View a markdown version of this page

启用威胁建模 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

启用威胁建模

通过连接源代码存储库和配置 AWS 资源,配置您的代理空间以启用威胁建模。威胁建模会分析应用程序的架构,并从源代码、设计文档或两者中识别安全威胁。

设置威胁建模配置是一项代理 Space-wide 操作。您连接的集成和 S3 存储桶在威胁建模、代码审查和渗透测试等功能之间共享。

完成设置后,用户可以在 AWS 安全代理 Web 应用程序中创建和运行威胁模型。

注意

如果您已经将存储库或 S3 存储桶连接到 Agent Space(例如,通过代码审查或渗透测试设置),则威胁建模可能已经启用。您可以直接访问 Web 应用程序来创建威胁模型。请参阅创建威胁模型

先决条件

在开始之前,请确保您满足以下条件:

访问威胁建模设置向导

导航到 Agent Space 的威胁建模配置。

  1. 在 AWS 安全代理控制台中,选择您的代理空间。

  2. 从 “威胁模型” 卡片或 “威胁模型” 选项卡中选择 “配置威胁模型”。

您将被定向到 “配置威胁模型” 向导,其中包含两个可选步骤。

步骤 1:Connect 源代码存储库(可选)

连接您要为其启用威胁建模的 GitHub GitLab、或 Bitbucket 存储库。威胁模型本身是在 Web 应用程序中创建和查看的。

重要

此处配置的集成将在您的代理空间中共享。更改适用于威胁建模、代码审查和渗透测试功能。

Connect 存储库

  1. 在 “已连接集成” 部分中,选择添加

  2. 选择包含您要使用的存储库的注册。

  3. 选中要连接的每个存储库对应的复选框。

  4. 选择 “保存” 以应用您的选择。

注意

如果您尚未注册集成,请选择设置以导航到集成页面,您可以在其中授权 AWS Security Agent 应用程序。有关更多信息,请参阅将 AWS 安全代理连接到 GitHub 存储库将 AWS 安全代理连接到存储 GitLab 库或将 AW S 安全代理连接到 Bitbucket 存储库

  1. 选择 “下一步” 继续进行可选配置。

步骤 2:可选配置

为您的威胁建模环境配置 S3 存储桶、 CloudWatch 日志记录和服务访问设置。这些设置与您的 Agent Space 上的其他功能共享。

S3 存储桶(可选)

添加包含您希望代理在威胁建模期间用作上下文的源代码的 S3 存储桶。

  1. S3 存储桶部分,选择添加 S3 资源

  2. 输入存储桶或前缀的 S3 URI。

  3. 选择添加

注意

您最多可以添加 10 个 S3 资源。

CloudWatch 日志(可选)

配置 CloudWatch 日志组以捕获和分析威胁模型运行期间的应用程序行为。

  1. CloudWatch 日志部分,从您的 AWS 账户中选择一个或多个现有 CloudWatch 日志组。

服务访问

配置 AWS 安全代理用来访问您的 AWS 资源(例如 S3 存储桶和威胁建模 CloudWatch 日志)的 IAM 服务角色。需要服务角色才能启用威胁建模。

  1. 服务访问权限部分,从下拉列表中选择现有的 IAM 服务角色,或者将其留空以自动创建服务角色。

注意

如果您不选择现有角色,则会自动创建服务角色。

  1. 选择 “保存” 以完成配置。

设置完成后

完成威胁建模配置后:

  • 您的 Agent Space 页面上的威胁模型卡片显示就状态。

  • 用户可以启动 Web 应用程序,并根据关联的源代码、上传的范围文档、Confluence 页面或这些输入的组合创建威胁模型。

后续步骤

启用威胁建模后:

  • 启动 Web 应用程序以创建和运行威胁模型(请参阅创建威胁模型

  • 随着代码库的增长,连接其他存储库或 S3 存储桶

  • 连接 Confluence 以允许选择页面作为范围文档(请参阅将 AWS 安全代理连接到 Confluence)