View a markdown version of this page

Inicio rápido: ejecutar una prueba de penetración - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Inicio rápido: ejecutar una prueba de penetración

Esta guía de inicio rápido le guiará por la ejecución de su primera prueba de penetración (pentest) con AWS Security Agent. En una prueba de penetración, la aplicación implementada se compara con un dominio de destino verificado y arroja resultados de seguridad, cada uno con una clasificación de gravedad y pruebas que lo respalden. Abarca una aplicación de acceso público; para probar una alojada en una VPC privada, consulte. Habilitar la prueba de penetración

nota

Necesita acceso a la consola de administración de AWS para configurar AWS Security Agent y definir el alcance de la prueba, y acceso a la aplicación web para crear y ejecutar pruebas de penetración.

Requisitos previos

Antes de empezar, asegúrese de que tiene lo siguiente:

  • Acceso a la consola de administración de AWS con permisos para configurar AWS Security Agent.

  • Un dominio de destino activo que aloja la aplicación que desea probar.

  • La posibilidad de añadir un registro de DNS para ese dominio o una zona alojada de Route 53 en la misma cuenta de AWS, de forma que pueda verificar la propiedad.

  • (Opcional) Un repositorio de código fuente (GitHub GitLab, o Bitbucket) para su aplicación, a fin de ofrecer más contexto al agente.

Paso 1: configurar el agente de seguridad de AWS en la consola de AWS

Si aún no ha configurado AWS Security Agent, complete la configuración inicial:

  1. Navegue hasta AWS Security Agent en la consola de administración de AWS.

  2. Seleccione Configurar AWS Security Agent.

  3. Cree un espacio de agentes. Varios usuarios pueden usar un espacio de agente y debe ser específico para cada aplicación que desee probar. Introduzca un nombre y una descripción. El nombre debe identificar la aplicación que quieres probar de penetración.

  4. Seleccione el IAM-only acceso en la configuración de acceso de usuario.

    • Esta guía de inicio rápido no incluye la activación del inicio de sesión único (SSO) con el IAM Identity Center, que permite a los usuarios acceder a la aplicación web directamente desde la consola de AWS.

    • Para permitir que los usuarios sin acceso a la consola de administración de AWS comiencen las pruebas de penetración, habilite la integración del centro de identidad de IAM. Para obtener más información, consulte Otorgue a los usuarios acceso a la aplicación web AWS Security Agent.

  5. Elija Configurar AWS Security Agent.

nota

Al elegir Configurar, AWS Security Agent crea su espacio de agente y establece una aplicación web en la que los usuarios pueden ejecutar pruebas de penetración, revisiones de código, modelos de amenazas y revisiones de diseño.

Paso 2: Habilite las pruebas de penetración y verifique su dominio

nota

En la consola de AWS, se define el alcance de lo que se puede probar. Luego, los usuarios ejecutan pruebas de penetración específicas dentro de ese ámbito desde la aplicación web.

  1. En la barra lateral izquierda, selecciona Agent Spaces y, a continuación, selecciona el Agent Space que creaste en el paso 1.

  2. Selecciona la pestaña Prueba de penetración y, a continuación, selecciona Configurar prueba de penetración para abrir el asistente.

  3. Configurar el dominio: introduce el dominio de destino que quieres probar y selecciona un método de verificación, un registro TXT de DNS o una ruta HTTP. El dominio debe estar activo y alojar la aplicación que desea probar. Elija Siguiente.

  4. Verificar dominios: compruebe la propiedad de cada dominio en la tabla de dominios de destino. AWS Security Agent solo realiza pruebas en dominios verificados. Para ver los pasos detallados y los valores exactos que se van a copiar, consulteHabilitar un dominio de aplicación para las pruebas de penetración.

    • Route 53 dominios en la misma cuenta de AWS: seleccione el dominio y elija la One-click verificación. AWS Security Agent crea el registro de DNS y completa la verificación por usted.

    • Registro TXT de DNS (otros proveedores de DNS): en la tabla de dominios de destino, copie el nombre y el valor del registro, agréguelos como un registro TXT con su proveedor de DNS y, a continuación, seleccione el dominio y elija Verificar. Los cambios de DNS pueden tardar un tiempo en propagarse, por lo que es posible que la verificación no se complete de forma inmediata.

    • Ruta HTTP: crea un archivo .well-known/aws/securityagent-domain-verification.json en tu servidor web, añade el token de verificación en el formato{"tokens": ["<token>"]}, selecciona el dominio y selecciona Verificar.

  5. (Opcional) Configure capacidades adicionales: añada recursos opcionales, como grupos de CloudWatch registro y credenciales. La sección de acceso al servicio está preconfigurada: AWS Security Agent crea un rol de servicio con los permisos necesarios, a menos que elija un rol de IAM existente.

Paso 3: Conectar el código fuente (opcional)

La conexión con un proveedor de código fuente proporciona a AWS Security Agent un contexto sobre su aplicación y mejora la cobertura de las pruebas de penetración. Este paso es opcional.

  1. En la pestaña Prueba de penetración, selecciona Añadir en el banner Conectar un proveedor de código fuente para las pruebas de penetración en la parte superior de la página.

  2. Registre y conecte a su proveedor y, a continuación, seleccione los repositorios para ponerlos a disposición de los usuarios para las pruebas de penetración.

Para ver el flujo de integración completo, consulte Conectar AWS Security Agent a GitHub los repositorios o el tema de conexión de su proveedor.

Paso 4: Cree y ejecute una prueba de penetración

nota

Puede crear y ejecutar pruebas de penetración en la aplicación web AWS Security Agent. Recomendamos ejecutar las pruebas en un entorno de pruebas que refleje fielmente la producción.

  1. Inicie la aplicación web: seleccione la pestaña Aplicación web y, a continuación, Acceso de administrador.

  2. En la barra lateral izquierda, selecciona Pruebas de penetración y, a continuación, Crear una prueba de penetración.

  3. Detalles de la prueba de penetración: configura el alcance de la prueba y la fuente del registro:

    1. Introduzca un nombre para Pentest.

    2. En URL de destino, seleccione o introduzca un dominio verificado para probarlo (por ejemplo,https://example.com). Solo se pueden probar los dominios verificados y los subdominios se cubren automáticamente.

    3. (Opcional) En URL accesibles, añade dominios a los que el agente debe acceder para iniciar sesión y navegar, pero que no debe atacar, como proveedores de identidad, CDN o API ajenos al dominio de destino. AWS Security Agent puede acceder a estos dominios, pero no los prueba; solo se atacan los dominios de destino.

    4. Revise las reglas de configuración de la red para confirmar qué puntos de enlace pueden y qué no pueden recibir tráfico durante la prueba.

    5. En Permisos, seleccione un rol de servicio y, si lo desea, un grupo de CloudWatch registros. Elija Siguiente.

  4. (Opcional) Recursos de VPC: configura una VPC si tu objetivo está en una red privada a la que no se pueda acceder públicamente. Consulte Habilitar la prueba de penetración.

  5. Recursos de autenticación (opcionales): proporciona credenciales para que el agente pueda acceder a rutas autenticadas y no públicas. Recomendamos añadirlos para ampliar la cobertura y descubrir las vulnerabilidades que se esconden tras un inicio de sesión.

  6. (Opcional) Configuración adicional: añada el contexto de la aplicación, como archivos, GitHub repositorios o fuentes de S3, para mejorar la calidad de las búsquedas. También puede activar la corrección automática del código y configurar otras opciones de ejecución aquí.

  7. Seleccione Crear y ejecutar para iniciar la prueba ahora o Crear pentest para guardarla y ejecutarla más tarde.

Paso 5: Revise los resultados de las pruebas de penetración

  1. Una prueba de penetración puede tardar varias horas en completarse. La mayoría se completa en 16 horas, según el tamaño y la complejidad de la solicitud.

  2. La ejecución comienza con una fase de verificación previa que valida la configuración antes de que comiencen las pruebas: configura la infraestructura de registro, comprueba que se pueda acceder a los puntos finales de destino y prepara el entorno de pruebas. Si se produce un error en una comprobación previa (por ejemplo, si no se puede resolver un dominio de destino), la ejecución se detiene antes de que comiencen las pruebas. Abre la pestaña Preflight para ver qué comprobación ha fallado, resuélvela e inicia una nueva ejecución.

  3. Cuando se complete la ejecución, ábrala y revise las pestañas Resumen de la ejecución, Registros y Resultados.

  4. En la pestaña Hallazgos, seleccione un hallazgo para ver su descripción, gravedad, tipo de riesgo y pruebas que lo respalden.

Para obtener más información, consultaCrea una prueba de penetración y Revise los resultados de una prueba de penetración.