Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat model ancaman
Buat model ancaman di aplikasi web AWS Security Agent untuk menganalisis arsitektur aplikasi Anda dan mengidentifikasi ancaman keamanan. Model ancaman menghasilkan dua output utama: ikhtisar sistem yang menjelaskan bagaimana sistem Anda dibangun dan berperilaku, dan serangkaian ancaman yang menggambarkan bagaimana sistem dapat diserang, masing-masing dengan tingkat keparahan, klasifikasi STRIDE, dan rekomendasi yang dapat ditindaklanjuti.
Model ancaman menerima dua jenis input, dan Anda dapat memberikan salah satu atau keduanya:
-
Dokumen lingkup — Dokumen desain teknis, spesifikasi API, atau dokumentasi arsitektur yang menentukan fokus model ancaman. Ketika disediakan, agen mencakup analisisnya ke konteks yang dijelaskan dalam dokumen-dokumen ini. Anda dapat mengunggah file (DOC, DOCX, JPEG, MD, PDF, PNG, TXT), menyediakan URI S3, atau menghubungkan halaman Confluence melalui integrasi.
-
Sumber - Kode sumber dari repositori yang terhubung (GitHub, Server GitHub Perusahaan,, GitLab GitLab Self-Managed, atau Bitbucket) atau dari lokasi S3. AWS Security Agent membaca kode sumber untuk memahami sistem yang ada. Saat digabungkan dengan dokumen lingkup, kode sumber memberikan konteks tentang implementasi saat ini.
Dalam prosedur ini, Anda membuat model ancaman dengan mengonfigurasi input dan izinnya, lalu memulai proses.
Prasyarat
Sebelum Anda mulai, pastikan Anda memiliki:
-
Akses ke aplikasi web AWS Security Agent
-
Setidaknya salah satu dari berikut ini:
-
Sebuah repositori terhubung (GitHub, GitHub Enterprise Server,, GitLab GitLab Self-Managed, atau Bitbucket) untuk digunakan sebagai sumber (lihat) Aktifkan pemodelan ancaman
-
Bucket S3 yang berisi kode sumber
-
Merancang dokumen untuk diunggah sebagai dokumen cakupan, atau integrasi Confluence
-
Tip
Jika Anda sudah memiliki repositori atau bucket S3 yang terhubung ke Ruang Agen (misalnya, melalui peninjauan kode atau pengaturan pengujian penetrasi), Anda dapat segera membuat model ancaman — tidak diperlukan pengaturan tambahan.
Bagaimana AWS Security Agent menjalankan model ancaman
Masukan yang Anda berikan menentukan cara AWS Security Agent menjalankan model ancaman. Ada tiga skenario.
| Masukan yang Anda berikan | Bagaimana AWS Security Agent menjalankan model ancaman |
|---|---|
|
Sumber saja (kode sumber) |
AWS Security Agent menganalisis kode sumber untuk memahami struktur aplikasi Anda, mengklasifikasikan komponen, mengekstrak aliran data, membangun model ancaman, dan mengidentifikasi ancaman berdasarkan bagaimana sistem sebenarnya diterapkan. |
|
Cakupan dokumen saja (dokumen desain) |
AWS Security Agent menjalankan model ancaman yang berfokus pada desain yang dijelaskan dalam dokumen Anda. Ini mengidentifikasi ancaman berdasarkan arsitektur, aliran data, dan komponen yang dijelaskan dalam dokumen lingkup — berguna untuk pemodelan ancaman desain sebelum kode apa pun ada. |
|
Baik dokumen sumber maupun ruang lingkup |
AWS Security Agent mencakup model ancaman ke konteks yang dijelaskan dalam dokumen lingkup (misalnya, dokumen desain untuk fitur baru). Ini menggunakan kode sumber untuk memahami sistem Anda yang ada, kemudian mengancam model desain yang dijelaskan dalam dokumen lingkup — apakah desain itu sudah diterapkan atau belum. |
Akses halaman model ancaman
Arahkan ke bagian pemodelan ancaman di aplikasi web.
-
Masuk ke aplikasi web AWS Security Agent.
-
Di bilah sisi kiri, pilih model Ancaman.
-
Anda melihat daftar model ancaman yang ada dengan judul, status run terbaru, dan jumlah ancaman berdasarkan tingkat keparahannya.
Buat model ancaman
Siapkan model ancaman baru dengan mengonfigurasi input dan izinnya.
-
Pada halaman Model ancaman, pilih Buat model ancaman.
Konfigurasikan detail model ancaman
Berikan judul untuk model ancaman Anda.
-
Di bidang Judul, masukkan nama deskriptif untuk model ancaman Anda.
Tip
Gunakan nama yang mengidentifikasi aplikasi atau layanan yang dimodelkan. Misalnya, “layanan penagihan” atau “checkout-api”.
Tambahkan dokumen lingkup
Berikan dokumen desain teknis yang menentukan fokus model ancaman, seperti dokumentasi arsitektur, spesifikasi API, atau proposal desain. Ketika dokumen lingkup disediakan, agen akan mencakup analisisnya ke konteks yang dijelaskan dalam dokumen ini. Dokumen cakupan bersifat opsional jika Anda menyediakan sumber.
-
Di bagian Dokumen Lingkup, tambahkan dokumen menggunakan satu atau beberapa metode berikut:
-
Unggah file — Unggah dokumen desain secara langsung (DOC, DOCX, JPEG, MD, PDF, PNG, atau TXT).
-
URI S3 — Masukkan URI S3 yang menunjuk ke dokumen yang disimpan dalam bucket S3 yang terhubung.
-
Halaman pertemuan — Jika Anda memiliki integrasi Confluence yang terhubung ke Ruang Agen Anda, pilih halaman dari ruang kerja Confluence Anda.
-
Tip
Untuk hasil terbaik, sertakan diagram arsitektur, spesifikasi API, dan dokumentasi teknis yang menjelaskan komponen sistem Anda, aliran data, dan batas kepercayaan.
Tambahkan sumber
Pilih kode sumber yang digunakan AWS Security Agent untuk memahami sistem yang ada. Ketika dikombinasikan dengan dokumen lingkup, kode sumber memberikan konteks tentang implementasi saat ini — agen menggunakannya untuk memahami apa yang sudah ada. Sumber bersifat opsional jika Anda menyediakan dokumen cakupan.
-
Di bagian Sumber, tambahkan kode sumber menggunakan satu atau beberapa metode berikut:
Repositori terintegrasi
Pilih dari repositori yang terhubung ke Ruang Agen Anda (GitHub, Server GitHub Perusahaan,, GitLab GitLab Self-Managed, atau Bitbucket).
-
Pilih kotak centang di samping setiap repositori yang ingin Anda sertakan sebagai sumber.
-
Gunakan bidang pencarian untuk menemukan repositori tertentu berdasarkan nama.
catatan
Hanya repositori yang terhubung ke Ruang Agen Anda yang muncul di sini. Untuk menambahkan lebih banyak repositori, minta administrator Anda untuk memperbarui konfigurasi Ruang Agen.
Sumber S3
Tambahkan URI S3 yang menunjuk ke kode sumber yang disimpan dalam bucket S3 yang terhubung.
-
Masukkan URI S3 untuk setiap lokasi kode sumber yang ingin Anda sertakan.
Konfigurasikan sumber daya AWS
Pilih peran layanan IAM dan grup CloudWatch log opsional untuk model ancaman ini.
-
Di menu tarik-turun peran Layanan, pilih peran IAM dari peran layanan yang dikonfigurasi.
catatan
Peran layanan harus memiliki izin untuk mengakses kode sumber Anda di S3 dan menulis ke CloudWatch log. Peran layanan dikonfigurasi selama penyiapan Ruang Agen di AWS Management Console.
-
(Opsional) Di dropdown grup Log, pilih grup CloudWatch log untuk menyimpan log eksekusi model ancaman.
Buat model ancaman
-
Tinjau konfigurasi Anda.
-
Pilih Buat model ancaman.
Anda diarahkan ke halaman detail model ancaman tempat Anda dapat memulai lari.
Jalankan model ancaman
Setelah membuat model ancaman, mulailah berlari untuk memulai analisis.
-
Pada halaman detail model ancaman, pilih Mulai jalankan.
-
AWS Security Agent mulai menganalisis sumber dan dokumen cakupan Anda.
Anda juga dapat memulai proses dari halaman daftar model Ancaman dengan memilih Mulai jalankan di sebelah model ancaman yang ingin Anda jalankan.
Pantau model ancaman yang dijalankan
Lacak kemajuan model ancaman Anda saat dijalankan.
Status eksekusi
Header halaman run menampilkan indikator status:
-
Sedang berlangsung — Agen model ancaman sedang berjalan.
-
Berhenti — Pembatalan diminta; agen sedang menyelesaikan tugasnya saat ini sebelum berhenti.
-
Selesai — Lari selesai dengan sukses.
-
Gagal - Jalankan mengalami kesalahan. Pesan kesalahan ditampilkan dengan detail. Mulai proses baru setelah menyelesaikan masalah.
-
Berhenti - Jalankan dibatalkan oleh pengguna. Setiap ancaman yang dihasilkan sebelum pemberhentian dipertahankan.
Jalankan tab halaman
Pada halaman run detail, navigasikan antar tab:
-
Ikhtisar — Lihat ringkasan run (ID pekerjaan, waktu mulai, status, durasi) dengan diagram lingkaran tingkat keparahan yang menunjukkan rincian ancaman berdasarkan tingkat keparahan (Kritis, Tinggi, Sedang, Rendah). Di bawah ringkasan, lihat diagram batang kategori ancaman STRIDE yang menunjukkan berapa banyak ancaman yang termasuk dalam setiap kategori STRIDE. Setelah proses selesai, lihat ikhtisar sistem yang dihasilkan oleh agen.
-
Konfigurasi — Lihat sumber, dokumen, dan izin (peran layanan, grup CloudWatch log) yang digunakan untuk menjalankan ini.
-
Preflight — Melihat status pemeriksaan preflight yang berjalan sebelum analisis ancaman dimulai, termasuk penyiapan infrastruktur pencatatan, validasi akses sumber S3 (bila berlaku), dan pengaturan lingkungan pengujian. Bilah kemajuan menunjukkan berapa banyak pemeriksaan yang telah diselesaikan.
-
Log — Lihat daftar tugas yang dapat disaring yang dilakukan agen selama menjalankan. Pilih tugas apa pun untuk melihat keluaran log terperinci di panel samping.
-
Ancaman - Lihat ancaman yang diidentifikasi selama dijalankan (lihatMeninjau ancaman dari model ancaman).
Jalankan sejarah
Setiap model ancaman mempertahankan sejarah semua proses. Pada halaman detail model ancaman:
-
Tabel run mencantumkan semua proses dengan waktu mulai, status, durasi, jumlah ancaman, dan ID.
-
Pilih tautan waktu mulai proses apa pun untuk melihat detail lengkapnya.
Tip
Re-run model ancaman yang sama setelah Anda memperbarui kode sumber atau merevisi dokumen cakupan Anda untuk melihat bagaimana ikhtisar sistem dan ancaman berubah dari waktu ke waktu.
Edit model ancaman
Untuk memodifikasi konfigurasi model ancaman Anda:
-
Pada halaman detail model ancaman, pilih Edit.
-
Perbarui judul, sumber, dokumen cakupan, atau sumber daya AWS sesuai kebutuhan.
-
Pilih Simpan perubahan.
catatan
Mengedit model ancaman tidak memengaruhi proses yang telah diselesaikan sebelumnya. Mereka mempertahankan snapshot konfigurasi yang digunakan pada saat dijalankan.
Hapus model ancaman
Untuk menghapus model ancaman dan semua proses dan ancaman yang terkait:
-
Pada halaman detail model ancaman, buka menu tindakan dan pilih Hapus.
-
Konfirmasi penghapusan.
penting
Jika proses sedang berlangsung, Anda harus menghentikannya sebelum menghapus model ancaman.
Langkah selanjutnya
Setelah menjalankan model ancaman:
-
Tinjau ikhtisar sistem dan ancaman (lihatMeninjau ancaman dari model ancaman)
-
Re-run model ancaman setelah melakukan perubahan untuk memverifikasi ancaman ditangani
-
Sesuaikan dokumen sumber dan cakupan Anda saat aplikasi Anda berkembang