View a markdown version of this page

Agent mit privaten VPC-Ressourcen verbinden - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Agent mit privaten VPC-Ressourcen verbinden

Wenn die Anwendung, für die Sie einen Penetrationstest durchführen möchten, nicht im öffentlichen Internet verfügbar ist, müssen Sie dem AWS Security Agent eine VPC-Konfiguration zur Verfügung stellen. Der AWS Security Agent verwendet diese VPC-Konfiguration, einschließlich einer VPC, eines Subnetzes und von Sicherheitsgruppen, für den Zugriff auf die Anwendung.

Anmerkung

Beim Testen von Endpunkten in einer privaten VPC sind nur Endpoints zulässig, die IP-Adressen in bekannten privaten IP-Bereichen auflösen (weitere Informationen finden Sie unter VPC CIDR-Blöcke). Die folgenden IPv4- und IPv6-Bereiche sind zulässig:

10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
fd00::/8
Anmerkung

Wenn eine Verbindung zu einem Subnetz hergestellt wird, erstellt der AWS Security Agent ein ENI (Elastic Network Interface) in dem für den Penetrationstest konfigurierten Subnetz. Dieser ENI ist keine öffentliche IP-Adresse zugeordnet, was bedeutet, dass sie nicht mit VPC-Internet-Gateways in öffentlichen Subnetzen kommunizieren kann. Wenn Ihr Penetrationstest einen offenen Internetzugang erfordert, verwenden Sie stattdessen ein privates Subnetz mit einem zugehörigen VPC-NAT-Gateway

Sie gewähren dem AWS Security Agent über die AWS-Managementkonsole allgemeinen Zugriff auf eine VPC. In der Security Agent Web-App wählen Benutzer die spezifische Konfiguration für einen Penetrationstest aus.

So fügen Sie eine VPC im Agent Space hinzu

  1. Navigieren Sie zur Agent Space-Übersichtsseite

  2. Wählen Sie Aktionen und dann Penetrationstest-Konfiguration bearbeiten

  3. Geben Sie unter der Überschrift VPC die VPC, Subnetze und Sicherheitsgruppen an

Sie können bis zu 5 VPCs hinzufügen.

Erforderliche Berechtigungen für die Agent Space-Dienstrolle

Um einen Penetrationstest mit einer VPC durchzuführen, muss Ihre Agent Space-Dienstrolle die folgenden Berechtigungen beinhalten:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }

Um eine bestimmte VPC-Konfiguration für einen Penetrationstest in der Security Agent Web-App auszuwählen

  1. Navigieren Sie zur Übersichtsseite der Penetrationstests

  2. Wählen Sie den Penetrationstest aus, für den Sie die VPC-Konfiguration hinzufügen müssen, und wählen Sie dann Pentest-Details ändern aus.

  3. Wählen Sie Weiter, um zum Bereich VPC-Ressourcen zu gelangen

  4. Wählen Sie die VPC -, Subnetz - und Sicherheitsgruppen aus

  5. Wählen Sie Weiter, um zum letzten Abschnitt zu gelangen und den Penetrationstest zu speichern

Anmerkung

Cross-account Penetrationstests werden derzeit für VPC-Ressourcen (Subnetze und Sicherheitsgruppen) unterstützt, die mit AWS Resource Access Manager gemeinsam genutzt werden. Secrets Manager Manager-Geheimnisse und Lambda-Funktionen, die für Authentifizierungsdaten verwendet werden, müssen in demselben AWS-Konto wie Ihr AWS Security Agent-Setup konfiguriert sein.

Durchführen eines Penetrationstests für VPC-Ressourcen in einem anderen AWS-Konto

Mit AWS Resource Access Manager können Sie Penetrationstests für VPC-Ressourcen durchführen, die mit Ihrem Konto geteilt werden. Beide Konten müssen Teil derselben AWS-Organisation sein.

  1. (Optional) Aktivieren Sie die automatische gemeinsame Nutzung von Ressourcen für Ihre AWS-Organisation

aws ram enable-sharing-with-aws-organization
  1. Verwenden Sie die Anmeldeinformationen des AWS-Kontos, dem die VPC-Ressourcen gehören, und geben Sie Subnetz- und Sicherheitsgruppenressourcen für das Konto des Penetrationstest-Besitzers frei

aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
  1. Navigieren Sie zur Agent Space-Übersichtsseite

  2. Wählen Sie Penetrationstest und suchen Sie nach dem Namen der Servicerolle

  3. Stellen Sie sicher, dass die IAM-Rolle Zugriff auf die gemeinsam genutzten VPC-Ressourcen gewährt

  4. Wählen Sie Aktionen und dann Penetrationstest-Konfiguration bearbeiten

  5. Geben Sie unter der Überschrift VPC die gemeinsam genutzte VPC, die Subnetze und die Sicherheitsgruppen an und speichern Sie die aktualisierte Konfiguration.

  6. Navigieren Sie in der AWS Security Agent-Web-App zur Übersichtsseite für Penetrationstests.

  7. Wählen Sie den Penetrationstest aus, für den Sie die VPC-Konfiguration hinzufügen müssen, und wählen Sie dann Pentest-Details ändern aus.

  8. Aktualisieren Sie den Penetrationstest, um die gemeinsam genutzten VPC-Ressourcen zu verwenden