翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS セキュリティエージェントとは
AWS セキュリティエージェントは、開発ライフサイクルを通じてアプリケーションをプロアクティブに保護するフロンティアエージェントです。組織の要件に合わせた自動セキュリティレビューを実施し、脅威モデルを構築してアプリケーションの攻撃方法を特定し、コンテキストに応じた侵入テストをオンデマンドで提供します。AWS セキュリティエージェントは、設計からデプロイまでセキュリティを継続的に検証することで、すべての環境で脆弱性を早期に防止できます。
セキュリティチームは、承認された認可ライブラリ、ログ記録標準、データアクセスポリシーなど、組織のセキュリティ要件を AWS コンソールで一度定義します。AWS セキュリティエージェントは、開発中にこれらのセキュリティ要件を自動的に適用し、アーキテクチャドキュメントとコードを標準に照らして評価し、違反を検出したときに特定のガイダンスを提供します。これにより、すべてのチームで設計レビューとコードレビューに一貫したセキュリティの適用が提供されます。
デプロイの検証のために、AWS セキュリティエージェントは侵入テストを定期的にボトルネックからオンデマンド機能に変換します。セキュリティチームは、ターゲット URLs、認証の詳細、ソースコード、アプリケーションドキュメントを提供します。AWS セキュリティエージェントは、アプリケーションの深い理解を深め、高度な攻撃チェーンを実行して脆弱性を検出して検証し、チームが必要に応じてテストできるようにします。
主な機能
AWS セキュリティエージェントは、開発ライフサイクル全体にわたる包括的なセキュリティ機能を提供します。
セキュリティレビューの設計
AWS セキュリティエージェントは、設計ドキュメントに関するリアルタイムのセキュリティフィードバックを提供し、コードが記述される前に組織のセキュリティ要件への準拠を評価することで、セキュリティを移行します。セキュリティチームはウェブアプリケーションを介してドキュメントをアップロードし、結果に優先順位を付けるための修復ガイダンスを受け取り、時間のかかる手動レビューを重点分析に迅速化します。セキュリティ標準をすべての設計レビューにプロアクティブに組み込むことで、後期段階のアーキテクチャの再作業を減らし、複数の開発チームに対応できます。
脅威モデリング
AWS セキュリティエージェントは、アプリケーションの脅威モデルを構築して、攻撃方法を特定します。技術的な設計ドキュメント (スコープドキュメント) を提供して、エージェントが何に焦点を当てているか、エージェントが既存のシステムを理解するためのコンテキストとしてソースコード、またはその両方を定義します。AWS セキュリティエージェントは、アプリケーションのアーキテクチャ、コンポーネント、信頼境界、データフロー、セキュリティ体制を説明するシステム概要と、STRIDE カテゴリ (スプーフィング、改ざん、否認、情報開示、サービス拒否、特権昇格) で分類された一連の脅威を、重要度レベルと実用的な推奨事項とともに生成します。脅威モデルは、コードと設計の進化に応じて再実行できる再利用可能な設定であり、開発ライフサイクル全体で反復的なセキュリティ評価を可能にします。
コードセキュリティレビュー
AWS セキュリティエージェントは、2 つの補完的なアプローチを通じてアプリケーションをプロアクティブに保護します。まず、ウェブアプリケーションでコードレビューを作成して、GitHub、GitLab、Bitbucket、GitHub Enterprise Server リポジトリまたは S3 バケットから完全なソースコードを包括的にスキャンし、セキュリティの脆弱性を特定し、コードベース全体の組織要件への準拠を検証できます。次に、接続されたリポジトリの自動プルリクエスト分析を有効にできます。AWS セキュリティエージェントはコードの変更を確認し、プルリクエストまたはマージリクエストのコメントとしてセキュリティ検出結果を直接投稿します。いずれの場合も、開発者は修復ガイダンスを受け取り、AWS セキュリティエージェントは、特定された脆弱性のコード修正を含むプルリクエストを自動的に生成したり、リクエストをマージしたりできます。これにより、すべてのリポジトリにセキュリティの専門知識が組み込まれ、開発パイプラインのセキュリティ関連の遅延が軽減され、すべてのコードベースで評価がスケーリングされます。
ペネトレーションテスト
AWS セキュリティエージェントは、カスタマイズされた複数ステップの攻撃シナリオを通じて、セキュリティの脆弱性を検出、検証、レポート、修正する専門の AI エージェントをデプロイすることで、オンデマンドの侵入テストを提供します。エージェントは、ソースコードとドキュメントを分析して、自動セキュリティスキャンツールが検出できない脆弱性を特定して悪用することで、アプリケーションのコンテキストを理解します。影響分析、再現可能な攻撃パスを使用して検出結果を文書化し、ready-to-implementコード修正を含むプルリクエストを作成します。これにより、定期的な評価が、重要な評価のみに制限されるのではなく、すべてのアプリケーションにまたがる継続的な検証に変換されます。
利点
オンデマンドアクセシビリティ
AWS セキュリティエージェントは、セキュリティの専門知識にすぐにアクセスできます。開発チームは、必要に応じて設計レビュー、脅威モデル、コード分析、侵入テストをオンデマンドで実行し、最新の開発サイクルのペースに合わせて、あらゆる段階でプロアクティブセキュリティを実現できます。
組織の要件を自動的に検証する
AWS コンソールで組織のセキュリティ要件を一度定義します。AWS セキュリティエージェントは、すべての設計とコードのセキュリティレビュー中にすべてのアプリケーションでこれらの要件を自動的に検証し、チームが一般的なチェックリストではなく特定の要件に対処できるようにします。
セキュリティの専門知識をスケールする
AWS セキュリティエージェントは、組織のセキュリティ要件の適用を自動化することで、開発速度に合わせてセキュリティレビューをスケーリングします。要件を一元的に設定し、検出結果分析で包括的なレビューを行い、AWS コンソールを通じて組織全体のペネトレーションテストの範囲を管理します。
確認された脆弱性に対する実用的な修正
AWS セキュリティエージェントは、プルーフベースのエクスプロイトを通じてペネトレーションテスト中に見つかったセキュリティ検出結果を検証し、再現可能なエクスプロイトパス、包括的な影響分析を提供し、すぐにready-to-implement修正を含むプルリクエストを開発者フレンドリーな言語で作成します。これにより、チームは誤検出に時間を費やすことなく、正当な影響の大きいセキュリティリスクに集中できます。
マルチクラウドとハイブリッドクラウドのサポート
AWS Security Agent は、AWS、オンプレミス、ハイブリッド、マルチクラウド、SaaS 環境間で動作し、インフラストラクチャやプラットフォームの選択に関係なく、一貫したセキュリティガイダンスとテストを実現します。