Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aktifkan uji penetrasi
Konfigurasikan AWS Security Agent untuk menjalankan pengujian penetrasi otonom pada aplikasi Anda. Penyiapan ini memungkinkan AWS Security Agent untuk mengakses sumber daya AWS Anda, memverifikasi kepemilikan domain, dan melakukan pengujian keamanan komprehensif yang mengidentifikasi kerentanan yang dapat dieksploitasi dalam aplikasi web dan API Anda.
Mengaktifkan pengujian penetrasi memungkinkan AWS Security Agent untuk terus memvalidasi keamanan aplikasi Anda tanpa penundaan pengujian manual. Dengan mengonfigurasi integrasi AWS yang diperlukan, Anda memastikan AWS Security Agent dapat menguji aplikasi publik dan pribadi, mencatat temuan CloudWatch, dan mengakses kredensyal untuk pengujian yang diautentikasi.
Dalam prosedur ini, Anda akan mengonfigurasi domain target, secara opsional mengatur VPC, CloudWatch logging, penyimpanan kredensyal, dan fungsi Lambda untuk pengujian, mengonfigurasi integrasi S3 untuk menyediakan konteks tambahan, dan mengatur akses layanan melalui peran IAM.
Prasyarat
Sebelum Anda mulai, pastikan Anda memiliki:
-
Akun AWS dengan izin administratif untuk membuat peran IAM
-
Kemampuan verifikasi kepemilikan domain (modifikasi catatan DNS atau HTTP)
-
Targetkan domain atau aplikasi untuk diuji
-
(Opsional) Detail konfigurasi VPC jika menguji aplikasi pribadi
-
(Opsional) bucket S3 jika menyediakan artefak tambahan ke AWS Security Agent
Langkah 1: Konfigurasikan domain
Pada langkah pertama wizard, tentukan domain target yang ingin Anda uji dan bagaimana AWS Security Agent harus memverifikasi kepemilikan.
-
Di bagian Domain target, masukkan domain Anda di bidang Domain.
-
Pilih metode Verifikasi:
-
DNS_TXT — Buktikan kepemilikan domain dengan menambahkan catatan TXT ke konfigurasi DNS domain Anda.
-
HTTP_ROUTE - Buktikan kepemilikan domain dengan menghosting file verifikasi di URL tertentu di domain Anda.
-
PRIVATE_VPC - Hanya dapat digunakan untuk pengujian penetrasi VPC pribadi. Memverifikasi bahwa domain menyelesaikan ke IP dalam rentang CIDR pribadi
-
Untuk informasi selengkapnya, lihat Aktifkan domain aplikasi untuk pengujian penetrasi.
-
-
Pilih Tambahkan domain lain untuk menambahkan domain tambahan (total hingga 5).
-
Pilih Berikutnya untuk melanjutkan ke verifikasi domain.
Langkah 2: Verifikasi domain
Pada langkah kedua wizard, verifikasi kepemilikan setiap domain yang Anda konfigurasikan. AWS Security Agent memerlukan kepemilikan terverifikasi sebelum dapat melakukan pengujian penetrasi.
-
Tinjau domain yang tercantum dalam tabel domain Target.
-
Untuk setiap domain, pilih dan picu verifikasi berdasarkan metode yang Anda pilih:
-
Route 53 domain (akun AWS yang sama): Pilih One-click verifikasi. AWS Security Agent secara otomatis membuat catatan DNS dan menyelesaikan verifikasi.
-
DNS TXT (penyedia DNS lainnya): Salin token verifikasi, tambahkan catatan TXT dengan registrar DNS Anda, lalu pilih domain dan pilih Verifikasi.
-
Rute HTTP: Tempatkan token verifikasi di jalur rute yang diperlukan di server web Anda, lalu pilih domain dan pilih Verifikasi. Lihat perinciannya di Aktifkan domain aplikasi untuk pengujian penetrasi.
-
-
Pilih Berikutnya untuk melanjutkan ke konfigurasi opsional.
catatan
Sub-domains domain terverifikasi tidak memerlukan verifikasi individu saat menggunakan DNS TXT atau verifikasi rute HTTP. Untuk verifikasi VPC Pribadi, nama domain titik akhir target harus sesuai dengan nama domain lengkap yang dikonfigurasi untuk verifikasi.
catatan
Untuk domain pribadi di dalam VPC, Anda dapat melanjutkan meskipun status verifikasi domain UNREACHABLE. AWS Security Agent akan mencoba verifikasi domain untuk titik akhir pribadi pada awal setiap pentest run.
Langkah 3: (Opsional) Konfigurasikan kemampuan tambahan
Langkah ketiga wizard memungkinkan Anda mengonfigurasi sumber daya AWS opsional untuk memperluas cakupan pengujian penetrasi Anda. Semua bagian dalam langkah ini adalah opsional dan diciutkan secara default.
(Opsional) Konfigurasikan pengaturan VPC
Jika Anda berencana untuk menguji domain target pribadi yang dihosting dalam VPC, konfigurasikan pengaturan VPC untuk AWS Security Agent. Bagian ini opsional dan diciutkan secara default.
-
Perluas bagian VPC.
-
Di dropdown VPC, pilih VPC yang menghosting domain target pribadi Anda.
-
Di dropdown Subnet, pilih subnet VPC yang harus digunakan AWS Security Agent:
Tip
Untuk ketersediaan tinggi, pilih beberapa subnet dari beberapa Availability Zone. Pastikan subnet Anda menyertakan gateway NAT untuk konektivitas keluar.
-
Di menu tarik-turun grup Keamanan, pilih grup keamanan VPC yang harus digunakan AWS Security Agent:
penting
Pastikan grup keamanan Anda mengizinkan koneksi keluar untuk AWS Security Agent untuk melakukan pengujian penetrasi.
(Opsional) Konfigurasikan CloudWatch logging
Konfigurasikan CloudWatch untuk menyimpan log dari pengujian penetrasi Anda berjalan. Bagian ini opsional dan diciutkan secara default.
-
Perluas bagian CloudWatch log.
-
Di dropdown Grup Log, pilih grup log yang ada CloudWatch
-
Jika tidak memilih grup log apa pun, AWS Security Agent akan membuat grup log bernama
/aws/securityagent/<agent name>/<pentest id>dengan izin yang sesuai.
catatan
Pastikan peran IAM Anda memiliki izin untuk menulis ke grup CloudWatch log yang dipilih.
(Opsional) Konfigurasikan Rahasia untuk kredensyal pengujian
Jika aplikasi Anda memerlukan kredensyal autentikasi untuk pengujian, AWS Security Agent dapat mengambilnya dengan aman dari AWS Secrets Manager. Bagian ini opsional dan diciutkan secara default.
-
Perluas bagian Rahasia.
-
Pilih rahasia AWS Secrets Manager yang berisi kredensyal untuk aplikasi Anda.
-
Saat mengonfigurasi tes penetrasi di aplikasi web, Anda dapat mereferensikan rahasia ini untuk pengujian yang diautentikasi.
penting
Kredensyal dienkripsi dan disimpan di AWS Secrets Manager. Pastikan peran IAM Anda memiliki izin untuk mengakses Secrets Manager for AWS Security Agent untuk menggunakan kredensyal ini selama pengujian.
(Opsional) Konfigurasikan fungsi Lambda untuk kredensyal pengujian
Konfigurasikan fungsi Lambda yang dapat memberikan kredensyal untuk aplikasi Anda selama pengujian. Bagian ini opsional dan diciutkan secara default.
-
Perluas bagian fungsi Lambda.
-
Pilih fungsi Lambda yang dapat memberikan kredensyal otentikasi untuk aplikasi Anda.
-
AWS Security Agent akan menjalankan fungsi-fungsi ini selama pengujian penetrasi untuk mendapatkan kredensyal secara dinamis.
catatan
Pastikan peran IAM Anda memiliki izin untuk menjalankan fungsi Lambda yang ditentukan. Fungsi Lambda harus mengembalikan kredensyal dalam format yang diharapkan untuk AWS Security Agent untuk digunakan selama pengujian.
(Opsional) Konfigurasikan ember S3
Berikan detail bucket S3 jika Anda berencana mengunggah dokumen atau artefak untuk diberikan sebagai masukan ke AWS Security Agent. Bagian ini opsional dan diciutkan secara default.
-
Perluas bagian bucket S3.
-
Di bidang Bucket, masukkan atau cari nama bucket S3 Anda.
catatan
Anda juga dapat menghubungkan GitHub repositori nanti atau mengunggah file langsung di aplikasi web. Informasi yang diberikan dapat memastikan cakupan menyeluruh, mengurangi kesalahan positif, dan memberikan hasil yang dapat ditindaklanjuti.
(Opsional) Konfigurasikan akses layanan
AWS Security Agent memerlukan peran IAM untuk mengakses sumber daya AWS Anda (VPC CloudWatch , grup log, Secrets Manager, fungsi Lambda, dll.) untuk pengujian penetrasi. Bagian ini opsional dan diciutkan secara default.
-
Perluas bagian Akses layanan.
-
Secara default, AWS Security Agent menggunakan peran IAM default dengan izin yang diperlukan untuk pengujian penetrasi.
-
Untuk menyesuaikan peran IAM, pilih salah satu opsi berikut:
-
Buat peran default — AWS Security Agent secara otomatis membuat peran IAM baru dengan izin yang diperlukan
-
Menggunakan peran layanan yang ada — Pilih peran IAM yang ada dari menu tarik-turun
-
-
Jika menggunakan peran yang ada:
-
Pilih menu tarik-turun di bawah Pilih peran yang ada
-
Pilih peran IAM Anda dari daftar
-
Pilih ikon penyegaran untuk memperbarui daftar jika diperlukan
-
catatan
Peran IAM default mencakup izin untuk mengakses sumber daya VPC, grup log, Secrets Manager CloudWatch , fungsi Lambda, dan layanan lain yang diperlukan untuk pengujian penetrasi. Disarankan untuk menggunakan peran IAM default kecuali Anda memiliki persyaratan keamanan khusus.
Langkah 4: Simpan dan aktifkan pengujian penetrasi
Setelah mengonfigurasi semua pengaturan yang diperlukan, aktifkan pengujian penetrasi untuk agen AWS Security Agent Anda.
-
Tinjau semua bagian konfigurasi untuk memastikan akurasi.
-
Pilih Simpan.
-
AWS Security Agent memvalidasi konfigurasi Anda dan membuat sumber daya AWS yang diperlukan.
Langkah selanjutnya
Setelah mengaktifkan pengujian penetrasi:
-
Konfigurasikan cakupan pengujian penetrasi di aplikasi web AWS Security Agent
-
Siapkan preferensi notifikasi untuk temuan pengujian
-
Tinjau dan tanggapi temuan uji penetrasi saat ditemukan
-
(Opsional) Konfigurasikan repositori tambahan untuk remediasi temuan
Untuk informasi selengkapnya tentang menjalankan dan mengelola pengujian penetrasi, lihat dokumentasi aplikasi web AWS Security Agent.