View a markdown version of this page

침투 테스트 활성화 - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

침투 테스트 활성화

애플리케이션에서 자율 침투 테스트를 실행하도록 AWS Security Agent를 구성합니다. 이 설정을 통해 AWS Security Agent는 AWS 리소스에 액세스하고, 도메인 소유권을 확인하고, 웹 애플리케이션 및 APIs에서 악용 가능한 취약성을 식별하는 포괄적인 보안 테스트를 수행할 수 있습니다.

침투 테스트를 활성화하면 AWS Security Agent가 수동 테스트 지연 없이 애플리케이션 보안을 지속적으로 검증할 수 있습니다. 필요한 AWS 통합을 구성하면 AWS Security Agent가 퍼블릭 및 프라이빗 애플리케이션을 모두 테스트하고, 조사 결과를 CloudWatch에 기록하고, 인증된 테스트를 위해 자격 증명에 액세스할 수 있습니다.

이 절차에서는 대상 도메인을 구성하고, 선택적으로 테스트를 위해 VPC, CloudWatch 로깅, 자격 증명 스토리지 및 Lambda 함수를 설정하고, 추가 컨텍스트를 제공하도록 S3 통합을 구성하고, IAM 역할을 통해 서비스 액세스를 설정합니다.

사전 조건

시작하기 전에 다음을 갖추었는지 확인하세요.

  • IAM 역할을 생성할 수 있는 관리 권한이 있는 AWS 계정

  • 도메인 소유권 확인 기능(DNS 또는 HTTP 레코드 수정)

  • 테스트할 대상 도메인 또는 애플리케이션

  • (선택 사항) 프라이빗 애플리케이션을 테스트하는 경우 VPC 구성 세부 정보

  • (선택 사항) AWS Security Agent에 추가 아티팩트를 제공하는 경우 S3 버킷

1단계: 도메인 구성

마법사의 첫 번째 단계에서 테스트할 대상 도메인과 AWS Security Agent가 소유권을 확인하는 방법을 지정합니다.

  1. 대상 도메인 섹션의 도메인 필드에 도메인을 입력합니다.

  2. 확인 방법을 선택합니다.

    • DNS_TXT - 도메인의 DNS 구성에 TXT 레코드를 추가하여 도메인 소유권을 증명합니다.

    • HTTP_ROUTE - 도메인의 특정 URL에서 확인 파일을 호스팅하여 도메인 소유권을 증명합니다.

    • PRIVATE_VPC - 프라이빗 VPC 침투 테스트에만 사용할 수 있습니다. 도메인이 프라이빗 CIDR 범위의 IP로 확인되는지 확인합니다.

    • 자세한 내용은 침투 테스트를 위한 애플리케이션 도메인 활성화 단원을 참조하십시오.

  3. 다른 도메인 추가를 선택하여 도메인을 추가합니다(총 최대 5개).

  4. 다음을 선택하여 도메인 확인을 진행합니다.

2단계: 도메인 확인

마법사의 두 번째 단계에서 구성한 각 도메인의 소유권을 확인합니다. AWS Security Agent는 침투 테스트를 수행하기 전에 확인된 소유권이 필요합니다.

  1. 대상 도메인 테이블에 나열된 도메인을 검토합니다.

  2. 각 도메인에 대해 해당 도메인을 선택하고 선택한 방법을 기반으로 확인을 트리거합니다.

    • Route 53 도메인(동일한 AWS 계정): 원클릭 확인을 선택합니다. AWS Security Agent는 DNS 레코드를 자동으로 생성하고 확인을 완료합니다.

    • DNS TXT(다른 DNS 공급자): 확인 토큰을 복사하고 DNS 등록 기관에 TXT 레코드를 추가한 다음 도메인을 선택하고 확인을 선택합니다.

    • HTTP 경로: 웹 서버의 필수 경로에 확인 토큰을 배치한 다음 도메인을 선택하고 확인을 선택합니다. 자세한 내용은 침투 테스트를 위한 애플리케이션 도메인 활성화을 참조하세요.

  3. 다음을 선택하여 선택적 구성으로 진행합니다.

참고

확인된 도메인의 하위 도메인은 DNS TXT 또는 HTTP 경로 확인을 사용할 때 개별 확인이 필요하지 않습니다. 프라이빗 VPC 확인의 경우 대상 엔드포인트 도메인 이름은 확인을 위해 구성된 전체 도메인 이름과 일치해야 합니다.

참고

VPC 내의 프라이빗 도메인의 경우 도메인 확인 상태가 연결할 수 없음인 경우에도 진행할 수 있습니다. AWS Security Agent는 각 Pentest 실행이 시작될 때 프라이빗 엔드포인트에 대한 도메인 확인을 시도합니다.

3단계: (선택 사항) 추가 기능 구성

마법사의 세 번째 단계에서는 침투 테스트 범위를 확장하도록 선택적 AWS 리소스를 구성할 수 있습니다. 이 단계의 모든 섹션은 선택 사항이며 기본적으로 축소됩니다.

(선택 사항) VPC 설정 구성

VPC 내에서 호스팅되는 프라이빗 대상 도메인을 테스트하려는 경우 AWS Security Agent에 대한 VPC 설정을 구성합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.

  1. VPCs.

  2. VPC 드롭다운에서 프라이빗 대상 도메인을 호스팅하는 VPC를 선택합니다.

  3. 서브넷 드롭다운에서 AWS Security Agent가 사용해야 하는 VPC 서브넷을 선택합니다.

    작은 정보

    고가용성을 위해 여러 가용 영역에서 여러 서브넷을 선택합니다. 서브넷에 아웃바운드 연결을 위한 NAT 게이트웨이가 포함되어 있는지 확인합니다.

  4. 보안 그룹 드롭다운에서 AWS Security Agent가 사용해야 하는 VPC 보안 그룹을 선택합니다.

    중요

    보안 그룹이 AWS Security Agent가 침투 테스트를 수행할 수 있도록 아웃바운드 연결을 허용하는지 확인합니다.

(선택 사항) CloudWatch 로깅 구성

침투 테스트 실행의 로그를 저장하도록 CloudWatch를 구성합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.

  1. CloudWatch 로그 섹션을 확장합니다.

  2. 로그 그룹 드롭다운에서 기존 CloudWatch 로그 그룹을 선택합니다.

  3. 로그 그룹을 선택하지 않으면 AWS Security Agent는 적절한 권한이 /aws/securityagent/<agent name>/<pentest id> 있는 라는 로그 그룹을 생성합니다.

참고

IAM 역할에 선택한 CloudWatch 로그 그룹에 쓸 수 있는 권한이 있는지 확인합니다.

(선택 사항) 테스트 자격 증명에 대한 보안 암호 구성

애플리케이션에 테스트용 인증 자격 증명이 필요한 경우 AWS Security Agent는 AWS Secrets Manager에서 해당 자격 증명을 안전하게 검색할 수 있습니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.

  1. 보안 암호 섹션을 확장합니다.

  2. 애플리케이션의 자격 증명이 포함된 AWS Secrets Manager 보안 암호를 선택합니다.

  3. 웹 애플리케이션에서 침투 테스트를 구성할 때 인증된 테스트를 위해 이러한 보안 암호를 참조할 수 있습니다.

중요

자격 증명은 암호화되어 AWS Secrets Manager에 저장됩니다. IAM 역할에 AWS Security Agent용 Secrets Manager에 액세스하여 테스트 중에 이러한 자격 증명을 사용할 수 있는 권한이 있는지 확인합니다.

(선택 사항) 테스트 자격 증명에 대한 Lambda 함수 구성

테스트 중에 애플리케이션에 대한 자격 증명을 제공할 수 있는 Lambda 함수를 구성합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.

  1. Lambda 함수 섹션을 확장합니다.

  2. 애플리케이션에 인증 자격 증명을 제공할 수 있는 Lambda 함수를 선택합니다.

  3. AWS Security Agent는 침투 테스트 중에 이러한 함수를 호출하여 동적으로 자격 증명을 얻습니다.

참고

IAM 역할에 지정된 Lambda 함수를 호출할 수 있는 권한이 있는지 확인합니다. Lambda 함수는 AWS Security Agent가 테스트 중에 사용할 수 있도록 예상 형식으로 자격 증명을 반환해야 합니다.

(선택 사항) S3 버킷 구성

AWS Security Agent에 입력으로 제공할 문서 또는 아티팩트를 업로드하려는 경우 S3 버킷 세부 정보를 제공합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.

  1. S3 버킷 섹션을 확장합니다.

  2. 버킷 필드에 S3 버킷 이름을 입력하거나 검색합니다.

참고

나중에 GitHub 리포지토리를 연결하거나 웹 애플리케이션에서 직접 파일을 업로드할 수도 있습니다. 제공된 정보는 철저한 적용 범위를 보장하고, 오탐을 줄이고, 실행 가능한 결과를 제공할 수 있습니다.

(선택 사항) 서비스 액세스 구성

AWS Security Agent는 침투 테스트를 위해 AWS 리소스(VPC, CloudWatch 로그 그룹, Secrets Manager, Lambda 함수 등)에 액세스하려면 IAM 역할이 필요합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.

  1. 서비스 액세스 섹션을 확장합니다.

  2. 기본적으로 AWS Security Agent는 침투 테스트에 필요한 권한이 있는 기본 IAM 역할을 사용합니다.

  3. IAM 역할을 사용자 지정하려면 다음 옵션 중 하나를 선택합니다.

    1. 기본 역할 생성 - AWS Security Agent는 필요한 권한을 가진 새 IAM 역할을 자동으로 생성합니다.

    2. 기존 서비스 역할 사용 - 드롭다운 메뉴에서 기존 IAM 역할을 선택합니다.

  4. 기존 역할을 사용하는 경우:

    1. 기존 역할 선택에서 드롭다운 메뉴를 선택합니다.

    2. 목록에서 IAM 역할을 선택합니다.

    3. 필요한 경우 새로 고침 아이콘을 선택하여 목록을 업데이트합니다.

참고

기본 IAM 역할에는 VPC 리소스, CloudWatch 로그 그룹, Secrets Manager, Lambda 함수 및 침투 테스트에 필요한 기타 서비스에 액세스할 수 있는 권한이 포함됩니다. 특정 보안 요구 사항이 없는 한 기본 IAM 역할을 사용하는 것이 좋습니다.

4단계: 침투 테스트 저장 및 활성화

필요한 모든 설정을 구성한 후 AWS Security Agent 에이전트에 대한 침투 테스트를 활성화합니다.

  1. 모든 구성 섹션을 검토하여 정확성을 확인합니다.

  2. 저장을 선택합니다.

  3. AWS Security Agent는 구성을 검증하고 필요한 AWS 리소스를 생성합니다.

다음 단계

침투 테스트를 활성화한 후:

  • AWS Security Agent 웹 애플리케이션에서 침투 테스트 범위 구성

  • 테스트 결과에 대한 알림 기본 설정

  • 침투 테스트 결과가 발견되면 검토 및 대응

  • (선택 사항) 결과 수정을 위한 추가 리포지토리 구성

침투 테스트 실행 및 관리에 대한 자세한 내용은 AWS Security Agent 웹 애플리케이션 설명서를 참조하세요.