큐레이션 요약
AWS Security Agent, 위협 모델링·Kiro 기능·Claude Code 플러그인 등을 추가 | Amazon Web Services
AWS Security Agent는 설계부터 개발, 배포까지 애플리케이션의 전체 생명주기를 보안하는 에이전트형 서비스다. 이번 업데이트에서는 PR·전체 저장소 코드 리뷰, STRIDE 기반 위협 모델링, 규정 준수 팩, GitLab·Bitbucket·Confluence 연동이 추가됐다. 또한 Kiro, Claude Code, MCP를 통해 IDE나 CLI에서 보안 점검과 취약점 수정까지 수행할 수 있다.
PR 및 전체 저장소 코드 리뷰 강화
- GitHub뿐 아니라 GitLab과 Bitbucket을 지원하며, SaaS 및 자체 호스팅 환경 모두에서 사용할 수 있다.
- Confluence 문서를 리뷰 컨텍스트로 연결해 기존 설계·보안 문서를 분석에 활용한다.
- 단순 패턴 매칭이 아니라 애플리케이션의 맥락을 이해하는 추론 기반 분석을 수행한다.
- PR 변경 사항과 전체 저장소를 대상으로 복잡한 취약점을 탐지한다.
- 조직의 보안 요구사항과 일반적인 보안 위험을 함께 검사한다.
- 탐지된 결과에 대해 다음 기능을 제공한다.
- 수정 커밋
- 구체적인 remediation 가이드
- 시뮬레이션 환경에서의 검증
- 실제 악용 가능성을 보여주는 proof of exploitability
- 보안팀은 모니터링할 저장소를 설정하고 중요 이슈에 개입할 수 있다.
보안 요구사항과 규정 준수 검토
- 설계 및 코드 리뷰 과정에서 보안 요구사항을 지속적으로 검증한다.
- 관리형 컴플라이언스 팩을 제공한다.
- AWS WAF
- NIST CSF
- PCI DSS
- AWS 모범 사례
- 조직 내부 문서나 Confluence에서 자체 보안 요구사항을 가져올 수 있다.
- 각 탐지 결과를 조직의 컴플라이언스 상태와 연결해 감사 대응과 추적성을 높인다.
STRIDE 기반 위협 모델링
- 설계 문서나 소스 코드 저장소를 분석해 애플리케이션의 전체 보안 맥락을 구성한다.
- 다음 요소를 모델링한다.
- 시스템 구성 요소
- 데이터 흐름
- 아키텍처
- 신뢰 경계
- 잠재적 위협 행위자
- 공격 벡터
- STRIDE 프레임워크를 사용해 위협을 분류하고 취약한 지점을 식별한다.
- 발견한 위협의 우선순위를 지정해 먼저 해결해야 할 위험을 판단하도록 돕는다.
- 콘솔에서 위협 모델 기능과 소스 코드 저장소를 연결해 사용할 수 있다.
Kiro·Claude Code·MCP 통합
- Kiro용 파워를 제공하며 Claude Code 플러그인도 출시 예정이다.
- 공개 MCP 통합을 통해 Kiro, Claude Code, 기타 AI 기반 IDE에서 기능을 호출할 수 있다.
- IDE나 CLI 화면 안에서 결과를 확인할 수 있어 별도 콘솔로 이동할 필요가 줄어든다.
- Kiro에서 다음과 같은 자연어 명령을 사용할 수 있다.
Set up AWS Security AgentRun a full security scan on this repohelp me remediate my findingsBuild a threat model for this application
개발 환경에서의 취약점 수정 흐름
- 전체 저장소 보안 스캔으로 누적된 위험을 찾을 수 있다.
- Kiro의 Agent Hook을 사용하면 에이전트 작업이 끝난 뒤 PR diff 스캔을 자동으로 시작할 수 있다.
- 발견 결과를 로컬 워크스페이스로 가져와 심각도가 가장 높은 문제부터 처리할 수 있다.
- 수정 과정에서 버그 수정 명세 세션을 시작하고 기존 IDE 도구, MCP 서버, 자동화 기능을 함께 사용할 수 있다.
- 생성된 위협 모델은
.security-agent/threat_model.md에 저장된다. - 배포 전에는 CLI에서 침투 테스트를 실행해 일반적인 스캐너가 놓치는 위험까지 확인할 수 있다.
생명주기 전체를 아우르는 통합 보안
- 설계 단계:
- 설계 리뷰
- 위협 모델링
- 개발 단계:
- PR 및 전체 저장소 코드 리뷰
- 자동 수정 및 검증
- 배포 단계:
- 온디맨드 침투 테스트
- 하나의 에이전트형 서비스에서 위협 식별, 악용 가능성 검증, 수정 코드 생성까지 연결한다.
- 기능은 AWS Security Agent가 제공되는 AWS 상용 리전에서 사용할 수 있으며, 가격과 2개월 무료 체험 여부는 별도 가격 페이지에서 확인해야 한다.
AWS Security Agent는 보안 검사를 별도 절차로 분리하기보다 개발 흐름에 직접 삽입하려는 서비스다. AWS 환경과 지원되는 저장소·IDE를 사용한다면 PR 자동 검사, 조직별 보안 요구사항 등록, 위협 모델 파일 생성부터 단계적으로 도입하는 것이 실용적이다.
관련 글
큐레이션 요약을 이어서 읽어보세요.