View a markdown version of this page

보안 요구 사항 관리 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

보안 요구 사항 관리

AWS Security Agent가 애플리케이션을 보안 요구 사항 팩으로 분석하는 데 사용하는 보안 요구 사항을 구성합니다. 팩은 보안 요구 사항의 모음입니다. 보안 설명서를 업로드하여 AWS관리형 팩을 활성화하고, 사용자 지정 팩을 생성하고, 사용자 지정 팩에 대한 요구 사항을 생성할 수 있습니다.

개요

보안 요구 사항은 AWS Security Agent가 설계 검토 및 코드 검토 중에 애플리케이션을 평가하는 보안 표준 또는 정책을 정의합니다. 설계 또는 코드가 요구 사항을 충족하지 않는 경우 AWS Security Agent는 조사 결과를 보고합니다. 모든 보안 요구 사항은 보안 요구 사항 팩에 속합니다. 보안 요구 사항은 모든 에이전트 스페이스에서 공유되며 설계 및 코드 검토 중에 평가됩니다.

AWS Security Agent는 별도의 탭에 표시된 두 가지 유형의 팩을 제공합니다.

  • 관리형 보안 요구 사항 팩 AWS- 업계 표준 및 모범 사례를 기반으로 제공되는 보안 요구 사항 팩입니다. 이러한 팩을 즉시 활성화하여 사용자 지정 구성 없이 일반적인 보안 정책을 기준으로 평가할 수 있습니다. 관리형 팩의 요구 사항은 읽기 전용입니다. AWS관리형 요구 사항을 사용자 지정 요구 사항의 템플릿으로 사용할 수 있습니다. 사용 가능한 관리형 팩 목록은 AWS 관리형 보안 요구 사항 팩을 참조하세요.

  • 사용자 지정 보안 요구 사항 팩 - 조직의 특정 정책 및 표준을 적용하기 위해 생성하는 팩입니다. 처음부터 사용자 지정 팩에 요구 사항을 빌드하거나, 사용자 지정 AWS관리형 요구 사항을 시작점으로 구축하거나, 보안 설명서를 업로드하여 요구 사항을 생성합니다.

참고

규정 준수 프레임워크 팩은 특정 프레임워크 규정 준수와 관련이 있을 수 있는 보안 요구 사항을 식별하는 데 도움이 되도록 설계되었습니다. 규정 준수를 평가하거나 감사를 통과할 것이라고 보장하지 않습니다.

팩을 단위로 활성화 및 비활성화합니다. 팩이 활성화되면 AWS Security Agent는 설계 및 코드 검토 중에 해당 팩의 요구 사항을 기준으로 애플리케이션을 평가합니다.

참고

팩 활성화 또는 비활성화는 새로운 설계 검토 및 코드 검토에 적용됩니다. 기존 검토는 영향을 받지 않습니다.

관리형 팩 활성화 또는 비활성화

AWS관리형 팩을 활성화하여 일련의 AWS유지 관리형 보안 요구 사항을 기준으로 애플리케이션을 평가합니다. 더 이상 필요하지 않은 경우 비활성화합니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 관리형 보안 요구 사항 팩 탭을 선택합니다.

  4. 활성화 또는 비활성화할 팩을 선택합니다.

  5. 다음 중 하나를 수행하세요.

    1. 팩을 활성화하려면 팩 활성화를 선택합니다.

    2. 팩을 비활성화하려면 팩 비활성화를 선택합니다.

작은 정보

팩을 선택하여 팩에 포함된 보안 요구 사항을 확인합니다. 적용 가능성, 규정 준수 기준 및 문제 해결 지침을 포함하여 전체 정의를 보려면 요구 사항을 선택합니다.

사용자 지정 팩 생성

사용자 지정 팩을 생성하여 조직에 특정한 보안 요구 사항을 그룹화합니다. 팩을 생성한 후 수동으로 팩에 요구 사항을 추가하거나, AWS관리형 요구 사항을 사용자 지정하거나, 문서를 업로드하여 요구 사항을 생성합니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 사용자 지정 보안 요구 사항 팩 탭을 선택합니다.

  4. 보안 요구 사항 팩 생성을 선택합니다.

  5. 보안 요구 사항 팩 이름과 선택적 설명을 입력합니다.

  6. 보안 요구 사항 팩 생성을 선택합니다.

참고

팩을 생성한 후 소스 문서를 추가하거나 업로드하여 팩의 보안 요구 사항을 생성할 수 있습니다.

수동으로 보안 요구 사항 추가

사용자 지정 팩에 보안 요구 사항을 추가하여 AWS Security Agent가 적용하는 보안 표준을 정의합니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 사용자 지정 보안 요구 사항 팩 탭을 선택한 다음 요구 사항을 추가할 팩을 선택합니다.

  4. 수동으로 요구 사항 추가를 선택합니다.

  5. 다음 필드를 구성합니다.

    1. 보안 요구 사항 이름 - 보안 제어를 식별하는 설명 이름을 입력합니다enforce-encryption-at-rest(예: 최대 80자).

    2. 설명 -이 보안 요구 사항이 확인하는 항목에 대한 간략한 설명을 제공합니다(최대 500자).

    3. 적용 가능성 -이 보안 요구 사항을 평가해야 하는 시나리오, 시스템 유형 또는 조건을 설명합니다. 요구 사항을 NOT_APPLICABLE(최대 10,000자)로 표시해야 하는 시나리오를 포함합니다.

    4. 규정 준수 기준 -이 보안 요구 사항에 대한 규정 준수와 규정 미준수를 구성하는 요소를 정의합니다. AWS Security Agent가 규정 준수를 평가할 때 찾고 있는 지표, 예제 및 기술 세부 정보(최대 10,000자)를 제공합니다.

    5. 문제 해결 지침(선택 사항) - 조직의 내부 문서 또는 표준 링크(최대 10,000자)를 포함하여 위반을 수정하는 방법에 대한 지침을 제공합니다.

  6. 다음 중 하나를 수행하세요.

    1. 요구 사항을 활성화하지 않고 생성하려면 보안 요구 사항 생성을 선택합니다.

    2. 요구 사항을 생성하고 활성화하려면 보안 요구 사항 생성 및 활성화를 선택합니다.

참고

요구 사항은 해당 요구 사항이 포함된 팩이 활성화된 경우에만 보안 검토 중에 평가됩니다. 팩 평가 여부를 제어하려면 팩을 활성화하거나 비활성화합니다.

AWS관리형 보안 요구 사항 사용자 지정

AWS관리형 요구 사항을 시작점으로 사용하는 사용자 지정 보안 요구 사항을 생성합니다. AWS Security Agent는 관리형 요구 사항의 요구 사항 세부 정보를 미리 채우고 조직에 맞게 편집합니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 사용자 지정 보안 요구 사항 팩 탭을 선택한 다음 요구 사항을 추가할 사용자 지정 팩을 선택합니다.

  4. 사용자 지정 보안 요구 사항 생성을 선택합니다.

  5. 양식을 미리 채우려면 AWS관리형 보안 요구 사항 사용자 지정 섹션에서 템플릿으로 사용할 AWS관리형 요구 사항을 검색하고 선택합니다.

  6. 조직의 요구 사항에 맞게 필드를 편집합니다.

  7. 다음 중 하나를 수행하세요.

    1. 요구 사항을 활성화하지 않고 생성하려면 보안 요구 사항 생성을 선택합니다.

    2. 요구 사항을 생성하고 즉시 활성화하려면 보안 요구 사항 생성 및 활성화를 선택합니다.

참고

AWS관리형 요구 사항을 사용자 지정하면 독립적인 사용자 지정 보안 요구 사항이 생성됩니다. AWS관리형 요구 사항을 나중에 변경해도 사용자 지정 버전에는 영향을 주지 않습니다.

문서를 업로드하여 요구 사항 생성

각 요구 사항을 직접 작성하는 대신 기존 보안 설명서에서 사용자 지정 팩에 대한 보안 요구 사항을 생성합니다. AWS Security Agent는 업로드한 문서를 읽고 보안 관련 콘텐츠를 식별하며 검토 및 편집할 수 있는 구조화된 요구 사항을 생성합니다. 전체 절차는 문서에서 보안 요구 사항 생성을 참조하세요. 업로드하는 문서에 포함할 항목에 대한 지침은 요구 사항 생성을 위한 문서 준비를 참조하세요.

중요

새 소스 문서를 업로드하면 팩에 대한 모든 요구 사항이 다시 생성됩니다. 수동으로 추가한 요구 사항을 포함하여 기존 요구 사항이 모두 대체됩니다.

사용자 지정 보안 요구 사항 편집

사용자 지정 보안 요구 사항을 수정하여 정의, 기준 또는 수정 지침을 업데이트합니다. AWS관리형 팩에서는 요구 사항을 편집할 수 없습니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 사용자 지정 보안 요구 사항 팩 탭을 선택한 다음 요구 사항이 포함된 팩을 선택합니다.

  4. 편집하려는 요구 사항을 선택한 다음 사용자 지정 보안 요구 사항 편집을 선택합니다.

  5. 필요에 따라 요구 사항 필드를 업데이트합니다. 보안 요구 사항 이름은 생성 후 변경할 수 없습니다.

  6. 보안 요구 사항 업데이트를 선택합니다.

참고

보안 요구 사항에 대한 변경 사항은 새 설계 검토 및 코드 검토에 적용됩니다. 기존 검토는 영향을 받지 않습니다.

팩 활성화 또는 비활성화

보안 요구 사항 팩을 활성화 또는 비활성화하여 AWS Security Agent가 포함된 요구 사항을 평가하는지 여부를 제어합니다. 팩을 단위로 활성화 및 비활성화합니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 팩 유형의 탭을 선택한 다음 팩을 선택합니다.

  4. 다음 중 하나를 수행하세요.

    1. 팩을 활성화하려면 팩 활성화를 선택합니다.

    2. 팩을 비활성화하려면 팩 비활성화를 선택합니다.

참고

팩이 활성화되면 보안 검토 중에 팩의 요구 사항이 평가됩니다. 팩이 비활성화되면 해당 요구 사항이 평가되지 않습니다.

사용자 지정 보안 요구 사항 삭제

AWS Security Agent에서 더 이상 평가하지 않도록 하려면 사용자 지정 보안 요구 사항을 삭제합니다.

  1. AWS 콘솔에서 AWS Security Agent로 이동합니다.

  2. 탐색 창에서 보안 요구 사항을 선택합니다.

  3. 사용자 지정 보안 요구 사항 팩 탭을 선택한 다음 요구 사항이 포함된 팩을 선택합니다.

  4. 보안 요구 사항을 하나 이상 선택한 다음 보안 요구 사항 삭제를 선택합니다.

  5. 삭제를 확인합니다.

참고

보안 요구 사항을 삭제하면 향후 검토에서 더 이상 평가되지 않습니다. 요구 사항은 과거 검토에서 읽기 전용 결과로 계속 표시됩니다.

보안 요구 사항 정의 모범 사례

보안 요구 사항을 생성할 때 다음 지침에 따라 AWS Security Agent가 애플리케이션을 정확하게 평가하고 실행 가능한 결과를 제공하는 데 도움이 됩니다.

보안 요구 사항 이름 - 보안 제어를 식별하는 명확하고 구체적인 이름을 사용합니다. 요구 사항의 목적을 전달하지 않는 일반 용어는 사용하지 마세요.

설명 - 제어 검사의 내용과 이를 통해 완화되는 위험을 설명합니다. 이를 통해 사용자는 요구 사항이 중요한 이유를 이해할 수 있습니다.

적용성 - 요구 사항을 평가해야 하는 워크로드, 시스템 유형 또는 조건을 설명합니다. 거짓 긍정을 방지하기 위해 특정 시나리오에서 요구 사항을 NOT_APPLICABLE로 표시해야 하는 시기를 명시합니다. "이 제어는 " 및 "not_APPLICABLE로 표시... " 명확한 범위 경계를 설정하는 모든 워크로드에 적용됩니다.

규정 준수 기준 - 규정 준수를 보여주는 부분과 규정 미준수를 나타내는 부분의 두 부분으로 구성됩니다. 기술 지표를 구체적으로 설명하고 엣지 케이스를 포함합니다. 위반을 나타내는 패턴을 사용하여 "설계는 규정을 준수합니다." 다음에 기술 세부 정보가 옵니다. "설계는 규정을 준수하지 않습니다."로 시작합니다.

해결 지침 - 기술 세부 정보 및 구성 예제에 대한 지침을 제공합니다. 개발자가 위반을 해결하는 데 필요한 리소스를 확보할 수 있도록 조직의 내부 설명서에 대한 링크를 포함합니다.

다음 단계

보안 요구 사항 팩을 구성한 후:

  • 설계 검토 또는 코드 검토를 생성하여 활성화한 팩을 기준으로 애플리케이션을 평가합니다.

  • 침투 테스트를 활성화하여 설계 및 코드 검토를 보완합니다.

  • 사용자에게 AWS Security Agent 웹 앱에 대한 액세스 권한을 부여합니다.