View a markdown version of this page

Gerencie os requisitos de segurança - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerencie os requisitos de segurança

Organize os requisitos de segurança que o AWS Security Agent usa para analisar seus aplicativos em pacotes de requisitos de segurança. Um pacote é uma coleção de requisitos de segurança. Você pode AWS habilitar pacotes gerenciados, criar seus próprios pacotes personalizados e gerar requisitos para um pacote personalizado fazendo o upload de sua documentação de segurança.

Visão geral do

Um requisito de segurança define um padrão ou política de segurança com o qual o AWS Security Agent avalia seu aplicativo durante análises de design e análises de código. Quando um design ou código não atende a um requisito, o AWS Security Agent relata uma descoberta. Cada requisito de segurança pertence a um pacote de requisitos de segurança. Os requisitos de segurança são compartilhados em todos os Agent Spaces e avaliados durante as análises de design e código.

AWS O Security Agent fornece dois tipos de pacotes, mostrados em guias separadas:

  • Pacotes gerenciados de requisitos de segurança AWS— pacotes de requisitos de segurança fornecidos com base nos padrões e nas melhores práticas do setor. Você pode ativar esses pacotes instantaneamente para avaliar as políticas de segurança comuns sem configuração personalizada. Os requisitos em um pacote gerenciado são somente para leitura. Você pode usar um requisito AWS gerenciado como modelo para um requisito personalizado. Para ver a lista de pacotes gerenciados disponíveis, consulte pacotes de requisitos de segurança AWS gerenciados.

  • Pacotes de requisitos de segurança personalizados — Pacotes que você cria para aplicar as políticas e padrões específicos da sua organização. Você cria os requisitos em um pacote personalizado do zero, personaliza os requisitos AWS gerenciados como ponto de partida ou os gera fazendo o upload da documentação de segurança.

nota

Os pacotes de estrutura de conformidade foram projetados para ajudar a identificar os requisitos de segurança que podem ser relevantes para a conformidade com determinadas estruturas. Eles não avaliam sua conformidade nem garantem que você passará por uma auditoria.

Você ativa e desativa pacotes como uma unidade. Quando um pacote é ativado, o AWS Security Agent avalia seus aplicativos em relação aos requisitos desse pacote durante as análises de design e código.

nota

A ativação ou desativação de um pacote se aplica a novas revisões de design e revisões de código. As avaliações existentes não são afetadas.

Ativar ou desativar um pacote gerenciado

Ative um pacote AWS gerenciado para avaliar seus aplicativos em relação a um conjunto de requisitos AWS de segurança mantidos. Desative-o quando não precisar mais dele.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia Pacotes de requisitos de segurança gerenciados.

  4. Selecione o pacote que você deseja ativar ou desativar.

  5. Execute um destes procedimentos:

    1. Para ativar o pacote, escolha Ativar pacote.

    2. Para desativar o pacote, escolha Desativar pacote.

dica

Escolha um pacote para ver os requisitos de segurança que ele contém. Escolha um requisito para ver sua definição completa, incluindo sua aplicabilidade, critérios de conformidade e orientação de remediação.

Crie um pacote personalizado

Crie um pacote personalizado para agrupar os requisitos de segurança específicos da sua organização. Depois de criar o pacote, adicione requisitos a ele manualmente, personalize um requisito AWS gerenciado ou faça upload de documentos para gerar requisitos.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia Pacotes de requisitos de segurança personalizados.

  4. Escolha Criar pacote de requisitos de segurança.

  5. Insira o nome do pacote de requisitos de segurança e uma descrição opcional.

  6. Escolha Criar pacote de requisitos de segurança.

nota

Depois de criar um pacote, você pode adicionar ou carregar documentos de origem para gerar os requisitos de segurança para seu pacote.

Adicione um requisito de segurança manualmente

Adicione um requisito de segurança a um pacote personalizado para definir um padrão de segurança que o AWS Security Agent aplica.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia Pacotes de requisitos de segurança personalizados e, em seguida, escolha o pacote ao qual você deseja adicionar um requisito.

  4. Escolha Adicionar requisito manualmente.

  5. Configure os campos a seguir.

    1. Nome do requisito de segurança — insira um nome descritivo que identifique o controle de segurança, por exemplo enforce-encryption-at-rest (máximo de 80 caracteres).

    2. Descrição — Forneça uma breve descrição do que esse requisito de segurança verifica (máximo de 500 caracteres).

    3. Aplicabilidade — Descreva os cenários, tipos de sistema ou condições em que esse requisito de segurança deve ser avaliado. Inclua os cenários em que o requisito deve ser marcado como NOT_APPLICABLE (máximo de 10.000 caracteres).

    4. Critérios de conformidade — defina o que constitui conformidade versus não conformidade para esse requisito de segurança. Forneça os indicadores, exemplos e detalhes técnicos que o AWS Security Agent procura ao avaliar a conformidade (máximo de 10.000 caracteres).

    5. Orientação de remediação (opcional) — forneça orientação sobre como corrigir violações, incluindo links para a documentação ou padrões internos da sua organização (máximo de 10.000 caracteres).

  6. Execute um destes procedimentos:

    1. Para criar o requisito sem ativá-lo, escolha Criar requisito de segurança.

    2. Para criar o requisito e ativá-lo, escolha Criar e ativar o requisito de segurança.

nota

Um requisito é avaliado durante as análises de segurança somente quando o pacote que o contém está ativado. Para controlar se um pacote é avaliado, ative ou desative o pacote.

Personalize um AWS-requisito de segurança gerenciado

Crie um requisito de segurança personalizado que use um requisito AWS gerenciado como ponto de partida. AWS O Security Agent preenche previamente os detalhes do requisito gerenciado e você os edita para adequá-los à sua organização.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia Pacotes de requisitos de segurança personalizados e, em seguida, escolha o pacote personalizado ao qual adicionar o requisito.

  4. Escolha Criar requisito de segurança personalizado.

  5. Para preencher previamente o formulário, na seção Personalizar um requisito AWS de segurança gerenciado, pesquise e selecione um requisito AWS gerenciado para usar como modelo.

  6. Edite qualquer um dos campos para atender às necessidades da sua organização.

  7. Execute um destes procedimentos:

    1. Para criar o requisito sem ativá-lo, escolha Criar requisito de segurança.

    2. Para criar e ativar imediatamente o requisito, escolha Criar e ativar o requisito de segurança.

nota

A personalização AWS de um requisito gerenciado cria um requisito de segurança personalizado independente. Alterações AWS posteriores no requisito gerenciado não afetam sua versão personalizada.

Gere requisitos fazendo o upload de documentos

Gere os requisitos de segurança para um pacote personalizado a partir de sua documentação de segurança existente, em vez de escrever cada requisito manualmente. AWS O Security Agent lê os documentos que você carrega, identifica o conteúdo relevante para a segurança e gera requisitos estruturados que você pode revisar e editar. Para ver o procedimento completo, consulte Gerar requisitos de segurança a partir de documentos. Para obter orientação sobre o que incluir nos documentos que você carrega, consulte Preparar documentos para geração de requisitos.

Importante

O upload de novos documentos de origem regenera todos os requisitos do pacote. Todos os requisitos existentes, incluindo aqueles que você adicionou manualmente, são substituídos.

Editar um requisito de segurança personalizado

Modifique um requisito de segurança personalizado para atualizar sua definição, critérios ou diretrizes de remediação. Você não pode editar os requisitos em um pacote AWS gerenciado.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia Pacotes de requisitos de segurança personalizados e, em seguida, escolha o pacote que contém o requisito.

  4. Selecione o requisito que você deseja editar e escolha Editar requisito de segurança personalizado.

  5. Atualize os campos de requisitos conforme necessário. O nome do requisito de segurança não pode ser alterado após a criação.

  6. Escolha Atualizar requisito de segurança.

nota

As alterações em um requisito de segurança se aplicam a novas revisões de design e revisões de código. As avaliações existentes não são afetadas.

Ativar ou desativar um pacote

Ative ou desative um pacote de requisitos de segurança para controlar se o AWS Security Agent avalia os requisitos que ele contém. Você ativa e desativa pacotes como uma unidade.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia para o tipo de pacote e, em seguida, selecione o pacote.

  4. Execute um destes procedimentos:

    1. Para ativar o pacote, escolha Ativar pacote.

    2. Para desativar o pacote, escolha Desativar pacote.

nota

Quando um pacote é ativado, os requisitos do pacote são avaliados durante as análises de segurança. Quando um pacote é desativado, seus requisitos não são avaliados.

Excluir um requisito de segurança personalizado

Exclua um requisito de segurança personalizado quando não quiser mais que o AWS Security Agent o avalie.

  1. No AWS console, navegue até AWS Security Agent.

  2. No painel de navegação, escolha Requisitos de segurança.

  3. Escolha a guia Pacotes de requisitos de segurança personalizados e, em seguida, escolha o pacote que contém o requisito.

  4. Selecione um ou mais requisitos de segurança e escolha Excluir requisito de segurança.

  5. Confirme a exclusão.

nota

Quando você exclui os requisitos de segurança, eles não são mais avaliados em futuras análises. Os requisitos permanecem visíveis em análises anteriores como resultados somente para leitura.

Melhores práticas para definir requisitos de segurança

Ao criar um requisito de segurança, siga estas diretrizes para ajudar o AWS Security Agent a avaliar seus aplicativos com precisão e fornecer descobertas práticas.

Nome do requisito de segurança — Use um nome claro e específico que identifique o controle de segurança. Evite termos genéricos que não transmitam a finalidade do requisito.

Descrição — Explique o que o controle verifica e o risco que ele mitiga. Isso ajuda os usuários a entender por que o requisito é importante.

Aplicabilidade — Descreva as cargas de trabalho, os tipos de sistema ou as condições em que o requisito deve ser avaliado. Indique quando o requisito deve ser marcado como NOT_APPLICABLE, com cenários específicos, para evitar falsos positivos. Frases como “Esse controle se aplica a TODAS as cargas de trabalho que...” e “Marcar como NOT_APPLICABLE se...” definem limites claros do escopo.

Critérios de conformidade — estruture isso em duas partes: o que demonstra conformidade e o que indica não conformidade. Seja específico com indicadores técnicos e inclua casos extremos. Comece com “Um design está em conformidade se demonstrar...” seguido por detalhes técnicos e, em seguida, “Um design não está em conformidade se...” com os padrões que indicam uma violação.

Orientação de remediação — forneça orientação com detalhes técnicos e exemplos de configuração. Inclua links para a documentação interna da sua organização para que os desenvolvedores tenham os recursos necessários para corrigir as violações.

Próximas etapas

Depois de configurar seus pacotes de requisitos de segurança:

  • Crie uma revisão de design ou revisão de código para avaliar seu aplicativo em relação aos pacotes que você ativou.

  • Ative o teste de penetração para complementar suas análises de design e código.

  • Conceda aos usuários acesso ao aplicativo web do AWS Security Agent.