As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conecte o agente aos recursos privados da VPC
Se o aplicativo no qual você deseja executar um teste de penetração não estiver disponível na Internet pública, você precisará fornecer ao AWS Security Agent uma configuração de VPC. O AWS Security Agent usará essa configuração de VPC, incluindo uma VPC, sub-rede e grupos de segurança, para acessar o aplicativo.
nota
Ao testar endpoints em uma VPC privada, somente endpoints resolvidos para IPs em intervalos de IP privados conhecidos são permitidos (consulte Blocos CIDR de VPC para obter mais informações). Os seguintes intervalos de IPv4 e IPv6 são permitidos:
10.0.0.0/8 172.16.0.0/12 192.168.0.0/16 fd00::/8
nota
Ao se conectar a uma sub-rede, o AWS Security Agent criará uma ENI (Elastic Network Interface) na sub-rede configurada para o teste de penetração. Essa ENI não tem um endereço IP público associado, o que significa que ela não pode se comunicar com os VPC Internet Gateways em sub-redes públicas. Se seu teste de penetração exigir acesso aberto à Internet, use uma sub-rede privada com um VPC NAT Gateway associado
Você concede ao AWS Security Agent acesso geral a uma VPC a partir do AWS Management Console. No aplicativo web do Security Agent, os usuários selecionam a configuração específica para um teste de penetração.
Para adicionar uma VPC no Espaço do Agente
-
Navegue até a página de visão geral do Agent Space
-
Selecione Ações e, em seguida, Editar configuração do teste de penetração
-
Sob o título VPC, especifique a VPC, as sub-redes e os grupos de segurança
Você pode adicionar até 5 VPCs.
Permissões necessárias da função de serviço do espaço do agente
Para executar um teste de penetração com uma VPC, sua função de serviço de espaço de agente deve incluir as seguintes permissões:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:DescribeDhcpOptions", "ec2:DescribeNetworkInterfaces", "ec2:DescribeNetworkInterfaceAttribute", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DeleteNetworkInterface" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateNetworkInterfacePermission", "Resource": "arn:aws:ec2:{{region}}:{{accountId}}:network-interface/*", "Condition": { "ArnEquals": { "ec2:Subnet": [ "arn:aws:ec2:{{region}}:{{accountId}}:subnet/[[subnetIds]]" ] } } } ] }
Para selecionar uma configuração de VPC específica para um teste de penetração no aplicativo web do Security Agent
-
Navegue até a página de visão geral dos testes de penetração
-
Selecione o teste de penetração ao qual você precisa adicionar a configuração de VPC e, em seguida, escolha Modificar detalhes do pentest
-
Selecione Avançar para acessar a seção Recursos de VPC
-
Selecione os grupos VPC, sub-rede e segurança
-
Selecione Avançar para chegar à última seção e salvar o teste de penetração
nota
Cross-account Atualmente, o teste de penetração é suportado para recursos de VPC (sub-redes e grupos de segurança) compartilhados usando o AWS Resource Access Manager. Os segredos do Secrets Manager e as funções do Lambda usados para credenciais de autenticação devem ser configurados na mesma conta da AWS que a configuração do AWS Security Agent.
Executando um teste de penetração em recursos de VPC em outra conta da AWS
Você pode executar testes de penetração em recursos de VPC compartilhados com sua conta usando o AWS Resource Access Manager. Ambas as contas devem fazer parte da mesma organização da AWS.
-
(Opcional) Habilite o compartilhamento automático de recursos para sua organização da AWS
aws ram enable-sharing-with-aws-organization
-
Usando credenciais da conta da AWS que possui os recursos da VPC, compartilhe os recursos da sub-rede e do grupo de segurança com a conta do proprietário do teste de penetração
aws ram create-resource-share \ --name SharePentestResources \ --resource-arns <subnet ARN> <security group ARN> \ --principals <penetration test owner account ID>
-
Navegue até a página de visão geral do Agent Space
-
Selecione Teste de penetração e localize o nome da função de serviço
-
Verifique se a função do IAM concede acesso aos recursos compartilhados da VPC
-
Selecione Ações e, em seguida, Editar configuração do teste de penetração
-
Sob o título VPC, especifique a VPC, as sub-redes e os grupos de segurança compartilhados e salve a configuração atualizada.
-
Navegue até a página de visão geral dos testes de penetração no aplicativo web AWS Security Agent
-
Selecione o teste de penetração ao qual você precisa adicionar a configuração de VPC e, em seguida, escolha Modificar detalhes do pentest
-
Atualize o teste de penetração para usar os recursos compartilhados da VPC