View a markdown version of this page

脅威モデリングを有効にする - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

脅威モデリングを有効にする

ソースコードリポジトリを接続し、AWS リソースを設定して、脅威モデリングを有効にするようにエージェントスペースを設定します。脅威モデリングは、アプリケーションのアーキテクチャを分析し、ソースコード、設計ドキュメント、またはその両方からセキュリティの脅威を特定します。

脅威モデリング設定の設定は、エージェントスペース全体のオペレーションです。接続する統合と S3 バケットは、脅威モデリング、コードレビュー、ペネトレーションテストなどの機能間で共有されます。

セットアップが完了すると、ユーザーは AWS Security Agent ウェブアプリケーションで脅威モデルを作成して実行できます。

注記

エージェントスペースに接続されているリポジトリまたは S3 バケットが既にある場合 (コードレビューや侵入テストのセットアップなど)、脅威モデリングが既に有効になっている可能性があります。ウェブアプリケーションに直接移動して、脅威モデルを作成できます。「脅威モデルを作成する」を参照してください。

前提条件

開始する前に、以下があることを確認してください。

脅威モデリング設定ウィザードにアクセスする

エージェントスペースの脅威モデリング設定に移動します。

  1. AWS セキュリティエージェントコンソールで、エージェントスペースを選択します。

  2. 脅威モデルカードまたは脅威モデルタブから脅威モデルの設定を選択します。

脅威モデルの設定ウィザードに移動します。このウィザードには 2 つのオプションステップがあります。

ステップ 1: ソースコードリポジトリを接続する (オプション)

脅威モデリングを有効にする GitHub、GitLab、または Bitbucket リポジトリを接続します。脅威モデル自体がウェブアプリケーションで作成および表示されます。

重要

ここで設定された統合は、エージェントスペース間で共有されます。変更は、脅威モデリング、コードレビュー、および侵入テスト機能に適用されます。

リポジトリを接続する

  1. 「接続された統合」セクションで、「追加」を選択します。

  2. 使用するリポジトリを含む登録を選択します。

  3. 接続する各リポジトリのチェックボックスをオンにします。

  4. 保存を選択して選択を適用します。

注記

統合をまだ登録していない場合は、設定 を選択して統合ページに移動し、AWS セキュリティエージェントアプリを承認できます。詳細については、「AWS セキュリティエージェントを GitHub リポジトリに接続する」、「AWS セキュリティエージェントを GitLab リポジトリに接続する」、または「AWS セキュリティエージェントを Bitbucket リポジトリに接続する」を参照してください。

  1. 次へ を選択して、オプションの設定に進みます。

ステップ 2: オプションの設定

脅威モデリング環境の S3 バケット、CloudWatch ログ記録、サービスアクセス設定を構成します。これらの設定は、エージェントスペースの他の機能と共有されます。

S3 バケット (オプション)

脅威モデリング中にエージェントがコンテキストとして使用するソースコードを含む S3 バケットを追加します。

  1. S3 バケットセクションで、S3 リソースの追加を選択します。

  2. バケットまたはプレフィックスの S3 URI を入力します。

  3. [Add] (追加) を選択します。

注記

最大 10 個の S3 リソースを追加できます。

CloudWatch ログ (オプション)

脅威モデルの実行中にアプリケーションの動作をキャプチャして分析するように CloudWatch ロググループを設定します。

  1. CloudWatch Logs セクションで、AWS アカウントから 1 つ以上の既存の CloudWatch ロググループを選択します。

サービスアクセス

脅威モデリングのために S3 バケットや CloudWatch ログなどの AWS リソースにアクセスするために AWS セキュリティエージェントが使用する IAM サービスロールを設定します。脅威モデリングを有効にするには、サービスロールが必要です。

  1. サービスアクセスセクションで、ドロップダウンから既存の IAM サービスロールを選択するか、空のままにしてサービスロールを自動的に作成します。

注記

既存のロールを選択しない場合、サービスロールが自動的に作成されます。

  1. 保存を選択して設定を完了します。

セットアップ後

脅威モデリング設定を完了した後:

  • エージェントスペースページの脅威モデルカードに準備完了ステータスが表示されます。

  • ユーザーはウェブアプリケーションを起動し、接続されたソースコード、アップロードされたスコープドキュメント、Confluence ページ、またはこれらの入力の組み合わせから脅威モデルを作成できます。

次の手順

脅威モデリングを有効にした後:

  • ウェブアプリケーションを起動して脅威モデルを作成して実行する (「脅威モデルの作成」を参照)

  • コードベースの増加に応じて追加のリポジトリまたは S3 バケットを接続する

  • Confluence を接続して、スコープドキュメントとしてページを選択できるようにする (「Connect AWS Security Agent to Confluence」を参照)