View a markdown version of this page

Penetrationstest aktivieren - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Penetrationstest aktivieren

Konfigurieren Sie AWS Security Agent für die Ausführung autonomer Penetrationstests für Ihre Anwendungen. Dieses Setup ermöglicht es dem AWS Security Agent, auf Ihre AWS-Ressourcen zuzugreifen, den Domainbesitz zu überprüfen und umfassende Sicherheitstests durchzuführen, um ausnutzbare Sicherheitslücken in Ihren Webanwendungen und APIs zu identifizieren.

Durch die Aktivierung von Penetrationstests kann der AWS Security Agent Ihre Anwendungssicherheit kontinuierlich überprüfen, ohne dass es zu Verzögerungen bei manuellen Tests kommt. Durch die Konfiguration der erforderlichen AWS-Integrationen stellen Sie sicher, dass der AWS Security Agent sowohl öffentliche als auch private Anwendungen testen, Ergebnisse protokollieren und auf Anmeldeinformationen für authentifizierte Tests zugreifen kann. CloudWatch

In diesem Verfahren konfigurieren Sie Zieldomänen, richten optional VPC, CloudWatch Protokollierung, Speicherung von Anmeldeinformationen und Lambda-Funktionen für Tests ein, konfigurieren S3-Integrationen für die Bereitstellung von zusätzlichem Kontext und richten den Servicezugriff über IAM-Rollen ein.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:

  • AWS-Konto mit Administratorberechtigungen zum Erstellen von IAM-Rollen

  • Möglichkeit zur Überprüfung des Domainbesitzes (Änderung von DNS- oder HTTP-Einträgen)

  • Zu testende Zieldomänen oder -anwendungen

  • (Optional) VPC-Konfigurationsdetails beim Testen privater Anwendungen

  • (Optional) S3-Bucket, wenn zusätzliche Artefakte für den AWS Security Agent bereitgestellt werden

Schritt 1: Domain konfigurieren

Geben Sie im ersten Schritt des Assistenten die Zieldomänen an, die Sie testen möchten, und geben Sie an, wie der AWS Security Agent die Inhaberschaft überprüfen soll.

  1. Geben Sie im Abschnitt Zieldomänen Ihre Domain in das Feld Domain ein.

  2. Wählen Sie eine Bestätigungsmethode aus:

    • DNS_TXT — Beweisen Sie den Domainbesitz, indem Sie der DNS-Konfiguration Ihrer Domain einen TXT-Eintrag hinzufügen.

    • HTTP_ROUTE — Beweisen Sie den Domainbesitz, indem Sie eine Bestätigungsdatei unter einer bestimmten URL auf Ihrer Domain hosten.

    • PRIVATE_VPC — Nur für private VPC-Penetrationstests nutzbar. Überprüft, ob die Domain zu einer IP in einem privaten CIDR-Bereich aufgelöst wird

    • Weitere Informationen finden Sie unter Aktivieren Sie eine Anwendungsdomäne für Penetrationstests.

  3. Wählen Sie Weitere Domäne hinzufügen, um weitere Domänen hinzuzufügen (bis zu 5 insgesamt).

  4. Wählen Sie Weiter, um mit der Domainverifizierung fortzufahren.

Schritt 2: Domains verifizieren

Überprüfen Sie im zweiten Schritt des Assistenten die Inhaberschaft aller von Ihnen konfigurierten Domänen. Der AWS Security Agent benötigt eine nachgewiesene Inhaberschaft, bevor er Penetrationstests durchführen kann.

  1. Überprüfen Sie die in der Tabelle Zieldomänen aufgelisteten Domänen.

  2. Wählen Sie jede Domain aus und lösen Sie die Überprüfung anhand der von Ihnen ausgewählten Methode aus:

    • Route-53-Domains (dasselbe AWS-Konto): Wählen Sie One-click Verifizierung. Der AWS Security Agent erstellt automatisch den DNS-Eintrag und schließt die Überprüfung ab.

    • DNS-TXT (andere DNS-Anbieter): Kopieren Sie das Verifizierungstoken, fügen Sie den TXT-Eintrag bei Ihrem DNS-Registrar hinzu, wählen Sie dann die Domain aus und wählen Sie Verify.

    • HTTP-Route: Platzieren Sie das Bestätigungstoken am erforderlichen Routenpfad auf Ihrem Webserver, wählen Sie dann die Domain aus und wählen Sie Verifizieren. Details hierzu finden Sie unter Aktivieren Sie eine Anwendungsdomäne für Penetrationstests.

  3. Wählen Sie Weiter, um mit der optionalen Konfiguration fortzufahren.

Anmerkung

Sub-domains Wenn Sie die DNS-TXT- oder HTTP-Routenüberprüfung verwenden, ist für eine verifizierte Domain keine individuelle Überprüfung erforderlich. Für die private VPC-Überprüfung muss der Domainname des Zielendpunkts mit dem vollständigen Domainnamen übereinstimmen, der für die Überprüfung konfiguriert wurde.

Anmerkung

Bei privaten Domains innerhalb einer VPC können Sie fortfahren, auch wenn der Status der Domainverifizierung NICHT ERREICHBAR ist. Der AWS Security Agent versucht zu Beginn jedes Pentest-Laufs, die Domain für private Endpunkte zu verifizieren.

Schritt 3: (Optional) Zusätzliche Funktionen konfigurieren

Im dritten Schritt des Assistenten können Sie optionale AWS-Ressourcen konfigurieren, um den Umfang Ihrer Penetrationstests zu erweitern. Alle Abschnitte in diesem Schritt sind optional und standardmäßig ausgeblendet.

(Optional) VPC-Einstellungen konfigurieren

Wenn Sie private Zieldomänen testen möchten, die in einer VPC gehostet werden, konfigurieren Sie die VPC-Einstellungen für AWS Security Agent. Dieser Abschnitt ist optional und standardmäßig ausgeblendet.

  1. Erweitern Sie den Abschnitt VPCs.

  2. Wählen Sie in der VPC-Dropdownliste die VPC aus, die Ihre privaten Zieldomänen hostet.

  3. Wählen Sie in der Dropdownliste Subnetz die VPC-Subnetze aus, die der AWS Security Agent verwenden soll:

    Tipp

    Wählen Sie für eine hohe Verfügbarkeit mehrere Subnetze aus mehreren Availability Zones aus. Stellen Sie sicher, dass Ihre Subnetze ein NAT-Gateway für ausgehende Konnektivität enthalten.

  4. Wählen Sie in der Dropdownliste Sicherheitsgruppe die VPC-Sicherheitsgruppen aus, die der AWS Security Agent verwenden soll:

    Wichtig

    Stellen Sie sicher, dass Ihre Sicherheitsgruppen ausgehende Verbindungen zulassen, damit der AWS Security Agent Penetrationstests durchführen kann.

(Optional) Konfigurieren Sie CloudWatch die Protokollierung

Konfigurieren Sie CloudWatch die Konfiguration so, dass Protokolle Ihrer Penetrationstestläufe gespeichert werden. Dieser Abschnitt ist optional und standardmäßig ausgeblendet.

  1. Erweitern Sie den Abschnitt mit den CloudWatch Protokollen.

  2. Wählen Sie in der Dropdownliste Protokollgruppen die vorhandenen CloudWatch Protokollgruppen aus

  3. Wenn Sie keine Protokollgruppe auswählen, erstellt der AWS Security Agent eine Protokollgruppe /aws/securityagent/<agent name>/<pentest id> mit dem Namen der entsprechenden Berechtigungen.

Anmerkung

Stellen Sie sicher, dass Ihre IAM-Rolle über Schreibberechtigungen für die ausgewählte CloudWatch Protokollgruppe verfügt.

(Optional) Konfigurieren Sie Secrets für Testanmeldedaten

Wenn für Ihre Anwendung Authentifizierungsdaten zum Testen erforderlich sind, kann der AWS Security Agent diese sicher von AWS Secrets Manager abrufen. Dieser Abschnitt ist optional und standardmäßig ausgeblendet.

  1. Erweitern Sie den Abschnitt Secrets.

  2. Wählen Sie die AWS Secrets Manager Manager-Geheimnisse aus, die Anmeldeinformationen für Ihre Anwendung enthalten.

  3. Bei der Konfiguration eines Penetrationstests in der Webanwendung können Sie für authentifizierte Tests auf diese Geheimnisse zurückgreifen.

Wichtig

Anmeldeinformationen werden verschlüsselt und in AWS Secrets Manager gespeichert. Stellen Sie sicher, dass Ihre IAM-Rolle über Zugriffsberechtigungen für Secrets Manager for AWS Security Agent verfügt, um diese Anmeldeinformationen beim Testen zu verwenden.

(Optional) Lambda-Funktionen für Testanmeldedaten konfigurieren

Konfigurieren Sie Lambda-Funktionen, die beim Testen Anmeldeinformationen für Ihre Anwendung bereitstellen können. Dieser Abschnitt ist optional und standardmäßig ausgeblendet.

  1. Erweitern Sie den Abschnitt Lambda-Funktionen.

  2. Wählen Sie die Lambda-Funktionen aus, die Authentifizierungsdaten für Ihre Anwendung bereitstellen können.

  3. AWS Security Agent ruft diese Funktionen bei Penetrationstests auf, um Anmeldeinformationen dynamisch abzurufen.

Anmerkung

Stellen Sie sicher, dass Ihre IAM-Rolle über Berechtigungen zum Aufrufen der angegebenen Lambda-Funktionen verfügt. Lambda-Funktionen sollten Anmeldeinformationen im erwarteten Format zurückgeben, damit der AWS Security Agent sie beim Testen verwenden kann.

(Optional) Konfigurieren Sie den S3-Bucket

Geben Sie S3-Bucket-Details an, wenn Sie Dokumente oder Artefakte hochladen möchten, um sie als Eingabe für den AWS Security Agent bereitzustellen. Dieser Abschnitt ist optional und standardmäßig ausgeblendet.

  1. Erweitern Sie den Abschnitt S3-Buckets.

  2. Geben Sie im Feld Bucket Ihren S3-Bucket-Namen ein oder suchen Sie danach.

Anmerkung

Sie können GitHub Repositorys auch später verbinden oder Dateien direkt in die Webanwendung hochladen. Durch die bereitgestellten Informationen kann eine umfassende Berichterstattung gewährleistet, Fehlalarme reduziert und umsetzbare Ergebnisse erzielt werden.

(Optional) Konfigurieren Sie den Servicezugriff

AWS Security Agent benötigt eine IAM-Rolle für den Zugriff auf Ihre AWS-Ressourcen (VPC, CloudWatch Protokollgruppen, Secrets Manager, Lambda-Funktionen usw.) für Penetrationstests. Dieser Abschnitt ist optional und standardmäßig ausgeblendet.

  1. Erweitern Sie den Abschnitt Servicezugriff.

  2. Standardmäßig verwendet der AWS Security Agent eine Standard-IAM-Rolle mit den erforderlichen Berechtigungen für Penetrationstests.

  3. Um die IAM-Rolle anzupassen, wählen Sie eine der folgenden Optionen aus:

    1. Standardrolle erstellen — AWS Security Agent erstellt automatisch eine neue IAM-Rolle mit den erforderlichen Berechtigungen

    2. Eine bestehende Servicerolle verwenden — Wählen Sie eine bestehende IAM-Rolle aus dem Drop-down-Menü aus

  4. Wenn Sie eine bestehende Rolle verwenden:

    1. Wählen Sie das Drop-down-Menü unter Bestehende Rolle auswählen

    2. Wählen Sie Ihre IAM-Rolle aus der Liste aus

    3. Wählen Sie das Aktualisierungssymbol, um die Liste bei Bedarf zu aktualisieren

Anmerkung

Die Standard-IAM-Rolle umfasst Berechtigungen für den Zugriff auf VPC-Ressourcen, CloudWatch Protokollgruppen, Secrets Manager, Lambda-Funktionen und andere Dienste, die für Penetrationstests erforderlich sind. Es wird empfohlen, die Standard-IAM-Rolle zu verwenden, sofern Sie keine speziellen Sicherheitsanforderungen haben.

Schritt 4: Speichern und aktivieren Sie Penetrationstests

Nachdem Sie alle erforderlichen Einstellungen konfiguriert haben, aktivieren Sie Penetrationstests für Ihren AWS Security Agent.

  1. Überprüfen Sie alle Konfigurationsabschnitte, um die Richtigkeit sicherzustellen.

  2. Wählen Sie Speichern.

  3. AWS Security Agent validiert Ihre Konfiguration und erstellt die erforderlichen AWS-Ressourcen.

Nächste Schritte

Nach der Aktivierung der Penetrationstests:

  • Konfigurieren Sie die Bereiche für Penetrationstests in der AWS Security Agent-Webanwendung

  • Richten Sie Benachrichtigungseinstellungen für Testergebnisse ein

  • Überprüfen Sie die Ergebnisse des Penetrationstests und reagieren Sie darauf, sobald sie entdeckt werden

  • (Optional) Konfigurieren Sie zusätzliche Repositorys für die Behebung von Ergebnissen

Weitere Informationen zum Ausführen und Verwalten von Penetrationstests finden Sie in der Dokumentation zur AWS Security Agent-Webanwendung.