View a markdown version of this page

Crie um modelo de ameaça - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Crie um modelo de ameaça

Crie modelos de ameaças no aplicativo web do AWS Security Agent para analisar a arquitetura do seu aplicativo e identificar ameaças à segurança. Um modelo de ameaça produz duas saídas principais: uma visão geral do sistema que descreve como seu sistema é construído e se comporta, e um conjunto de ameaças que descreve como o sistema pode ser atacado, cada uma com um nível de severidade, classificação STRIDE e recomendações acionáveis.

Um modelo de ameaça aceita dois tipos de entradas, e você pode fornecer uma ou ambas:

  • Documentos de escopo — documentos de design técnico, especificações de API ou documentação de arquitetura que definem em que o modelo de ameaças se concentra. Quando fornecido, o agente direciona sua análise para o contexto descrito nesses documentos. Você pode fazer upload de arquivos (DOC, DOCX, JPEG, MD, PDF, PNG, TXT), fornecer URIs do S3 ou conectar páginas do Confluence por meio de uma integração.

  • Fontes — Código-fonte de repositórios conectados (GitHub, GitHub Enterprise Server, GitLab GitLab Self-Managed, ou Bitbucket) ou de locais do S3. O AWS Security Agent lê o código-fonte para entender seu sistema atual. Quando combinado com documentos de escopo, o código-fonte fornece contexto sobre a implementação atual.

Neste procedimento, você cria um modelo de ameaça configurando suas entradas e permissões e, em seguida, inicia uma execução.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Acesso ao aplicativo web do AWS Security Agent

  • Pelo menos um dos seguintes:

    • Um repositório conectado (GitHub, GitHub Enterprise Server, GitLab GitLab Self-Managed, ou Bitbucket) para usar como fonte (consulte) Ative a modelagem de ameaças

    • Um bucket S3 contendo código-fonte

    • Crie documentos para serem carregados como documentos de escopo ou como uma integração com o Confluence

dica

Se você já tem repositórios ou buckets S3 conectados ao seu Agent Space (por exemplo, por meio de análise de código ou configuração de teste de penetração), você pode criar um modelo de ameaça imediatamente — nenhuma configuração adicional é necessária.

Como o AWS Security Agent executa um modelo de ameaça

As entradas que você fornece determinam como o AWS Security Agent executa o modelo de ameaça. Há três cenários.

Entradas que você fornece Como o AWS Security Agent executa o modelo de ameaças

Somente fontes (código-fonte)

O AWS Security Agent analisa o código-fonte para entender a estrutura do seu aplicativo, classifica componentes, extrai fluxos de dados, cria um modelo de ameaça e identifica ameaças com base em como o sistema é realmente implementado.

Somente documentos de escopo (documentos de design)

O AWS Security Agent executa um modelo de ameaça focado no design descrito em seus documentos. Ele identifica ameaças com base na arquitetura, nos fluxos de dados e nos componentes descritos nos documentos do escopo — útil para modelar um design de ameaças antes que qualquer código exista.

Documentos de fontes e escopo

O AWS Security Agent define o modelo de ameaça de acordo com o contexto descrito na documentação do escopo (por exemplo, um documento de design para um novo recurso). Ele usa o código-fonte para entender seu sistema existente e, em seguida, modela o design de ameaças descrito na documentação do escopo, independentemente de esse design já estar implementado ou não.

Acesse a página de modelos de ameaças

Navegue até a seção de modelagem de ameaças no aplicativo web.

  1. Faça login no aplicativo web do AWS Security Agent.

  2. Na barra lateral esquerda, escolha Modelos de ameaças.

  3. Você vê uma lista dos modelos de ameaças existentes com seu título, status de execução mais recente e contagens de ameaças por gravidade.

Crie um modelo de ameaça

Configure um novo modelo de ameaça configurando suas entradas e permissões.

  1. Na página Modelos de ameaças, escolha Criar modelo de ameaça.

Configurar detalhes do modelo de ameaça

Forneça um título para seu modelo de ameaça.

  1. No campo Título, insira um nome descritivo para seu modelo de ameaça.

    dica

    Use um nome que identifique o aplicativo ou serviço que está sendo modelado. Por exemplo, “billing-service” ou “checkout-api”.

Adicionar documentos de escopo

Forneça os documentos de design técnico que definem o foco do modelo de ameaças, como documentação de arquitetura, especificações de API ou propostas de design. Quando os documentos de escopo são fornecidos, o agente define sua análise de acordo com o contexto descrito nesses documentos. Os documentos de escopo são opcionais se você fornecer fontes.

  1. Na seção Documentos de escopo, adicione documentos usando um ou mais dos seguintes métodos:

    • Carregar arquivos — Carregue documentos de design diretamente (DOC, DOCX, JPEG, MD, PDF, PNG ou TXT).

    • URIs do S3 — Insira os URIs do S3 apontando para documentos armazenados nos buckets do S3 conectados.

    • Páginas do Confluence — Se você tiver uma integração do Confluence conectada ao seu Espaço do Agente, selecione páginas do seu espaço de trabalho do Confluence.

dica

Para obter melhores resultados, inclua diagramas de arquitetura, especificações de API e documentação técnica que descrevam os componentes, os fluxos de dados e os limites de confiança do seu sistema.

Adicionar fontes

Selecione o código-fonte que o AWS Security Agent usa para entender seu sistema atual. Quando combinado com documentos de escopo, o código-fonte fornece contexto sobre a implementação atual — o agente o usa para entender o que já existe. As fontes são opcionais se você fornecer documentos de escopo.

  1. Na seção Fontes, adicione o código-fonte usando um ou mais dos seguintes métodos:

Repositórios integrados

Selecione entre os repositórios conectados ao seu Espaço do Agente (GitHub GitLab GitLab Self-Managed, GitHub Enterprise Server ou Bitbucket).

  1. Marque a caixa de seleção ao lado de cada repositório que você deseja incluir como fonte.

  2. Use o campo de pesquisa para encontrar repositórios específicos por nome.

nota

Somente repositórios conectados ao seu Espaço do Agente aparecem aqui. Para adicionar mais repositórios, peça ao administrador que atualize a configuração do Espaço do Agente.

Fontes do S3

Adicione URIs do S3 apontando para o código-fonte armazenado nos buckets do S3 conectados.

  1. Insira o URI do S3 para cada local do código-fonte que você deseja incluir.

Configurar recursos da AWS

Selecione a função de serviço do IAM e o grupo de CloudWatch registros opcional para esse modelo de ameaça.

  1. No menu suspenso Função de serviço, selecione a função do IAM em suas funções de serviço configuradas.

    nota

    A função de serviço deve ter permissões para acessar seu código-fonte no S3 e gravar nos CloudWatch registros. As funções de serviço são configuradas durante a configuração do Agent Space no AWS Management Console.

  2. (Opcional) No menu suspenso Grupo de registros, selecione um grupo de registros para armazenar os CloudWatch registros de execução do modelo de ameaça.

Crie o modelo de ameaça

  1. Como analisar a sua configuração do .

  2. Escolha Criar modelo de ameaça.

Você é redirecionado para a página de detalhes do modelo de ameaça, onde pode iniciar uma corrida.

Execute um modelo de ameaça

Depois de criar um modelo de ameaça, inicie uma execução para iniciar a análise.

  1. Na página de detalhes do modelo de ameaça, escolha Iniciar execução.

  2. O AWS Security Agent começa a analisar suas fontes e documentos de escopo.

Você também pode iniciar uma execução na página de lista de modelos de ameaças escolhendo Iniciar execução ao lado do modelo de ameaça que você deseja executar.

Monitore a execução de um modelo de ameaça

Acompanhe o progresso do seu modelo de ameaça à medida que ele é executado.

Run status (Status da execução)

O cabeçalho da página de execução exibe um indicador de status:

  • Em andamento — O agente do modelo de ameaças está em execução.

  • Parando — Foi solicitado um cancelamento; o agente está concluindo sua tarefa atual antes de parar.

  • Concluído — A execução foi concluída com sucesso.

  • Falha — A execução encontrou um erro. Uma mensagem de erro é exibida com detalhes. Inicie uma nova execução depois de resolver o problema.

  • Interrompido — A execução foi cancelada pelo usuário. Todas as ameaças geradas antes da parada são preservadas.

Executar guias de página

Na página de detalhes da execução, navegue entre as guias:

  • Visão geral — Visualize o resumo da execução (ID do trabalho, horário de início, status, duração) com um gráfico circular do nível de gravidade mostrando a divisão das ameaças por gravidade (crítica, alta, média, baixa). Abaixo do resumo, veja um gráfico de barras das categorias de ameaças do STRIDE mostrando quantas ameaças se enquadram em cada categoria do STRIDE. Depois que a execução for concluída, visualize a visão geral do sistema produzida pelo agente.

  • Configuração — Visualize as fontes, documentos e permissões (função de serviço, grupo de CloudWatch registros) que foram usados para essa execução.

  • Preflight — Visualize o status das verificações de preflight que são executadas antes do início da análise de ameaças, incluindo a configuração da infraestrutura de registro, a validação do acesso à fonte do S3 (quando aplicável) e a configuração do ambiente de teste. Uma barra de progresso mostra quantas verificações foram concluídas.

  • Registros — Visualize uma lista filtrável das tarefas que o agente executou durante a execução. Selecione qualquer tarefa para ver sua saída de registro detalhada em um painel lateral.

  • Ameaças — Visualize as ameaças identificadas durante a execução (consulteAnalise as ameaças a partir de um modelo de ameaça).

Histórico de execução

Cada modelo de ameaça mantém um histórico de todas as execuções. Na página de detalhes do modelo de ameaças:

  • A tabela de execuções lista todas as execuções com sua hora de início, status, duração, contagem de ameaças e ID.

  • Escolha o link do horário de início de qualquer corrida para ver todos os detalhes.

dica

Re-run o mesmo modelo de ameaça depois de atualizar seu código-fonte ou revisar seus documentos de escopo para ver como a visão geral do sistema e as ameaças mudam com o tempo.

Edite um modelo de ameaça

Para modificar a configuração do seu modelo de ameaça:

  1. Na página de detalhes do modelo de ameaça, escolha Editar.

  2. Atualize o título, as fontes, os documentos do escopo ou os recursos da AWS conforme necessário.

  3. Escolha Salvar alterações.

nota

A edição de um modelo de ameaça não afeta as execuções concluídas anteriormente. Eles preservam o instantâneo de configuração usado no momento em que foram executados.

Excluir um modelo de ameaça

Para excluir um modelo de ameaça e todas as execuções e ameaças associadas:

  1. Na página de detalhes do modelo de ameaça, abra o menu de ações e escolha Excluir.

  2. Confirme a exclusão.

Importante

Se uma execução estiver em andamento no momento, você deverá interrompê-la antes de excluir o modelo de ameaça.

Próximas etapas

Depois de executar um modelo de ameaça:

  • Analise a visão geral do sistema e as ameaças (consulteAnalise as ameaças a partir de um modelo de ameaça)

  • Re-run o modelo de ameaça após fazer alterações para verificar se as ameaças foram tratadas

  • Ajuste suas fontes e documentos de escopo à medida que seu aplicativo evolui