本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
快速入門:執行威脅模型
此快速入門會逐步引導您使用 AWS Security Agent 執行第一個威脅模型。威脅模型會分析應用程式的架構,並產生系統概觀 (AWS Security Agent 如何了解您的系統) 和一組威脅 (如何受到攻擊,每個威脅都有嚴重性等級、STRIDE 分類和建議)。您可以在設計文件 (範圍文件) 上執行威脅模型,以定義焦點、原始程式碼 (來源),以提供現有系統或兩者的內容。
注意
您需要存取 AWS 管理主控台來設定 AWS Security Agent,以及存取 Web 應用程式來建立和執行威脅模型。
步驟 1:在 AWS 主控台中設定 AWS Security Agent
如果您尚未設定 AWS Security Agent,請完成初始設定:
-
選取設定 AWS 安全代理程式。
-
建立 代理程式空間。代理程式空間可供多個使用者使用,且應針對您想要保護的每個應用程式專用。輸入第一個客服人員空間的名稱和描述。名稱應識別您要威脅模型的應用程式。
-
在使用者存取組態下選取僅限 IAM 存取。
-
此快速入門不包含使用 IAM Identity Center 啟用單一登入 (SSO)。這可讓使用者從 AWS 主控台直接存取 AWS Security Agent Web 應用程式。
-
如果您想要讓沒有 AWS 管理主控台存取權的使用者執行任務,例如啟動威脅模型,您應該啟用 IAM Identity Center 整合。
-
-
選擇設定 AWS 安全代理程式。
注意
當您選擇設定時,AWS Security Agent 會建立您的 Agent Space,並建立 Web 應用程式,讓使用者可以執行滲透測試、程式碼檢閱、威脅模型和設計檢閱。
步驟 2:連接原始程式碼
注意
如果您已將儲存庫或 S3 儲存貯體連接至您的 Agent Space (例如,透過程式碼檢閱或滲透測試設定),您可以略過此步驟並直接前往 Web 應用程式。您可以隨時在上傳的範圍文件上執行威脅模型,而無需連接任何原始程式碼。
連接儲存庫或 S3 儲存貯體,其中包含您希望代理程式用作了解現有系統內容的原始程式碼:
-
從左側邊欄中,選取客服人員空間,然後選取您的客服人員空間。
-
導覽至整合區段以連接您的原始碼提供者。
-
或者,連接包含原始程式碼的 S3 儲存貯體。
如需完整的整合流程,請參閱將 AWS 安全代理程式連線至 GitHub 儲存庫。
步驟 3:建立並執行威脅模型
注意
您可以在 AWS Security Agent Web 應用程式中建立和執行威脅模型。
-
從 AWS 管理主控台中的 Web 應用程式索引標籤啟動 Web 應用程式。或者,如果您已設定 IAM Identity Center,請直接登入。
-
在左側邊欄中,選擇威脅模型。
-
選擇建立威脅模型。
-
設定威脅模型:
-
輸入識別此威脅模型範圍的標題 (例如「billing-service」或「checkout-api」)。
-
提供至少一個輸入:
-
在範圍文件下,上傳設計文件 (DOC、DOCX、JPEG、MD、PDF、PNG 或 TXT)、輸入 S3 URIs,或選取 Confluence 頁面。
-
在來源下,從連線的整合中選取儲存庫,或輸入包含來源碼的 S3 URIs。
提示
提供來源和範圍文件,將威脅模型範圍限定為特定設計 (例如,功能設計文件),同時將您的原始程式碼做為內容提供給代理程式,以了解您現有的系統。
-
-
從設定的角色中選取服務角色。
-
(選用) 選取 CloudWatch 日誌的日誌群組。
-
-
選擇建立威脅模型。
-
在威脅模型詳細資訊頁面上,選擇開始執行。
步驟 4:檢閱威脅
-
執行會進行其分析任務。您可以在預檢索引標籤上監控進度,並在日誌索引標籤上檢視任務詳細資訊。
-
完成後,執行狀態會變更為已完成。
-
選取概觀索引標籤,以檢閱系統概觀和嚴重性分佈。
-
選取威脅索引標籤以檢閱已識別的威脅:
-
從清單中選擇威脅,以在側邊面板中檢視其詳細資訊。
-
檢閱陳述式、嚴重性、STRIDE 類別、建議、證據和其他欄位。
-
當您處理或分類每個威脅時,將威脅狀態更新為已解決或已解除。
-
如需詳細資訊,請參閱建立威脅模型和檢閱來自威脅模型的威脅。