View a markdown version of this page

Activer un domaine d'application pour les tests de pénétration - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activer un domaine d'application pour les tests de pénétration

Avant de pouvoir exécuter un test d'intrusion sur une application, vous devez ajouter un domaine cible et en vérifier la propriété. AWS Security Agent n'effectuera des tests de pénétration que sur des domaines vérifiés.

Note

Il n'est pas nécessaire de valider les domaines auxiliaires que votre application peut utiliser. Il vous suffit de valider le domaine sur lequel vous allez effectuer activement des tests d'intrusion.

Étape 1 : ajouter un domaine cible

Pour ajouter un domaine cible, accédez à l'onglet Test de pénétration sur la page de présentation de l'Agent Space. Selon que vous avez déjà configuré les tests d'intrusion, appliquez l'une des méthodes suivantes :

  • First-time configuration : choisissez Configurer le test d'intrusion pour ouvrir l'assistant de test d'intrusion. Dans un premier temps, entrez le domaine et choisissez une méthode de vérification.

  • Ajouter un domaine à une configuration existante : dans le tableau Domaines cibles, sélectionnez Ajouter un domaine. Entrez le domaine et choisissez une méthode de vérification dans le modal.

Vous pouvez ajouter un domaine de base ou un sous-domaine, tel que example.com oubilling.example.com. AWS suggère d'utiliser un sous-domaine dans lequel vous êtes autorisé à créer des TXT enregistrements.

Note

Lorsque vous vérifiez un domaine à l'aide de la vérification de route DNS TXT ou HTTP, les sous-domaines de ce domaine sont automatiquement couverts. Par exemple, la vérification vous example.com permet de tester api.example.com ou billing.example.com sans vérification supplémentaire. Pour la vérification d'un VPC privé, le nom de domaine du point de terminaison cible doit correspondre au nom de domaine complet configuré pour la vérification.

Choisissez l'une des méthodes de vérification suivantes :

  • Enregistrement DNS TXT : prouvez la propriété du domaine en créant un enregistrement DNS TXT auprès de votre fournisseur DNS.

  • Route HTTP : prouvez la propriété du domaine en créant une route sur votre serveur Web contenant un jeton unique fourni par l'agent de sécurité AWS.

  • VPC privé : utilisable uniquement pour les tests de pénétration de VPC privés. Vérifie que le domaine est résolu en une adresse IP dans une plage d'adresses CIDR privée. Le nom de domaine configuré doit correspondre au nom de domaine complet de tous les points de terminaison cibles associés

Étape 2 : vérifier la propriété du domaine

Après avoir ajouté le domaine, vérifiez la propriété à l'aide de la méthode que vous avez sélectionnée. Vous pouvez déclencher la vérification à tout moment depuis le tableau des domaines cibles en sélectionnant le domaine et en choisissant Vérifier.

Vérifier à l'aide d'un enregistrement DNS TXT

AWS Security Agent génère une valeur d'enregistrement DNS TXT. Vous devez ajouter cet enregistrement auprès de votre fournisseur DNS pour prouver que vous en êtes le propriétaire.

Si le domaine est enregistré sur Route 53 (même compte AWS) :

AWS Security Agent peut créer l'enregistrement DNS automatiquement. Sélectionnez le domaine dans le tableau des domaines cibles et choisissez la One-click vérification. AWS Security Agent crée l'enregistrement de validation DNS et effectue la vérification automatiquement.

Si le domaine est enregistré auprès d'un autre fournisseur DNS :

  1. Copiez la valeur d'enregistrement TXT fournie par l'agent de sécurité AWS.

  2. Ajoutez l'enregistrement TXT auprès de votre bureau d'enregistrement DNS.

  3. Revenez au tableau des domaines cibles, sélectionnez le domaine, puis choisissez Vérifier.

Vérifiez à l'aide de la validation de route HTTP

Cette méthode prouve la propriété du domaine en plaçant un jeton unique sur votre serveur Web. Seuls les propriétaires de domaines ou les administrateurs Web autorisés peuvent créer des itinéraires sur un serveur Web, ce qui prouve qu'ils en sont propriétaires.

  1. Créez un fichier au chemin suivant sur votre serveur Web :

    .well-known/aws/securityagent-domain-verification.json
  2. Placez le jeton fourni par l'agent de sécurité AWS dans le fichier en utilisant le format suivant :

    { "tokens": ["<insert-token>"] }
  3. Revenez au tableau des domaines cibles, sélectionnez le domaine, puis choisissez Vérifier. AWS Security Agent envoie une demande HTTPS GET à l'URL de vérification et valide le jeton.

  4. Si le domaine est accessible sur l'Internet public, assurez-vous qu'il possède un certificat SSL valide avant d'exécuter la vérification.

Note

Si votre domaine est enregistré dans plusieurs espaces d'agent et que vous utilisez la validation de route HTTP, vous pouvez placer les jetons des deux espaces d'agent dans le même tokens tableau.

Contourner la vérification de la propriété du domaine

Les clients autorisés à effectuer des tests de pénétration sur un terminal mais ne pouvant pas effectuer la vérification de propriété peuvent nous demander une vérification manuelle. Veuillez ouvrir un dossier d'assistance client pour effectuer cette demande. Votre demande doit inclure votre cas d'utilisation professionnelle et votre justification de la vérification manuelle de propriété (c'est-à-dire la raison pour laquelle vous êtes autorisé à effectuer des tests de pénétration sur le terminal).