기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
코드 검토 활성화
GitHub 리포지토리 또는 S3 버킷의 소스 코드를 연결하여 코드 검토를 활성화하도록 에이전트 스페이스를 구성합니다. 코드 검토는 소스 코드의 보안 취약성 및 조직의 사용자 지정 보안 요구 사항 준수를 분석합니다.
코드 검토 구성 설정은 에이전트 공간 전체의 작업입니다. 연결하는 통합 및 S3 버킷은 코드 검토 및 침투 테스트를 포함한 여러 기능에서 공유됩니다.
설정을 완료한 후 사용자는 AWS Security Agent 웹 애플리케이션에서 코드 검토를 생성하고 실행하여 리포지토리 및 S3 소스에서 보안 문제를 스캔할 수 있습니다.
참고
이미 에이전트 스페이스에 연결된 GitHub 리포지토리가 있는 경우(예: 침투 테스트 설정을 통해) 코드 검토가 이미 활성화되어 있습니다. 이 설정을 건너뛰고 웹 애플리케이션으로 직접 이동하여 코드 검토를 생성할 수 있습니다. 코드 검토 생성을(를) 참조하세요.
사전 조건
시작하기 전에 다음을 갖추었는지 확인하세요.
-
AWS Management Console에서 생성된 에이전트 공간( 참조에이전트 스페이스 생성)
-
다음 소스 코드 입력 중 하나 이상:
-
AWS Security Agent GitHub 앱이 설치된 GitHub 조직 또는 사용자 계정( 참조AWS Security Agent를 GitHub 리포지토리에 연결)
-
검토하려는 소스 코드가 포함된 S3 버킷
-
-
에이전트 스페이스에 대한 통합을 구성할 수 있는 권한
-
(선택 사항) 보안 요구 사항 검증을 사용하려는 경우 보안 요구 사항 팩에서 활성화된 하나 이상의 보안 요구 사항( 참조보안 요구 사항 관리)
코드 검토 설정 마법사 액세스
에이전트 스페이스의 코드 검토 설정으로 이동합니다.
-
AWS Security Agent 콘솔에서 에이전트 스페이스를 선택합니다.
-
다음 위치 중 하나에서 코드 검토 활성화를 선택합니다.
-
코드 검토 카드
-
코드 검토 탭에서 코드 검토 활성화를 선택합니다.
-
작은 정보
AWS Security Agent가 코드 검토 피드백을 자동으로 처리하도록 하려면 코드 수정도 활성화합니다. 세부 정보는 사용자가 침투 테스트 및 코드 검토 결과의 수정을 시작할 수 있도록 지원 섹션을 참조하세요.
설정 코드 검토 구성 마법사로 이동합니다.
1단계: 통합, 리포지토리 및 버킷 연결
마법사의 첫 번째 단계에서 소스 코드 입력을 연결하고 코드 검토 설정을 구성합니다. 계속하려면 하나 이상의 GitHub 리포지토리 또는 S3 버킷을 추가해야 합니다.
중요
여기에 구성된 통합 및 S3 버킷은 에이전트 스페이스에서 공유됩니다. 변경 사항은 코드 검토 및 침투 테스트 기능 모두에 적용됩니다.
GitHub 리포지토리 연결
승인된 GitHub 조직 또는 사용자 계정에서 GitHub 리포지토리를 추가합니다. 추가를 선택하면 먼저 리포지토리를 선택한 다음 AWS Security Agent가 각 리포지토리에 대해 수행할 수 있는 작업을 구성하는 2단계 Connect GitHub 마법사가 열립니다.
-
연결된 통합 섹션에서 추가를 선택합니다.
-
검토하려는 리포지토리가 포함된 GitHub 등록을 선택합니다.
-
GitHub 리포지토리 연결 단계에서 연결하려는 각 리포지토리의 확인란을 선택합니다.
-
다음을 선택하여 기능 관리로 이동합니다.
참고
연결된 리포지토리는 코드 검토 및 침투 테스트 중에 코드 분석을 위해 읽기 전용으로 액세스됩니다. 다음 단계에서 검토 설명 게시 및 문제 해결 풀 요청 열기와 같은 쓰기 작업을 구성합니다.
참고
아직 GitHub 통합을 등록하지 않은 경우 설정을 선택하여 AWS 보안 에이전트 GitHub 앱을 승인할 수 있는 통합 페이지로 이동합니다. 자세한 내용은 AWS Security Agent를 GitHub 리포지토리에 연결 단원을 참조하십시오.
GitHub 리포지토리 기능 구성
GitHub 연결 마법사의 기능 관리 단계에서 각 리포지토리에서 AWS Security Agent가 수행할 수 있는 작업을 선택합니다. 코드 검토 설명 및 코드 수정은 리포지토리별로 독립적으로 설정됩니다.
-
각 리포지토리에 대해의 코드 검토 설명을 전환하여 AWS Security Agent가 보안 조사 결과를 풀 요청에 대한 설명으로 게시하도록 합니다.
-
AWS Security Agent가 조사 결과를 수정할 수 있도록 각 리포지토리에 대해 코드 수정을 켭니다. 활성화되면 웹 앱 사용자는 조사 결과를 수정하는 풀 요청을 요청할 수 있으며, 풀 요청 작성자는 에이전트가 검토 의견을 처리
@AWS-Security-Agent fix all findings.하도록 주석을 달 수 있습니다. -
저장을 선택하여 선택 사항을 적용하고 코드 검토 설정 마법사로 돌아갑니다.
리포지토리에 코드 검토 설명이 활성화된 경우:
-
AWS Security Agent는 "검토 준비 완료"로 표시된 풀 요청을 자동으로 분석합니다. 초안 풀 요청은 분석되지 않습니다.
-
보안 조사 결과는 특정 수정 지침과 함께 풀 요청에 직접 검토 주석으로 게시됩니다.
-
분석은 구성된 코드 검토 설정(보안 취약성, 사용자 지정 요구 사항 또는 둘 다)을 사용합니다.
참고
풀 요청 주석은 프라이빗 GitHub 리포지토리에만 사용할 수 있습니다.
리포지토리에 코드 수정이 활성화되면 웹 앱 사용자는 해당 리포지토리의 코드 검토 및 침투 테스트 결과에 대한 수정을 시작할 수 있으며 AWS Security Agent는 각 수정을 풀 요청으로 제공합니다. 자세한 내용은 사용자가 침투 테스트 및 코드 검토 결과의 수정을 시작할 수 있도록 지원 단원을 참조하십시오.
풀 요청 조사 결과가 GitHub에 표시되는 방법과 이에 응답하는 방법에 대한 자세한 내용은 섹션을 참조하세요풀 요청에서 코드 보안 조사 결과 검토.
S3 버킷 추가
코드 검토를 위해 소스 코드 또는 컨텍스트 리소스가 포함된 S3 버킷을 추가합니다.
-
S3 버킷 섹션에서 S3 리소스 추가를 선택합니다.
-
소스 코드가 포함된 버킷 또는 접두사에 대한 S3 URI를 입력합니다.
-
추가를 선택합니다.
참고
최대 10개의 S3 리소스를 추가할 수 있습니다. S3 버킷은 코드 검토 및 침투 테스트를 포함한 여러 기능에서 공유됩니다.
작은 정보
AWS Security Agent가 보안 문제를 분석할 소스 코드, 구성 파일, infrastructure-as-code 템플릿 또는 기타 아티팩트가 포함된 S3 버킷을 추가할 수 있습니다.
코드 검토 설정 구성
AWS Security Agent가 코드 검토 중에 분석하는 보안 문제의 유형을 구성합니다. 이 설정은이 에이전트 스페이스에서 코드 검토가 활성화된 모든 리포지토리 및 소스에 적용됩니다.
-
코드 검토 설정 섹션에서 다음 옵션 중 하나를 선택합니다.
-
보안 요구 사항 검증 - 코드가 보안 요구 사항 팩에서 활성화한 보안 요구 사항을 준수하는지 확인합니다.
-
보안 취약성 조사 결과 - 코드에서 일반적인 보안 취약성을 식별합니다.
-
보안 요구 사항 및 취약성 조사 결과 - 활성화한 보안 요구 사항과 일반적인 보안 취약성을 모두 준수하는지 코드를 분석합니다. 기본 설정입니다.
-
참고
보안 요구 사항 검증이 활성화되면 AWS Security Agent는 보안 요구 사항 팩에서 활성화한 보안 요구 사항을 기준으로 코드를 확인합니다. 보안 요구 사항 검증을 선택했지만 하나 이상의 보안 요구 사항이 활성화되지 않은 경우 AWS Security Agent는 요구 사항 기반 조사 결과를 식별하지 않습니다. 보안 요건에 대한 자세한 내용은 보안 요구 사항 관리을 참조하십시오.
-
다음을 선택하여 선택적 구성으로 진행합니다.
2단계: 선택적 구성
마법사의 두 번째 단계에서 코드 검토 환경에 대한 선택적 CloudWatch 로깅 및 서비스 액세스 설정을 구성합니다.
(선택 사항) CloudWatch 로그 구성
코드 검토 중에 애플리케이션 동작을 캡처하고 분석하도록 CloudWatch 로그 그룹을 구성합니다.
-
CloudWatch 로그 섹션을 확장합니다.
-
로그 그룹 드롭다운의 AWS 계정에서 기존 CloudWatch 로그 그룹을 하나 이상 선택합니다.
참고
로그 그룹을 선택하지 않으면 AWS Security Agent는 코드 검토 실행 로그를 저장할 기본 로그 그룹을 자동으로 생성합니다.
(선택 사항) 서비스 액세스 구성
AWS Security Agent가 코드 검토를 위해 S3 버킷 및 CloudWatch 로그와 같은 AWS 리소스에 액세스하는 데 사용하는 IAM 서비스 역할을 구성합니다.
-
서비스 액세스 섹션을 확장합니다.
-
다음 옵션 중 하나를 선택합니다.
-
기본 역할 생성 - AWS Security Agent는 코드 검토에 필요한 권한을 가진 새 IAM 역할을 자동으로 생성합니다.
-
기존 서비스 역할 사용 - 드롭다운 메뉴에서 기존 IAM 역할을 선택합니다.
-
-
기본 역할을 사용하는 경우 서비스 역할 이름을 입력합니다. 이름은 계정의 모든 역할에서 고유해야 하며 영숫자와 문자를 사용해야
+=,.@-_하며 공백을 포함할 수 없습니다.
참고
서비스 역할 이름의 최대 길이는 64자입니다. 기존 역할을 선택하지 않으면 서비스 역할이 자동으로 생성됩니다.
-
저장을 선택하여 설정을 완료합니다.
설정 후
코드 검토 설정 마법사를 완료한 후:
-
에이전트 스페이스 페이지의 코드 검토 카드에 준비됨 상태가 표시됩니다.
-
사용자는 웹 애플리케이션을 시작하고 코드 검토를 생성하여 연결된 리포지토리 및 S3 소스를 스캔할 수 있습니다.
-
코드 검토 탭에서 구성 편집을 선택하여 언제든지 구성을 수정할 수 있습니다.
코드 검토 구성 편집
초기 설정 후 코드 검토 구성을 수정하려면:
-
AWS Security Agent 콘솔에서 에이전트 공간으로 이동합니다.
-
코드 검토 탭을 선택합니다.
-
구성 편집을 선택합니다.
-
필요에 따라 통합, S3 버킷, 코드 검토 설정, CloudWatch 로그 또는 서비스 액세스를 업데이트합니다.
-
저장을 선택합니다.
다음 단계
코드 검토 구성을 설정한 후:
-
웹 애플리케이션을 시작하여 코드 검토를 생성하고 실행합니다( 참조코드 검토 생성).
-
코드베이스가 증가함에 따라 추가 GitHub 리포지토리 또는 S3 버킷 연결
-
조직별 검증을 위한 보안 요구 사항 팩 구성( 참조보안 요구 사항 관리)
-
풀 요청 조사 결과가 GitHub에 어떻게 표시되는지 검토( 참조풀 요청에서 코드 보안 조사 결과 검토)