View a markdown version of this page

Erstellen Sie einen Penetrationstest - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie einen Penetrationstest

Richten Sie automatisierte Penetrationstests für Ihre Webanwendungen ein, indem Sie den Testumfang, die Zieldomänen und den AWS-Ressourcenzugriff konfigurieren. Penetrationstests helfen dabei, Sicherheitslücken in laufenden Anwendungen zu identifizieren, indem reale Angriffsszenarien gegen Ihre verifizierten Domains simuliert werden.

AWS Security Agent führt auf der Grundlage des konfigurierten Bereichs und der Berechtigungen umfassende Sicherheitstests für Ihre Webanwendungen durch und liefert detaillierte Erkenntnisse über ausnutzbare Sicherheitslücken, bevor Angreifer sie entdecken können.

In diesem Verfahren erstellen Sie einen Penetrationstest, indem Sie die Testdetails konfigurieren, den Testumfang definieren und die erforderlichen Berechtigungen einrichten.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:

  • Zugriff auf die AWS Security Agent-Webanwendung

  • Mindestens eine verifizierte Domain zum Testen

  • IAM-Rolle mit entsprechenden Berechtigungen für AWS Security Agent

  • Verständnis der Architektur und der kritischen Pfade Ihrer Anwendung

Beginnen Sie mit der Erstellung eines Penetrationstests

Navigieren Sie in der Agent Web App zur Seite zur Erstellung von Penetrationstests.

  1. Melden Sie sich bei der AWS Security Agent-Webanwendung an.

  2. Navigieren Sie zum Abschnitt Penetrationstests.

  3. Wählen Sie Penetrationstest erstellen.

Tipp

Nur verifizierte Domains können in Penetrationstests einbezogen werden. Bitten Sie Ihren Administrator, die Domain in der AWS-Managementkonsole zu verifizieren. Siehe Aktivieren Sie eine Anwendungsdomäne für Penetrationstests.

Benennen Sie Ihren Penetrationstest

Geben Sie einen aussagekräftigen Namen an, anhand dessen Zweck und Umfang dieses Penetrationstests ermittelt werden können.

  1. Geben Sie im Feld Name des Penetrationstests einen aussagekräftigen Namen für Ihren Penetrationstest ein.

    Beispiel

    Der Name sollte die Anwendung, Umgebung oder Komponente, die getestet wird, eindeutig identifizieren. Maximal 100 Zeichen.

Umfang des Penetrationstests konfigurieren

Definieren Sie, welche Domänen und URL-Pfade getestet werden sollen, und konfigurieren Sie optionale Ausnahmen, um die Testgrenzen zu kontrollieren.

Fügen Sie Zieldomänen hinzu

Geben Sie die verifizierten Domains an, die aktiv auf Sicherheitslücken getestet werden.

  1. Suchen Sie im Abschnitt Umfang des Penetrationstests nach Ziel-URLs.

  2. Erweitern Sie den Abschnitt Verifizierte Domains, um die verfügbaren Domains anzuzeigen.

  3. Geben Sie im Feld Ziel-URL eine Zieldomänen-URL ein.

    Wichtig

    Nur verifizierte Domains können getestet werden. Die URL muss sich unter einer Domain befinden, die Sie zuvor in AWS Security Agent verifiziert haben. Sub-domains für eine verifizierte Domain ist keine separate Überprüfung erforderlich.

  4. Um mehrere Zieldomänen hinzuzufügen:

    1. Wählen Sie Domain hinzufügen.

    2. Geben Sie jede weitere Domain-URL ein.

  5. Um eine Zieldomain zu entfernen, wählen Sie neben der Domain-URL die Option Entfernen aus.

Tipp

Um optimale Ergebnisse zu erzielen, sollten Sie alle Domänen einbeziehen, die Teil des Benutzerflusses Ihrer Anwendung sind, einschließlich Subdomänen für APIs, Authentifizierungsdienste und Inhaltsbereitstellung. Sub-domains für eine verifizierte übergeordnete Domain ist keine separate Überprüfung erforderlich.

Risikoarten ausschließen (optional)

Wählen Sie bestimmte Risikokategorien aus, die von den Tests ausgeschlossen werden sollen, wenn sie für Ihre Anwendung nicht zutreffen.

  1. Suchen Sie das Feld Risikotypen ausschließen.

  2. Wählen Sie das Drop-down-Menü, um die verfügbaren Risikotypen anzuzeigen.

  3. Wählen Sie einen oder mehrere Risikotypen aus, die vom Penetrationstest ausgeschlossen werden sollen.

    Anmerkung

    Der Ausschluss von Risikoarten schränkt den Umfang der Tests ein. Schließen Sie nur Risikotypen aus, die für Ihre Anwendung nicht relevant sind oder die Sie separat testen möchten.

Fügen Sie URL-Pfade hinzu, die außerhalb des Geltungsbereichs liegen (optional)

Geben Sie URL-Pfade an, die während des Penetrationstests nicht getestet werden sollen. AWS Security Agent schließt den angegebenen Pfad und alle darunter verschachtelten Pfade aus. Wenn Sie beispielsweise eine URL hinzufügenhttps://example.com/admin, die außerhalb des Gültigkeitsbereichs liegt, https://example.com/admin/tools liegt sie ebenfalls außerhalb des Gültigkeitsbereichs.

  1. Suchen Sie den Abschnitt URLs. Out-of-scope

  2. Geben Sie im Eingabefeld Out-of-scope URLs einen URL-Pfad ein, der ausgeschlossen werden soll (z. B. /admin/delete oder/api/reset).

    Warnung

    Out-of-scope Pfade werden nicht auf Sicherheitslücken getestet. Stellen Sie sicher, dass Sie nur Pfade ausschließen, auf die während des Tests nicht zugegriffen werden sollte, z. B. bei destruktiven Vorgängen oder sensiblen Verwaltungsfunktionen.

  3. So fügen Sie mehrere Pfade hinzu, die außerhalb des Gültigkeitsbereichs liegen:

    1. Wählen Sie URL hinzufügen.

    2. Geben Sie jeden weiteren Pfad ein.

  4. Um einen Pfad zu entfernen, wählen Sie neben dem Pfad die Option Entfernen aus.

Fügen Sie zugängliche Domänen hinzu (optional)

Geben Sie Domänen an, die für den Test erforderlich sind, aber keine Ziele für Schwachstellentests sind.

  1. Suchen Sie den Abschnitt Zugängliche URLs.

  2. Geben Sie im Eingabefeld Barrierefreie URLs eine Domain ein, auf die während des Tests zugegriffen werden soll.

    Anmerkung

    Fügen Sie zugängliche Domains für Dienste von Drittanbietern (wie Okta, Auth0, Stripe) hinzu, die sich außerhalb Ihrer Zieldomain befinden. Dies ist erforderlich, damit der AWS Security Agent während des Tests auf diese URLs für die Anmeldung und Navigation zugreifen kann. AWS Security Agent führt KEINE Penetrationstests für diese Domains durch — sie werden ausschließlich für Zugriffszwecke verwendet. Zugängliche Domains erfordern keine Überprüfung der Inhaberschaft, auch wenn sie zu einer anderen Domain als Ihrer Zieldomain gehören. Nur Zieldomains erfordern eine verifizierte Inhaberschaft.

  3. Um mehrere zugängliche Domains hinzuzufügen:

    1. Wählen Sie URL hinzufügen.

    2. Geben Sie jede weitere Domain ein.

  4. Um eine Domain zu entfernen, wählen Sie neben der Domain die Option Entfernen aus.

Fügen Sie benutzerdefinierte HTTP-Header hinzu (optional)

Geben Sie benutzerdefinierte HTTP-Header an, die allen Anfragen des AWS Security Agent während der Penetrationstests hinzugefügt werden.

  1. Suchen Sie den Abschnitt Benutzerdefinierte HTTP-Header.

  2. Geben Sie im Eingabefeld Benutzerdefinierte HTTP-Header einen Header-Namen und einen Header-Wert ein, die ausgehenden Anfragen zugeordnet werden.

    Anmerkung

    Standardmäßig fügt der AWS Security Agent einen benutzerdefinierten Header für User-Agentset to securityagent hinzu, sofern kein anderer benutzerdefinierter User-AgentHeader-Wert angegeben ist.

  3. Um mehrere benutzerdefinierte Header hinzuzufügen:

    1. Wählen Sie Add header.

    2. Geben Sie jeden zusätzlichen benutzerdefinierten Header ein.

  4. Um eine benutzerdefinierte Kopfzeile zu entfernen, wählen Sie neben der Kopfzeile die Option Entfernen aus.

Konfigurieren Sie die IAM-Rolle

Wählen Sie die vorkonfigurierte Servicerolle für diesen Penetrationstest aus. AWS Security Agent verwendet ein Space-based Agent-Berechtigungsmodell, bei dem Administratoren bei der Einrichtung Ihres Agent Space IAM-Rollen konfigurieren. Sie wählen aus Rollen aus, die bereits konfiguriert und einsatzbereit sind.

  1. Suchen Sie im Abschnitt Berechtigungen nach der Dropdownliste Servicerollen.

  2. Wählen Sie die IAM-Rolle aus, die dem AWS Security Agent Zugriff auf die erforderlichen AWS-Ressourcen gewährt.

    Wichtig

    Die ausgewählte IAM-Rolle muss über Berechtigungen für den Zugriff auf VPC-Ressourcen, CloudWatch Protokolle und alle anderen AWS-Services verfügen, die für den Penetrationstest benötigt werden. Stellen Sie sicher, dass die Rolle die richtige Vertrauensbeziehung mit dem AWS Security Agent hat.

  3. Suchen Sie das Drop-down-Menü für die CloudWatch Protokollgruppe.

  4. Wählen Sie die Protokollgruppe aus, in der die Protokolle der Penetrationstests gespeichert werden sollen. (optional)

    Anmerkung

    Die ausgewählte CloudWatch Protokollgruppe speichert detaillierte Protokolle der Ausführung des Penetrationstests, einschließlich der gestellten Anfragen, der eingegangenen Antworten und der entdeckten Sicherheitslücken.

    Wenn Sie keine Protokollgruppe auswählen, wird automatisch eine neue CloudWatch Protokollgruppe mit dem /aws/securityagent Präfix zum Speichern der Penetrationstest-Protokolle erstellt.

Automatische Codekorrektur

Markieren Sie das Kontrollkästchen Automatische Korrektur aktivieren.

Wichtig

Um Sicherheitslücken in Ihren Quellcode-Repositorys zu korrigieren, kann der AWS Security Agent Pull-Anfragen an Ihre Repositorys senden. Die Pull-Requests sind möglicherweise für alle Benutzer sichtbar, die Lesezugriff auf die Repositorys haben.

VPC-Ressourcen konfigurieren (optional)

Wenn Ihre Zieldomänen privat sind und in einer VPC gehostet werden, konfigurieren Sie die VPC-Einstellungen, in denen der AWS Security Agent Penetrationstests durchführen soll. Dieser Schritt ist nur für Anwendungen erforderlich, die nicht öffentlich zugänglich sind.

Anmerkung

Überspringen Sie diesen Schritt, wenn Ihre Zieldomänen öffentlich zugänglich sind. Die VPC-Konfiguration ist nur zum Testen von privaten Anwendungen erforderlich, die in einer Amazon Virtual Private Cloud gehostet werden.

Wählen Sie die VPC, Subnetze und Sicherheitsgruppen für die Penetrationstestumgebung aus.

  1. Suchen Sie im Abschnitt VPC nach der Dropdownliste VPC-ID.

  2. Wählen Sie die VPC aus, in der Ihre Zieldomänen gehostet werden.

    Wichtig

    Die ausgewählte VPC muss die Zieldomänen enthalten, die Sie in Schritt 3 angegeben haben. Stellen Sie sicher, dass die VPC über eine angemessene Routing- und Netzwerkkonfiguration verfügt, damit der AWS Security Agent auf Ihre Anwendungen zugreifen kann.

  3. Suchen Sie das Drop-down-Menü Subnetze.

  4. Wählen Sie ein oder mehrere Subnetze aus, in denen der Penetrationstest ausgeführt werden soll.

    Anmerkung

    Wählen Sie Subnetze aus, die Netzwerkzugriff auf Ihre Zielanwendungen haben. Der Penetrationstest wird von Ressourcen aus ausgeführt, die in diesen Subnetzen bereitgestellt werden.

  5. Suchen Sie das Drop-down-Menü Sicherheitsgruppe.

  6. Wählen Sie die Sicherheitsgruppe aus, die den Netzwerkzugriff für den Penetrationstest steuert.

    Wichtig

    Die ausgewählte Sicherheitsgruppe muss ausgehenden Datenverkehr zu Ihren Zieldomänen und allen zugänglichen Domänen zulassen. Stellen Sie sicher, dass die Sicherheitsgruppenregeln den erforderlichen Netzwerkzugriff für umfassende Tests zulassen.

Konfigurieren Sie die Anmeldeinformationen für die Authentifizierung (optional)

Wenn für Ihre Zieldomänen eine Authentifizierung erforderlich ist, geben Sie Anmeldeinformationen ein, damit der AWS Security Agent während der Penetrationstests auf geschützte Bereiche Ihrer Anwendung zugreifen kann. Dieser Schritt ist nur für Anwendungen erforderlich, für die eine Benutzerauthentifizierung erforderlich ist.

Anmerkung

Überspringen Sie diesen Schritt, wenn für Ihre Zieldomänen keine Authentifizierung erforderlich ist oder wenn alle Bereiche, die Sie testen möchten, öffentlich zugänglich sind. Konfigurieren Sie Anmeldeinformationen nur, wenn Sie den AWS Security Agent zum Testen authentifizierter Bereiche Ihrer Anwendung benötigen.

Hinzufügen von Anmeldeinformationen

Geben Sie die Authentifizierungsdaten ein, die der AWS Security Agent für den Zugriff auf Ihre Anwendung verwendet.

  1. Wählen Sie im Abschnitt Credential #1 eine Eingabemethode für Anmeldeinformationen aus:

    • Anmeldeinformationen eingeben — Geben Sie Ihre Anmeldeinformationen direkt in AWS Security Agent ein.

    • Erweiterte Einstellung — Verwenden Sie für vertrauliche Anmeldeinformationen erweiterte Optionen wie AWS Secrets Manager oder AWS Lambda Lambda-Funktionen. Details dazu finden Sie unter Geben Sie Anmeldeinformationen für Penetrationstests an.

      Tipp

      Für Produktionsumgebungen oder vertrauliche Anmeldeinformationen empfehlen wir, die Option für erweiterte Einstellungen zu verwenden, um auf sichere Weise auf Anmeldeinformationen zu verweisen, die in AWS Secrets Manager oder Systems Manager Parameter Store gespeichert sind.

Geben Sie die Anmeldedaten ein

Geben Sie den Benutzernamen und das Passwort für das authentifizierte Konto ein.

  1. Geben Sie im Feld Benutzername den Benutzernamen für die Authentifizierung ein.

  2. Geben Sie im Feld Passwort das Passwort für die Authentifizierung ein.

    Wichtig

    Stellen Sie sicher, dass die von Ihnen angegebenen Anmeldeinformationen über angemessene Zugriffsebenen für die Bereiche verfügen, die Sie testen möchten. Die Anmeldeinformationen sollten der Zugriffsebene eines typischen Benutzers entsprechen und nicht den Administratorrechten.

Wählen Sie die Zugriffsdomäne

Geben Sie an, welche Zieldomäne diese Anmeldeinformationen für die Authentifizierung verwenden soll.

  1. Wählen Sie in der Dropdownliste Zugriffsdomäne die Domäne aus, in der diese Anmeldeinformationen verwendet werden sollen.

    Anmerkung

    Wenn Sie über mehrere Zieldomänen verfügen, für die unterschiedliche Anmeldeinformationen erforderlich sind, können Sie weitere Anmeldeinformationssätze hinzufügen, indem Sie nach Abschluss dieser Konfiguration der Anmeldeinformationen auf Weitere Anmeldeinformationen hinzufügen klicken.

Konfigurieren Sie die Anmeldeaufforderung für den Agenten (optional)

Stellen Sie Anweisungen bereit, um den AWS Security Agent durch den Authentifizierungsprozess Ihrer Anwendung zu führen.

  1. Erweitern Sie den Abschnitt zur Agent-Anmeldeaufforderung, wenn Ihr Authentifizierungsablauf spezielle Anweisungen erfordert.

  2. Geben Sie Anweisungen ein, die beschreiben, wie Sie die bereitgestellten Anmeldeinformationen im Anmeldeablauf Ihrer Anwendung verwenden können.

    Anmerkung

    Die Anmeldeaufforderung des Agenten teilt dem Agenten mit, wie er Ihre Anmeldeinformationen auf Ihre Anwendung anwenden soll. Dies ist nützlich für komplexe Authentifizierungsabläufe, mehrstufige Anmeldeprozesse oder Anwendungen mit nicht standardmäßigen Anmeldeverfahren. Fügen Sie schrittweise Anweisungen hinzu wie „Navigieren Sie zu /login, geben Sie den Benutzernamen in das Feld „E-Mail“ ein, geben Sie das Passwort ein und wählen Sie „Anmelden“.

Fügen Sie mehrere Anmeldeinformationen hinzu (optional)

Wenn für Ihre Anwendung mehrere Gruppen von Anmeldeinformationen erforderlich sind oder wenn für verschiedene Domänen eine separate Authentifizierung erforderlich ist, fügen Sie zusätzliche Anmeldeinformationssätze hinzu.

  1. Nachdem Sie die erste Konfiguration der Anmeldeinformationen abgeschlossen haben, wählen Sie Weitere Anmeldeinformationen hinzufügen aus.

  2. Wiederholen Sie die Schritte zur Konfiguration der Anmeldeinformationen für jeden weiteren Anmeldeinformationssatz.

  3. Um einen Satz von Anmeldeinformationen zu entfernen, wählen Sie neben dem Anmeldeinformationsheader die Option Entfernen aus.

Tipp

Konfigurieren Sie mehrere Anmeldeinformationen, wenn Sie verschiedene Benutzerrollen testen, auf mehrere authentifizierte Domänen zugreifen oder die rollenbasierten Zugriffskontrollen in Ihrer Anwendung überprüfen möchten.

Fügen Sie zusätzliche Ressourcen hinzu (optional)

Stellen Sie zusätzliche Ressourcen bereit, um den AWS Security Agent bei der Durchführung gründlicherer und genauerer Penetrationstests zu unterstützen. Zusätzliche Ressourcen können Architekturdiagramme, API-Dokumentation, Konfigurationsdateien, GitHub Repositorys oder S3-hosted Materialien umfassen, die den Kontext Ihrer Anwendung vermitteln.

Anmerkung

Zusätzliche Ressourcen sind optional, werden aber empfohlen. Durch die Bereitstellung umfassender Informationen zu Ihrer Anwendung können Sie eine gründliche Testabdeckung sicherstellen, Fehlalarme reduzieren und aussagekräftigere Ergebnisse erzielen.

Fügen Sie dem Penetrationstest Ressourcen hinzu

Wählen Sie vorhandene Ressourcen aus oder laden Sie neue Dateien hoch, die als Leitfaden für den Penetrationstest dienen.

  1. Im Bereich Verbundene Ressourcen können Sie:

    • Wählen Sie Aus verfügbaren auswählen, um aus Ressourcen auszuwählen, die bereits mit dem AWS Security Agent verbunden sind (wie GitHub Repositorys oder S3-Buckets).

    • Wählen Sie Hochladen, um neue Dateien direkt von Ihrem lokalen System hinzuzufügen.

Tipp

Zu den nützlichen Ressourcen gehören API-Dokumentation, Architekturdiagramme, OpenAPI/Swagger Spezifikationen, Konfigurationsdateien, Authentifizierungsflussdiagramme und alle anderen Materialien, die die Struktur und das Verhalten Ihrer Anwendung beschreiben.

Wählen Sie aus den verfügbaren Ressourcen

Wählen Sie aus Ressourcen, die bereits in AWS Security Agent integriert sind.

  1. Wählen Sie Aus vorhandenen Ressourcen auswählen.

  2. Durchsuchen Sie die Liste der verfügbaren Ressourcen aus verbundenen Quellen wie:

    • GitHub Repositorys, auf der Registerkarte GitHub Repositorien

    • S3-Buckets

    • Zuvor hochgeladene Dateien

    • Repositorien für Dokumentation

  3. Wählen Sie die Ressourcen aus, die Sie in den Penetrationstest einbeziehen möchten.

  4. Wählen Sie Zum Penetrationstest hinzufügen, um die ausgewählten Ressourcen anzuhängen.

Beispiel

Wir empfehlen, relevante GitHub Repositorys auszuwählen und zu Ihrem Pentest hinzuzufügen, damit der AWS Security Agent ein Verständnis für Ihren Anwendungskontext entwickeln und implementierungsfertige Code-Fixes durch Pull-Requests generieren kann (sofern aktiviert)

Anmerkung

Ressourcen, die aus verfügbaren Quellen ausgewählt wurden, bleiben mit ihrem ursprünglichen Standort synchronisiert. Wenn Sie ein GitHub Repository oder eine S3-Datei aktualisieren, verwendet der Penetrationstest die aktualisierte Version.

Anmerkung

Wenn Sie Ihrem Pentest eine private VPC zugeordnet und ein GitHub Repository konfiguriert haben, stellen Sie sicher, dass GitHub es über Ihre private VPC zugänglich ist, um Ressourcen abzurufen. GitHub In den meisten Fällen müssen Sie entweder sicherstellen, dass ausgehender Datenverkehr über das VPC NAT Gateway standardmäßig zulässig ist, oder Sie müssen spezifische Regeln konfigurieren, um ausgehenden Datenverkehr für GitHub IPs zuzulassen (siehe GitHub Meta-API-Endpunkt).

Laden Sie neue Ressourcen hoch

Laden Sie Dateien direkt von Ihrem lokalen System hoch oder stellen Sie dem AWS Security Agent Klartextinhalte zur Verfügung.

  1. Klicken Sie auf Upload.

  2. Wählen Sie eine der folgenden Eingabemethoden:

    • Lokale Dateien hochladen — Wählen Sie eine oder mehrere Dateien aus Ihrem lokalen System aus.

    • Klartext einfügen — Geben Sie Textinhalt direkt in das Eingabefeld ein oder fügen Sie ihn ein. Klicken Sie auf Upload.

  3. Wählen Sie dann Hinzufügen, um den Upload abzuschließen.

  4. Die hochgeladenen Ressourcen werden in der Tabelle Verbundene Ressourcen angezeigt.

Tipp

Verwenden Sie die Option Klartext, wenn Sie schnell API-Endpunktlisten, URL-Muster, Testanweisungen oder andere textbasierte Informationen bereitstellen möchten, ohne eine separate Datei zu erstellen.

Wichtig

Stellen Sie sicher, dass hochgeladene Dateien und eingefügte Inhalte keine vertraulichen Informationen wie Produktionsanmeldedaten, private Schlüssel oder personenbezogene Daten (PII) enthalten. Verwenden Sie bereinigte Versionen von Konfigurationsdateien und Dokumentation.

Bestehende Ressourcen Connect

Bestehende Ressourcen können aus dem stammen, was Sie zuvor auf AWS Security Agent hochgeladen haben, aus Ihrem S3-Bucket und Ihren integrierten GitHub Repositorys. Wählen Sie „Aus vorhandenen Ressourcen auswählen“, um sie auszuwählen.

Verbundene Ressourcen verwalten

Überprüfen, organisieren und entfernen Sie die mit dem Penetrationstest verbundenen Ressourcen.

In der Tabelle Verbundene Ressourcen werden alle im Penetrationstest enthaltenen Ressourcen mit den folgenden Informationen angezeigt:

  • Name — Der Dateiname oder die Ressourcen-ID

  • Typ — Die Ressourcenkategorie (Hochgeladene Dateien, S3-Ressourcen, GitHub Repositorys usw.)

Um Ressourcen zu verwalten:

  1. Wählen Sie mithilfe der Checkboxen eine oder mehrere Ressourcen aus.

  2. Wählen Sie Aus dem Penetrationstest entfernen, um die ausgewählten Ressourcen zu trennen.

Anmerkung

Sie können die Tabelle nach Name oder Typ sortieren, indem Sie auf die Spaltenüberschriften klicken. Dies hilft bei der Organisation von Ressourcen, wenn Sie mit vielen Dateien arbeiten.

Erstellen Sie den Penetrationstest

Finalisieren und starten Sie Ihre Penetrationstest-Konfiguration.

Nachdem Sie alle Einstellungen konfiguriert haben, können Sie den Penetrationstest erstellen.

  1. Überprüfen Sie alle Konfigurationsabschnitte, um die Richtigkeit sicherzustellen.

  2. Wählen Sie eine der folgenden Optionen:

    • Wählen Sie Create penetration, um die Konfiguration zu speichern, ohne sie sofort auszuführen.

    • Wählen Sie Create and execute, um die Konfiguration zu speichern und sofort den Penetrationstest zu starten.

    • Wählen Sie Abbrechen, um die Penetrationstest-Konfiguration zu verwerfen.

Wichtig

Bevor Sie einen Penetrationstest durchführen, stellen Sie sicher, dass:

  • Alle Zieldomänen sind korrekt verifiziert und zugänglich

  • IAM-Rollen verfügen über die entsprechenden Berechtigungen

  • Out-of-scope Die Pfade sind ordnungsgemäß konfiguriert, um zerstörerische Testvorgänge zu verhindern

  • Sie sind autorisiert, Sicherheitstests für alle Zieldomänen durchzuführen

Anmerkung

Nach dem Start des Penetrationstests können Sie seinen Fortschritt im Abschnitt Penetrationstestläufe überwachen. Es kann mehrere Stunden dauern, bis der Test abgeschlossen ist. Je nach Umfang und Komplexität Ihrer Anwendung sind die meisten innerhalb von 16 Stunden abgeschlossen.