As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Início rápido: faça um teste de penetração
Este guia de início rápido mostra como executar seu primeiro teste de penetração (pentest) com o AWS Security Agent. Um teste de penetração exercita seu aplicativo implantado em relação a um domínio de destino verificado e retorna descobertas de segurança, cada uma com uma classificação de severidade e evidências de apoio. Ele abrange um aplicativo acessível ao público; para testar um hospedado em uma VPC privada, consulte. Ativar teste de penetração
nota
Você precisa acessar o AWS Management Console para configurar o AWS Security Agent e definir o escopo do teste, além de acessar o aplicativo web para criar e executar testes de penetração.
Pré-requisitos
Antes de começar, você deve ter o seguinte:
-
Acesso ao AWS Management Console com permissões para configurar o AWS Security Agent.
-
Um domínio de destino ativo que hospeda o aplicativo que você deseja testar.
-
A capacidade de adicionar um registro DNS para esse domínio ou uma zona hospedada do Route 53 na mesma conta da AWS, para que você possa verificar a propriedade.
-
(Opcional) Um repositório de código-fonte (GitHub GitLab, ou Bitbucket) para seu aplicativo, para dar mais contexto ao agente.
Etapa 1: configurar o AWS Security Agent no console da AWS
Se você ainda não configurou o AWS Security Agent, conclua a configuração inicial:
-
Navegue até o AWS Security Agent
no AWS Management Console. -
Selecione Configurar o AWS Security Agent.
-
Crie um espaço de agente. Um espaço de agente pode ser usado por vários usuários e deve ser específico para cada aplicativo que você deseja testar. Insira um nome e uma descrição. O nome deve identificar o aplicativo que você deseja testar de penetração.
-
Selecione IAM-only acesso em Configuração de acesso do usuário.
-
Esse guia de início rápido não abrange a habilitação do single sign-on (SSO) com o IAM Identity Center, que permite que os usuários acessem o aplicativo web diretamente do AWS Console.
-
Para permitir que usuários sem acesso ao AWS Management Console iniciem testes de penetração, habilite a integração do IAM Identity Center. Para obter detalhes, consulte Conceda aos usuários acesso ao aplicativo web AWS Security Agent.
-
-
Escolha Configurar o AWS Security Agent.
nota
Quando você escolhe Configurar, o AWS Security Agent cria seu espaço de agente e estabelece um aplicativo web onde os usuários podem executar testes de penetração, análises de código, modelos de ameaças e análises de design.
Etapa 2: habilite o teste de penetração e verifique seu domínio
nota
No console da AWS, você define o escopo do que pode ser testado. Em seguida, os usuários executam testes de penetração específicos dentro desse escopo a partir do aplicativo da web.
-
Na barra lateral esquerda, selecione Agent Spaces e, em seguida, selecione o Agent Space que você criou na Etapa 1.
-
Selecione a guia Teste de penetração e escolha Configurar teste de penetração para abrir o assistente.
-
Configurar domínio - Insira o domínio de destino que você deseja testar e selecione um método de verificação, registro DNS TXT ou rota HTTP. O domínio deve estar ativo e hospedar o aplicativo que você deseja testar. Escolha Próximo.
-
Verificar domínios - Verifique a propriedade de cada domínio na tabela Domínios de destino. O AWS Security Agent executa testes somente em domínios verificados. Para obter etapas detalhadas e os valores exatos a serem copiados, consulteHabilite um domínio de aplicativo para testes de penetração.
-
Domínios do Route 53 na mesma conta da AWS - Selecione o domínio e escolha a One-click verificação. O AWS Security Agent cria o registro DNS e conclui a verificação para você.
-
Registro DNS TXT (outros provedores de DNS) - Na tabela Domínios de destino, copie o nome do registro e o valor do registro, adicione-os como um registro TXT com seu provedor de DNS, selecione o domínio e escolha Verificar. As alterações de DNS podem levar algum tempo para se propagar, portanto, a verificação pode não ser concluída imediatamente.
-
Rota HTTP - Crie um arquivo
.well-known/aws/securityagent-domain-verification.jsonem seu servidor web, adicione o token de verificação no formato{"tokens": ["<token>"]}, selecione o domínio e escolha Verificar.
-
-
(Opcional) Configurar recursos adicionais - Adicione recursos opcionais, como grupos de CloudWatch registros e credenciais. A seção de acesso ao serviço é pré-configurada: o AWS Security Agent cria uma função de serviço com as permissões necessárias, a menos que você escolha uma função do IAM existente.
Etapa 3: Conectar o código-fonte (opcional)
Conectar um provedor de código-fonte fornece ao AWS Security Agent um contexto sobre seu aplicativo e melhora a cobertura dos testes de penetração. Esta etapa é opcional.
-
Na guia Teste de penetração, escolha Adicionar no banner Conectar um provedor de código-fonte para teste de penetração na parte superior da página.
-
Registre e conecte seu provedor e, em seguida, selecione os repositórios a serem disponibilizados para testes de penetração.
Para ver o fluxo completo de integração, consulte Conectar o AWS Security Agent aos GitHub repositórios ou o tópico de conexão para seu provedor.
Etapa 4: criar e executar um teste de penetração
nota
Você cria e executa testes de penetração no aplicativo web do AWS Security Agent. Recomendamos a execução de testes em um ambiente de teste que espelhe de perto a produção.
-
Inicie o aplicativo Web: selecione a guia Aplicativo Web e, em seguida, Acesso de administrador.
-
Na barra lateral esquerda, escolha Testes de penetração e, em seguida, Criar um teste de penetração.
-
Detalhes do teste de penetração - Configure o escopo do teste e a fonte de registro:
-
Insira um nome de Pentest.
-
Em URLs de destino, selecione ou insira um domínio verificado para testar (por exemplo,
https://example.com). Somente domínios verificados podem ser testados, e os subdomínios são cobertos automaticamente. -
(Opcional) Em URLs acessíveis, adicione domínios que o agente deve acessar para fazer login e navegar, mas não deve atacar, como provedores de identidade, CDNs ou APIs fora do seu domínio de destino. O AWS Security Agent pode alcançar esses domínios, mas não os testa; somente seus domínios de destino são atacados.
-
Analise as regras de configuração de rede para confirmar quais endpoints podem ou não receber tráfego durante o teste.
-
Em Permissões, selecione uma função de serviço e, opcionalmente, um grupo de CloudWatch registros. Escolha Próximo.
-
-
(Opcional) Recursos de VPC — configure uma VPC se seu destino estiver em uma rede privada que não seja acessível ao público. Consulte Ativar teste de penetração.
-
(Opcional) Recursos de autenticação - Forneça credenciais para que o agente possa acessar caminhos autenticados e não públicos. Recomendamos adicioná-los para ampliar a cobertura e revelar vulnerabilidades por trás de um login.
-
(Opcional) Configuração adicional - adicione contexto do aplicativo, como arquivos, GitHub repositórios ou fontes do S3, para melhorar a qualidade da busca. Você também pode ativar a correção automática de código e definir outras opções de execução aqui.
-
Escolha Criar e executar para iniciar o teste agora ou Criar pentest para salvá-lo e executá-lo posteriormente.
Etapa 5: revisar os resultados do teste de penetração
-
Um teste de penetração pode levar várias horas para ser concluído. A maioria é concluída em 16 horas, dependendo do tamanho e da complexidade da sua aplicação.
-
A execução começa com uma fase de Preflight que valida a configuração antes do início do teste: ela configura a infraestrutura de registro, verifica se os endpoints de destino estão acessíveis e prepara o ambiente de teste. Se uma verificação de pré-voo falhar (por exemplo, um domínio de destino que não pode ser resolvido), a execução é interrompida antes do início do teste. Abra a guia Preflight para ver qual verificação falhou, resolva-a e inicie uma nova execução.
-
Quando a execução for concluída, abra-a e revise as guias Visão geral da execução, Registros e Descobertas.
-
Na guia Descobertas, selecione uma descoberta para ver sua descrição, gravidade, tipo de risco e evidências de apoio.
Para obter mais detalhes, consulte Crie um teste de penetração e Analise os resultados de um teste de penetração.