View a markdown version of this page

管理安全要求 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理安全要求

将安全客户端用于分析应用程序 AWS 的安全要求整理成安全需求包。包是安全要求的集合。您可以启用 AWS托管包,创建自己的自定义包,并通过上传安全文档来生成自定义包的要求。

概述

安全要求定义了安全标准或策略, AWS 安全代理在设计审查和代码审查期间根据这些标准或策略来评估您的应用程序。当设计或代码不符合要求时, AWS 安全客户端会报告发现结果。每项安全要求都属于一个安全要求包。安全要求在所有代理空间中共享,并在设计和代码审查期间进行评估。

AWS 安全客户端提供两种类型的软件包,分别显示在不同的选项卡上:

  • 托管安全需求包 — 根据行业标准和最佳实践 AWS提供的安全要求包。您可以立即启用这些包,以根据常见的安全策略进行评估,而无需自定义配置。托管包中的要求是只读的。您可以使用 AWS-managed 需求作为自定义要求的模板。有关可用托管包的列表,请参阅AWS 托管安全要求包

  • 自定义安全要求包 — 您为强制执行组织的特定策略和标准而创建的包。您可以从头开始在自定义包中构建需求,将自定义 AWS托管需求作为起点,或者通过上传安全文档来生成这些需求。

注意

合规性框架包旨在帮助确定可能与某些框架的合规性相关的安全要求。他们不评估您的合规性,也不保证您会通过审计。

您可以将包作为一个单元启用和禁用。启用软件包后, AWS 安全代理会在设计和代码审查期间根据该包中的要求评估您的应用程序。

注意

启用或禁用包适用于新的设计审查和代码审查。现有评论不受影响。

启用或禁用托管包

启用 AWS托管包以根据一组 AWS维护的安全要求评估您的应用程序。当您不再需要它时,请将其禁用。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择托管安全要求包选项卡。

  4. 选择要启用或禁用的包。

  5. 请执行以下操作之一:

    1. 要启用该包,请选择 “启用包”。

    2. 要禁用该包,请选择 “禁用包”。

提示

选择一个包以查看其包含的安全要求。选择一项要求以查看其完整定义,包括其适用性、合规性标准和补救指南。

创建自定义包

创建自定义包,对特定于您的组织的安全要求进行分组。创建包后,手动向其添加需求,自定义 AWS托管需求,或者上传文档以生成需求。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择 “自定义安全要求包” 选项卡。

  4. 选择 “创建安全需求包”。

  5. 输入安全要求包名称和可选描述。

  6. 选择 “创建安全需求包”。

注意

创建包后,您可以添加或上传源文档,以生成包的安全要求。

手动添加安全要求

在自定义包中添加安全要求以定义安全客户端强制 AWS 执行的安全标准。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择 “自定义安全要求包” 选项卡,然后选择要向其添加要求的包。

  4. 选择手动添加需求

  5. 配置以下字段:

    1. 安全要求名称-输入用于标识安全控制的描述性名称,例如enforce-encryption-at-rest(最多 80 个字符)。

    2. 描述-简要描述此安全要求检查的内容(最多 500 个字符)。

    3. 适用性-描述应评估此安全要求的方案、系统类型或条件。包括应将要求标记为 NOT_APPLIABLE 的场景(最多 10,000 个字符)。

    4. 合规性标准 — 定义什么构成此安全要求的合规性与不合规性。提供 AWS 安全客户端在评估合规性时要查找的指标、示例和技术细节(最多 10,000 个字符)。

    5. 补救指南(可选)-提供有关如何修复违规行为的指导,包括组织内部文档或标准的链接(最多 10,000 个字符)。

  6. 请执行以下操作之一:

    1. 要在不启用需求的情况下创建需求,请选择创建安全需求

    2. 要创建需求并启用该需求,请选择创建并启用安全要求

注意

只有当包含要求的包处于启用状态时,才会在安全审查期间对其进行评估。要控制是否对包进行评估,请启用或禁用该包。

自定义 AWS-托管安全要求

创建使用 AWS托管要求作为起点的自定义安全要求。 AWS Security Agent 会预先填充托管需求中的需求详细信息,然后您可以对其进行编辑以适合您的组织。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择 “自定义安全要求包” 选项卡,然后选择要向其添加要求的自定义包。

  4. 选择 “创建自定义安全要求”。

  5. 要预先填充表单,请在 “自定义 AWS托管安全要求” 部分,搜索并选择要用作 AWS模板的托管要求。

  6. 编辑任何字段以满足贵组织的需求。

  7. 请执行以下操作之一:

    1. 要在不启用需求的情况下创建需求,请选择创建安全需求

    2. 要创建并立即启用该要求,请选择创建并启用安全要求

注意

自定义 AWS托管需求会创建独立的自定义安全要求。以后对 AWS-managed 要求的更改不会影响您的自定义版本。

通过上传文档生成需求

从现有的安全文档中生成自定义包的安全要求,而不是手动编写每个要求。 AWS Security Agent 会读取您上传的文档,识别与安全相关的内容,并生成您可以查看和编辑的结构化要求。有关完整程序,请参阅根据文档生成安全要求。有关在上传的文档中应包含哪些内容的指导,请参阅为需求生成准备文档

重要

上传新的源文档会重新生成该包的所有要求。所有现有需求,包括您手动添加的要求,都将被替换。

编辑自定义安全要求

修改自定义安全要求以更新其定义、标准或补救指南。您无法编辑 AWS托管包中的要求。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择 “自定义安全要求包” 选项卡,然后选择包含该要求的包。

  4. 选择要编辑的要求,然后选择 “编辑自定义安全要求”。

  5. 根据需要更新必填字段。安全要求名称在创建后无法更改。

  6. 选择 “更新安全要求”。

注意

对安全要求的更改适用于新的设计审查和代码审查。现有评论不受影响。

启用或禁用包

启用或禁用安全需求包以控制 AWS 安全客户端是否评估其包含的要求。您可以将包作为一个单元启用和禁用。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择包裹类型的选项卡,然后选择包装。

  4. 请执行以下操作之一:

    1. 要启用该包,请选择 “启用包”。

    2. 要禁用该包,请选择 “禁用包”。

注意

启用包后,将在安全审查期间对包中的要求进行评估。当包被禁用时,不会对其要求进行评估。

删除自定义安全要求

当您不再希望安全客户端评估自定义 AWS 安全要求时,请将其删除。

  1. 在 AWS 控制台中,导航到 AWS 安全客户端。

  2. 在导航窗格中,选择安全要求

  3. 选择 “自定义安全要求包” 选项卡,然后选择包含该要求的包。

  4. 选择一个或多个安全要求,然后选择 “删除安全要求”。

  5. 确认删除操作。

注意

删除安全要求后,将不再在 future 的审查中对其进行评估。在过去的评论中,这些要求仍然以只读结果显示。

定义安全要求的最佳实践

创建安全要求时,请遵循以下指导方针,以帮助 AWS 安全代理准确评估您的应用程序并提供可行的调查结果。

安全要求名称-使用标识安全控制的清晰、具体的名称。避免使用无法传达要求目的的通用术语。

描述-解释控制检查的内容及其缓解的风险。这可以帮助用户理解该要求为何重要。

适用性-描述应评估需求的工作负载、系统类型或条件。说明何时应将要求标记为 NOT_APPLIABLE,并说明具体情况,以避免误报。诸如 “此控件适用于所有...” 和 “如果... 则标记为不适用” 之类的短语设置了明确的范围界限。

合规标准 — 将其分为两部分:什么表明合规,什么表示不合规。具体说明技术指标,并包括边缘情况。从 “如果设计演示出来就符合要求...” 开头,然后是技术细节,然后是 “如果... 设计不合规...”,再加上表示违规的模式。

补救指南-提供包含技术细节和配置示例的指导。包括指向组织内部文档的链接,以便开发人员拥有修复违规行为所需的资源。

后续步骤

配置安全需求包后:

  • 创建设计审查或代码审查,根据您启用的软件包评估您的应用程序。

  • 启用渗透测试以补充您的设计和代码审查。

  • 授予用户访问 AWS 安全客户端 Web 应用程序的权限。