View a markdown version of this page

了解資源階層和生命週期 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

了解資源階層和生命週期

AWS Security Agent 會在階層結構中組織安全測試資源,以決定跨組織共用的內容,以及每個應用程式的範圍。了解此結構可協助您有效地設定 AWS Security Agent,並知道在何處尋找和管理不同的資源。

在您的組織中共用的內容

AWS Security Agent 中的某些資源會在組織層級設定一次,並套用至您的所有應用程式和 Agent Spaces。這些租戶層級資源可提供一致性,並減少重複的組態工作。

資源 這是什麼 共用的原因

安全需求

定義 AWS Security Agent 在設計和程式碼檢閱期間驗證內容的組織安全標準

您的安全政策適用於所有應用程式。定義一次,AWS Security Agent 會在任何地方強制執行它們。

GitHub 整合

授權與 AWS Security Agent 連線的已註冊 GitHub 組織或使用者帳戶

註冊您的 GitHub 組織一次,然後視需要將特定儲存庫連接到任何 Agent Space。

IAM Identity Center 組態

控制使用者如何存取 AWS Security Agent 的 SSO 設定

集中式身分管理適用於組織中的所有 Agent Spaces。

重要

安全需求的變更會影響所有 Agent Spaces 的所有未來設計審查和程式碼審查。現有的檢閱不會受到影響。

每個客服人員空間的範圍

每個客服人員空間代表您要保護的不同應用程式或專案。客服人員空間層級的資源範圍限定於該特定應用程式,可讓不同的團隊獨立使用自己的組態和評估。

資源 這是什麼 為什麼每個應用程式都有其範圍

滲透測試組態

測試應用程式內特定功能、API 端點或功能的組態

每個應用程式都有該應用程式特有的唯一目標、身分驗證方法和範圍界限。

設計檢閱

設計文件的個別架構安全評估

每個應用程式都有自己的架構和設計文件,這些文件會獨立評估。

威脅模型

建立系統概觀並識別來源碼、設計文件或兩者之威脅的威脅建模評估

每個應用程式都有自己的程式碼和設計,並獨立建立威脅模型。威脅模型是可重複使用的組態,您可以隨著程式碼和設計發展而重新執行。

整合

連接到此代理程式空間的來源和文件提供者 (GitHub、GitLab、Bitbucket、GitHub Enterprise Server 和 Confluence)

不同的應用程式依賴不同的來源和文件。在客服人員空間層級進行連線,可保持應用程式邊界的清晰。

程式碼檢閱設定

程式碼檢閱功能的組態,包括連線來源、掃描設定和 PR 註解啟用

每個應用程式都有自己的儲存庫和獨立設定的安全審查需求。

滲透測試修復設定

連線儲存庫可以接收滲透測試問題清單自動修正提取請求的組態

團隊會根據其應用程式的工作流程,控制 AWS Security Agent 可以提交程式碼變更的位置。

使用者指派

可存取此特定客服人員空間的使用者

團隊只會看到他們負責的應用程式的安全評估,保持工作井然有序且專注。

提示

我們建議為每個應用程式或專案建立一個代理程式空間,以在團隊之間維持明確的界限,並有效地組織安全評估。

GitHub 儲存庫如何符合階層

GitHub 儲存庫透過將組織資源連接到特定應用程式的多步驟程序進行整合:

  1. 在租戶層級註冊 - 為您的 GitHub 組織或使用者帳戶授權一次 AWS Security Agent GitHub 應用程式

  2. 在客服人員空間層級連線 - 選取特定儲存庫以連線至每個客服人員空間

  3. 設定每個儲存庫的用量 - 為每個連線的儲存庫啟用特定功能:

    • 程式碼檢閱 - 完整原始程式碼掃描和自動提取請求分析

    • 滲透測試內容 - 在滲透測試期間從原始程式碼了解應用程式

    • 自動程式碼修復 - 自動化提取請求,具有程式碼檢閱和滲透測試問題清單的漏洞修正

單一儲存庫可以連接到多個 Agent Spaces,並在每個 Spaces 中啟用不同的功能。

安全功能之間的主要差異

AWS Security Agent 中的每個安全功能會根據安全團隊如何使用它,遵循不同的工作流程模型。

滲透測試:具有獨立執行的可重複使用組態

滲透測試使用支援反覆安全性測試的configuration-and-run模型:

  • 建立一次,執行多次 - 使用範圍界限、身分驗證和測試參數定義特定目標的組態 (API 端點、功能區域)

  • 獨立執行 - 在您改善安全性時多次執行相同的組態。每個執行都是獨立的,並產生新的問題清單

當您開發和部署改善項目時,此模型支援持續的安全驗證。

設計審查:使用複製進行一次性評估

設計審查是不遵循可重複使用組態模型的獨立評估:

  • 單一評估 - 每個設計檢閱都會根據組織的安全需求分析上傳的文件一次

  • 無法重新執行 - 設計檢閱不可重複使用。您無法重新執行相同的檢閱

  • 複製以進行更新 - 複製現有的設計檢閱,以使用預先載入的原始文件建立新的檢閱,讓您更新文件並執行新的分析

此模型支援point-in-time架構安全評估。

程式碼檢閱:具有隨需掃描和自動 PR 分析的可重複使用組態

程式碼檢閱提供兩種操作模式來保護原始程式碼:

  • 完整程式碼檢閱 (Web 應用程式) - 建立程式碼檢閱組態,以選取 GitHub 儲存庫或 S3 來源,然後隨需執行全面掃描。每次執行都會對完整原始程式碼執行靜態分析,並使用修補指引產生問題清單。您可以重新執行與程式碼演進相同的程式碼檢閱組態。

  • 提取請求註解 (GitHub) - 啟用連線 GitHub 儲存庫的自動分析。當提取請求標記為準備好進行檢閱時,AWS Security Agent 會自動檢閱提取請求,並直接在 GitHub 中將安全性調查結果發佈為註解。

兩種模式都使用您設定的程式碼檢閱設定 (安全漏洞、自訂需求或兩者),並透過提取請求支援自動程式碼修復。

威脅模型:隨需執行的可重複使用組態

威脅模型使用支援架構反覆評估的configuration-and-run模型:

  • 建立一次、執行多次 – 透過選取原始碼做為來源、上傳設計文件做為範圍文件,或兩者,來定義威脅模型。隨需執行,並在程式碼和設計演進時重新執行。

  • 彈性輸入 – 僅對原始程式碼執行威脅模型、僅設計文件,或兩者皆執行。範圍文件定義代理程式的分析重點;原始程式碼提供有關現有系統的內容。

  • 系統概觀和威脅 – 每次執行都會產生系統概觀,描述應用程式的架構、信任界限、資料流程和安全狀態,以及一組依 STRIDE 類別分類且具有嚴重性、證據和可行建議的威脅。

了解資源關係

階層會決定您設定和存取不同資源的位置:

在 AWS 管理主控台中:

  • 設定租戶層級資源 (安全需求、GitHub 整合、IAM Identity Center)

  • 建立和管理客服人員空間

  • 設定 Agent Space 設定 (已連線的儲存庫、程式碼檢閱啟用、滲透測試修復)

在 Security Agent Web 應用程式中:

  • 建立和管理滲透測試組態和測試執行

  • 建立和管理設計檢閱

  • 針對連線的儲存庫和 S3 來源建立、管理和執行程式碼檢閱

  • 針對原始碼、範圍文件或兩者建立、管理和執行威脅模型

  • 檢視滲透測試、程式碼檢閱、設計檢閱和威脅模型的問題清單

在 GitHub 中:

  • 將提取請求程式碼檢閱問題清單檢視為提取請求評論

  • 接收程式碼檢閱和滲透測試問題清單的自動修補提取請求 (在 Agent Space 中啟用時)

注意

提取請求程式碼檢閱調查結果會顯示在 GitHub 中。完整程式碼檢閱、滲透測試和設計檢閱調查結果會顯示在 Security Agent Web Application 中。