View a markdown version of this page

Connect agent a risorse VPC private - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connect agent a risorse VPC private

Se l'applicazione su cui desideri eseguire un test di penetrazione non è disponibile sulla rete Internet pubblica, devi fornire ad AWS Security Agent una configurazione VPC. AWS Security Agent utilizzerà questa configurazione VPC, tra cui un VPC, una sottorete e gruppi di sicurezza, per accedere all'applicazione.

Nota

Quando si testano gli endpoint in un VPC privato, sono consentiti solo gli endpoint che si risolvono in IP in intervalli IP privati noti (vedi Blocchi VPC CIDR per ulteriori informazioni). Sono consentiti i seguenti intervalli IPv4 e IPv6:

10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
fd00::/8
Nota

Durante la connessione a una sottorete, AWS Security Agent creerà un'ENI (Elastic Network Interface) nella sottorete configurata per il test di penetrazione. Questo ENI non ha un indirizzo IP pubblico associato, il che significa che non può comunicare con i gateway Internet VPC nelle sottoreti pubbliche. Se il tuo penetration test richiede un accesso aperto a Internet, utilizza invece una sottorete privata con un gateway NAT VPC associato

Concedi ad AWS Security Agent l'accesso generale a un VPC dalla Console di gestione AWS. Nell'app web Security Agent, gli utenti selezionano la configurazione specifica per un test di penetrazione.

Per aggiungere un VPC nello spazio degli agenti

  1. Vai alla pagina di panoramica di Agent Space

  2. Seleziona Azioni, quindi Modifica la configurazione del test di penetrazione

  3. Sotto l'intestazione VPC, specifica i gruppi VPC, sottoreti e sicurezza

Puoi aggiungere fino a 5 VPC.

Autorizzazioni richieste per il ruolo del servizio Agent Space

Per eseguire un test di penetrazione con un VPC, il ruolo del servizio Agent Space deve includere le seguenti autorizzazioni:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }

Per selezionare una configurazione VPC specifica per un test di penetrazione nell'app Web Security Agent

  1. Vai alla pagina di panoramica dei test di penetrazione

  2. Seleziona il test di penetrazione per cui devi aggiungere la configurazione VPC, quindi scegli Modifica dettagli pentest

  3. Seleziona Avanti per accedere alla sezione Risorse VPC

  4. Seleziona i gruppi VPC, Subnet e Security

  5. Seleziona Avanti per raggiungere l'ultima sezione e Salva il test di penetrazione

Nota

Cross-account i test di penetrazione sono attualmente supportati per le risorse VPC (sottoreti e gruppi di sicurezza) condivise utilizzando AWS Resource Access Manager. I segreti di Secrets Manager e le funzioni Lambda utilizzate per le credenziali di autenticazione devono essere configurati nello stesso account AWS utilizzato per la configurazione di AWS Security Agent.

Esecuzione di un test di penetrazione sulle risorse VPC in un altro account AWS

Puoi eseguire test di penetrazione sulle risorse VPC condivise con il tuo account utilizzando AWS Resource Access Manager. Entrambi gli account devono far parte della stessa AWS Organization.

  1. (Facoltativo) Abilita la condivisione automatica delle risorse per la tua organizzazione AWS

aws ram enable-sharing-with-aws-organization
  1. Utilizzando le credenziali dell'account AWS che possiede le risorse VPC, condividi le risorse della sottorete e del gruppo di sicurezza con l'account proprietario del penetration test

aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
  1. Vai alla pagina di panoramica di Agent Space

  2. Seleziona Penetration test e individua il nome del ruolo del servizio

  3. Verifica che il ruolo IAM conceda l'accesso alle risorse VPC condivise

  4. Seleziona Azioni, quindi Modifica la configurazione del test di penetrazione

  5. Sotto l'intestazione VPC, specifica il VPC condiviso, le sottoreti e i gruppi di sicurezza e salva la configurazione aggiornata.

  6. Vai alla pagina di panoramica dei test di penetrazione sull'app Web AWS Security Agent

  7. Seleziona il test di penetrazione per cui devi aggiungere la configurazione VPC, quindi scegli Modifica dettagli pentest

  8. Aggiorna il test di penetrazione per utilizzare le risorse VPC condivise