View a markdown version of this page

Abilita un dominio applicativo per i test di penetrazione - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Abilita un dominio applicativo per i test di penetrazione

Prima di poter eseguire un test di penetrazione su un'applicazione, è necessario aggiungere un dominio di destinazione e verificarne la proprietà. AWS Security Agent eseguirà solo test di penetrazione su domini verificati.

Nota

Non è necessario convalidare i domini ausiliari che l'applicazione può utilizzare. Devi solo convalidare il dominio su cui eseguirai attivamente i test di penetrazione.

Fase 1: Aggiungere un dominio di destinazione

Per aggiungere un dominio di destinazione, vai alla scheda Penetration test nella pagina di panoramica di Agent Space. A seconda che il penetration test sia già stato configurato, utilizza uno dei seguenti metodi:

  • First-time configurazione: scegli Configura test di penetrazione per aprire la procedura guidata per il test di penetrazione. Nel primo passaggio, inserisci il dominio e scegli un metodo di verifica.

  • Aggiungere un dominio a una configurazione esistente: nella tabella Domini di destinazione, scegli Aggiungi dominio. Inserisci il dominio e scegli un metodo di verifica nella modalità modale.

Puoi aggiungere un dominio di base o un sottodominio, ad esempio example.com o. billing.example.com AWS suggerisce di utilizzare un sottodominio in cui sei autorizzato a creare TXT record.

Nota

Quando verifichi un dominio utilizzando la verifica del percorso DNS TXT o HTTP, i sottodomini di quel dominio vengono automaticamente coperti. Ad esempio, la verifica example.com consente di eseguire il test api.example.com o senza ulteriori verifiche. billing.example.com Per la verifica VPC privato, il nome di dominio dell'endpoint di destinazione deve corrispondere al nome di dominio completo configurato per la verifica.

Scegli uno dei seguenti metodi di verifica:

  • Record DNS TXT: dimostra la proprietà del dominio creando un record DNS TXT con il tuo provider DNS.

  • Percorso HTTP: dimostra la proprietà del dominio creando un percorso sul tuo server Web che contiene un token univoco fornito da AWS Security Agent.

  • VPC privato: utilizzabile solo per i test di penetrazione dei VPC privati. Verifica che il dominio si risolva in un IP in un intervallo CIDR privato. Il nome di dominio configurato deve corrispondere al nome di dominio completo di tutti gli endpoint di destinazione associati

Passaggio 2: verifica della proprietà del dominio

Dopo aver aggiunto il dominio, verifica la proprietà utilizzando il metodo selezionato. Puoi attivare la verifica in qualsiasi momento dalla tabella Target Domains selezionando il dominio e scegliendo Verifica.

Verifica utilizzando un record DNS TXT

AWS Security Agent genera un valore di record DNS TXT. Devi aggiungere questo record al tuo provider DNS per dimostrarne la proprietà.

Se il dominio è registrato in Route 53 (stesso account AWS):

AWS Security Agent può creare automaticamente il record DNS. Seleziona il dominio dalla tabella Target Domains e scegli One-click la verifica. AWS Security Agent crea il record di convalida DNS e completa la verifica automaticamente.

Se il dominio è registrato con un altro provider DNS:

  1. Copia il valore del record TXT fornito da AWS Security Agent.

  2. Aggiungi il record TXT con il tuo registrar DNS.

  3. Torna alla tabella Target Domains, seleziona il dominio e scegli Verifica.

Verifica utilizzando la convalida del percorso HTTP

Questo metodo dimostra la proprietà del dominio inserendo un token univoco sul tuo server web. Solo i proprietari di domini o gli amministratori web autorizzati possono creare percorsi su un server Web, il che dimostra la proprietà.

  1. Crea un file nel seguente percorso sul tuo server web:

    .well-known/aws/securityagent-domain-verification.json
  2. Inserisci il token fornito da AWS Security Agent nel file utilizzando questo formato:

    { "tokens": ["<insert-token>"] }
  3. Torna alla tabella Target Domains, seleziona il dominio e scegli Verifica. AWS Security Agent invia una richiesta HTTPS GET all'URL di verifica e convalida il token.

  4. Se il dominio è accessibile su Internet pubblico, assicurati che il dominio disponga di un certificato SSL valido prima di eseguire la verifica.

Nota

Se il tuo dominio è registrato in più spazi di agenti e utilizzi la convalida del percorso HTTP, puoi inserire i token per entrambi gli spazi degli agenti nello stesso array. tokens

Ignora la verifica della proprietà del dominio

I clienti che dispongono dell'autorizzazione a eseguire test di penetrazione su un endpoint ma non possono completare la verifica della proprietà possono richiederci la verifica manuale. Apri una richiesta di assistenza clienti per effettuare questa richiesta. La richiesta deve includere il caso d'uso aziendale e la giustificazione della verifica manuale della proprietà (ad esempio, il motivo per cui sei autorizzato a eseguire test di penetrazione sull'endpoint).