Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestisci i requisiti di sicurezza
Organizza i requisiti di sicurezza utilizzati da AWS Security Agent per analizzare le tue applicazioni in pacchetti di requisiti di sicurezza. Un pacchetto è una raccolta di requisiti di sicurezza. Puoi abilitare AWS-managed pack, creare pacchetti personalizzati e generare requisiti per un pacchetto personalizzato caricando la documentazione di sicurezza.
Panoramica di
Un requisito di sicurezza definisce uno standard o una politica di sicurezza in base al quale AWS Security Agent valuta l'applicazione durante le revisioni del progetto e le revisioni del codice. Quando un progetto o un codice non soddisfano un requisito, AWS Security Agent segnala un risultato. Ogni requisito di sicurezza appartiene a un pacchetto di requisiti di sicurezza. I requisiti di sicurezza sono condivisi tra tutti gli Agent Spaces e valutati durante la progettazione e le revisioni del codice.
AWS Security Agent fornisce due tipi di pacchetti, mostrati in schede separate:
-
Pacchetti di requisiti di sicurezza gestiti: pacchetti di requisiti di sicurezza AWS forniti in base agli standard e alle migliori pratiche del settore. È possibile abilitare istantaneamente questi pacchetti per effettuare valutazioni in base alle politiche di sicurezza più comuni senza configurazioni personalizzate. I requisiti di un pacchetto gestito sono di sola lettura. È possibile utilizzare un AWS requisito gestito come modello per un requisito personalizzato. Per l'elenco dei pacchetti gestiti disponibili, consulta i pacchetti di requisiti di sicurezza AWS gestiti.
-
Pacchetti di requisiti di sicurezza personalizzati: pacchetti creati per applicare le politiche e gli standard specifici dell'organizzazione. Puoi creare i requisiti in un pacchetto personalizzato partendo da zero, personalizzando i requisiti AWS gestiti come punto di partenza o generandoli caricando la documentazione di sicurezza.
Nota
I pacchetti di framework di conformità sono progettati per aiutare a identificare i requisiti di sicurezza che possono essere rilevanti per la conformità a determinati framework. Non valutano la vostra conformità né garantiscono il superamento di un audit.
I pacchetti vengono abilitati e disattivati come unità. Quando un pacchetto è abilitato, AWS Security Agent valuta le applicazioni in base ai requisiti del pacchetto durante la progettazione e le revisioni del codice.
Nota
L'attivazione o la disabilitazione di un pacchetto si applica alle nuove revisioni dei progetti e alle revisioni del codice. Le recensioni esistenti non sono interessate.
Abilita o disabilita un pacchetto gestito
Abilita un pacchetto AWS-managed per valutare le tue applicazioni rispetto a una serie di requisiti AWS di sicurezza mantenuti. Disattivalo quando non ti serve più.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda Pacchetti di requisiti di sicurezza gestiti.
-
Seleziona il pacchetto che desideri abilitare o disabilitare.
-
Esegui una delle seguenti operazioni:
-
Per abilitare il pacchetto, scegli Abilita pacchetto.
-
Per disabilitare il pacchetto, scegli Disabilita pacchetto.
-
Suggerimento
Scegli un pacchetto per visualizzare i requisiti di sicurezza che contiene. Scegli un requisito per visualizzarne la definizione completa, compresa l'applicabilità, i criteri di conformità e le linee guida per la correzione.
Crea un pacchetto personalizzato
Crea un pacchetto personalizzato per raggruppare i requisiti di sicurezza specifici della tua organizzazione. Dopo aver creato il pacchetto, aggiungi i requisiti manualmente, personalizza un requisito AWS gestito o carica i documenti per generare i requisiti.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati.
-
Scegli Crea pacchetto di requisiti di sicurezza.
-
Inserisci il nome del pacchetto dei requisiti di sicurezza e una descrizione opzionale.
-
Scegli Crea pacchetto di requisiti di sicurezza.
Nota
Dopo aver creato un pacchetto, puoi aggiungere o caricare documenti sorgente per generare i requisiti di sicurezza per il pacchetto.
Aggiungi manualmente un requisito di sicurezza
Aggiungi un requisito di sicurezza a un pacchetto personalizzato per definire uno standard di sicurezza applicato da AWS Security Agent.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto a cui desideri aggiungere un requisito.
-
Scegli Aggiungi requisito manualmente.
-
Configura i campi seguenti:
-
Nome del requisito di sicurezza: inserisci un nome descrittivo che identifichi il controllo di sicurezza, ad esempio
enforce-encryption-at-rest(massimo 80 caratteri). -
Descrizione: fornisci una breve descrizione di ciò che controlla questo requisito di sicurezza (massimo 500 caratteri).
-
Applicabilità: descrivi gli scenari, i tipi di sistema o le condizioni in cui questo requisito di sicurezza deve essere valutato. Includi gli scenari in cui il requisito deve essere contrassegnato come NOT_APPLICABLE (massimo 10.000 caratteri).
-
Criteri di conformità: definisci cosa costituisce conformità e non conformità per questo requisito di sicurezza. Fornisci gli indicatori, gli esempi e i dettagli tecnici che AWS Security Agent cerca quando valuta la conformità (massimo 10.000 caratteri).
-
Guida alla correzione (facoltativa): fornisci indicazioni su come correggere le violazioni, inclusi collegamenti alla documentazione o agli standard interni dell'organizzazione (massimo 10.000 caratteri).
-
-
Esegui una delle seguenti operazioni:
-
Per creare il requisito senza abilitarlo, scegli Crea requisito di sicurezza.
-
Per creare il requisito e abilitarlo, scegli Crea e abilita il requisito di sicurezza.
-
Nota
Un requisito viene valutato durante le revisioni di sicurezza solo quando il pacchetto che lo contiene è abilitato. Per controllare se un pacchetto viene valutato, abilita o disabilita il pacchetto.
Personalizza un AWS-requisito di sicurezza gestito
Crea un requisito di sicurezza personalizzato che utilizzi un requisito AWS gestito come punto di partenza. AWS Security Agent precompila i dettagli dei requisiti dal requisito gestito e li modifica per adattarli alla tua organizzazione.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto personalizzato a cui aggiungere il requisito.
-
Scegli Crea requisito di sicurezza personalizzato.
-
Per precompilare il modulo, nella sezione Personalizza un requisito di sicurezza AWS gestito, cerca e seleziona un requisito AWS gestito da utilizzare come modello.
-
Modifica qualsiasi campo per adattarlo alle esigenze della tua organizzazione.
-
Esegui una delle seguenti operazioni:
-
Per creare il requisito senza abilitarlo, scegli Crea requisito di sicurezza.
-
Per creare e abilitare immediatamente il requisito, scegli Crea e abilita il requisito di sicurezza.
-
Nota
La personalizzazione di un requisito AWS gestito crea un requisito di sicurezza personalizzato indipendente. Le modifiche successive al requisito AWS-managed non influiscono sulla versione personalizzata.
Genera i requisiti caricando i documenti
Genera i requisiti di sicurezza per un pacchetto personalizzato dalla documentazione di sicurezza esistente invece di scrivere ogni requisito a mano. AWS Security Agent legge i documenti caricati, identifica i contenuti rilevanti per la sicurezza e genera requisiti strutturati che puoi rivedere e modificare. Per la procedura completa, consulta Generazione dei requisiti di sicurezza dai documenti. Per indicazioni su cosa includere nei documenti caricati, consulta Preparare i documenti per la generazione dei requisiti.
Importante
Il caricamento di nuovi documenti sorgente rigenera tutti i requisiti del pacchetto. Tutti i requisiti esistenti, inclusi quelli aggiunti manualmente, vengono sostituiti.
Modifica un requisito di sicurezza personalizzato
Modifica un requisito di sicurezza personalizzato per aggiornarne la definizione, i criteri o le linee guida per la correzione. Non è possibile modificare i requisiti in un AWS-managed pack.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto che contiene il requisito.
-
Seleziona il requisito che desideri modificare, quindi scegli Modifica requisito di sicurezza personalizzato.
-
Aggiorna i campi dei requisiti secondo necessità. Il nome del requisito di sicurezza non può essere modificato dopo la creazione.
-
Scegli Aggiorna requisito di sicurezza.
Nota
Le modifiche a un requisito di sicurezza si applicano alle nuove revisioni progettuali e alle revisioni del codice. Le recensioni esistenti non sono interessate.
Abilita o disabilita un pacchetto
Abilita o disabilita un pacchetto di requisiti di sicurezza per controllare se AWS Security Agent valuta i requisiti in esso contenuti. I pacchetti vengono attivati e disattivati come unità.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda relativa al tipo di pacchetto, quindi seleziona il pacchetto.
-
Esegui una delle seguenti operazioni:
-
Per abilitare il pacchetto, scegli Abilita pacchetto.
-
Per disabilitare il pacchetto, scegli Disabilita pacchetto.
-
Nota
Quando un pacchetto è abilitato, i requisiti del pacchetto vengono valutati durante le revisioni di sicurezza. Quando un pacchetto è disabilitato, i relativi requisiti non vengono valutati.
Eliminare un requisito di sicurezza personalizzato
Eliminare un requisito di sicurezza personalizzato quando non si desidera più che AWS Security Agent lo valuti.
-
Nella AWS console, accedi a AWS Security Agent.
-
Nel riquadro di navigazione, scegli Requisiti di sicurezza.
-
Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto che contiene il requisito.
-
Seleziona uno o più requisiti di sicurezza, quindi scegli Elimina requisito di sicurezza.
-
Conferma l’eliminazione.
Nota
Quando elimini i requisiti di sicurezza, questi non vengono più valutati nelle revisioni future. I requisiti rimangono visibili nelle revisioni precedenti come risultati di sola lettura.
Le migliori pratiche per definire i requisiti di sicurezza
Quando crei un requisito di sicurezza, segui queste linee guida per aiutare AWS Security Agent a valutare le tue applicazioni in modo accurato e fornire risultati utilizzabili.
Nome del requisito di sicurezza: utilizza un nome chiaro e specifico che identifichi il controllo di sicurezza. Evita termini generici che non descrivono lo scopo del requisito.
Descrizione: spiega cosa controlla il controllo e il rischio che mitiga. Questo aiuta gli utenti a capire perché il requisito è importante.
Applicabilità: descrivi i carichi di lavoro, i tipi di sistema o le condizioni in cui è necessario valutare il requisito. Indica quando il requisito deve essere contrassegnato come NOT_APPLICABILE, con scenari specifici, per evitare falsi positivi. Frasi come «Questo controllo si applica a TUTTI i carichi di lavoro che...» e «Contrassegna come NOT_APPLICABLE if...» definiscono limiti chiari dell'ambito.
Criteri di conformità: strutturali in due parti: cosa dimostra la conformità e cosa indica la non conformità. Sii specifico con gli indicatori tecnici e includi i casi limite. Inizia con «Un design è conforme se dimostra...» seguito dai dettagli tecnici, quindi «Un design è non conforme se...» con gli schemi che indicano una violazione.
Guida alla riparazione: fornisce indicazioni con dettagli tecnici ed esempi di configurazione. Includi link alla documentazione interna della tua organizzazione in modo che gli sviluppatori abbiano a disposizione le risorse necessarie per correggere le violazioni.
Fasi successive
Dopo aver configurato i pacchetti dei requisiti di sicurezza:
-
Crea una revisione del progetto o una revisione del codice per valutare la tua applicazione rispetto ai pacchetti che hai abilitato.
-
Attiva i test di penetrazione per integrare le tue revisioni di progettazione e codice.
-
Concedi agli utenti l'accesso all'app web AWS Security Agent.