翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
設計レビューの結果を確認する
検出結果を確認すると、どのセキュリティ要件が満たされているか、どのセキュリティ要件に注意が必要か、および実装を開始する前に設計のセキュリティ体制を改善するために実行するアクションを理解するのに役立ちます。
この手順では、設計レビューの検出結果にアクセスしてフィルタリングし、解釈して、セキュリティの検出結果に効果的に対処する方法について説明します。
前提条件
開始する前に、以下があることを確認してください。
-
完了した設計レビュー
-
AWS Security Agent ウェブアプリケーションへのアクセス
-
組織の有効なセキュリティ要件に精通していること
ステップ 1: 設計レビューにアクセスする
設計レビューに移動して、結果と概要情報を表示します。
-
AWS セキュリティエージェントのウェブアプリケーションにログインします。
-
設計レビューセクションに移動します。
-
リストから、調査する設計レビューを選択します。
ヒント
設計レビューの詳細ページには、レビューステータス、完了日、レビューされたファイル数の概要が表示されます。
ステップ 2: 結果の概要を確認する
大まかな概要を調べて、設計の全体的なセキュリティ体制を理解します。
-
概要セクションを見つけます。
-
コンプライアンスステータスカテゴリごとのカウントを確認します。準拠、非準拠、データ不足、該当なし。
注記
概要には各ステータスタイプのカウントが表示され、注意が必要な検出結果の数をすばやく評価できます。各ステータスの詳細な説明については、「ステップ 4」を参照してください。
ステップ 3: 結果をフィルタリングしてナビゲートする
フィルタリングおよび検索機能を使用して、特定の検出結果またはコンプライアンスステータスに焦点を当てます。
-
結果の確認セクションで、フィルターコントロールを見つけます。
-
ステータスでフィルタリングするには:
-
ステータスドロップダウンメニューを選択します。
-
特定のコンプライアンスステータスを選択すると、そのステータスの結果のみが表示されます。
-
-
特定のセキュリティ要件を検索するには:
-
検索フィールドにキーワードを入力します。
-
入力すると結果が自動的に更新されます。
-
-
ページ分割コントロールを使用して、複数の検出結果ページ間を移動します。
ヒント
まず非準拠ステータスでフィルタリングして、設計ですぐに注意が必要な検出結果を優先します。
ステップ 4: コンプライアンスステータスを理解する
各検出結果には、設計が特定のセキュリティ要件にどのように対応するかを示すコンプライアンスステータスが表示されます。
-
準拠 — 設計が分析に基づいてセキュリティ要件を満たしている
-
非準拠 – 設計がセキュリティ要件に違反しているか、適切に対処していない
-
データが不十分 – アップロードされたファイルには、コンプライアンスを判断するのに十分な情報がありません
-
該当なし – セキュリティ要件はシステム設計には適用されません
重要
非準拠および不十分なデータステータスにはアクションが必要なため、それらに焦点を当てます。設計を更新して非準拠の検出結果に対処し、追加の設計ドキュメントをアップロードして不十分なデータの検出結果を解決します。
ステップ 5: 結果の詳細を表示する
個別の検出結果を選択して、詳細な根拠と修復ガイダンスを表示します。
-
検出結果テーブルで、セキュリティ要件名を選択します。
-
以下を含む検出結果の詳細を確認します。
-
評価される特定のセキュリティ要件
-
検出結果がコンプライアンスステータスを受信した理由を説明するコメント。欠落しているものや非準拠のものに関する具体的な詳細が含まれます。
-
検出結果に対処するための推奨修復ガイダンス
-
セキュリティ要件に関する組織の内部ドキュメントまたは標準へのリンク
-
注記
コメントは、AWS セキュリティエージェントの推論を特定の詳細で説明しています。不十分なデータ検出結果の場合、コメントは「設計ドキュメントは認証メカニズムに言及していません」や「保管中のデータ暗号化に関する情報が見つかりません」など、欠落している情報を特定します。
ステップ 6: 検出結果に対処する
設計のセキュリティ体制を改善するために注意が必要な検出結果に対してアクションを実行します。
非準拠の検出結果の場合:
-
推奨される修復ガイダンスを確認してください。
-
リンクされた内部ドキュメントで追加のコンテキストを確認します。
-
セキュリティ要件に対応するために設計ドキュメントを更新します。
-
今後の参照用に行った変更を文書化します。
データ検出結果が不十分の場合:
-
コメントをよく読み、欠落している特定の情報を理解してください。
-
欠落している詳細を含む設計ドキュメントを作成または更新します。
-
更新されたファイルを再送信する準備をします。
次の手順
設計結果を確認した後:
-
チームと共有するための CSV ファイルとして検出結果レポートをダウンロードする
-
設計ドキュメントを更新して非準拠の検出結果に対処する
-
データ不足の検出結果に関する追加ドキュメントを作成する
-
開発チームと結果を共有して議論する
-
この設計レビューのクローンを作成して、元のドキュメントがプリロードされた新しいレビューを作成します。これにより、名前を更新し、分析を再実行して改善点を検証できます。
-
コンプライアンス要件を満たす設計の実装に進む
セキュリティ要件の管理の詳細については、「」を参照してくださいセキュリティ要件を管理する。
設計レビューの作成の詳細については、「」を参照してください設計レビューを作成する。