View a markdown version of this page

AWS Security Agent 中的資料保護 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS Security Agent 中的資料保護

AWS 共同責任模型適用於 AWS Security Agent 中的資料保護。如此模型所述,AWS 負責保護執行所有 AWS Cloud 的全球基礎設施。您負責維護在此基礎設施上託管內容的控制權。您也必須負責您使用之 AWS 服務的安全組態和管理任務。如需歐洲資料保護的相關資訊,請參閱 AWS 安全部落格上的 AWS 共同責任模型和 GDPR 部落格文章。基於資料保護目的,我們建議您保護 AWS 帳戶登入資料,並使用 AWS IAM Identity Center 或 AWS Identity and Access Management (IAM) 設定個別使用者。如此一來,每個使用者都只會獲得授與完成其任務所必須的許可。我們也建議您採用下列方式保護資料:

  • 每個帳戶均要使用多重要素驗證 (MFA)。

  • 使用 SSL/TLS 與 AWS 資源通訊。我們需要 TLS 1.2 並建議使用 TLS 1.3。

  • 使用 AWS CloudTrail 設定 API 和使用者活動記錄日誌。如需有關使用 CloudTrail 追蹤擷取 AWS 活動的資訊,請參閱《AWS CloudTrail 使用者指南》中的使用 CloudTrail 追蹤 CloudTrail

  • 使用 AWS 加密解決方案,以及 AWS 服務內的所有預設安全控制。

  • 使用進階的受管安全服務 (例如 Amazon Macie),協助探索和保護儲存在 Amazon S3 的敏感資料。

  • 如果您在透過命令列界面或 API 存取 AWS 時需要 FIPS 140-3 驗證的密碼編譯模組,請使用 FIPS 端點。如需有關 FIPS 和 FIPS 端點的更多相關資訊,請參閱聯邦資訊處理標準 (FIPS) 140-3

我們強烈建議您絕對不要將客戶的電子郵件地址等機密或敏感資訊,放在標籤或自由格式的文字欄位中,例如名稱欄位。這包括當您使用主控台、API、AWS CLI 或 AWS SDKs來使用 AWS Security Agent 或其他 AWS 服務時。您在標籤或自由格式文字欄位中輸入的任何資料都可能用於計費或診斷日誌。如果您提供外部伺服器的 URL,我們強烈建議請勿在驗證您對該伺服器請求的 URL 中包含憑證資訊。

靜態加密

AWS Security Agent 預設會使用 AWS 受管加密金鑰來加密所有靜態資料。其中包含:

  • 設計文件和程式碼 – 您為安全性審查提供的所有設計文件、程式碼儲存庫和應用程式成品都會使用 AES-256 加密進行加密。

  • 安全性問題清單 – 所有安全性問題清單、漏洞報告和修補建議都會靜態加密。

  • 組態資料 – 安全需求、自訂政策和服務組態都會加密。

  • 稽核日誌 – 所有服務活動日誌和稽核追蹤都會加密。

AWS Security Agent 使用 AWS Key Management Service (AWS KMS) 來管理加密金鑰。您可以選擇性地使用客戶受管金鑰來加密資料,讓您完全控制保護 資源的加密金鑰。如需詳細資訊,請參閱AWS Security Agent 的客戶受管金鑰

傳輸中加密

AWS Security Agent 會使用 Transport Layer Security (TLS) 1.2 或更高版本來加密傳輸中的所有資料。這適用於:

  • API 通訊 – 應用程式與 AWS Security Agent 之間的所有 API 呼叫都會使用 HTTPS 搭配 TLS 加密。

  • 主控台存取 – AWS Security Agent 主控台是透過 HTTPS 存取。

  • 儲存庫連線 – 與 GitHub 和其他程式碼儲存庫的連線使用加密通訊協定。

  • 代理程式通訊 – AWS Security Agent 服務和滲透測試代理程式之間的所有通訊都使用加密通道。

金鑰管理

AWS Security Agent 使用 AWS Key Management Service (AWS KMS) 來管理加密金鑰。根據預設,資料會使用 AWS 受管金鑰加密。您可以在建立 Agent Spaces 和整合等資源時選擇性地指定客戶受管金鑰。如需詳細資訊,請參閱AWS Security Agent 的客戶受管金鑰

網際網路流量隱私權

AWS Security Agent 使用公有網際網路與雲端託管來源控制提供者 (GitHub、GitLab、Bitbucket) 和 Confluence Cloud 通訊。

對於自我託管提供者 (GitLab 自我管理,GitHub Enterprise Server),您可以使用 Amazon VPC Lattice 設定私有連線,以將所有流量保留在 AWS 網路中。如需詳細資訊,請參閱連線至私有託管來源控制

在預設組態中,AWS Security Agent 會使用公有網際網路來連接您的應用程式以進行滲透測試。您可以選擇性地設定滲透測試,以使用 VPC 存取您的應用程式。如需詳細資訊,請參閱將代理程式連線至私有 VPC 資源

跨區域資料處理

AWS Security Agent 使用跨區域推論來最佳化可用的運算資源和模型可用性。根據請求的來源區域,我們可能會在不同的區域中處理輸入提示和輸出結果。

  • 在美國東部 (維吉尼亞北部) – us-east-1、美國西部 (奧勒岡) – us-west-2、亞太區域 (雪梨) – ap-southeast-2、亞太區域 (東京) – ap-northeast-1、歐洲 (法蘭克福) – eu-central-1和歐洲 (愛爾蘭) – 中eu-west-1,AWS 安全代理程式使用地理跨區域推論。對於大多數功能,資料處理會保留在發出請求的地理界限 (例如美國、歐洲、澳洲或日本) 內。對於程式碼修復,來自澳洲和日本的請求會在歐盟處理。如需功能特定的路由詳細資訊,請參閱跨區域推論表

  • 在亞太區域 (孟買) – ap-south-1、亞太區域 (新加坡) – ap-southeast-1和南美洲 (聖保羅) – sa-east-1中,AWS 安全代理程式使用全球跨區域推論。我們可能會在任何商業 AWS 區域中處理輸入提示和輸出結果。

在所有情況下,您的資料只會存放在發出請求的區域中。跨區域操作期間傳輸的所有資料都會保留在 AWS 網路上,而不會周遊公有網際網路。我們會加密 AWS 區域之間傳輸中的資料。

跨區域推論一律啟用,且無法選擇退出。如需哪些區域處理每個功能請求的詳細資訊,請參閱 中的跨區域推論一節AWS Security Agent 的安全最佳實務

資料刪除

當您從 AWS Security Agent 刪除資料時:

  • 資料會標記為刪除,且無法再透過 服務存取。

  • 資料會在 30 天內從所有 AWS Security Agent 系統刪除。

刪除您的資料

  1. 在 AWS 主控台中,導覽至 AWS Security Agent。

  2. 選擇您要刪除的資料 (安全性檢閱、問題清單或自訂需求)。

  3. 選擇刪除並確認刪除。