기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
리소스 계층 구조 및 수명 주기 이해
AWS Security Agent는 조직 전체에서 공유되는 내용과 애플리케이션당 범위가 결정되는 계층 구조로 보안 테스트 리소스를 구성합니다. 이 구조를 이해하면 AWS Security Agent를 효과적으로 구성하고 다양한 리소스를 찾고 관리할 위치를 파악하는 데 도움이 됩니다.
조직 전체에서 공유되는 내용
AWS Security Agent의 일부 리소스는 조직 수준에서 한 번 구성되며 모든 애플리케이션 및 에이전트 스페이스에 적용됩니다. 이러한 테넌트 수준 리소스는 일관성을 제공하고 중복 구성 작업을 줄입니다.
| Resource | 정의 | 공유되는 이유 |
|---|---|---|
|
보안 요구 사항 |
AWS Security Agent가 설계 및 코드 검토 중에 검증하는 내용을 정의하는 조직 보안 표준 |
보안 정책은 모든 애플리케이션에 적용됩니다. 이를 한 번 정의하면 AWS Security Agent가 모든 곳에서 적용합니다. |
|
GitHub 통합 |
AWS Security Agent에 연결할 권한이 있는 등록된 GitHub 조직 또는 사용자 계정 |
GitHub 조직을 한 번 등록한 다음 필요에 따라 특정 리포지토리를 에이전트 스페이스에 연결합니다. |
|
IAM Identity Center 구성 |
사용자가 AWS Security Agent에 액세스하는 방법을 제어하는 SSO 설정 |
중앙 집중식 ID 관리는 조직의 모든 에이전트 스페이스에 적용됩니다. |
중요
보안 요구 사항을 변경하면 모든 에이전트 스페이스에서 향후 모든 설계 검토 및 코드 검토에 영향을 미칩니다. 기존 검토는 영향을 받지 않습니다.
에이전트 공간당 범위
각 에이전트 스페이스는 보호하려는 고유한 애플리케이션 또는 프로젝트를 나타냅니다. 에이전트 공간 수준의 리소스는 특정 애플리케이션으로 범위가 지정되므로 팀마다 구성 및 평가를 독립적으로 수행할 수 있습니다.
| Resource | 정의 | 애플리케이션당 범위가 지정된 이유 |
|---|---|---|
|
침투 테스트 구성 |
애플리케이션 내의 특정 기능, API 엔드포인트 또는 기능에 대한 구성 테스트 |
각 애플리케이션에는 해당 애플리케이션과 관련된 고유한 대상, 인증 방법 및 범위 경계가 있습니다. |
|
설계 검토 |
설계 문서의 개별 아키텍처 보안 평가 |
각 애플리케이션에는 독립적으로 평가되는 자체 아키텍처 및 설계 문서가 있습니다. |
|
위협 모델 |
시스템 개요를 구축하고 소스 코드, 설계 문서 또는 둘 다에서 위협을 식별하는 위협 모델링 평가 |
각 애플리케이션에는 고유한 코드와 설계가 있으며 위협은 독립적으로 모델링됩니다. 위협 모델은 코드와 설계가 발전함에 따라 다시 실행할 수 있는 재사용 가능한 구성입니다. |
|
통합 |
이 에이전트 스페이스에 연결된 소스 및 설명서 공급자(GitHub, GitLab, Bitbucket, GitHub Enterprise Server 및 Confluence) |
애플리케이션마다 소스와 설명서가 다릅니다. 에이전트 스페이스 수준에서 연결하면 애플리케이션 경계가 명확해집니다. |
|
코드 검토 설정 |
연결된 소스, 스캔 설정 및 PR 주석 활성화를 포함한 코드 검토 기능 구성 |
각 애플리케이션에는 자체 리포지토리와 보안 검토 요구 사항이 독립적으로 구성되어 있습니다. |
|
침투 테스트 문제 해결 설정 |
침투 테스트 결과에 대한 자동 수정 풀 요청을 수신할 수 있는 연결된 리포지토리의 구성 |
팀은 애플리케이션의 워크플로에 따라 AWS Security Agent가 코드 변경을 제출할 수 있는 위치를 제어합니다. |
|
사용자 할당 |
이 특정 에이전트 스페이스에 액세스할 수 있는 사용자 |
팀은 자신이 담당하는 애플리케이션에 대한 보안 평가만 보고 작업을 체계적이고 집중적으로 유지합니다. |
작은 정보
팀 간의 명확한 경계를 유지하고 보안 평가를 효과적으로 구성하려면 애플리케이션 또는 프로젝트당 하나의 에이전트 공간을 생성하는 것이 좋습니다.
GitHub 리포지토리가 계층 구조에 맞는 방식
GitHub 리포지토리는 조직 리소스를 특정 애플리케이션에 연결하는 다단계 프로세스를 통해 통합됩니다.
-
테넌트 수준에서 등록 - GitHub 조직 또는 사용자 계정에 대한 AWS 보안 에이전트 GitHub 앱을 한 번 승인
-
에이전트 스페이스 수준에서 연결 - 각 에이전트 스페이스에 연결할 특정 리포지토리 선택
-
리포지토리당 사용량 구성 - 연결된 각 리포지토리에 대해 특정 기능을 활성화합니다.
-
코드 검토 - 전체 소스 코드 스캔 및 자동 풀 요청 분석
-
침투 테스트 컨텍스트 - 침투 테스트 중 소스 코드의 애플리케이션 이해
-
자동 코드 수정 - 코드 검토 및 침투 테스트 결과를 위한 취약성 수정이 포함된 자동 풀 요청
-
각 리포지토리에서 서로 다른 기능이 활성화된 여러 에이전트 스페이스에 단일 리포지토리를 연결할 수 있습니다.
보안 기능의 주요 차이점
AWS Security Agent의 각 보안 기능은 보안 팀이 이를 사용하는 방식에 따라 다른 워크플로 모델을 따릅니다.
침투 테스트: 독립적인 실행으로 재사용 가능한 구성
침투 테스트는 반복적인 보안 테스트를 지원하는 configuration-and-run 모델을 사용합니다.
-
한 번 생성, 여러 번 실행 - 범위 경계, 인증 및 테스트 파라미터를 사용하여 특정 대상(API 엔드포인트, 기능 영역)에 대한 구성 정의
-
독립 실행 - 보안을 개선하면서 동일한 구성을 여러 번 실행합니다. 각 실행은 독립적이며 새로운 결과를 생성합니다.
이 모델은 개선 사항을 개발하고 배포할 때 지속적인 보안 검증을 지원합니다.
설계 검토: 복제를 사용한 일회성 평가
설계 검토는 재사용 가능한 구성 모델을 따르지 않는 독립적인 평가입니다.
-
단일 평가 - 각 설계 검토는 조직의 보안 요구 사항에 따라 업로드된 문서를 한 번 분석합니다.
-
다시 실행할 수 없음 - 설계 검토를 재사용할 수 없습니다. 동일한 검토를 다시 실행할 수 없습니다.
-
업데이트를 위한 복제 - 기존 설계 검토를 복제하여 사전 로드된 원본 문서로 새 검토를 생성하므로 문서를 업데이트하고 새 분석을 실행할 수 있습니다.
이 모델은 point-in-time 아키텍처 보안 평가를 지원합니다.
코드 검토: 온디맨드 스캔 및 자동 PR 분석을 통한 재사용 가능한 구성
코드 검토는 소스 코드를 보호하기 위한 두 가지 작업 모드를 제공합니다.
-
전체 코드 검토(웹 애플리케이션) - GitHub 리포지토리 또는 S3 소스를 선택하는 코드 검토 구성을 생성한 다음 온디맨드로 포괄적인 스캔을 실행합니다. 각 실행은 전체 소스 코드에서 정적 분석을 수행하고 문제 해결 지침에 따라 결과를 생성합니다. 코드가 발전할 때와 동일한 코드 검토 구성을 다시 실행할 수 있습니다.
-
풀 요청 설명(GitHub) - 연결된 GitHub 리포지토리에 대한 자동 분석을 활성화합니다. AWS Security Agent는 풀 요청이 검토 준비 완료로 표시되면 자동으로 검토하고 보안 조사 결과를 GitHub에 직접 주석으로 게시합니다.
두 모드 모두 구성된 코드 검토 설정(보안 취약성, 사용자 지정 요구 사항 또는 둘 다)을 사용하고 풀 요청을 통한 자동 코드 수정을 지원합니다.
위협 모델: 온디맨드 실행을 통한 재사용 가능한 구성
위협 모델은 아키텍처에 대한 반복적인 평가를 지원하는 configuration-and-run 모델을 사용합니다.
-
한 번 생성, 여러 번 실행 - 소스 코드를 소스로 선택하거나 설계 문서를 범위 문서로 업로드하거나 둘 다로 위협 모델을 정의합니다. 온디맨드로 실행하고 코드와 설계가 발전함에 따라 다시 실행합니다.
-
유연한 입력 - 소스 코드에만 위협 모델을 실행하거나 문서만 설계하거나 둘 다 실행합니다. 범위 문서는 에이전트가 분석에 초점을 맞춘 내용을 정의합니다. 소스 코드는 기존 시스템에 대한 컨텍스트를 제공합니다.
-
시스템 개요 및 위협 - 각 실행은 심각도, 증거 및 실행 가능한 권장 사항이 포함된 STRIDE 범주로 분류된 위협 세트와 함께 애플리케이션의 아키텍처, 신뢰 경계, 데이터 흐름 및 보안 태세를 설명하는 시스템 개요를 생성합니다.
리소스 관계 이해
계층 구조는 다양한 리소스를 구성하고 액세스하는 위치를 결정합니다.
AWS 관리 콘솔에서:
-
테넌트 수준 리소스 구성(보안 요구 사항, GitHub 통합, IAM Identity Center)
-
에이전트 스페이스 생성 및 관리
-
에이전트 공간 설정 구성(연결된 리포지토리, 코드 검토 활성화, 침투 테스트 수정)
Security Agent 웹 애플리케이션에서:
-
침투 테스트 구성 및 테스트 실행 생성 및 관리
-
설계 검토 생성 및 관리
-
연결된 리포지토리 및 S3 소스에 대한 코드 검토 생성, 관리 및 실행
-
소스 코드, 범위 문서 또는 둘 다에 대한 위협 모델 생성, 관리 및 실행
-
침투 테스트, 코드 검토, 설계 검토 및 위협 모델의 조사 결과 보기
GitHub에서:
-
풀 요청 코드 검토 조사 결과를 풀 요청 설명으로 보기
-
코드 검토 및 침투 테스트 결과에 대한 자동 문제 해결 풀 요청 수신(에이전트 스페이스에서 활성화된 경우)
참고
풀 요청 코드 검토 결과는 GitHub에 표시됩니다. 전체 코드 검토, 침투 테스트 및 설계 검토 조사 결과는 Security Agent 웹 애플리케이션에 표시됩니다.