本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
啟用威脅建模
透過連接原始程式碼儲存庫和設定 AWS 資源,設定您的 Agent Space 以啟用威脅建模。威脅建模會分析應用程式的架構,並從原始程式碼、設計文件或兩者中識別安全威脅。
設定威脅建模組態是整個客服人員空間的操作。您連線的整合和 S3 儲存貯體會跨功能共用,包括威脅建模、程式碼檢閱和滲透測試。
完成設定後,使用者可以在 AWS Security Agent Web 應用程式中建立和執行威脅模型。
注意
如果您已將儲存庫或 S3 儲存貯體連接至您的 Agent Space (例如,透過程式碼檢閱或滲透測試設定),則威脅建模可能已啟用。您可以直接前往 Web 應用程式來建立威脅模型。請參閱 建立威脅模型。
先決條件
開始前,請確保您具備以下條件:
-
在 AWS 管理主控台中建立的客服人員空間 (請參閱 建立 代理程式空間)
-
為您的客服人員空間設定整合的許可
-
(選用) 安裝 AWS Security Agent 應用程式的 GitHub、GitLab 或 Bitbucket 組織 (請參閱將 AWS Security Agent 連線至 GitHub 儲存庫、將 AWS Security Agent 連線至 GitLab 儲存庫,或將 AWS Security Agent 連線至 Bitbucket 儲存庫)
存取威脅建模設定精靈
導覽至 Agent Space 的威脅建模組態。
-
在 AWS Security Agent 主控台中,選取您的 Agent Space。
-
從威脅模型卡或從威脅模型索引標籤中選擇設定威脅模型。
系統會將您導向至設定威脅模型精靈,其中有兩個選用步驟。
步驟 1:連接原始程式碼儲存庫 (選用)
連接您要啟用威脅建模的 GitHub、GitLab 或 Bitbucket 儲存庫。威脅模型本身會在 Web 應用程式中建立和檢視。
重要
此處設定的整合會跨您的客服人員空間共用。變更適用於威脅建模、程式碼檢閱和滲透測試功能。
連接儲存庫
-
在連線整合區段中,選擇新增。
-
選取包含您要使用之儲存庫的註冊。
-
選取您要連線之每個儲存庫的核取方塊。
-
選擇儲存以套用您的選擇。
注意
如果您尚未註冊整合,請選擇設定以導覽至整合頁面,您可以在其中授權 AWS Security Agent 應用程式。如需詳細資訊,請參閱將 AWS 安全代理程式連線至 GitHub 儲存庫、將 AWS 安全代理程式連線至 GitLab 儲存庫,或將 AWS 安全代理程式連線至 Bitbucket 儲存庫。
-
選擇下一步以繼續進行選用組態。
步驟 2:選用組態
為您的威脅建模環境設定 S3 儲存貯體、CloudWatch 記錄和服務存取設定。這些設定會與 Agent Space 上的其他功能共用。
S3 儲存貯體 (選用)
新增 S3 儲存貯體,其中包含您希望代理程式在威脅建模期間用作內容的原始碼。
-
在 S3 儲存貯體區段中,選擇新增 S3 資源。
-
輸入儲存貯體或字首的 S3 URI。
-
選擇新增。
注意
您最多可以新增 10 個 S3 資源。
CloudWatch 日誌 (選用)
設定 CloudWatch 日誌群組,以擷取和分析威脅模型執行期間的應用程式行為。
-
在 CloudWatch 日誌區段中,從您的 AWS 帳戶選取一或多個現有的 CloudWatch 日誌群組。
服務存取
設定 AWS Security Agent 用來存取 AWS 資源的 IAM 服務角色,例如 S3 儲存貯體和 CloudWatch 日誌以進行威脅建模。需要服務角色才能啟用威脅建模。
-
在服務存取區段中,從下拉式清單中選取現有的 IAM 服務角色,或將其保留空白,以自動建立服務角色。
注意
如果您未選取現有角色,系統會自動建立服務角色。
-
選擇儲存以完成組態。
設定後
完成威脅建模組態之後:
-
客服人員空間頁面上的威脅模型卡會顯示就緒狀態。
-
使用者可以啟動 Web 應用程式,並從連線的原始碼、上傳的範圍文件、Confluence 頁面或這些輸入的組合建立威脅模型。
後續步驟
啟用威脅建模之後:
-
啟動 Web 應用程式以建立和執行威脅模型 (請參閱建立威脅模型)
-
隨著程式碼庫的成長,連接其他儲存庫或 S3 儲存貯體
-
連接 Confluence 以啟用選取頁面做為範圍文件 (請參閱將 AWS 安全代理程式連接到 Confluence)