Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Habilitar un dominio de aplicación para las pruebas de penetración
Antes de poder ejecutar una prueba de penetración en una aplicación, debe agregar un dominio de destino y verificar su propiedad. AWS Security Agent solo realizará pruebas de penetración en dominios verificados.
nota
No necesita validar los dominios auxiliares que pueda utilizar su aplicación. Solo necesita validar el dominio con el que realizará activamente las pruebas de penetración.
Paso 1: Agrega un dominio de destino
Para añadir un dominio de destino, vaya a la pestaña Prueba de penetración en la página de información general de Agent Space. En función de si ya ha configurado las pruebas de penetración, utilice uno de los siguientes métodos:
-
First-time configuración: seleccione Configurar prueba de penetración para abrir el asistente de pruebas de penetración. En el primer paso, introduce el dominio y elige un método de verificación.
-
Añadir un dominio a una configuración existente: en la tabla Dominios de destino, seleccione Añadir dominio. Introduzca el dominio y elija un método de verificación en el modal.
Puedes añadir un dominio base o un subdominio, como example.com obilling.example.com. AWS sugiere usar un subdominio en el que tenga permiso para crear TXT registros.
nota
Cuando verifica un dominio mediante la verificación de ruta DNS, TXT o HTTP, los subdominios de ese dominio quedan cubiertos automáticamente. Por ejemplo, la verificación te example.com permite realizar pruebas api.example.com o billing.example.com sin verificación adicional. Para la verificación de la VPC privada, el nombre del dominio del punto final de destino debe coincidir con el nombre de dominio completo configurado para la verificación.
Elija uno de los siguientes métodos de verificación:
-
Registro TXT de DNS: demuestre la propiedad del dominio creando un registro TXT de DNS con su proveedor de DNS.
-
Ruta HTTP: demuestre la propiedad del dominio creando una ruta en su servidor web que contenga un token único proporcionado por AWS Security Agent.
-
VPC privada: solo se puede utilizar para pruebas de penetración de VPC privadas. Comprueba que el dominio se resuelve en una IP de un rango de CIDR privado. El nombre de dominio configurado debe coincidir con el nombre de dominio completo de todos los puntos finales de destino asociados
Paso 2: Verificar la propiedad del dominio
Tras añadir el dominio, verifica la propiedad mediante el método que hayas seleccionado. Para activar la verificación en cualquier momento desde la tabla Dominios de destino, seleccione el dominio y elija Verificar.
Realice la verificación mediante un registro TXT de DNS
AWS Security Agent genera un valor de registro DNS TXT. Debe añadir este registro a su proveedor de DNS para demostrar su propiedad.
Si el dominio está registrado en Route 53 (la misma cuenta de AWS):
AWS Security Agent puede crear el registro DNS automáticamente. Seleccione el dominio en la tabla de dominios de destino y elija la One-click verificación. AWS Security Agent crea el registro de validación de DNS y completa la verificación automáticamente.
Si el dominio está registrado con otro proveedor de DNS:
-
Copie el valor del registro TXT proporcionado por AWS Security Agent.
-
Añada el registro TXT a su registrador de DNS.
-
Vuelva a la tabla Dominios de destino, seleccione el dominio y elija Verificar.
Verifique mediante la validación de rutas HTTP
Este método demuestra la propiedad del dominio al colocar un token único en su servidor web. Solo los propietarios de dominios o los administradores web autorizados pueden crear rutas en un servidor web, lo que demuestra su propiedad.
-
Cree un archivo en la siguiente ruta de su servidor web:
.well-known/aws/securityagent-domain-verification.json
-
Coloque el token proporcionado por AWS Security Agent en el archivo con este formato:
{ "tokens": ["<insert-token>"] } -
Vuelva a la tabla de dominios de destino, seleccione el dominio y elija Verificar. El agente de seguridad de AWS envía una solicitud GET de HTTPS a la URL de verificación y valida el token.
-
Si se puede acceder al dominio en la Internet pública, asegúrese de que su dominio tenga un certificado SSL válido antes de realizar la verificación.
nota
Si tu dominio está registrado en varios espacios de agentes y utilizas la validación de rutas HTTP, puedes colocar los tokens de ambos espacios de agentes en la misma tokens matriz.
Omite la verificación de propiedad del dominio
Los clientes que estén autorizados a realizar pruebas de penetración en un terminal pero no puedan completar la verificación de propiedad pueden solicitarnos la verificación manual. Abre un caso de atención al cliente para realizar esta solicitud. Su solicitud debe incluir su caso de uso empresarial y su justificación para la verificación manual de la propiedad (es decir, por qué está autorizado a realizar pruebas de penetración en el terminal).