기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
침투 테스트 활성화
애플리케이션에서 자율 침투 테스트를 실행하도록 AWS Security Agent를 구성합니다. 이 설정을 통해 AWS Security Agent는 AWS 리소스에 액세스하고, 도메인 소유권을 확인하고, 웹 애플리케이션 및 APIs에서 악용 가능한 취약성을 식별하는 포괄적인 보안 테스트를 수행할 수 있습니다.
침투 테스트를 활성화하면 AWS Security Agent가 수동 테스트 지연 없이 애플리케이션 보안을 지속적으로 검증할 수 있습니다. 필요한 AWS 통합을 구성하면 AWS Security Agent가 퍼블릭 및 프라이빗 애플리케이션을 모두 테스트하고, 조사 결과를 CloudWatch에 기록하고, 인증된 테스트를 위해 자격 증명에 액세스할 수 있습니다.
이 절차에서는 대상 도메인을 구성하고, 선택적으로 테스트를 위해 VPC, CloudWatch 로깅, 자격 증명 스토리지 및 Lambda 함수를 설정하고, 추가 컨텍스트를 제공하도록 S3 통합을 구성하고, IAM 역할을 통해 서비스 액세스를 설정합니다.
사전 조건
시작하기 전에 다음을 갖추었는지 확인하세요.
-
IAM 역할을 생성할 수 있는 관리 권한이 있는 AWS 계정
-
도메인 소유권 확인 기능(DNS 또는 HTTP 레코드 수정)
-
테스트할 대상 도메인 또는 애플리케이션
-
(선택 사항) 프라이빗 애플리케이션을 테스트하는 경우 VPC 구성 세부 정보
-
(선택 사항) AWS Security Agent에 추가 아티팩트를 제공하는 경우 S3 버킷
1단계: 도메인 구성
마법사의 첫 번째 단계에서 테스트할 대상 도메인과 AWS Security Agent가 소유권을 확인하는 방법을 지정합니다.
-
대상 도메인 섹션의 도메인 필드에 도메인을 입력합니다.
-
확인 방법을 선택합니다.
-
DNS_TXT - 도메인의 DNS 구성에 TXT 레코드를 추가하여 도메인 소유권을 증명합니다.
-
HTTP_ROUTE - 도메인의 특정 URL에서 확인 파일을 호스팅하여 도메인 소유권을 증명합니다.
-
PRIVATE_VPC - 프라이빗 VPC 침투 테스트에만 사용할 수 있습니다. 도메인이 프라이빗 CIDR 범위의 IP로 확인되는지 확인합니다.
-
자세한 내용은 침투 테스트를 위한 애플리케이션 도메인 활성화 단원을 참조하십시오.
-
-
다른 도메인 추가를 선택하여 도메인을 추가합니다(총 최대 5개).
-
다음을 선택하여 도메인 확인을 진행합니다.
2단계: 도메인 확인
마법사의 두 번째 단계에서 구성한 각 도메인의 소유권을 확인합니다. AWS Security Agent는 침투 테스트를 수행하기 전에 확인된 소유권이 필요합니다.
-
대상 도메인 테이블에 나열된 도메인을 검토합니다.
-
각 도메인에 대해 해당 도메인을 선택하고 선택한 방법을 기반으로 확인을 트리거합니다.
-
Route 53 도메인(동일한 AWS 계정): 원클릭 확인을 선택합니다. AWS Security Agent는 DNS 레코드를 자동으로 생성하고 확인을 완료합니다.
-
DNS TXT(다른 DNS 공급자): 확인 토큰을 복사하고 DNS 등록 기관에 TXT 레코드를 추가한 다음 도메인을 선택하고 확인을 선택합니다.
-
HTTP 경로: 웹 서버의 필수 경로에 확인 토큰을 배치한 다음 도메인을 선택하고 확인을 선택합니다. 자세한 내용은 침투 테스트를 위한 애플리케이션 도메인 활성화을 참조하세요.
-
-
다음을 선택하여 선택적 구성으로 진행합니다.
참고
확인된 도메인의 하위 도메인은 DNS TXT 또는 HTTP 경로 확인을 사용할 때 개별 확인이 필요하지 않습니다. 프라이빗 VPC 확인의 경우 대상 엔드포인트 도메인 이름은 확인을 위해 구성된 전체 도메인 이름과 일치해야 합니다.
참고
VPC 내의 프라이빗 도메인의 경우 도메인 확인 상태가 연결할 수 없음인 경우에도 진행할 수 있습니다. AWS Security Agent는 각 Pentest 실행이 시작될 때 프라이빗 엔드포인트에 대한 도메인 확인을 시도합니다.
3단계: (선택 사항) 추가 기능 구성
마법사의 세 번째 단계에서는 침투 테스트 범위를 확장하도록 선택적 AWS 리소스를 구성할 수 있습니다. 이 단계의 모든 섹션은 선택 사항이며 기본적으로 축소됩니다.
(선택 사항) VPC 설정 구성
VPC 내에서 호스팅되는 프라이빗 대상 도메인을 테스트하려는 경우 AWS Security Agent에 대한 VPC 설정을 구성합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.
-
VPCs.
-
VPC 드롭다운에서 프라이빗 대상 도메인을 호스팅하는 VPC를 선택합니다.
-
서브넷 드롭다운에서 AWS Security Agent가 사용해야 하는 VPC 서브넷을 선택합니다.
작은 정보
고가용성을 위해 여러 가용 영역에서 여러 서브넷을 선택합니다. 서브넷에 아웃바운드 연결을 위한 NAT 게이트웨이가 포함되어 있는지 확인합니다.
-
보안 그룹 드롭다운에서 AWS Security Agent가 사용해야 하는 VPC 보안 그룹을 선택합니다.
중요
보안 그룹이 AWS Security Agent가 침투 테스트를 수행할 수 있도록 아웃바운드 연결을 허용하는지 확인합니다.
(선택 사항) CloudWatch 로깅 구성
침투 테스트 실행의 로그를 저장하도록 CloudWatch를 구성합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.
-
CloudWatch 로그 섹션을 확장합니다.
-
로그 그룹 드롭다운에서 기존 CloudWatch 로그 그룹을 선택합니다.
-
로그 그룹을 선택하지 않으면 AWS Security Agent는 적절한 권한이
/aws/securityagent/<agent name>/<pentest id>있는 라는 로그 그룹을 생성합니다.
참고
IAM 역할에 선택한 CloudWatch 로그 그룹에 쓸 수 있는 권한이 있는지 확인합니다.
(선택 사항) 테스트 자격 증명에 대한 보안 암호 구성
애플리케이션에 테스트용 인증 자격 증명이 필요한 경우 AWS Security Agent는 AWS Secrets Manager에서 해당 자격 증명을 안전하게 검색할 수 있습니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.
-
보안 암호 섹션을 확장합니다.
-
애플리케이션의 자격 증명이 포함된 AWS Secrets Manager 보안 암호를 선택합니다.
-
웹 애플리케이션에서 침투 테스트를 구성할 때 인증된 테스트를 위해 이러한 보안 암호를 참조할 수 있습니다.
중요
자격 증명은 암호화되어 AWS Secrets Manager에 저장됩니다. IAM 역할에 AWS Security Agent용 Secrets Manager에 액세스하여 테스트 중에 이러한 자격 증명을 사용할 수 있는 권한이 있는지 확인합니다.
(선택 사항) 테스트 자격 증명에 대한 Lambda 함수 구성
테스트 중에 애플리케이션에 대한 자격 증명을 제공할 수 있는 Lambda 함수를 구성합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.
-
Lambda 함수 섹션을 확장합니다.
-
애플리케이션에 인증 자격 증명을 제공할 수 있는 Lambda 함수를 선택합니다.
-
AWS Security Agent는 침투 테스트 중에 이러한 함수를 호출하여 동적으로 자격 증명을 얻습니다.
참고
IAM 역할에 지정된 Lambda 함수를 호출할 수 있는 권한이 있는지 확인합니다. Lambda 함수는 AWS Security Agent가 테스트 중에 사용할 수 있도록 예상 형식으로 자격 증명을 반환해야 합니다.
(선택 사항) S3 버킷 구성
AWS Security Agent에 입력으로 제공할 문서 또는 아티팩트를 업로드하려는 경우 S3 버킷 세부 정보를 제공합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.
-
S3 버킷 섹션을 확장합니다.
-
버킷 필드에 S3 버킷 이름을 입력하거나 검색합니다.
참고
나중에 GitHub 리포지토리를 연결하거나 웹 애플리케이션에서 직접 파일을 업로드할 수도 있습니다. 제공된 정보는 철저한 적용 범위를 보장하고, 오탐을 줄이고, 실행 가능한 결과를 제공할 수 있습니다.
(선택 사항) 서비스 액세스 구성
AWS Security Agent는 침투 테스트를 위해 AWS 리소스(VPC, CloudWatch 로그 그룹, Secrets Manager, Lambda 함수 등)에 액세스하려면 IAM 역할이 필요합니다. 이 섹션은 선택 사항이며 기본적으로 축소됩니다.
-
서비스 액세스 섹션을 확장합니다.
-
기본적으로 AWS Security Agent는 침투 테스트에 필요한 권한이 있는 기본 IAM 역할을 사용합니다.
-
IAM 역할을 사용자 지정하려면 다음 옵션 중 하나를 선택합니다.
-
기본 역할 생성 - AWS Security Agent는 필요한 권한을 가진 새 IAM 역할을 자동으로 생성합니다.
-
기존 서비스 역할 사용 - 드롭다운 메뉴에서 기존 IAM 역할을 선택합니다.
-
-
기존 역할을 사용하는 경우:
-
기존 역할 선택에서 드롭다운 메뉴를 선택합니다.
-
목록에서 IAM 역할을 선택합니다.
-
필요한 경우 새로 고침 아이콘을 선택하여 목록을 업데이트합니다.
-
참고
기본 IAM 역할에는 VPC 리소스, CloudWatch 로그 그룹, Secrets Manager, Lambda 함수 및 침투 테스트에 필요한 기타 서비스에 액세스할 수 있는 권한이 포함됩니다. 특정 보안 요구 사항이 없는 한 기본 IAM 역할을 사용하는 것이 좋습니다.
4단계: 침투 테스트 저장 및 활성화
필요한 모든 설정을 구성한 후 AWS Security Agent 에이전트에 대한 침투 테스트를 활성화합니다.
-
모든 구성 섹션을 검토하여 정확성을 확인합니다.
-
저장을 선택합니다.
-
AWS Security Agent는 구성을 검증하고 필요한 AWS 리소스를 생성합니다.
다음 단계
침투 테스트를 활성화한 후:
-
AWS Security Agent 웹 애플리케이션에서 침투 테스트 범위 구성
-
테스트 결과에 대한 알림 기본 설정
-
침투 테스트 결과가 발견되면 검토 및 대응
-
(선택 사항) 결과 수정을 위한 추가 리포지토리 구성
침투 테스트 실행 및 관리에 대한 자세한 내용은 AWS Security Agent 웹 애플리케이션 설명서를 참조하세요.