tarik muncul GitHub dan bagaimana menanggapinya, lihatTinjau temuan keamanan kode dalam permintaan tarik.

Tambahkan ember S3

Tambahkan bucket S3 yang berisi kode sumber atau sumber daya kontekstual untuk peninjauan kode.

  1. Di bagian bucket S3, pilih Tambahkan sumber daya S3.

  2. Masukkan URI S3 untuk bucket atau awalan yang berisi kode sumber Anda.

  3. Pilih Tambahkan.

catatan

Anda dapat menambahkan hingga 10 sumber daya S3. Bucket S3 dibagi di seluruh kemampuan termasuk tinjauan kode dan pengujian penetrasi.

Tip

Anda dapat menambahkan bucket S3 yang berisi kode sumber, file konfigurasi, templat infrastruktur-sebagai-kode, atau artefak lain yang ingin AWS Security Agent analisis untuk masalah keamanan.

Konfigurasikan pengaturan peninjauan kode

Konfigurasikan jenis masalah keamanan yang dianalisis AWS Security Agent selama tinjauan kode. Pengaturan ini berlaku untuk semua repositori dan sumber dengan peninjauan kode diaktifkan di Ruang Agen ini.

  1. Di bagian Pengaturan peninjauan kode, pilih salah satu opsi berikut:

    • Validasi persyaratan keamanan — Validasi apakah kode sesuai dengan persyaratan keamanan yang telah Anda aktifkan dalam paket persyaratan keamanan Anda.

    • Temuan kerentanan keamanan - Identifikasi kerentanan keamanan umum dalam kode.

    • Persyaratan keamanan dan temuan kerentanan — Analisis kode untuk kepatuhan terhadap persyaratan keamanan yang telah Anda aktifkan dan kerentanan keamanan umum. Ini adalah pengaturan default.

catatan

Saat validasi persyaratan keamanan diaktifkan, AWS Security Agent memeriksa kode terhadap persyaratan keamanan yang telah Anda aktifkan dalam paket persyaratan keamanan Anda. Jika Anda memilih validasi persyaratan keamanan tetapi tidak mengaktifkan setidaknya satu persyaratan keamanan, AWS Security Agent tidak akan mengidentifikasi temuan berbasis persyaratan. Untuk informasi selengkapnya tentang persyaratan keamanan, lihatKelola persyaratan keamanan.

  1. Pilih Berikutnya untuk melanjutkan ke konfigurasi opsional.

Langkah 2: Konfigurasi opsional

Pada langkah kedua wizard, konfigurasikan pengaturan CloudWatch pencatatan opsional dan akses layanan untuk lingkungan peninjauan kode Anda.

(Opsional) Konfigurasikan CloudWatch log

Konfigurasikan grup CloudWatch log untuk menangkap dan menganalisis perilaku aplikasi selama peninjauan kode.

  1. Perluas bagian CloudWatch log.

  2. Di menu tarik-turun Grup Log, pilih satu atau beberapa grup CloudWatch log yang ada dari akun AWS Anda.

catatan

Jika Anda tidak memilih grup log, AWS Security Agent secara otomatis membuat grup log default untuk menyimpan log eksekusi peninjauan kode.

(Opsional) Konfigurasikan akses layanan

Konfigurasikan peran layanan IAM yang digunakan AWS Security Agent untuk mengakses sumber daya AWS Anda seperti bucket dan CloudWatch log S3 untuk peninjauan kode.

  1. Perluas bagian Akses layanan.

  2. Pilih salah satu opsi berikut:

    • Buat peran default — AWS Security Agent secara otomatis membuat peran IAM baru dengan izin yang diperlukan untuk peninjauan kode.

    • Gunakan peran layanan yang ada — Pilih peran IAM yang ada dari menu tarik-turun.

  3. Jika menggunakan peran default, masukkan nama peran Layanan. Nama harus unik di semua peran dalam akun, menggunakan karakter dan +=,.@-_ karakter alfanumerik, dan tidak dapat menyertakan spasi.

catatan

Nama peran layanan memiliki panjang maksimum 64 karakter. Peran layanan dibuat secara otomatis jika Anda tidak memilih peran yang ada.

  1. Pilih Simpan untuk menyelesaikan pengaturan.

Setelah pengaturan

Setelah menyelesaikan wizard penyiapan peninjauan kode:

  • Kartu peninjauan Kode di halaman Ruang Agen Anda menunjukkan status Siap.

  • Pengguna dapat meluncurkan aplikasi web dan membuat ulasan kode untuk memindai repositori yang terhubung dan sumber S3.

  • Anda dapat mengubah konfigurasi kapan saja dengan memilih Edit konfigurasi pada tab Tinjauan kode.

Edit konfigurasi tinjauan kode

Untuk mengubah konfigurasi peninjauan kode Anda setelah penyiapan awal:

  1. Arahkan ke Ruang Agen Anda di konsol AWS Security Agent.

  2. Pilih tab Ulasan kode.

  3. Pilih Edit konfigurasi.

  4. Perbarui integrasi, bucket S3, pengaturan peninjauan kode, CloudWatch log, atau akses layanan sesuai kebutuhan.

  5. Pilih Simpan.

Langkah selanjutnya

Setelah menyiapkan konfigurasi peninjauan kode: