View a markdown version of this page

Activer le test de pénétration - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activer le test de pénétration

Configurez AWS Security Agent pour exécuter des tests de pénétration autonomes sur vos applications. Cette configuration permet à AWS Security Agent d'accéder à vos ressources AWS, de vérifier la propriété du domaine et d'effectuer des tests de sécurité complets qui identifient les vulnérabilités exploitables dans vos applications Web et vos API.

L'activation des tests d'intrusion permet à AWS Security Agent de valider en permanence la sécurité de votre application sans les délais liés aux tests manuels. En configurant les intégrations AWS nécessaires, vous vous assurez qu'AWS Security Agent peut tester les applications publiques et privées, consigner les résultats et accéder aux informations d'identification pour les tests authentifiés. CloudWatch

Dans cette procédure, vous allez configurer les domaines cibles, éventuellement configurer le VPC, la CloudWatch journalisation, le stockage des informations d'identification et les fonctions Lambda pour les tests, configurer les intégrations S3 pour fournir un contexte supplémentaire et configurer l'accès aux services via des rôles IAM.

Conditions préalables

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Compte AWS avec autorisations administratives pour créer des rôles IAM

  • Capacité de vérification de la propriété du domaine (modification des enregistrements DNS ou HTTP)

  • Domaines cibles ou applications à tester

  • (Facultatif) Détails de configuration du VPC lors du test d'applications privées

  • (Facultatif) Compartiment S3 si vous fournissez des artefacts supplémentaires à AWS Security Agent

Étape 1 : Configuration du domaine

Dans la première étape de l'assistant, spécifiez les domaines cibles que vous souhaitez tester et la manière dont AWS Security Agent doit vérifier la propriété.

  1. Dans la section Domaines cibles, entrez votre domaine dans le champ Domaine.

  2. Sélectionnez une méthode de vérification :

    • DNS_TXT — Prouvez la propriété du domaine en ajoutant un enregistrement TXT à la configuration DNS de votre domaine.

    • HTTP_ROUTE — Prouvez la propriété du domaine en hébergeant un fichier de vérification à une URL spécifique de votre domaine.

    • PRIVATE_VPC - Utilisable uniquement pour les tests de pénétration de VPC privés. Vérifie que le domaine correspond à une adresse IP dans une plage CIDR privée

    • Pour de plus amples informations, veuillez consulter Activer un domaine d'application pour les tests de pénétration.

  3. Choisissez Ajouter un autre domaine pour ajouter des domaines supplémentaires (jusqu'à 5 au total).

  4. Choisissez Next pour procéder à la vérification du domaine.

Étape 2 : vérifier les domaines

Dans la deuxième étape de l'assistant, vérifiez la propriété de chaque domaine que vous avez configuré. AWS Security Agent nécessite une vérification de propriété avant de pouvoir effectuer des tests d'intrusion.

  1. Passez en revue les domaines répertoriés dans le tableau des domaines cibles.

  2. Pour chaque domaine, sélectionnez-le et déclenchez la vérification en fonction de la méthode que vous avez choisie :

    • Route 53 domaines (même compte AWS) : choisissez la One-click vérification. AWS Security Agent crée automatiquement l'enregistrement DNS et effectue la vérification.

    • DNS TXT (autres fournisseurs DNS) : copiez le jeton de vérification, ajoutez l'enregistrement TXT auprès de votre bureau d'enregistrement DNS, puis sélectionnez le domaine et choisissez Vérifier.

    • Route HTTP : placez le jeton de vérification sur le chemin de route requis sur votre serveur Web, puis sélectionnez le domaine et choisissez Vérifier. Pour en savoir plus, consultez Activer un domaine d'application pour les tests de pénétration.

  3. Choisissez Next pour passer à la configuration facultative.

Note

Sub-domains d'un domaine vérifié ne nécessitent pas de vérification individuelle lors de l'utilisation du DNS TXT ou de la vérification de route HTTP. Pour la vérification d'un VPC privé, le nom de domaine du point de terminaison cible doit correspondre au nom de domaine complet configuré pour la vérification.

Note

Pour les domaines privés au sein d'un VPC, vous pouvez continuer même si le statut de vérification du domaine est INACCESSIBLE. L'agent de sécurité AWS tentera de vérifier le domaine pour les points de terminaison privés au début de chaque pentest.

Étape 3 : (Facultatif) Configurer des fonctionnalités supplémentaires

La troisième étape de l'assistant vous permet de configurer des ressources AWS facultatives afin d'étendre la portée de vos tests d'intrusion. Toutes les sections de cette étape sont facultatives et réduites par défaut.

(Facultatif) Configurer les paramètres VPC

Si vous envisagez de tester des domaines cibles privés hébergés au sein d'un VPC, configurez les paramètres VPC pour AWS Security Agent. Cette section est facultative et réduite par défaut.

  1. Développez la section VPC.

  2. Dans le menu déroulant VPC, sélectionnez le VPC qui héberge vos domaines cibles privés.

  3. Dans la liste déroulante Sous-réseau, sélectionnez les sous-réseaux VPC que l'agent de sécurité AWS doit utiliser :

    Astuce

    Pour une haute disponibilité, sélectionnez plusieurs sous-réseaux dans plusieurs zones de disponibilité. Assurez-vous que vos sous-réseaux incluent une passerelle NAT pour la connectivité sortante.

  4. Dans le menu déroulant Groupe de sécurité, sélectionnez les groupes de sécurité VPC que l'agent de sécurité AWS doit utiliser :

    Important

    Assurez-vous que vos groupes de sécurité autorisent les connexions sortantes pour qu'AWS Security Agent puisse effectuer des tests de pénétration.

(Facultatif) Configurer la CloudWatch journalisation

Configurez CloudWatch pour stocker les journaux de vos tests d'intrusion. Cette section est facultative et réduite par défaut.

  1. Développez la section CloudWatch des journaux.

  2. Dans le menu déroulant Groupes de journaux, sélectionnez les groupes de CloudWatch journaux existants

  3. Si aucun groupe de journaux n'est sélectionné, AWS Security Agent créera un groupe de journaux /aws/securityagent/<agent name>/<pentest id> doté des autorisations appropriées.

Note

Assurez-vous que votre rôle IAM est autorisé à écrire dans le groupe de CloudWatch journaux sélectionné.

(Facultatif) Configurer les secrets pour les informations d'identification des tests

Si votre application nécessite des informations d'authentification pour les tests, AWS Security Agent peut les récupérer en toute sécurité depuis AWS Secrets Manager. Cette section est facultative et réduite par défaut.

  1. Développez la section Secrets.

  2. Sélectionnez les secrets AWS Secrets Manager qui contiennent les informations d'identification de votre application.

  3. Lorsque vous configurez un test d'intrusion dans l'application Web, vous pouvez faire référence à ces secrets pour des tests authentifiés.

Important

Les informations d'identification sont cryptées et stockées dans AWS Secrets Manager. Assurez-vous que votre rôle IAM est autorisé à accéder à Secrets Manager for AWS Security Agent afin d'utiliser ces informations d'identification lors des tests.

(Facultatif) Configurer les fonctions Lambda pour les informations d'identification des tests

Configurez les fonctions Lambda qui peuvent fournir des informations d'identification pour votre application lors des tests. Cette section est facultative et réduite par défaut.

  1. Développez la section des fonctions Lambda.

  2. Sélectionnez les fonctions Lambda qui peuvent fournir des informations d'authentification pour votre application.

  3. AWS Security Agent invoquera ces fonctions lors des tests d'intrusion afin d'obtenir des informations d'identification de manière dynamique.

Note

Assurez-vous que votre rôle IAM est autorisé à appeler les fonctions Lambda spécifiées. Les fonctions Lambda doivent renvoyer les informations d'identification dans le format attendu pour qu'AWS Security Agent puisse les utiliser lors des tests.

(Facultatif) Configurer le compartiment S3

Fournissez les détails du compartiment S3 si vous prévoyez de télécharger des documents ou des artefacts à fournir en entrée à AWS Security Agent. Cette section est facultative et réduite par défaut.

  1. Développez la section des compartiments S3.

  2. Dans le champ Bucket, entrez ou recherchez le nom de votre compartiment S3.

Note

Vous pouvez également connecter GitHub des référentiels ultérieurement ou télécharger des fichiers directement dans l'application Web. Les informations fournies peuvent garantir une couverture complète, réduire les faux positifs et fournir des résultats exploitables.

(Facultatif) Configurer l'accès au service

AWS Security Agent nécessite un rôle IAM pour accéder à vos ressources AWS (VPC CloudWatch , groupes de logs, Secrets Manager, fonctions Lambda, etc.) pour les tests d'intrusion. Cette section est facultative et réduite par défaut.

  1. Développez la section Accès au service.

  2. Par défaut, AWS Security Agent utilise un rôle IAM par défaut avec les autorisations requises pour les tests d'intrusion.

  3. Pour personnaliser le rôle IAM, sélectionnez l'une des options suivantes :

    1. Créer un rôle par défaut : AWS Security Agent crée automatiquement un nouveau rôle IAM avec les autorisations nécessaires

    2. Utiliser un rôle de service existant : sélectionnez un rôle IAM existant dans le menu déroulant

  4. Si vous utilisez un rôle existant :

    1. Choisissez le menu déroulant sous Choisir un rôle existant

    2. Sélectionnez votre rôle IAM dans la liste

    3. Choisissez l'icône d'actualisation pour mettre à jour la liste si nécessaire

Note

Le rôle IAM par défaut inclut les autorisations d'accès aux ressources VPC, aux groupes de journaux CloudWatch , à Secrets Manager, aux fonctions Lambda et aux autres services requis pour les tests d'intrusion. Il est recommandé d'utiliser le rôle IAM par défaut, sauf si vous avez des exigences de sécurité spécifiques.

Étape 4 : enregistrer et activer les tests de pénétration

Après avoir configuré tous les paramètres requis, activez les tests d'intrusion pour votre agent AWS Security Agent.

  1. Passez en revue toutes les sections de configuration pour vous assurer de leur exactitude.

  2. Choisissez Enregistrer.

  3. AWS Security Agent valide votre configuration et crée les ressources AWS nécessaires.

Étapes suivantes

Après avoir activé les tests de pénétration :

  • Configurer les étendues des tests d'intrusion dans l'application Web AWS Security Agent

  • Configurer les préférences de notification pour les résultats des tests

  • Examiner les résultats des tests d'intrusion et y répondre dès qu'ils sont découverts

  • (Facultatif) Configurer des référentiels supplémentaires pour la correction des résultats

Pour plus d'informations sur l'exécution et la gestion des tests d'intrusion, consultez la documentation de l'application Web AWS Security Agent.