View a markdown version of this page

Eine IAM-Rolle für AWS Security Agent erstellen - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Eine IAM-Rolle für AWS Security Agent erstellen

AWS Security Agent verwendet IAM-Rollen auf drei Arten:

  1. Anwendungsrolle: Wird beim Erstellen der AWS Security Agent-Anwendung verwendet. In Anwendungsfällen mit IAM Identity Center und Admin-Zugriffslinks übernimmt der Service diese Rolle, um WebApp Benutzern Berechtigungen zur Interaktion mit AWS Security Agent-APIs zu gewähren.

  2. Rolle des Penetrationstest-Service: Wird beim Erstellen von Agent-Spaces als Liste verfügbarer Rollen angegeben. Später wählen WebApp Benutzer bei der Erstellung eines Penetrationstests eine dieser Rollen aus. Der AWS Security Agent Service übernimmt diese Rolle, um während des Tests auf Ihre AWS-Ressourcen zuzugreifen.

  3. Rolle des Akteurs: Wird verwendet, um Anfragen an Ihre Ziel-Webanwendung (z. B. AWS API Gateway Gateway-APIs) zu authentifizieren und zu autorisieren. Diese Rollen werden bei der Erstellung des Agentenbereichs bereitgestellt. Der AWS-Sicherheitsagent übernimmt Akteurrollen, um mit Ihrer Zielanwendung zu interagieren.

Rolle der Anwendung

Die Anwendungsrolle wird verwendet, wenn Sie Ihre AWS Security Agent-Anwendung im Service erstellen. Bei Authentifizierungsszenarien für IAM Identity Center und Administratorzugriffslinks übernimmt der AWS Security Agent-Service diese Rolle, um WebApp Benutzern die erforderlichen Berechtigungen für die Interaktion mit den AWS Security Agent-APIs zu gewähren.

Erforderliche Berechtigungen

Diese Rolle benötigt Berechtigungen für:

  • API-Operationen für den AWS Security Agent aufrufen

  • Lesen und Schreiben von Anwendungskonfigurationsdaten

  • Auf Informationen zur Benutzersitzung zugreifen

  • Authentifizierungstoken für WebApp Benutzer verwalten

Vertrauensrichtlinie

Die Vertrauensrichtlinie muss es dem AWS Security Agent-Service ermöglichen, diese Rolle zu übernehmen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Berechtigungsrichtlinie

Die Rolle sollte Berechtigungen für Folgendes beinhalten:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "securityagent:GetApplication", "securityagent:UpdateApplication", "securityagent:ListAgentInstances", "securityagent:CreatePentestSession" ], "Resource": "arn:aws:securityagent:*:*:application/*" } ] }
Anmerkung

Passen Sie die Berechtigungen an Ihre spezifischen Anwendungsanforderungen und das Prinzip der geringsten Rechte an.

Rolle des Penetrationstest-Dienstes

Die Penetrationstest-Servicerolle wird bei der Erstellung von Agentenbereichen als Liste verfügbarer Rollen angegeben. Wenn WebApp Benutzer einen Penetrationstest erstellen, wählen sie eine dieser Rollen aus. Der AWS Security Agent Service übernimmt dann diese Rolle, um auf Ihre AWS-Ressourcen zuzugreifen und diese zu testen.

Erforderliche Berechtigungen

Diese Rolle benötigt Berechtigungen, um während Penetrationstests auf Ihre AWS-Ressourcen zuzugreifen und diese zu analysieren:

  • VPC-Konfigurationen und Netzwerktopologie lesen und beschreiben

  • Untersuchen Sie EC2-Instances, Sicherheitsgruppen und Netzwerk-ACLs

  • Analysieren Sie IAM-Richtlinien und Ressourcenberechtigungen

  • CloudWatch Logs und Metriken lesen

  • Zugriff auf AWS-Servicekonfigurationen, die für Sicherheitstests relevant sind

Vertrauensrichtlinie

Die Vertrauensrichtlinie muss es dem AWS Security Agent-Service ermöglichen, diese Rolle für Penetrationstests zu übernehmen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "your-external-id" } } } ] }
Anmerkung

Verwenden Sie eine externe ID für zusätzliche Sicherheit, wenn Sie kontoübergreifenden Zugriff oder Servicezugriff zulassen.

Berechtigungsrichtlinie

Die Rolle sollte Lesezugriff auf Ihre AWS-Ressourcen beinhalten. Erwägen Sie die Verwendung dieser verwalteten Richtlinien:

  • SecurityAudit- Von AWS verwaltete Richtlinie für Sicherheitsüberprüfungen

  • ViewOnlyAccess- Read-only Zugriff auf die meisten AWS-Services

Oder erstellen Sie eine benutzerdefinierte Richtlinie mit bestimmten Berechtigungen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:Describe*", "vpc:Describe*", "iam:Get*", "iam:List*", "logs:DescribeLogGroups", "logs:DescribeLogStreams", "cloudwatch:Describe*", "cloudwatch:Get*", "cloudwatch:List*", "s3:GetObject", "s3:ListBucket" ], "Resource": "*" } ] }
Wichtig

Erteilen Sie nur die Mindestberechtigungen, die für Ihren Penetrationstestbereich erforderlich sind. Überprüfen und passen Sie die Berechtigungen an, je nachdem, welche AWS-Services Sie in Sicherheitstests einbeziehen möchten.

Rolle des Schauspielers

Die Rolle „Akteur“ wird verwendet, um Anfragen an Ihre Ziel-Webanwendung während Penetrationstests zu authentifizieren und zu autorisieren. Diese Rollen werden bei der Erstellung des Agentenbereichs bereitgestellt, und der AWS Security Agent übernimmt sie für die Interaktion mit Ihren Zielanwendungsendpunkten (wie AWS API Gateway Gateway-APIs, Lambda-Funktions-URLs oder anderen AWS-hosted Anwendungen).

Erforderliche Berechtigungen

Diese Rolle benötigt Berechtigungen für:

  • API-Gateway-Endpunkte aufrufen

  • Lambda-Funktionen ausführen

  • Greifen Sie auf anwendungsspezifische AWS-Ressourcen zu

  • Authentifizieren Sie sich mit den Authentifizierungsmechanismen Ihrer Zielanwendung

  • Führen Sie HTTP-Operationen für Ihre Anwendungsendpunkte durch

Vertrauensrichtlinie

Die Vertrauensrichtlinie muss es dem AWS Security Agent Agent Service ermöglichen, diese Rolle zu übernehmen:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "your-external-id" } } } ] }

Berechtigungsrichtlinie

Die Berechtigungen hängen von Ihrer Zielanwendungsarchitektur ab. Hier sind Beispiele für gängige Szenarien:

Für API-Gateway-Anwendungen

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "execute-api:Invoke" ], "Resource": "arn:aws:execute-api:us-east-1:*:your-api-id/*" } ] }

Für Lambda-Funktions-URLs

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lambda:InvokeFunctionUrl", "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:us-east-1:*:function:your-function-name" } ] }

Für Application Load Balancer mit Cognito-Authentifizierung

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cognito-idp:InitiateAuth", "cognito-idp:RespondToAuthChallenge" ], "Resource": "arn:aws:cognito-idp:us-east-1:*:userpool/your-user-pool-id" } ] }
Wichtig

Konfigurieren Sie Actor Role-Berechtigungen so, dass sie den Authentifizierungs- und Autorisierungsanforderungen Ihrer Zielanwendung entsprechen. Die Rolle sollte dieselbe Zugriffsebene haben wie die Benutzer oder Dienste, die der Security Agent bei Penetrationstests simuliert.