As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Ativar teste de penetração
Configure o AWS Security Agent para executar testes de penetração autônomos em seus aplicativos. Essa configuração permite que o AWS Security Agent acesse seus recursos da AWS, verifique a propriedade do domínio e realize testes de segurança abrangentes que identificam vulnerabilidades exploráveis em seus aplicativos web e APIs.
A ativação do teste de penetração permite que o AWS Security Agent valide continuamente a segurança do seu aplicativo sem os atrasos dos testes manuais. Ao configurar as integrações necessárias da AWS, você garante que o AWS Security Agent possa testar aplicativos públicos e privados, registrar descobertas e acessar credenciais para testes autenticados. CloudWatch
Neste procedimento, você configurará domínios de destino, configurará opcionalmente VPC, CloudWatch registro, armazenamento de credenciais e funções Lambda para testes, configurará integrações do S3 para fornecer contexto adicional e configurará o acesso ao serviço por meio de funções do IAM.
Pré-requisitos
Antes de começar, verifique se você tem:
-
Conta da AWS com permissões administrativas para criar funções do IAM
-
Capacidade de verificação da propriedade do domínio (modificação do registro DNS ou HTTP)
-
Domínios ou aplicativos de destino para testar
-
(Opcional) Detalhes da configuração da VPC se estiver testando aplicativos privados
-
(Opcional) Bucket S3 se fornecer artefatos adicionais ao AWS Security Agent
Etapa 1: configurar o domínio
Na primeira etapa do assistente, especifique os domínios de destino que você deseja testar e como o AWS Security Agent deve verificar a propriedade.
-
Na seção Domínios de destino, insira seu domínio no campo Domínio.
-
Selecione um método de verificação:
-
DNS_TXT — Prove a propriedade do domínio adicionando um registro TXT à configuração de DNS do seu domínio.
-
HTTP_ROUTE — Prove a propriedade do domínio hospedando um arquivo de verificação em uma URL específica em seu domínio.
-
PRIVATE_VPC - Só pode ser usado para testes de penetração de VPC privados. Verifica se o domínio é resolvido para um IP em um intervalo CIDR privado
-
Para obter mais informações, consulte Habilite um domínio de aplicativo para testes de penetração.
-
-
Escolha Adicionar outro domínio para adicionar outros domínios (até 5 no total).
-
Escolha Avançar para prosseguir com a verificação do domínio.
Etapa 2: verificar domínios
Na segunda etapa do assistente, verifique a propriedade de cada domínio que você configurou. O AWS Security Agent exige propriedade verificada antes de realizar testes de penetração.
-
Analise os domínios listados na tabela Domínios de destino.
-
Para cada domínio, selecione-o e acione a verificação com base no método escolhido:
-
Domínios do Route 53 (mesma conta da AWS): escolha a One-click verificação. O AWS Security Agent cria automaticamente o registro DNS e conclui a verificação.
-
DNS TXT (outros provedores de DNS): copie o token de verificação, adicione o registro TXT ao seu registrador de DNS, selecione o domínio e escolha Verificar.
-
Rota HTTP: coloque o token de verificação no caminho de rota necessário em seu servidor web, selecione o domínio e escolha Verificar. Para obter detalhes, consulte Habilite um domínio de aplicativo para testes de penetração.
-
-
Escolha Avançar para prosseguir com a configuração opcional.
nota
Sub-domains de um domínio verificado não exigem verificação individual ao usar a verificação de rota DNS, TXT ou HTTP. Para a verificação de VPC privada, o nome de domínio do endpoint de destino deve corresponder ao nome de domínio completo configurado para verificação.
nota
Para domínios privados dentro de uma VPC, você pode continuar mesmo que o status de verificação do domínio seja INACESSÍVEL. O AWS Security Agent tentará a verificação de domínio para endpoints privados no início de cada execução de pentest.
Etapa 3: (opcional) configurar recursos adicionais
A terceira etapa do assistente permite que você configure recursos opcionais da AWS para expandir seu escopo de testes de penetração. Todas as seções desta etapa são opcionais e estão reduzidas por padrão.
(Opcional) Definir as configurações de VPC
Se você planeja testar domínios de destino privados hospedados em uma VPC, defina as configurações da VPC para o AWS Security Agent. Essa seção é opcional e é reduzida por padrão.
-
Expanda a seção VPCs.
-
No menu suspenso da VPC, selecione a VPC que hospeda seus domínios de destino privados.
-
No menu suspenso Sub-rede, selecione as sub-redes VPC que o AWS Security Agent deve usar:
dica
Para alta disponibilidade, selecione várias sub-redes de várias zonas de disponibilidade. Certifique-se de que suas sub-redes incluam um gateway NAT para conectividade de saída.
-
No menu suspenso Grupo de segurança, selecione os grupos de segurança da VPC que o AWS Security Agent deve usar:
Importante
Garanta que seus grupos de segurança permitam conexões de saída para que o AWS Security Agent realize testes de penetração.
(Opcional) Configurar o CloudWatch registro
Configure CloudWatch para armazenar registros de seus testes de penetração. Essa seção é opcional e é reduzida por padrão.
-
Expanda a seção de CloudWatch registros.
-
No menu suspenso Grupos de registros, selecione grupos de registros existentes CloudWatch
-
Se não selecionar nenhum grupo de log, o AWS Security Agent criará um grupo de log nomeado
/aws/securityagent/<agent name>/<pentest id>com as permissões apropriadas.
nota
Certifique-se de que sua função do IAM tenha permissões para gravar no grupo de CloudWatch registros selecionado.
(Opcional) Configurar segredos para credenciais de teste
Se seu aplicativo exigir credenciais de autenticação para testes, o AWS Security Agent poderá recuperá-las com segurança do AWS Secrets Manager. Essa seção é opcional e é reduzida por padrão.
-
Expanda a seção Segredos.
-
Selecione os segredos do AWS Secrets Manager que contêm credenciais para seu aplicativo.
-
Ao configurar um teste de penetração no aplicativo web, você pode fazer referência a esses segredos para testes autenticados.
Importante
As credenciais são criptografadas e armazenadas no AWS Secrets Manager. Certifique-se de que sua função do IAM tenha permissões para acessar o Secrets Manager for AWS Security Agent para usar essas credenciais durante o teste.
(Opcional) Configurar funções Lambda para credenciais de teste
Configure as funções do Lambda que possam fornecer credenciais para seu aplicativo durante o teste. Essa seção é opcional e é reduzida por padrão.
-
Expanda a seção de funções do Lambda.
-
Selecione as funções do Lambda que podem fornecer credenciais de autenticação para seu aplicativo.
-
O AWS Security Agent invocará essas funções durante os testes de penetração para obter credenciais dinamicamente.
nota
Certifique-se de que sua função do IAM tenha permissões para invocar as funções Lambda especificadas. As funções Lambda devem retornar credenciais no formato esperado para uso do AWS Security Agent durante o teste.
(Opcional) Configurar o bucket S3
Forneça detalhes do bucket do S3 se você planeja fazer upload de documentos ou artefatos para fornecer como entrada para o AWS Security Agent. Essa seção é opcional e é reduzida por padrão.
-
Expanda a seção de buckets do S3.
-
No campo Bucket, insira ou pesquise o nome do bucket do S3.
nota
Você também pode conectar GitHub repositórios posteriormente ou fazer upload de arquivos diretamente no aplicativo web. As informações fornecidas podem garantir uma cobertura completa, reduzir os falsos positivos e fornecer resultados acionáveis.
(Opcional) Configurar o acesso ao serviço
O AWS Security Agent exige uma função do IAM para acessar seus recursos da AWS (VPC, grupos de CloudWatch log, Secrets Manager, funções Lambda etc.) para testes de penetração. Essa seção é opcional e é reduzida por padrão.
-
Expanda a seção Acesso ao serviço.
-
Por padrão, o AWS Security Agent usa uma função padrão do IAM com as permissões necessárias para testes de penetração.
-
Para personalizar a função do IAM, selecione uma das seguintes opções:
-
Criar função padrão — O AWS Security Agent cria automaticamente uma nova função do IAM com as permissões necessárias
-
Usar uma função de serviço existente — Selecione uma função do IAM existente no menu suspenso
-
-
Se estiver usando uma função existente:
-
Escolha o menu suspenso em Escolher uma função existente
-
Selecione sua função do IAM na lista
-
Escolha o ícone de atualização para atualizar a lista, se necessário
-
nota
A função padrão do IAM inclui permissões para acessar recursos de VPC, grupos de CloudWatch registros, Secrets Manager, funções Lambda e outros serviços necessários para testes de penetração. É recomendável usar a função padrão do IAM, a menos que você tenha requisitos de segurança específicos.
Etapa 4: salvar e ativar o teste de penetração
Depois de definir todas as configurações necessárias, habilite o teste de penetração para seu agente do AWS Security Agent.
-
Revise todas as seções de configuração para garantir a precisão.
-
Escolha Salvar.
-
O AWS Security Agent valida sua configuração e cria os recursos necessários da AWS.
Próximas etapas
Depois de ativar o teste de penetração:
-
Configure os escopos do teste de penetração no aplicativo web do AWS Security Agent
-
Configurar preferências de notificação para resultados de testes
-
Revise e responda aos resultados do teste de penetração à medida que forem descobertos
-
(Opcional) Configurar repositórios adicionais para remediação de descobertas
Para obter mais informações sobre como executar e gerenciar testes de penetração, consulte a documentação do aplicativo web do AWS Security Agent.