View a markdown version of this page

에이전트를 프라이빗 VPC 리소스에 연결 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

에이전트를 프라이빗 VPC 리소스에 연결

퍼블릭 인터넷에서 침투 테스트를 실행하려는 애플리케이션을 사용할 수 없는 경우 AWS Security Agent에 VPC 구성을 제공해야 합니다. AWS Security Agent는 VPC, 서브넷 및 보안 그룹을 포함한이 VPC 구성을 사용하여 애플리케이션에 액세스합니다.

참고

프라이빗 VPC에서 엔드포인트를 테스트할 때는 알려진 프라이빗 IPs 범위의 IP로 확인되는 엔드포인트만 허용됩니다(자세한 내용은 VPC CIDR 블록 참조). 다음 IPv4 및 IPv6 범위가 허용됩니다.

10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
fd00::/8
참고

서브넷에 연결할 때 AWS Security Agent는 침투 테스트를 위해 구성된 서브넷에 ENI(Elastic Network Interface)를 생성합니다. 이 ENI에는 연결된 퍼블릭 IP 주소가 없으므로 퍼블릭 서브넷의 VPC 인터넷 게이트웨이와 통신할 수 없습니다. 침투 테스트에 개방형 인터넷 액세스가 필요한 경우 연결된 VPC NAT 게이트웨이가 있는 프라이빗 서브넷을 대신 사용하십시오.

AWS Security Agent에 AWS 관리 콘솔에서 VPC에 대한 일반 액세스 권한을 부여합니다. Security Agent 웹 앱에서 사용자는 침투 테스트를 위한 특정 구성을 선택합니다.

에이전트 스페이스에 VPC를 추가하려면

  1. 에이전트 스페이스 개요 페이지로 이동합니다.

  2. 작업을 선택한 다음 침투 테스트 구성 편집을 선택합니다.

  3. VPC 제목에서 VPC, 서브넷보안 그룹을 지정합니다.

최대 5개의 VPCs.

필요한 에이전트 스페이스 서비스 역할 권한

VPC에서 침투 테스트를 실행하려면 에이전트 스페이스 서비스 역할에 다음 권한이 포함되어야 합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }

Security Agent 웹 앱에서 침투 테스트를 위한 특정 VPC 구성을 선택하려면

  1. 침투 테스트 개요 페이지로 이동합니다.

  2. VPC 구성을 추가해야 하는 침투 테스트를 선택한 다음 Pentest 세부 정보 수정을 선택합니다.

  3. 다음을 선택하여 VPC 리소스 섹션으로 이동합니다.

  4. VPC, 서브넷보안 그룹 선택

  5. 다음을 선택하여 마지막 섹션에 도달하고 침투 테스트를 저장합니다.

참고

교차 계정 침투 테스트는 현재 AWS Resource Access Manager를 사용하여 공유되는 VPC 리소스(서브넷 및 보안 그룹)에 대해 지원됩니다. 인증 자격 증명에 사용되는 Secrets Manager 보안 암호 및 Lambda 함수는 AWS Security Agent 설정과 동일한 AWS 계정에서 구성해야 합니다.

다른 AWS 계정의 VPC 리소스에 대한 침투 테스트 실행

AWS Resource Access Manager를 사용하여 계정과 공유된 VPC 리소스에 대해 침투 테스트를 실행할 수 있습니다. 두 계정 모두 동일한 AWS Organization의 일부여야 합니다.

  1. (선택 사항) AWS 조직에 대한 자동 리소스 공유 활성화

aws ram enable-sharing-with-aws-organization
  1. VPC 리소스를 소유한 AWS 계정의 자격 증명을 사용하여 서브넷 및 보안 그룹 리소스를 침투 테스트 소유자 계정과 공유

aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
  1. 에이전트 스페이스 개요 페이지로 이동합니다.

  2. 침투 테스트를 선택하고 서비스 역할 이름을 찾습니다.

  3. IAM 역할이 공유 VPC 리소스에 대한 액세스 권한을 부여하는지 확인

  4. 작업을 선택한 다음 침투 테스트 구성 편집을 선택합니다.

  5. VPC 제목에서 공유 VPC, 서브넷보안 그룹을 지정하고 업데이트된 구성을 저장합니다.

  6. AWS Security Agent 웹 앱에서 침투 테스트 개요 페이지로 이동합니다.

  7. VPC 구성을 추가해야 하는 침투 테스트를 선택한 다음 Pentest 세부 정보 수정을 선택합니다.

  8. 공유 VPC 리소스를 사용하도록 침투 테스트 업데이트