View a markdown version of this page

Entenda a hierarquia de recursos e o ciclo de vida - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Entenda a hierarquia de recursos e o ciclo de vida

O AWS Security Agent organiza recursos de testes de segurança em uma estrutura hierárquica que determina o que é compartilhado em toda a sua organização e qual é o escopo por aplicativo. A compreensão dessa estrutura ajuda você a configurar o AWS Security Agent de forma eficaz e a saber onde encontrar e gerenciar diferentes recursos.

O que é compartilhado em toda a sua organização

Alguns recursos no AWS Security Agent são configurados uma vez no nível organizacional e se aplicam a todos os seus aplicativos e Agent Spaces. Esses recursos em nível de locatário fornecem consistência e reduzem o trabalho duplicado de configuração.

Recurso O que é Por que é compartilhado

Requisitos de segurança

Padrões de segurança organizacional que definem o que o AWS Security Agent valida durante as análises de design e código

Suas políticas de segurança se aplicam a todos os aplicativos. Defina-os uma vez e o AWS Security Agent os aplicará em todos os lugares.

GitHub integrações

GitHub Organizações registradas ou contas de usuário autorizadas a se conectar ao AWS Security Agent

Registre sua GitHub organização uma vez e, em seguida, conecte repositórios específicos a qualquer Espaço do Agente, conforme necessário.

Configurações do IAM Identity Center

Configurações de SSO que controlam como os usuários acessam o AWS Security Agent

O gerenciamento centralizado de identidades se aplica a todos os Agent Spaces da sua organização.

Importante

As mudanças nos requisitos de segurança afetam todas as futuras revisões de design e revisões de código em todos os Agent Spaces. As avaliações existentes não são afetadas.

Qual é o escopo por espaço do agente

Cada espaço do agente representa um aplicativo ou projeto distinto que você deseja proteger. Os recursos no nível do Agent Space são direcionados para esse aplicativo específico, permitindo que diferentes equipes trabalhem de forma independente com suas próprias configurações e avaliações.

Recurso O que é Por que seu escopo é definido por aplicativo

Configurações de teste de penetração

Teste configurações para recursos específicos, endpoints de API ou funcionalidades em seu aplicativo

Cada aplicativo tem alvos exclusivos, métodos de autenticação e limites de escopo específicos para esse aplicativo.

Revisões de design

Avaliações individuais de segurança arquitetônica de documentos de projeto

Cada aplicativo tem sua própria arquitetura e documentos de design que são avaliados de forma independente.

Modelos de ameaças

Avaliações de modelagem de ameaças que criam uma visão geral do sistema e identificam ameaças a partir do código-fonte, dos documentos de design ou de ambos

Cada aplicativo tem seu próprio código e design e é modelado de forma independente contra ameaças. Os modelos de ameaças são configurações reutilizáveis que você pode executar novamente à medida que seu código e design evoluem.

Integrações

Provedores de origem e documentação (GitHub GitLab,, Bitbucket, GitHub Enterprise Server e Confluence) conectados a este Agent Space

Aplicativos diferentes dependem de fontes e documentações diferentes. Conectá-los no nível do Agent Space mantém os limites do aplicativo claros.

Configurações de revisão de código

Configuração de recursos de revisão de código, incluindo fontes conectadas, configurações de digitalização e ativação de comentários de relações públicas

Cada aplicativo tem seus próprios repositórios e as necessidades de análise de segurança são configuradas de forma independente.

Configurações de remediação do teste de penetração

Configuração de quais repositórios conectados podem receber solicitações automáticas de correção para resultados de testes de penetração

As equipes controlam onde o AWS Security Agent pode enviar alterações de código com base no fluxo de trabalho do aplicativo.

Atribuições de usuários

Usuários que têm acesso a esse espaço de agente específico

As equipes só veem avaliações de segurança dos aplicativos pelos quais são responsáveis, mantendo o trabalho organizado e focado.

dica

Recomendamos criar um espaço de agente por aplicativo ou projeto para manter limites claros entre as equipes e organizar as avaliações de segurança de forma eficaz.

Como os GitHub repositórios se encaixam na hierarquia

GitHub os repositórios são integrados por meio de um processo de várias etapas que conecta recursos organizacionais a aplicativos específicos:

  1. Registre-se no nível de locatário - Autorize o GitHub aplicativo AWS Security Agent para sua GitHub organização ou conta de usuário uma vez

  2. Conecte-se no nível do Espaço do Agente - Selecione repositórios específicos para se conectar a cada Espaço do Agente

  3. Configure o uso por repositório - habilite recursos específicos para cada repositório conectado:

    • Revisão de código - Escaneamento completo do código-fonte e análise automatizada de pull request

    • Contexto do teste de penetração - Compreensão do aplicativo a partir do código-fonte durante os testes de penetração

    • Remediação automática de código - pull requests automatizados com correções de vulnerabilidades para descobertas de análise de código e testes de penetração

Um único repositório pode ser conectado a vários Agent Spaces com diferentes recursos habilitados em cada um.

Principais diferenças entre os recursos de segurança

Cada recurso de segurança no AWS Security Agent segue um modelo de fluxo de trabalho diferente com base em como as equipes de segurança o usam.

Teste de penetração: configurações reutilizáveis com execuções independentes

Os testes de penetração usam um modelo de configuração e execução que oferece suporte a testes de segurança iterativos:

  • Crie uma vez, execute várias vezes - Defina uma configuração para um destino específico (endpoint de API, área de recursos) com limites de escopo, autenticação e parâmetros de teste

  • Execuções independentes - Execute a mesma configuração várias vezes à medida que melhora a segurança. Cada execução é independente e gera novas descobertas

Esse modelo oferece suporte à validação contínua da segurança à medida que você desenvolve e implementa melhorias.

Revisões de design: One-off avaliações com clonagem

As análises de design são avaliações independentes que não seguem um modelo de configuração reutilizável:

  • Avaliação única - Cada revisão de design analisa os documentos enviados uma vez em relação aos requisitos de segurança da sua organização

  • Não é possível executar novamente - as revisões de design não são reutilizáveis. Você não pode executar novamente a mesma avaliação

  • Clonar para atualizações - clone uma revisão de design existente para criar uma nova revisão com os documentos originais pré-carregados, permitindo que você atualize documentos e execute uma nova análise

Esse modelo oferece suporte a avaliações pontuais de segurança arquitetônica.

Revisões de código: configurações reutilizáveis com varreduras sob demanda e análise automática de relações públicas

As análises de código fornecem dois modos de operação para proteger seu código-fonte:

  • Revisões completas de código (aplicativo web) - Crie configurações de revisão de código que selecionem GitHub repositórios ou fontes do S3 e, em seguida, execute varreduras abrangentes sob demanda. Cada execução executa análises estáticas em todo o código-fonte e gera descobertas com orientações de remediação. Você pode executar novamente a mesma configuração de revisão de código à medida que seu código evolui.

  • Comentários do pull request (GitHub) - Habilite a análise automatizada para GitHub repositórios conectados. O AWS Security Agent analisa automaticamente as pull requests quando elas são marcadas como prontas para análise e publica as descobertas de segurança como comentários diretamente no site GitHub.

Ambos os modos usam suas configurações de revisão de código definidas (vulnerabilidades de segurança, requisitos personalizados ou ambos) e oferecem suporte à correção automática de código por meio de pull requests.

Modelos de ameaças: configurações reutilizáveis com execuções sob demanda

Os modelos de ameaças usam um modelo de configuração e execução que oferece suporte à avaliação iterativa de sua arquitetura:

  • Crie uma vez, execute várias vezes — defina um modelo de ameaça selecionando o código-fonte como fonte, carregando documentos de design como documentos de escopo ou ambos. Execute-o sob demanda e execute-o novamente à medida que seu código e design evoluem.

  • Entradas flexíveis — Execute um modelo de ameaça somente no código-fonte, somente nos documentos de design ou em ambos. Os documentos de escopo definem em que o agente concentra sua análise; o código-fonte fornece contexto sobre seu sistema existente.

  • Visão geral do sistema e ameaças — Cada execução produz uma visão geral do sistema descrevendo a arquitetura, os limites de confiança, os fluxos de dados e a postura de segurança do seu aplicativo, junto com um conjunto de ameaças classificadas pela categoria STRIDE com severidade, evidências e recomendações práticas.

Entendendo as relações de recursos

A hierarquia determina onde você configura e acessa recursos diferentes:

No AWS Management Console:

  • Configurar recursos em nível de inquilino (requisitos de segurança, GitHub integrações, IAM Identity Center)

  • Crie e gerencie Agent Spaces

  • Definir as configurações do Agent Space (repositórios conectados, habilitação de revisão de código, remediação de testes de penetração)

No aplicativo Web do Security Agent:

  • Crie e gerencie configurações de testes de penetração e execuções de testes

  • Crie e gerencie revisões de design

  • Crie, gerencie e execute análises de código em repositórios conectados e fontes do S3

  • Crie, gerencie e execute modelos de ameaças com base no código-fonte, nos documentos de escopo ou em ambos

  • Veja os resultados de testes de penetração, análises de código, análises de design e modelos de ameaças

Em GitHub:

  • Veja os resultados da revisão do código do pull request como comentários do pull request

  • Receba pull requests automatizados de remediação para resultados de análise de código e testes de penetração (quando ativados no Agent Space)

nota

Os resultados da revisão do código do pull request aparecem em GitHub. Os resultados completos da análise do código, do teste de penetração e da revisão do design aparecem no aplicativo Web do Security Agent.