View a markdown version of this page

Habilitar la prueba de penetración - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Habilitar la prueba de penetración

Configure AWS Security Agent para ejecutar pruebas de penetración autónomas en sus aplicaciones. Esta configuración permite a AWS Security Agent acceder a sus recursos de AWS, verificar la propiedad del dominio y realizar pruebas de seguridad exhaustivas que identifican las vulnerabilidades explotables en sus aplicaciones web y API.

Al habilitar las pruebas de penetración, AWS Security Agent puede validar de forma continua la seguridad de las aplicaciones sin las demoras de las pruebas manuales. Al configurar las integraciones de AWS necesarias, se asegura de que AWS Security Agent pueda probar aplicaciones públicas y privadas, registrar los resultados y acceder a CloudWatch las credenciales para las pruebas autenticadas.

En este procedimiento, configurará los dominios de destino, configurará opcionalmente las funciones de VPC, CloudWatch registro, almacenamiento de credenciales y Lambda para realizar pruebas, configurará las integraciones de S3 para proporcionar contexto adicional y configurará el acceso a los servicios mediante funciones de IAM.

Requisitos previos

Antes de comenzar, asegúrese de que dispone de lo siguiente:

  • Cuenta de AWS con permisos administrativos para crear funciones de IAM

  • Capacidad de verificación de la propiedad del dominio (modificación de registros DNS o HTTP)

  • Seleccione dominios o aplicaciones para probarlos

  • Detalles de configuración de VPC (opcional) si se prueban aplicaciones privadas

  • (Opcional) Depósito S3 si proporciona artefactos adicionales a AWS Security Agent

Paso 1: Configurar el dominio

En el primer paso del asistente, especifique los dominios de destino que quiere probar y cómo AWS Security Agent debe verificar la propiedad.

  1. En la sección Dominios de destino, introduzca su dominio en el campo Dominio.

  2. Selecciona un método de verificación:

    • DNS_TXT: demuestre la propiedad del dominio añadiendo un registro TXT a la configuración de DNS de su dominio.

    • HTTP_ROUTE: demuestra la propiedad del dominio alojando un archivo de verificación en una URL específica de tu dominio.

    • PRIVATE_VPC: solo se puede utilizar para pruebas de penetración de VPC privadas. Comprueba que el dominio se resuelve en una IP de un rango de CIDR privado

    • Para obtener más información, consulte Habilitar un dominio de aplicación para las pruebas de penetración.

  3. Seleccione Añadir otro dominio para añadir dominios adicionales (hasta 5 en total).

  4. Selecciona Siguiente para proceder a la verificación del dominio.

Paso 2: Verificar los dominios

En el segundo paso del asistente, compruebe la propiedad de cada dominio que haya configurado. AWS Security Agent requiere una propiedad verificada antes de poder realizar las pruebas de penetración.

  1. Revise los dominios que aparecen en la tabla de dominios de destino.

  2. Para cada dominio, selecciónelo y active la verificación según el método que haya elegido:

    • Dominios de Route 53 (la misma cuenta de AWS): elige la One-click verificación. AWS Security Agent crea automáticamente el registro DNS y completa la verificación.

    • DNS TXT (otros proveedores de DNS): copie el token de verificación, añada el registro TXT a su registrador de DNS y, a continuación, seleccione el dominio y elija Verificar.

    • Ruta HTTP: coloca el token de verificación en la ruta requerida de tu servidor web, selecciona el dominio y elige Verificar. Para obtener más información, consulte Habilitar un dominio de aplicación para las pruebas de penetración.

  3. Selecciona Siguiente para continuar con la configuración opcional.

nota

Sub-domains de un dominio verificado no requieren una verificación individual cuando se utiliza la verificación de ruta DNS, TXT o HTTP. Para la verificación de la VPC privada, el nombre del dominio del punto final de destino debe coincidir con el nombre de dominio completo configurado para la verificación.

nota

En el caso de los dominios privados dentro de una VPC, puede continuar incluso si el estado de verificación del dominio es INALCANZABLE. AWS Security Agent intentará verificar el dominio de los puntos de enlace privados al comienzo de cada pentest.

Paso 3: (opcional) Configurar capacidades adicionales

El tercer paso del asistente le permite configurar los recursos opcionales de AWS para ampliar el alcance de las pruebas de penetración. Todas las secciones de este paso son opcionales y están comprimidas de forma predeterminada.

(Opcional) Configurar los ajustes de la VPC

Si planea probar dominios de destino privados alojados en una VPC, configure los ajustes de VPC para AWS Security Agent. Esta sección es opcional y está comprimida de forma predeterminada.

  1. Amplíe la sección de VPC.

  2. En el menú desplegable VPC, selecciona la VPC que aloja tus dominios de destino privados.

  3. En el menú desplegable Subred, selecciona las subredes de VPC que AWS Security Agent debe usar:

    sugerencia

    Para obtener una alta disponibilidad, seleccione varias subredes de varias zonas de disponibilidad. Asegúrese de que sus subredes incluyan una puerta de enlace NAT para la conectividad saliente.

  4. En el menú desplegable de grupos de seguridad, seleccione los grupos de seguridad de VPC que AWS Security Agent debe usar:

    importante

    Asegúrese de que sus grupos de seguridad permitan las conexiones salientes para que AWS Security Agent realice las pruebas de penetración.

(Opcional) Configure CloudWatch el registro

Configure CloudWatch para almacenar los registros de las pruebas de penetración realizadas. Esta sección es opcional y está comprimida de forma predeterminada.

  1. Amplíe la sección de CloudWatch registros.

  2. En el menú desplegable Grupos de registros, selecciona los grupos de CloudWatch registros existentes

  3. Si no selecciona ningún grupo de registros, AWS Security Agent creará un grupo de registros denominado /aws/securityagent/<agent name>/<pentest id> con los permisos adecuados.

nota

Asegúrese de que su función de IAM tenga permisos para escribir en el grupo de CloudWatch registros seleccionado.

(Opcional) Configure los secretos de las credenciales de prueba

Si su aplicación requiere credenciales de autenticación para las pruebas, AWS Security Agent puede recuperarlas de forma segura de AWS Secrets Manager. Esta sección es opcional y está comprimida de forma predeterminada.

  1. Amplíe la sección Secretos.

  2. Seleccione los secretos de AWS Secrets Manager que contienen las credenciales de su aplicación.

  3. Al configurar una prueba de penetración en la aplicación web, puede hacer referencia a estos secretos para realizar pruebas autenticadas.

importante

Las credenciales se cifran y almacenan en AWS Secrets Manager. Asegúrese de que su función de IAM tenga permisos para acceder a Secrets Manager para que AWS Security Agent utilice estas credenciales durante las pruebas.

(Opcional) Configurar las funciones de Lambda para las credenciales de prueba

Configure las funciones de Lambda que puedan proporcionar credenciales a su aplicación durante las pruebas. Esta sección es opcional y está comprimida de forma predeterminada.

  1. Amplíe la sección de funciones Lambda.

  2. Seleccione las funciones Lambda que pueden proporcionar credenciales de autenticación para su aplicación.

  3. AWS Security Agent invocará estas funciones durante las pruebas de penetración para obtener credenciales de forma dinámica.

nota

Asegúrese de que su función de IAM tenga permisos para invocar las funciones de Lambda especificadas. Las funciones Lambda deben devolver las credenciales en el formato esperado para que AWS Security Agent las utilice durante las pruebas.

(Opcional) Configure el bucket de S3

Proporcione los detalles del bucket de S3 si planea cargar documentos o artefactos para proporcionarlos como entrada a AWS Security Agent. Esta sección es opcional y está comprimida de forma predeterminada.

  1. Amplíe la sección de cubos S3.

  2. En el campo Bucket, introduce o busca el nombre de tu bucket de S3.

nota

También puede conectar GitHub los repositorios más adelante o cargar archivos directamente en la aplicación web. La información proporcionada puede garantizar una cobertura exhaustiva, reducir los falsos positivos y ofrecer resultados procesables.

(Opcional) Configure el acceso al servicio

AWS Security Agent requiere un rol de IAM para acceder a sus recursos de AWS (VPC CloudWatch , grupos de registros, Secrets Manager, funciones de Lambda, etc.) para realizar pruebas de penetración. Esta sección es opcional y está comprimida de forma predeterminada.

  1. Amplíe la sección de acceso al servicio.

  2. De forma predeterminada, AWS Security Agent utiliza un rol de IAM predeterminado con los permisos necesarios para las pruebas de penetración.

  3. Para personalizar el rol de IAM, seleccione una de las siguientes opciones:

    1. Crear rol predeterminado: AWS Security Agent crea automáticamente un nuevo rol de IAM con los permisos necesarios

    2. Utilice un rol de servicio existente: seleccione un rol de IAM existente en el menú desplegable

  4. Si utiliza un rol existente:

    1. Selecciona el menú desplegable en Elige un rol existente

    2. Seleccione su función de IAM de la lista

    3. Elija el icono de actualización para actualizar la lista si es necesario

nota

La función de IAM predeterminada incluye permisos para acceder a los recursos de la VPC, los grupos de registros CloudWatch , Secrets Manager, las funciones de Lambda y otros servicios necesarios para las pruebas de penetración. Se recomienda utilizar la función de IAM predeterminada, a menos que tenga requisitos de seguridad específicos.

Paso 4: Guarde y active las pruebas de penetración

Tras configurar todos los ajustes necesarios, active las pruebas de penetración para su agente de AWS Security Agent.

  1. Revise todas las secciones de configuración para garantizar su precisión.

  2. Seleccione Save.

  3. AWS Security Agent valida la configuración y crea los recursos de AWS necesarios.

Siguientes pasos

Tras habilitar las pruebas de penetración:

  • Configure los alcances de las pruebas de penetración en la aplicación web AWS Security Agent

  • Configure las preferencias de notificación para los resultados de las pruebas

  • Revise y responda a los resultados de las pruebas de penetración a medida que se vayan descubriendo

  • (Opcional) Configure repositorios adicionales para corregir los hallazgos

Para obtener más información sobre la ejecución y la administración de las pruebas de penetración, consulte la documentación de la aplicación web AWS Security Agent.