View a markdown version of this page

Gestisci i requisiti di sicurezza - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestisci i requisiti di sicurezza

Organizza i requisiti di sicurezza utilizzati da AWS Security Agent per analizzare le tue applicazioni in pacchetti di requisiti di sicurezza. Un pacchetto è una raccolta di requisiti di sicurezza. Puoi abilitare AWS-managed pack, creare pacchetti personalizzati e generare requisiti per un pacchetto personalizzato caricando la documentazione di sicurezza.

Panoramica di

Un requisito di sicurezza definisce uno standard o una politica di sicurezza in base al quale AWS Security Agent valuta l'applicazione durante le revisioni del progetto e le revisioni del codice. Quando un progetto o un codice non soddisfano un requisito, AWS Security Agent segnala un risultato. Ogni requisito di sicurezza appartiene a un pacchetto di requisiti di sicurezza. I requisiti di sicurezza sono condivisi tra tutti gli Agent Spaces e valutati durante la progettazione e le revisioni del codice.

AWS Security Agent fornisce due tipi di pacchetti, mostrati in schede separate:

  • Pacchetti di requisiti di sicurezza gestiti: pacchetti di requisiti di sicurezza AWS forniti in base agli standard e alle migliori pratiche del settore. È possibile abilitare istantaneamente questi pacchetti per effettuare valutazioni in base alle politiche di sicurezza più comuni senza configurazioni personalizzate. I requisiti di un pacchetto gestito sono di sola lettura. È possibile utilizzare un AWS requisito gestito come modello per un requisito personalizzato. Per l'elenco dei pacchetti gestiti disponibili, consulta i pacchetti di requisiti di sicurezza AWS gestiti.

  • Pacchetti di requisiti di sicurezza personalizzati: pacchetti creati per applicare le politiche e gli standard specifici dell'organizzazione. Puoi creare i requisiti in un pacchetto personalizzato partendo da zero, personalizzando i requisiti AWS gestiti come punto di partenza o generandoli caricando la documentazione di sicurezza.

Nota

I pacchetti di framework di conformità sono progettati per aiutare a identificare i requisiti di sicurezza che possono essere rilevanti per la conformità a determinati framework. Non valutano la vostra conformità né garantiscono il superamento di un audit.

I pacchetti vengono abilitati e disattivati come unità. Quando un pacchetto è abilitato, AWS Security Agent valuta le applicazioni in base ai requisiti del pacchetto durante la progettazione e le revisioni del codice.

Nota

L'attivazione o la disabilitazione di un pacchetto si applica alle nuove revisioni dei progetti e alle revisioni del codice. Le recensioni esistenti non sono interessate.

Abilita o disabilita un pacchetto gestito

Abilita un pacchetto AWS-managed per valutare le tue applicazioni rispetto a una serie di requisiti AWS di sicurezza mantenuti. Disattivalo quando non ti serve più.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda Pacchetti di requisiti di sicurezza gestiti.

  4. Seleziona il pacchetto che desideri abilitare o disabilitare.

  5. Esegui una delle seguenti operazioni:

    1. Per abilitare il pacchetto, scegli Abilita pacchetto.

    2. Per disabilitare il pacchetto, scegli Disabilita pacchetto.

Suggerimento

Scegli un pacchetto per visualizzare i requisiti di sicurezza che contiene. Scegli un requisito per visualizzarne la definizione completa, compresa l'applicabilità, i criteri di conformità e le linee guida per la correzione.

Crea un pacchetto personalizzato

Crea un pacchetto personalizzato per raggruppare i requisiti di sicurezza specifici della tua organizzazione. Dopo aver creato il pacchetto, aggiungi i requisiti manualmente, personalizza un requisito AWS gestito o carica i documenti per generare i requisiti.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati.

  4. Scegli Crea pacchetto di requisiti di sicurezza.

  5. Inserisci il nome del pacchetto dei requisiti di sicurezza e una descrizione opzionale.

  6. Scegli Crea pacchetto di requisiti di sicurezza.

Nota

Dopo aver creato un pacchetto, puoi aggiungere o caricare documenti sorgente per generare i requisiti di sicurezza per il pacchetto.

Aggiungi manualmente un requisito di sicurezza

Aggiungi un requisito di sicurezza a un pacchetto personalizzato per definire uno standard di sicurezza applicato da AWS Security Agent.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto a cui desideri aggiungere un requisito.

  4. Scegli Aggiungi requisito manualmente.

  5. Configura i campi seguenti:

    1. Nome del requisito di sicurezza: inserisci un nome descrittivo che identifichi il controllo di sicurezza, ad esempio enforce-encryption-at-rest (massimo 80 caratteri).

    2. Descrizione: fornisci una breve descrizione di ciò che controlla questo requisito di sicurezza (massimo 500 caratteri).

    3. Applicabilità: descrivi gli scenari, i tipi di sistema o le condizioni in cui questo requisito di sicurezza deve essere valutato. Includi gli scenari in cui il requisito deve essere contrassegnato come NOT_APPLICABLE (massimo 10.000 caratteri).

    4. Criteri di conformità: definisci cosa costituisce conformità e non conformità per questo requisito di sicurezza. Fornisci gli indicatori, gli esempi e i dettagli tecnici che AWS Security Agent cerca quando valuta la conformità (massimo 10.000 caratteri).

    5. Guida alla correzione (facoltativa): fornisci indicazioni su come correggere le violazioni, inclusi collegamenti alla documentazione o agli standard interni dell'organizzazione (massimo 10.000 caratteri).

  6. Esegui una delle seguenti operazioni:

    1. Per creare il requisito senza abilitarlo, scegli Crea requisito di sicurezza.

    2. Per creare il requisito e abilitarlo, scegli Crea e abilita il requisito di sicurezza.

Nota

Un requisito viene valutato durante le revisioni di sicurezza solo quando il pacchetto che lo contiene è abilitato. Per controllare se un pacchetto viene valutato, abilita o disabilita il pacchetto.

Personalizza un AWS-requisito di sicurezza gestito

Crea un requisito di sicurezza personalizzato che utilizzi un requisito AWS gestito come punto di partenza. AWS Security Agent precompila i dettagli dei requisiti dal requisito gestito e li modifica per adattarli alla tua organizzazione.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto personalizzato a cui aggiungere il requisito.

  4. Scegli Crea requisito di sicurezza personalizzato.

  5. Per precompilare il modulo, nella sezione Personalizza un requisito di sicurezza AWS gestito, cerca e seleziona un requisito AWS gestito da utilizzare come modello.

  6. Modifica qualsiasi campo per adattarlo alle esigenze della tua organizzazione.

  7. Esegui una delle seguenti operazioni:

    1. Per creare il requisito senza abilitarlo, scegli Crea requisito di sicurezza.

    2. Per creare e abilitare immediatamente il requisito, scegli Crea e abilita il requisito di sicurezza.

Nota

La personalizzazione di un requisito AWS gestito crea un requisito di sicurezza personalizzato indipendente. Le modifiche successive al requisito AWS-managed non influiscono sulla versione personalizzata.

Genera i requisiti caricando i documenti

Genera i requisiti di sicurezza per un pacchetto personalizzato dalla documentazione di sicurezza esistente invece di scrivere ogni requisito a mano. AWS Security Agent legge i documenti caricati, identifica i contenuti rilevanti per la sicurezza e genera requisiti strutturati che puoi rivedere e modificare. Per la procedura completa, consulta Generazione dei requisiti di sicurezza dai documenti. Per indicazioni su cosa includere nei documenti caricati, consulta Preparare i documenti per la generazione dei requisiti.

Importante

Il caricamento di nuovi documenti sorgente rigenera tutti i requisiti del pacchetto. Tutti i requisiti esistenti, inclusi quelli aggiunti manualmente, vengono sostituiti.

Modifica un requisito di sicurezza personalizzato

Modifica un requisito di sicurezza personalizzato per aggiornarne la definizione, i criteri o le linee guida per la correzione. Non è possibile modificare i requisiti in un AWS-managed pack.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto che contiene il requisito.

  4. Seleziona il requisito che desideri modificare, quindi scegli Modifica requisito di sicurezza personalizzato.

  5. Aggiorna i campi dei requisiti secondo necessità. Il nome del requisito di sicurezza non può essere modificato dopo la creazione.

  6. Scegli Aggiorna requisito di sicurezza.

Nota

Le modifiche a un requisito di sicurezza si applicano alle nuove revisioni progettuali e alle revisioni del codice. Le recensioni esistenti non sono interessate.

Abilita o disabilita un pacchetto

Abilita o disabilita un pacchetto di requisiti di sicurezza per controllare se AWS Security Agent valuta i requisiti in esso contenuti. I pacchetti vengono attivati e disattivati come unità.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda relativa al tipo di pacchetto, quindi seleziona il pacchetto.

  4. Esegui una delle seguenti operazioni:

    1. Per abilitare il pacchetto, scegli Abilita pacchetto.

    2. Per disabilitare il pacchetto, scegli Disabilita pacchetto.

Nota

Quando un pacchetto è abilitato, i requisiti del pacchetto vengono valutati durante le revisioni di sicurezza. Quando un pacchetto è disabilitato, i relativi requisiti non vengono valutati.

Eliminare un requisito di sicurezza personalizzato

Eliminare un requisito di sicurezza personalizzato quando non si desidera più che AWS Security Agent lo valuti.

  1. Nella AWS console, accedi a AWS Security Agent.

  2. Nel riquadro di navigazione, scegli Requisiti di sicurezza.

  3. Scegli la scheda Pacchetti di requisiti di sicurezza personalizzati, quindi scegli il pacchetto che contiene il requisito.

  4. Seleziona uno o più requisiti di sicurezza, quindi scegli Elimina requisito di sicurezza.

  5. Conferma l’eliminazione.

Nota

Quando elimini i requisiti di sicurezza, questi non vengono più valutati nelle revisioni future. I requisiti rimangono visibili nelle revisioni precedenti come risultati di sola lettura.

Le migliori pratiche per definire i requisiti di sicurezza

Quando crei un requisito di sicurezza, segui queste linee guida per aiutare AWS Security Agent a valutare le tue applicazioni in modo accurato e fornire risultati utilizzabili.

Nome del requisito di sicurezza: utilizza un nome chiaro e specifico che identifichi il controllo di sicurezza. Evita termini generici che non descrivono lo scopo del requisito.

Descrizione: spiega cosa controlla il controllo e il rischio che mitiga. Questo aiuta gli utenti a capire perché il requisito è importante.

Applicabilità: descrivi i carichi di lavoro, i tipi di sistema o le condizioni in cui è necessario valutare il requisito. Indica quando il requisito deve essere contrassegnato come NOT_APPLICABILE, con scenari specifici, per evitare falsi positivi. Frasi come «Questo controllo si applica a TUTTI i carichi di lavoro che...» e «Contrassegna come NOT_APPLICABLE if...» definiscono limiti chiari dell'ambito.

Criteri di conformità: strutturali in due parti: cosa dimostra la conformità e cosa indica la non conformità. Sii specifico con gli indicatori tecnici e includi i casi limite. Inizia con «Un design è conforme se dimostra...» seguito dai dettagli tecnici, quindi «Un design è non conforme se...» con gli schemi che indicano una violazione.

Guida alla riparazione: fornisce indicazioni con dettagli tecnici ed esempi di configurazione. Includi link alla documentazione interna della tua organizzazione in modo che gli sviluppatori abbiano a disposizione le risorse necessarie per correggere le violazioni.

Fasi successive

Dopo aver configurato i pacchetti dei requisiti di sicurezza:

  • Crea una revisione del progetto o una revisione del codice per valutare la tua applicazione rispetto ai pacchetti che hai abilitato.

  • Attiva i test di penetrazione per integrare le tue revisioni di progettazione e codice.

  • Concedi agli utenti l'accesso all'app web AWS Security Agent.