View a markdown version of this page

啟用威脅建模 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

啟用威脅建模

透過連接原始程式碼儲存庫和設定 AWS 資源,設定您的 Agent Space 以啟用威脅建模。威脅建模會分析應用程式的架構,並從原始程式碼、設計文件或兩者中識別安全威脅。

設定威脅建模組態是整個客服人員空間的操作。您連線的整合和 S3 儲存貯體會跨功能共用,包括威脅建模、程式碼檢閱和滲透測試。

完成設定後,使用者可以在 AWS Security Agent Web 應用程式中建立和執行威脅模型。

注意

如果您已將儲存庫或 S3 儲存貯體連接至您的 Agent Space (例如,透過程式碼檢閱或滲透測試設定),則威脅建模可能已啟用。您可以直接前往 Web 應用程式來建立威脅模型。請參閱 建立威脅模型

先決條件

開始前,請確保您具備以下條件:

存取威脅建模設定精靈

導覽至 Agent Space 的威脅建模組態。

  1. 在 AWS Security Agent 主控台中,選取您的 Agent Space。

  2. 威脅模型卡或從威脅模型索引標籤中選擇設定威脅模型

系統會將您導向至設定威脅模型精靈,其中有兩個選用步驟。

步驟 1:連接原始程式碼儲存庫 (選用)

連接您要啟用威脅建模的 GitHub、GitLab 或 Bitbucket 儲存庫。威脅模型本身會在 Web 應用程式中建立和檢視。

重要

此處設定的整合會跨您的客服人員空間共用。變更適用於威脅建模、程式碼檢閱和滲透測試功能。

連接儲存庫

  1. 連線整合區段中,選擇新增

  2. 選取包含您要使用之儲存庫的註冊。

  3. 選取您要連線之每個儲存庫的核取方塊。

  4. 選擇儲存以套用您的選擇。

注意

如果您尚未註冊整合,請選擇設定以導覽至整合頁面,您可以在其中授權 AWS Security Agent 應用程式。如需詳細資訊,請參閱將 AWS 安全代理程式連線至 GitHub 儲存庫將 AWS 安全代理程式連線至 GitLab 儲存庫,或將 AWS 安全代理程式連線至 Bitbucket 儲存庫

  1. 選擇下一步以繼續進行選用組態。

步驟 2:選用組態

為您的威脅建模環境設定 S3 儲存貯體、CloudWatch 記錄和服務存取設定。這些設定會與 Agent Space 上的其他功能共用。

S3 儲存貯體 (選用)

新增 S3 儲存貯體,其中包含您希望代理程式在威脅建模期間用作內容的原始碼。

  1. S3 儲存貯體區段中,選擇新增 S3 資源

  2. 輸入儲存貯體或字首的 S3 URI。

  3. 選擇新增

注意

您最多可以新增 10 個 S3 資源。

CloudWatch 日誌 (選用)

設定 CloudWatch 日誌群組,以擷取和分析威脅模型執行期間的應用程式行為。

  1. CloudWatch 日誌區段中,從您的 AWS 帳戶選取一或多個現有的 CloudWatch 日誌群組。

服務存取

設定 AWS Security Agent 用來存取 AWS 資源的 IAM 服務角色,例如 S3 儲存貯體和 CloudWatch 日誌以進行威脅建模。需要服務角色才能啟用威脅建模。

  1. 服務存取區段中,從下拉式清單中選取現有的 IAM 服務角色,或將其保留空白,以自動建立服務角色。

注意

如果您未選取現有角色,系統會自動建立服務角色。

  1. 選擇儲存以完成組態。

設定後

完成威脅建模組態之後:

  • 客服人員空間頁面上的威脅模型卡會顯示就緒狀態。

  • 使用者可以啟動 Web 應用程式,並從連線的原始碼、上傳的範圍文件、Confluence 頁面或這些輸入的組合建立威脅模型。

後續步驟

啟用威脅建模之後: