View a markdown version of this page

Connect l'agent aux ressources VPC privées - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Connect l'agent aux ressources VPC privées

Si l'application sur laquelle vous souhaitez exécuter un test d'intrusion n'est pas disponible sur l'Internet public, vous devez fournir à AWS Security Agent une configuration VPC. AWS Security Agent utilisera cette configuration VPC, y compris un VPC, un sous-réseau et des groupes de sécurité, pour accéder à l'application.

Note

Lorsque vous testez des points de terminaison dans un VPC privé, seuls les points de terminaison se résolvant en adresses IP situées dans des plages d'adresses IP privées connues sont autorisés (voir Blocs d'adresse CIDR VPC pour plus d'informations). Les plages IPv4 et IPv6 suivantes sont autorisées :

10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
fd00::/8
Note

Lors de la connexion à un sous-réseau, AWS Security Agent crée une ENI (Elastic Network Interface) dans le sous-réseau configuré pour le test d'intrusion. Cette ENI n'a pas d'adresse IP publique associée, ce qui signifie qu'elle ne peut pas communiquer avec les passerelles Internet VPC dans les sous-réseaux publics. Si votre test de pénétration nécessite un accès Internet ouvert, veuillez plutôt utiliser un sous-réseau privé associé à une passerelle NAT VPC

Vous accordez à AWS Security Agent un accès général à un VPC depuis l'AWS Management Console. Dans l'application Web Security Agent, les utilisateurs sélectionnent la configuration spécifique pour un test d'intrusion.

Pour ajouter un VPC dans l'espace agent

  1. Accédez à la page de présentation de l'Agent Space

  2. Sélectionnez Actions, puis Modifier la configuration du test d'intrusion

  3. Sous le titre VPC, spécifiez le VPC, les sous-réseaux et les groupes de sécurité

Vous pouvez ajouter jusqu'à 5 VPC.

Autorisations de rôle de service d'espace agent requises

Pour exécuter un test de pénétration avec un VPC, votre rôle de service d'espace agent doit inclure les autorisations suivantes :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }

Pour sélectionner une configuration VPC spécifique pour un test de pénétration dans l'application Web Security Agent

  1. Accédez à la page de présentation des tests de pénétration

  2. Sélectionnez le test de pénétration pour lequel vous devez ajouter une configuration VPC, puis choisissez Modifier les détails du pentest

  3. Sélectionnez Suivant pour accéder à la section Ressources VPC

  4. Sélectionnez le VPC, le sous-réseau et les groupes de sécurité

  5. Sélectionnez Suivant pour accéder à la dernière section et enregistrer le test de pénétration

Note

Cross-account les tests de pénétration sont actuellement pris en charge pour les ressources VPC (sous-réseaux et groupes de sécurité) partagées à l'aide d'AWS Resource Access Manager. Les secrets de Secrets Manager et les fonctions Lambda utilisés pour les informations d'authentification doivent être configurés dans le même compte AWS que votre AWS Security Agent.

Exécution d'un test de pénétration sur les ressources VPC d'un autre compte AWS

Vous pouvez exécuter des tests de pénétration sur les ressources VPC partagées avec votre compte à l'aide d'AWS Resource Access Manager. Les deux comptes doivent appartenir à la même organisation AWS.

  1. (Facultatif) Activez le partage automatique des ressources pour votre organisation AWS

aws ram enable-sharing-with-aws-organization
  1. À l'aide des informations d'identification du compte AWS propriétaire des ressources VPC, partagez les ressources du sous-réseau et du groupe de sécurité avec le compte propriétaire du test d'intrusion

aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
  1. Accédez à la page de présentation de l'Agent Space

  2. Sélectionnez Test de pénétration et recherchez le nom du rôle de service

  3. Vérifiez que le rôle IAM accorde l'accès aux ressources VPC partagées

  4. Sélectionnez Actions, puis Modifier la configuration du test d'intrusion

  5. Sous l'en-tête VPC, spécifiez le VPC, les sous-réseaux et les groupes de sécurité partagés et enregistrez la configuration mise à jour.

  6. Accédez à la page de présentation des tests de pénétration sur l'application Web AWS Security Agent

  7. Sélectionnez le test de pénétration pour lequel vous devez ajouter une configuration VPC, puis choisissez Modifier les détails du pentest

  8. Mettre à jour le test d'intrusion pour utiliser les ressources VPC partagées