View a markdown version of this page

Conectar el agente a los recursos de VPC privados - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conectar el agente a los recursos de VPC privados

Si la aplicación en la que desea ejecutar una prueba de penetración no está disponible en la Internet pública, debe proporcionar a AWS Security Agent una configuración de VPC. AWS Security Agent utilizará esta configuración de VPC, que incluye una VPC, una subred y grupos de seguridad, para acceder a la aplicación.

nota

Al probar los puntos finales en una VPC privada, solo se permiten los puntos finales que se resuelvan en IP de rangos de IP privadas conocidas (consulte Bloques CIDR de VPC para obtener más información). Se permiten los siguientes rangos de IPv4 e IPv6:

10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
fd00::/8
nota

Al conectarse a una subred, AWS Security Agent creará una ENI (interfaz de red elástica) en la subred configurada para la prueba de penetración. Este ENI no tiene una dirección IP pública asociada, lo que significa que no puede comunicarse con las pasarelas de Internet de VPC en las subredes públicas. Si su prueba de penetración requiere acceso abierto a Internet, utilice una subred privada con una puerta de enlace NAT de VPC asociada en su lugar.

Usted concede a AWS Security Agent acceso general a una VPC desde la consola de administración de AWS. En la aplicación web Security Agent, los usuarios seleccionan la configuración específica para una prueba de penetración.

Para añadir una VPC en el espacio de agentes

  1. Navegue a la página de información general del espacio de agentes

  2. Seleccione Acciones y, a continuación, Editar la configuración de la prueba de penetración

  3. En el encabezado VPC, especifique la VPC, las subredes y los grupos de seguridad.

Puede añadir hasta 5 VPC.

Permisos de rol de agente, espacio y servicio necesarios.

Para ejecutar una prueba de penetración con una VPC, su rol de servicio de espacio de agente debe incluir los siguientes permisos:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }

Para seleccionar una configuración de VPC específica para una prueba de penetración en la aplicación web Security Agent

  1. Diríjase a la página de información general sobre las pruebas de penetración

  2. Seleccione la prueba de penetración para la que necesita agregar la configuración de VPC y, a continuación, elija Modificar los detalles de la prueba de penetración.

  3. Seleccione Siguiente para acceder a la sección de recursos de VPC.

  4. Seleccione los grupos de VPC, subred y seguridad

  5. Seleccione Siguiente para ir a la última sección y guardar la prueba de penetración

nota

Cross-account Actualmente, se admiten las pruebas de penetración para los recursos de VPC (subredes y grupos de seguridad) compartidos mediante AWS Resource Access Manager. Los secretos de Secrets Manager y las funciones de Lambda que se utilizan para las credenciales de autenticación deben configurarse en la misma cuenta de AWS que la configuración de AWS Security Agent.

Ejecutar una prueba de penetración con recursos de VPC en otra cuenta de AWS

Puede ejecutar pruebas de penetración en los recursos de VPC compartidos con su cuenta mediante AWS Resource Access Manager. Ambas cuentas deben formar parte de la misma organización de AWS.

  1. (Opcional) Habilite el uso compartido automático de recursos para su organización de AWS

aws ram enable-sharing-with-aws-organization
  1. Con las credenciales de la cuenta de AWS propietaria de los recursos de la VPC, comparta los recursos de la subred y del grupo de seguridad con la cuenta del propietario de la prueba de penetración

aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
  1. Diríjase a la página de información general de Agent Space

  2. Seleccione Prueba de penetración y busque el nombre del rol de servicio

  3. Compruebe que la función de IAM concede acceso a los recursos de VPC compartidos.

  4. Seleccione Acciones y, a continuación, Editar la configuración de la prueba de penetración

  5. En el encabezado VPC, especifique la VPC, las subredes y los grupos de seguridad compartidos y guarde la configuración actualizada.

  6. Vaya a la página de información general sobre las pruebas de penetración en la aplicación web AWS Security Agent.

  7. Seleccione la prueba de penetración para la que necesita agregar la configuración de VPC y, a continuación, elija Modificar los detalles de la prueba de penetración.

  8. Actualice la prueba de penetración para usar los recursos de VPC compartidos