Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilita il test di penetrazione
Configura AWS Security Agent per eseguire test di penetrazione autonomi sulle tue applicazioni. Questa configurazione consente ad AWS Security Agent di accedere alle risorse AWS, verificare la proprietà del dominio ed eseguire test di sicurezza completi che identificano le vulnerabilità sfruttabili nelle applicazioni Web e nelle API.
L'abilitazione dei test di penetrazione consente ad AWS Security Agent di convalidare continuamente la sicurezza delle applicazioni senza i ritardi dei test manuali. Configurando le integrazioni AWS necessarie, garantisci che AWS Security Agent possa testare applicazioni pubbliche e private, registrare i risultati e accedere alle credenziali per i test autenticati. CloudWatch
In questa procedura, configurerai i domini di destinazione, opzionalmente configurerai VPC, CloudWatch registrazione, archiviazione delle credenziali e funzioni Lambda per i test, configurerai le integrazioni S3 per fornire un contesto aggiuntivo e configurerai l'accesso al servizio tramite i ruoli IAM.
Prerequisiti
Prima di iniziare, assicurati di disporre dei seguenti elementi:
-
Account AWS con autorizzazioni amministrative per creare ruoli IAM
-
Capacità di verifica della proprietà del dominio (modifica dei record DNS o HTTP)
-
Domini o applicazioni di destinazione da testare
-
(Facoltativo) Dettagli sulla configurazione VPC in caso di test di applicazioni private
-
(Facoltativo) Bucket S3 se fornisce artefatti aggiuntivi ad AWS Security Agent
Fase 1: Configurazione del dominio
Nel primo passaggio della procedura guidata, specifica i domini di destinazione che desideri testare e in che modo AWS Security Agent deve verificare la proprietà.
-
Nella sezione Domini Target, inserisci il tuo dominio nel campo Dominio.
-
Seleziona un metodo di verifica:
-
DNS_TXT: dimostra la proprietà del dominio aggiungendo un record TXT alla configurazione DNS del dominio.
-
HTTP_ROUTE: dimostra la proprietà del dominio ospitando un file di verifica su un URL specifico del tuo dominio.
-
PRIVATE_VPC - Utilizzabile solo per test di penetrazione VPC privati. Verifica che il dominio si risolva in un IP in un intervallo CIDR privato
-
Per ulteriori informazioni, consulta Abilita un dominio applicativo per i test di penetrazione.
-
-
Scegli Aggiungi un altro dominio per aggiungere altri domini (fino a 5 in totale).
-
Scegli Avanti per procedere alla verifica del dominio.
Fase 2: Verifica i domini
Nel secondo passaggio della procedura guidata, verifica la proprietà di ogni dominio configurato. AWS Security Agent richiede una proprietà verificata prima di poter eseguire test di penetrazione.
-
Esamina i domini elencati nella tabella dei domini di Target.
-
Per ogni dominio, selezionalo e attiva la verifica in base al metodo scelto:
-
Domini Route 53 (stesso account AWS): scegli One-click la verifica. AWS Security Agent crea automaticamente il record DNS e completa la verifica.
-
DNS TXT (altri provider DNS): copia il token di verifica, aggiungi il record TXT con il tuo registrar DNS, quindi seleziona il dominio e scegli Verifica.
-
Percorso HTTP: posiziona il token di verifica sul percorso di percorso richiesto sul tuo server web, quindi seleziona il dominio e scegli Verifica. Per informazioni dettagliate, vedi Abilita un dominio applicativo per i test di penetrazione.
-
-
Scegli Avanti per procedere alla configurazione opzionale.
Nota
Sub-domains di un dominio verificato non è necessaria la verifica individuale quando si utilizza la verifica del percorso DNS, TXT o HTTP. Per la verifica VPC privato, il nome di dominio dell'endpoint di destinazione deve corrispondere al nome di dominio completo configurato per la verifica.
Nota
Per i domini privati all'interno di un VPC, puoi procedere anche se lo stato di verifica del dominio è IRRAGGIUNGIBILE. AWS Security Agent tenterà la verifica del dominio per gli endpoint privati all'inizio di ogni esecuzione di pentest.
Fase 3: (Facoltativo) Configurare funzionalità aggiuntive
Il terzo passaggio della procedura guidata consente di configurare risorse AWS opzionali per espandere l'ambito dei test di penetrazione. Tutte le sezioni di questo passaggio sono opzionali e ridotte per impostazione predefinita.
(Facoltativo) Configurare le impostazioni VPC
Se prevedi di testare domini di destinazione privati ospitati all'interno di un VPC, configura le impostazioni VPC per AWS Security Agent. Questa sezione è facoltativa ed è compressa per impostazione predefinita.
-
Espandi la sezione VPC.
-
Nel menu a discesa VPC, seleziona il VPC che ospita i tuoi domini di destinazione privati.
-
Nel menu a discesa Subnet, seleziona le sottoreti VPC che AWS Security Agent deve utilizzare:
Suggerimento
Per un'elevata disponibilità, seleziona più sottoreti da più zone di disponibilità. Assicurati che le tue sottoreti includano un gateway NAT per la connettività in uscita.
-
Nel menu a discesa Security group, seleziona i gruppi di sicurezza VPC che AWS Security Agent deve utilizzare:
Importante
Assicurati che i tuoi gruppi di sicurezza consentano le connessioni in uscita per consentire ad AWS Security Agent di eseguire test di penetrazione.
(Facoltativo) Configura la registrazione CloudWatch
Configura CloudWatch per archiviare i log dei test di penetrazione. Questa sezione è facoltativa ed è compressa per impostazione predefinita.
-
Espandi la sezione dei CloudWatch registri.
-
Nel menu a discesa Gruppi di log, seleziona i gruppi di log esistenti CloudWatch
-
Se non seleziona alcun gruppo di log, AWS Security Agent creerà un gruppo di log denominato
/aws/securityagent/<agent name>/<pentest id>con le autorizzazioni appropriate.
Nota
Assicurati che il tuo ruolo IAM disponga delle autorizzazioni per scrivere nel gruppo di CloudWatch log selezionato.
(Facoltativo) Configura Secrets per le credenziali di test
Se l'applicazione richiede credenziali di autenticazione per il test, AWS Security Agent può recuperarle in modo sicuro da AWS Secrets Manager. Questa sezione è facoltativa e compressa per impostazione predefinita.
-
Espandi la sezione Segreti.
-
Seleziona i segreti di AWS Secrets Manager che contengono le credenziali per la tua applicazione.
-
Quando configuri un penetration test nell'applicazione Web, puoi fare riferimento a questi segreti per i test autenticati.
Importante
Le credenziali sono crittografate e archiviate in AWS Secrets Manager. Assicurati che il tuo ruolo IAM disponga delle autorizzazioni per accedere a Secrets Manager for AWS Security Agent per utilizzare queste credenziali durante i test.
(Facoltativo) Configurare le funzioni Lambda per le credenziali di test
Configura le funzioni Lambda in grado di fornire credenziali per l'applicazione durante i test. Questa sezione è facoltativa ed è compressa per impostazione predefinita.
-
Espandi la sezione Funzioni Lambda.
-
Seleziona le funzioni Lambda che possono fornire le credenziali di autenticazione per la tua applicazione.
-
AWS Security Agent invocherà queste funzioni durante i test di penetrazione per ottenere le credenziali in modo dinamico.
Nota
Assicurati che il tuo ruolo IAM disponga delle autorizzazioni per richiamare le funzioni Lambda specificate. Le funzioni Lambda devono restituire le credenziali nel formato previsto per AWS Security Agent da utilizzare durante i test.
(Facoltativo) Configura il bucket S3
Fornisci i dettagli del bucket S3 se prevedi di caricare documenti o artefatti da fornire come input ad AWS Security Agent. Questa sezione è facoltativa ed è compressa per impostazione predefinita.
-
Espandi la sezione dei bucket S3.
-
Nel campo Bucket, inserisci o cerca il nome del tuo bucket S3.
Nota
Puoi anche collegare i GitHub repository in un secondo momento o caricare i file direttamente nell'applicazione web. Le informazioni fornite possono garantire una copertura completa, ridurre i falsi positivi e fornire risultati utilizzabili.
(Facoltativo) Configura l'accesso al servizio
AWS Security Agent richiede un ruolo IAM per accedere alle risorse AWS (VPC, gruppi di CloudWatch log, Secrets Manager, funzioni Lambda, ecc.) per i test di penetrazione. Questa sezione è facoltativa ed è compressa per impostazione predefinita.
-
Espandi la sezione Accesso al servizio.
-
Per impostazione predefinita, AWS Security Agent utilizza un ruolo IAM predefinito con le autorizzazioni richieste per i test di penetrazione.
-
Per personalizzare il ruolo IAM, seleziona una delle seguenti opzioni:
-
Crea un ruolo predefinito: AWS Security Agent crea automaticamente un nuovo ruolo IAM con le autorizzazioni necessarie
-
Usa un ruolo di servizio esistente: seleziona un ruolo IAM esistente dal menu a discesa
-
-
Se utilizzi un ruolo esistente:
-
Scegli il menu a discesa sotto Scegli un ruolo esistente
-
Seleziona il tuo ruolo IAM dall'elenco
-
Se necessario, scegli l'icona di aggiornamento per aggiornare l'elenco
-
Nota
Il ruolo IAM predefinito include le autorizzazioni per l'accesso a risorse VPC, gruppi di log CloudWatch , Secrets Manager, funzioni Lambda e altri servizi necessari per i test di penetrazione. Si consiglia di utilizzare il ruolo IAM predefinito a meno che non si abbiano requisiti di sicurezza specifici.
Fase 4: Salvare e abilitare i test di penetrazione
Dopo aver configurato tutte le impostazioni richieste, abilita i test di penetrazione per il tuo agente AWS Security Agent.
-
Rivedi tutte le sezioni di configurazione per garantire l'accuratezza.
-
Scegli Save (Salva).
-
AWS Security Agent convalida la configurazione e crea le risorse AWS necessarie.
Fasi successive
Dopo aver abilitato i test di penetrazione:
-
Configura gli ambiti dei test di penetrazione nell'applicazione Web AWS Security Agent
-
Imposta le preferenze di notifica per i risultati dei test
-
Esamina e rispondi ai risultati dei test di penetrazione non appena vengono scoperti
-
(Facoltativo) Configura archivi aggiuntivi per la correzione dei risultati
Per ulteriori informazioni sull'esecuzione e la gestione dei penetration test, consulta la documentazione dell'applicazione web AWS Security Agent.