Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schnellstart: Führen Sie einen Penetrationstest durch
Dieser Schnellstart führt Sie durch die Durchführung Ihres ersten Penetrationstests (Pentest) mit dem AWS Security Agent. Bei einem Penetrationstest wird Ihre bereitgestellte Anwendung anhand einer verifizierten Zieldomäne getestet und es werden Sicherheitsergebnisse zurückgegeben, die jeweils mit einem Schweregrad und Belegen versehen sind. Es behandelt eine öffentlich zugängliche Anwendung. Informationen zum Testen einer Anwendung, die in einer privaten VPC gehostet wird, finden Sie unterPenetrationstest aktivieren.
Anmerkung
Sie benötigen Zugriff auf die AWS-Managementkonsole, um den AWS Security Agent einzurichten und den Testumfang zu definieren, sowie Zugriff auf die Webanwendung, um Penetrationstests zu erstellen und auszuführen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:
-
Zugriff auf die AWS-Managementkonsole mit Berechtigungen zur Einrichtung des AWS Security Agents.
-
Eine Live-Zieldomain, die die Anwendung hostet, die Sie testen möchten.
-
Die Möglichkeit, einen DNS-Eintrag für diese Domain oder eine Route 53 53-Hosting-Zone in demselben AWS-Konto hinzuzufügen, sodass Sie die Inhaberschaft überprüfen können.
-
(Optional) Ein Quellcode-Repository (GitHub GitLab, oder Bitbucket) für Ihre Anwendung, um dem Agenten mehr Kontext zu geben.
Schritt 1: AWS Security Agent in der AWS-Konsole einrichten
Wenn Sie AWS Security Agent noch nicht eingerichtet haben, schließen Sie die Ersteinrichtung ab:
-
Navigieren Sie in der AWS-Managementkonsole zu AWS Security Agent
. -
Wählen Sie AWS Security Agent einrichten aus.
-
Erstellen Sie einen Agentenbereich. Ein Agentenbereich kann von mehreren Benutzern verwendet werden und sollte für jede Anwendung, die Sie testen möchten, spezifisch sein. Geben Sie einen Namen und eine Beschreibung ein. Der Name sollte die Anwendung identifizieren, für die Sie einen Penetrationstest durchführen möchten.
-
Wählen Sie IAM-only unter Konfiguration des Benutzerzugriffs die Option Zugriff aus.
-
Dieser Schnellstart behandelt nicht die Aktivierung von Single Sign-On (SSO) mit IAM Identity Center, wodurch Benutzer direkt von der AWS-Konsole aus auf die Webanwendung zugreifen können.
-
Damit Benutzer ohne Zugriff auf die AWS-Managementkonsole Penetrationstests starten können, aktivieren Sie die IAM Identity Center-Integration. Details hierzu finden Sie unter Benutzern Zugriff auf die AWS Security Agent-Web-App gewähren.
-
-
Wählen Sie „AWS Security Agent einrichten“.
Anmerkung
Wenn Sie Setup wählen, erstellt AWS Security Agent Ihren Agent Space und richtet eine Webanwendung ein, in der Benutzer Penetrationstests, Codeprüfungen, Bedrohungsmodelle und Entwurfsprüfungen durchführen können.
Schritt 2: Aktivieren Sie Penetrationstests und verifizieren Sie Ihre Domain
Anmerkung
In der AWS-Konsole definieren Sie den Umfang dessen, was getestet werden kann. Benutzer führen dann in der Webanwendung spezifische Penetrationstests innerhalb dieses Bereichs durch.
-
Wählen Sie in der linken Seitenleiste Agent Spaces und dann den Agent Space aus, den Sie in Schritt 1 erstellt haben.
-
Wählen Sie die Registerkarte Penetrationstest und anschließend Penetrationstest einrichten, um den Assistenten zu öffnen.
-
Domain konfigurieren — Geben Sie die Zieldomain ein, die Sie testen möchten, und wählen Sie eine Bestätigungsmethode, einen DNS-TXT-Eintrag oder eine HTTP-Route aus. Die Domain muss live sein und die Anwendung hosten, die Sie testen möchten. Wählen Sie Weiter aus.
-
Domänen verifizieren — Überprüfen Sie die Inhaberschaft jeder Domain in der Tabelle Zieldomänen. AWS Security Agent führt Tests nur für verifizierte Domains durch. Eine detaillierte Anleitung und die genauen Werte, die kopiert werden müssen, finden Sie unterAktivieren Sie eine Anwendungsdomäne für Penetrationstests.
-
53 Domains im selben AWS-Konto weiterleiten — Wählen Sie die Domain aus und wählen Sie One-click Verifizierung. Der AWS Security Agent erstellt den DNS-Eintrag und schließt die Überprüfung für Sie ab.
-
DNS-TXT-Eintrag (andere DNS-Anbieter) — Kopieren Sie in der Tabelle Zieldomänen den Eintragsnamen und den Datensatzwert, fügen Sie sie als TXT-Eintrag bei Ihrem DNS-Anbieter hinzu, wählen Sie dann die Domain aus und wählen Sie Verify. Die Übertragung von DNS-Änderungen kann einige Zeit in Anspruch nehmen, sodass die Überprüfung möglicherweise nicht sofort abgeschlossen wird.
-
HTTP-Route — Erstellen Sie eine Datei
.well-known/aws/securityagent-domain-verification.jsonauf Ihrem Webserver, fügen Sie das Verifizierungstoken im Format hinzu{"tokens": ["<token>"]}, wählen Sie dann die Domain aus und wählen Sie Verifizieren.
-
-
(Optional) Konfigurieren Sie zusätzliche Funktionen — Fügen Sie optionale Ressourcen wie CloudWatch Protokollgruppen und Anmeldeinformationen hinzu. Der Abschnitt Servicezugriff ist vorkonfiguriert: AWS Security Agent erstellt eine Servicerolle mit den erforderlichen Berechtigungen, sofern Sie keine bestehende IAM-Rolle wählen.
Schritt 3: Quellcode Connect (optional)
Durch die Verbindung mit einem Quellcode-Anbieter erhält der AWS Security Agent einen Überblick über Ihre Anwendung und verbessert die Reichweite von Penetrationstests. Dieser Schritt ist optional.
-
Wählen Sie auf der Registerkarte Penetrationstest im Banner Einen Quellcode-Anbieter für Penetrationstests Connect oben auf der Seite die Option Hinzufügen aus.
-
Registrieren Sie sich und stellen Sie eine Verbindung zu Ihrem Anbieter her. Wählen Sie dann die Repositorys aus, die für Penetrationstests zur Verfügung gestellt werden sollen.
Den vollständigen Integrationsablauf finden Sie unter AWS Security Agent Connect GitHub Repositorys verbinden oder im Verbindungsthema für Ihren Anbieter.
Schritt 4: Erstellen Sie einen Penetrationstest und führen Sie ihn durch
Anmerkung
Sie erstellen und führen Penetrationstests in der AWS Security Agent-Webanwendung durch. Wir empfehlen, Tests in einer Testumgebung durchzuführen, die der Produktion sehr ähnlich ist.
-
Starten Sie die Webanwendung: Wählen Sie die Registerkarte Web-App und dann Administratorzugriff.
-
Wählen Sie in der linken Seitenleiste Penetrationstests und dann Penetrationstest erstellen aus.
-
Details zum Penetrationstest — Richten Sie den Testumfang und die Protokollquelle ein:
-
Geben Sie einen Pentest-Namen ein.
-
Wählen Sie unter Ziel-URLs eine verifizierte Domain zum Testen aus oder geben Sie sie ein (z. B.
https://example.com). Nur verifizierte Domains können getestet werden, und Subdomains werden automatisch abgedeckt. -
(Optional) Fügen Sie unter Zugängliche URLs Domänen hinzu, die der Agent für die Anmeldung und Navigation erreichen muss, aber nicht angreifen soll, z. B. Identitätsanbieter, CDNs oder APIs außerhalb Ihrer Zieldomain. Der AWS Security Agent kann diese Domänen erreichen, testet sie jedoch nicht. Nur Ihre Zieldomänen werden angegriffen.
-
Überprüfen Sie die Netzwerkkonfigurationsregeln, um zu überprüfen, welche Endpunkte während des Tests Datenverkehr empfangen können und welche nicht.
-
Wählen Sie unter Berechtigungen eine Servicerolle und optional eine CloudWatch Protokollgruppe aus. Wählen Sie Weiter aus.
-
-
(Optional) VPC-Ressourcen — Konfigurieren Sie eine VPC, wenn sich Ihr Ziel in einem privaten Netzwerk befindet, das nicht öffentlich erreichbar ist. Siehe Penetrationstest aktivieren.
-
(Optional) Authentifizierungsressourcen — Geben Sie Anmeldeinformationen an, damit der Agent authentifizierte, nicht öffentliche Pfade erreichen kann. Wir empfehlen, diese hinzuzufügen, um die Abdeckung zu erweitern und Sicherheitslücken hinter einer Anmeldung aufzudecken.
-
(Optional) Zusätzliche Konfiguration — Fügen Sie Anwendungskontext wie Dateien, GitHub Repositorys oder S3-Quellen hinzu, um die Suchqualität zu verbessern. Sie können hier auch die automatische Codekorrektur aktivieren und andere Ausführungsoptionen festlegen.
-
Wählen Sie Erstellen und ausführen, um den Test jetzt zu starten, oder Pentest erstellen, um ihn zu speichern und später auszuführen.
Schritt 5: Überprüfen Sie die Ergebnisse des Penetrationstests
-
Die Durchführung eines Penetrationstests kann mehrere Stunden dauern. Je nach Größe und Komplexität Ihrer Anwendung sind die meisten innerhalb von 16 Stunden abgeschlossen.
-
Der Lauf beginnt mit einer Preflight-Phase, in der das Setup vor dem Teststart validiert wird: Sie richtet die Protokollierungsinfrastruktur ein, prüft, ob Ihre Zielendpunkte erreichbar sind, und bereitet die Testumgebung vor. Wenn eine Preflight-Prüfung fehlschlägt (z. B. eine Zieldomäne, die nicht aufgelöst werden kann), wird der Lauf beendet, bevor der Test beginnt. Öffnen Sie die Registerkarte Preflight, um zu sehen, welche Prüfung fehlgeschlagen ist, lösen Sie das Problem und starten Sie einen neuen Testlauf.
-
Wenn der Lauf abgeschlossen ist, öffnen Sie ihn und überprüfen Sie die Registerkarten Testlauf — Übersicht, Protokolle und Ergebnisse.
-
Wählen Sie auf der Registerkarte Ergebnisse ein Ergebnis aus, um dessen Beschreibung, Schweregrad, Risikoart und Belege einzusehen.
Weitere Informationen finden Sie unter Erstellen Sie einen Penetrationstest und Überprüfen Sie die Ergebnisse eines Penetrationstests.