Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Crea una prueba de penetración
Configure las pruebas de penetración automatizadas para sus aplicaciones web configurando el alcance de la prueba, los dominios de destino y el acceso a los recursos de AWS. Las pruebas de penetración ayudan a identificar las vulnerabilidades de seguridad en las aplicaciones en ejecución mediante la simulación de escenarios de ataque reales contra sus dominios verificados.
AWS Security Agent realiza pruebas de seguridad exhaustivas en sus aplicaciones web en función del alcance y los permisos configurados, lo que proporciona información detallada sobre las vulnerabilidades explotables antes de que los atacantes puedan descubrirlas.
En este procedimiento, creará una prueba de penetración configurando los detalles de la prueba, definiendo el alcance de la prueba y configurando los permisos necesarios.
Requisitos previos
Antes de comenzar, asegúrese de que dispone de lo siguiente:
-
Acceso a la aplicación web AWS Security Agent
-
Al menos un dominio verificado para realizar pruebas
-
Función de IAM con los permisos adecuados para AWS Security Agent
-
Comprensión de la arquitectura y las rutas críticas de su aplicación
Comience a crear una prueba de penetración
Navegue hasta la página de creación de la prueba de penetración en la aplicación web Agent.
-
Inicie sesión en la aplicación web AWS Security Agent.
-
Diríjase a la sección Pruebas de penetración.
-
Selecciona Crear una prueba de penetración.
sugerencia
Solo los dominios verificados se pueden incluir en las pruebas de penetración. Pida a su administrador que verifique el dominio en la consola de administración de AWS. Consulte Habilitar un dominio de aplicación para las pruebas de penetración.
Asigne un nombre a su prueba de penetración
Proporcione un nombre descriptivo que ayude a identificar el propósito y el alcance de esta prueba de penetración.
-
En el campo Nombre de la prueba de penetración, introduzca un nombre descriptivo para la prueba de penetración.
ejemplo
El nombre debe identificar claramente la aplicación, el entorno o el componente que se está probando. 100 caracteres como máximo.
Configure el alcance de la prueba de penetración
Defina qué dominios y rutas URL se probarán y configure las exclusiones opcionales para controlar los límites de las pruebas.
Agregue los dominios de destino
Especifique los dominios verificados que se probarán activamente para detectar vulnerabilidades de seguridad.
-
En la sección Alcance de la prueba de penetración, localice las URL de destino.
-
Amplía la sección Dominios verificados para ver los dominios disponibles.
-
En el campo URL de destino, introduce la URL de un dominio de destino.
importante
Solo se pueden probar los dominios verificados. La URL debe estar en un dominio que haya verificado previamente en AWS Security Agent. Sub-domains de un dominio verificado no requieren una verificación independiente.
-
Para añadir varios dominios de destino:
-
Elija Añadir dominio.
-
Introduzca la URL de cada dominio adicional.
-
-
Para eliminar un dominio de destino, selecciona Eliminar junto a la URL del dominio.
sugerencia
Para obtener los mejores resultados, incluye todos los dominios que forman parte del flujo de usuarios de tu aplicación, incluidos los subdominios para las API, los servicios de autenticación y la entrega de contenido. Sub-domains de un dominio principal verificado no requieren una verificación independiente.
Excluir los tipos de riesgo (opcional)
Elija categorías de riesgo específicas para excluirlas de las pruebas si no son aplicables a su aplicación.
-
Localice el campo Excluir tipos de riesgo.
-
Seleccione el menú desplegable para ver los tipos de riesgo disponibles.
-
Seleccione uno o más tipos de riesgo para excluirlos de la prueba de penetración.
nota
La exclusión de los tipos de riesgo limita el alcance de las pruebas. Excluya únicamente los tipos de riesgo que no sean relevantes para su aplicación o que desee probar por separado.
Agregue rutas URL fuera del ámbito de aplicación (opcional)
Especifique las rutas URL que no se deben probar durante la prueba de penetración. AWS Security Agent excluye la ruta especificada y todas las rutas anidadas debajo de ella. Por ejemplo, si la agrega https://example.com/admin como una URL fuera del alcance, https://example.com/admin/tools también estará fuera del alcance.
-
Busca la sección de Out-of-scope direcciones URL.
-
En el campo de entrada de Out-of-scope direcciones URL, introduce una ruta URL para excluirla (por ejemplo,
/admin/deleteo/api/reset).aviso
Out-of-scope las rutas no se prueban para detectar vulnerabilidades. Asegúrese de excluir solo las rutas a las que no se debe acceder durante las pruebas, como las operaciones destructivas o las funciones administrativas confidenciales.
-
Para añadir varias rutas fuera del alcance:
-
Selecciona Añadir URL.
-
Introduzca cada ruta adicional.
-
-
Para eliminar una ruta, seleccione Eliminar junto a la ruta.
Agrega dominios accesibles (opcional)
Especifique los dominios que son necesarios para la prueba pero que no son objetivos de las pruebas de vulnerabilidad.
-
Busque la sección URL accesibles.
-
En el campo de entrada URL accesibles, introduce un dominio al que se pueda acceder durante las pruebas.
nota
Añade dominios accesibles para servicios de terceros (como Okta, Auth0 o Stripe) que estén fuera de tu dominio de destino. Esto es necesario para que AWS Security Agent pueda acceder a estas URL para iniciar sesión y navegar durante las pruebas. AWS Security Agent NO realiza pruebas de penetración en estos dominios, sino que se utilizan únicamente con fines de acceso. Los dominios accesibles no requieren la verificación de propiedad, incluso si pertenecen a un dominio diferente al de destino. Solo los dominios de destino requieren una propiedad verificada.
-
Para añadir varios dominios accesibles:
-
Selecciona Añadir URL.
-
Introduce cada dominio adicional.
-
-
Para eliminar un dominio, selecciona Eliminar junto al dominio.
Agrega encabezados HTTP personalizados (opcional)
Especifique los encabezados HTTP personalizados que se añadirán a cualquier solicitud que realice AWS Security Agent durante las pruebas de penetración.
-
Busque la sección de encabezados HTTP personalizados.
-
En el campo de entrada de encabezados HTTP personalizados, ingresa el nombre y el valor del encabezado que se asociarán a las solicitudes salientes.
nota
De forma predeterminada, AWS Security Agent añade un encabezado personalizado para User-Agentestablecer en securityagent, a menos que se especifique un valor de User-Agentencabezado personalizado diferente.
-
Para añadir varios encabezados personalizados:
-
Elija Agregar encabezado.
-
Introduce cada encabezado personalizado adicional.
-
-
Para eliminar un encabezado personalizado, selecciona Eliminar junto al encabezado.
Configure el rol de IAM
Seleccione el rol de servicio preconfigurado para esta prueba de penetración. AWS Security Agent utiliza un modelo de Space-based permisos de agente en el que los administradores configuran las funciones de IAM al configurar su espacio de agente. Puede seleccionar entre las funciones que ya están configuradas y listas para usarse.
-
En la sección Permisos, busca el menú desplegable de roles de servicio.
-
Seleccione la función de IAM que concede a AWS Security Agent acceso a los recursos de AWS necesarios.
importante
El rol de IAM seleccionado debe tener permisos para acceder a los recursos de la VPC CloudWatch , los registros y cualquier otro servicio de AWS necesario para la prueba de penetración. Compruebe que el rol tenga la relación de confianza correcta con AWS Security Agent.
-
Localice el menú desplegable del grupo de CloudWatch registros.
-
Seleccione el grupo de registros en el que se almacenarán los registros de las pruebas de penetración. (opcional)
nota
El grupo de CloudWatch registros seleccionado almacenará registros detallados de la ejecución de la prueba de penetración, incluidas las solicitudes realizadas, las respuestas recibidas y las vulnerabilidades descubiertas.
Si no selecciona un grupo de registros, se creará automáticamente un nuevo grupo de CloudWatch registros con el
/aws/securityagentprefijo para almacenar los registros de las pruebas de penetración.
Corrección automática del código
Seleccione la casilla de verificación Habilitar la corrección automática.
importante
Para corregir los problemas de seguridad en sus repositorios de código fuente, AWS Security Agent puede enviar solicitudes de extracción a sus repositorios. Las solicitudes de extracción pueden estar visibles para todos los usuarios que tengan acceso de lectura a los repositorios.
Configurar los recursos de VPC (opcional)
Si sus dominios de destino son privados y están alojados en una VPC, configure los ajustes de la VPC en los que AWS Security Agent debe ejecutar las pruebas de penetración. Este paso solo es necesario para las aplicaciones que no son de acceso público.
nota
Omita este paso si sus dominios de destino son de acceso público. La configuración de VPC solo es necesaria para probar aplicaciones privadas alojadas en Amazon Virtual Private Cloud.
Elija la VPC, las subredes y los grupos de seguridad para el entorno de pruebas de penetración.
-
En la sección VPC, localice el menú desplegable de ID de VPC.
-
Seleccione la VPC en la que están alojados los dominios de destino.
importante
La VPC seleccionada debe contener los dominios de destino que especificó en el paso 3. Asegúrese de que la VPC tenga la configuración de red y enrutamiento adecuada para permitir que AWS Security Agent acceda a sus aplicaciones.
-
Localice el menú desplegable de subredes.
-
Seleccione una o más subredes en las que deba ejecutarse la prueba de penetración.
nota
Elija subredes que tengan acceso de red a las aplicaciones de destino. La prueba de penetración se ejecutará a partir de los recursos desplegados en estas subredes.
-
Localice el menú desplegable del grupo de seguridad.
-
Seleccione el grupo de seguridad que controla el acceso a la red para la prueba de penetración.
importante
El grupo de seguridad seleccionado debe permitir el tráfico saliente a sus dominios de destino y a cualquier dominio accesible. Asegúrese de que las reglas del grupo de seguridad permitan el acceso a la red necesario para realizar pruebas exhaustivas.
Configure las credenciales de autenticación (opcional)
Si sus dominios de destino requieren autenticación, proporcione credenciales para permitir que AWS Security Agent acceda a las áreas protegidas de su aplicación durante las pruebas de penetración. Este paso solo es necesario para las aplicaciones que requieren la autenticación del usuario.
nota
Omita este paso si sus dominios de destino no requieren autenticación o si todas las áreas que desea probar son de acceso público. Configure las credenciales solo cuando necesite que AWS Security Agent pruebe las secciones autenticadas de su aplicación.
Agregación de credenciales de
Proporcione las credenciales de autenticación que AWS Security Agent utilizará para acceder a su aplicación.
-
En la sección Credencial #1, seleccione un método de entrada de credenciales:
-
Introduzca las credenciales: introduzca las credenciales directamente en AWS Security Agent.
-
Configuración avanzada: para obtener información confidencial sobre credenciales, utilice opciones avanzadas, como las funciones de AWS Secrets Manager o AWS Lambda. Para obtener más información, consulte Proporcione credenciales de autenticación para las pruebas de penetración.
sugerencia
Para entornos de producción o credenciales confidenciales, recomendamos utilizar la opción de configuración avanzada para hacer referencia de forma segura a las credenciales almacenadas en AWS Secrets Manager o Systems Manager Parameter Store.
-
Introduzca los detalles de las credenciales
Proporcione el nombre de usuario y la contraseña de la cuenta autenticada.
-
En el campo Nombre de usuario, introduzca el nombre de usuario para la autenticación.
-
En el campo Contraseña, introduzca la contraseña para la autenticación.
importante
Asegúrese de que las credenciales que proporcione tengan los niveles de acceso adecuados para las áreas que desee probar. Las credenciales deben representar el nivel de acceso de un usuario típico y no los privilegios administrativos.
Seleccione el dominio de acceso
Especifique qué dominio de destino utilizará estas credenciales para la autenticación.
-
En el menú desplegable Dominio de acceso, selecciona el dominio en el que se usarán estas credenciales.
nota
Si tiene varios dominios de destino que requieren credenciales diferentes, puede agregar conjuntos de credenciales adicionales haciendo clic en Agregar otra credencial después de completar esta configuración de credenciales.
Configure el mensaje de inicio de sesión del agente (opcional)
Proporcione instrucciones para guiar a AWS Security Agent a través del proceso de autenticación de su aplicación.
-
Amplíe la sección de solicitudes de inicio de sesión del agente si su flujo de autenticación requiere instrucciones específicas.
-
Introduzca instrucciones que describan cómo utilizar las credenciales proporcionadas en el flujo de inicio de sesión de su aplicación.
nota
El mensaje de inicio de sesión del agente le indica al agente cómo aplicar sus credenciales a su aplicación. Esto resulta útil para flujos de autenticación complejos, procesos de inicio de sesión de varios pasos o aplicaciones con procedimientos de inicio de sesión no estándar. Incluye instrucciones paso a paso, como «Navega hasta /login, introduce el nombre de usuario en el campo «Correo electrónico», introduce la contraseña y selecciona «Iniciar sesión».
Agrega varias credenciales (opcional)
Si su aplicación requiere varios conjuntos de credenciales o si los distintos dominios necesitan una autenticación independiente, añada conjuntos de credenciales adicionales.
-
Tras completar la primera configuración de credenciales, elija Añadir otra credencial.
-
Repita los pasos de configuración de credenciales para cada conjunto de credenciales adicional.
-
Para eliminar un conjunto de credenciales, seleccione Eliminar junto al encabezado de credenciales.
sugerencia
Configure varias credenciales al probar diferentes roles de usuario, acceder a varios dominios autenticados o verificar los controles de acceso basados en roles en su aplicación.
Adjunta recursos adicionales (opcional)
Proporcione recursos adicionales para ayudar a AWS Security Agent a realizar pruebas de penetración más exhaustivas y precisas. Los recursos adicionales pueden incluir diagramas de arquitectura, documentación de la API, archivos de configuración, GitHub repositorios o S3-hosted materiales que proporcionan un contexto sobre su aplicación.
nota
Los recursos adicionales son opcionales, pero se recomiendan. Proporcionar información completa sobre su aplicación ayuda a garantizar una cobertura exhaustiva de las pruebas, reduce los falsos positivos y ofrece resultados más procesables.
Añada recursos a la prueba de penetración
Seleccione los recursos existentes o cargue nuevos archivos que sirvan de guía para la prueba de penetración.
-
En la sección Recursos conectados, puedes:
-
Elija Seleccionar entre los disponibles para elegir entre los recursos que ya están conectados a AWS Security Agent (como GitHub repositorios o buckets de S3).
-
Elija Cargar para añadir nuevos archivos directamente desde su sistema local.
-
sugerencia
Entre los recursos útiles se incluyen la documentación de la API, los diagramas de arquitectura, OpenAPI/Swagger las especificaciones, los archivos de configuración, los diagramas de flujo de autenticación y cualquier otro material que describa la estructura y el comportamiento de la aplicación.
Seleccione uno de los recursos disponibles
Elija entre los recursos que ya están integrados con AWS Security Agent.
-
Elija Seleccione entre los recursos existentes.
-
Examine la lista de recursos disponibles de las fuentes conectadas, como:
-
GitHub repositorios, en la pestaña GitHub repositorios
-
Buckets de S3
-
Archivos subidos anteriormente
-
Repositorios de documentación
-
-
Seleccione los recursos que desee incluir en la prueba de penetración.
-
Seleccione Añadir a la prueba de penetración para adjuntar los recursos seleccionados.
ejemplo
Te recomendamos seleccionar y añadir GitHub los repositorios pertinentes a tu pentest, de modo que AWS Security Agent pueda comprender el contexto de tu aplicación y generar correcciones de código listas para su implementación mediante solicitudes de cambios (cuando estén habilitadas)
nota
Los recursos seleccionados de las fuentes disponibles permanecen sincronizados con su ubicación original. Si actualiza un GitHub repositorio o un archivo S3, la prueba de penetración utilizará la versión actualizada.
nota
Si tiene una VPC privada asociada a su pentest y un GitHub repositorio configurado, asegúrese de que GitHub se pueda acceder a ella a través de su VPC privada para extraer recursos. GitHub En la mayoría de los casos, tendrá que asegurarse de que el tráfico saliente a través de la puerta de enlace NAT de VPC esté permitido de forma predeterminada o configurar reglas específicas para permitir el tráfico saliente GitHub para las IP (GitHub consulte
Cargue nuevos recursos
Cargue los archivos directamente desde su sistema local o proporcione contenido de texto sin formato a AWS Security Agent.
-
Seleccione Cargar.
-
Elija uno de los siguientes métodos de entrada:
-
Cargar archivos locales: seleccione uno o más archivos de su sistema local.
-
Pegar texto sin formato: escriba o pegue el contenido del texto directamente en el campo de entrada. Seleccione Cargar.
-
-
A continuación, selecciona Añadir para completar la carga.
-
Los recursos cargados aparecen en la tabla Recursos conectados.
sugerencia
Utilice la opción de texto sin formato cuando desee proporcionar rápidamente listas de puntos de conexión de las API, patrones de URL, instrucciones de prueba u otra información basada en texto sin necesidad de crear un archivo independiente.
importante
Asegúrese de que los archivos cargados y el contenido pegado no contengan información confidencial, como credenciales de producción, claves privadas o información de identificación personal (PII). Utilice versiones depuradas de los archivos y la documentación de configuración.
Conecta los recursos existentes
Los recursos existentes pueden provenir de lo que cargó anteriormente en AWS Security Agent, de su bucket de S3 y de sus GitHub repositorios integrados. Elija Seleccionar entre los recursos existentes para seleccionarlos.
Administre los recursos conectados
Revise, organice y elimine los recursos adjuntos a la prueba de penetración.
La tabla de recursos conectados muestra todos los recursos incluidos en la prueba de penetración con la siguiente información:
-
Nombre: el nombre del archivo o el identificador del recurso
-
Tipo: la categoría de recursos (archivos subidos, recursos de S3, GitHub repositorios, etc.)
Para gestionar los recursos:
-
Seleccione uno o más recursos mediante las casillas de verificación.
-
Selecciona Eliminar de la prueba de penetración para separar los recursos seleccionados.
nota
Puede ordenar la tabla por nombre o tipo haciendo clic en los encabezados de las columnas. Esto ayuda a organizar los recursos al trabajar con muchos archivos.
Cree la prueba de penetración
Finalice e inicie la configuración de la prueba de penetración.
Tras configurar todos los ajustes, estará listo para crear la prueba de penetración.
-
Revise todas las secciones de configuración para garantizar la precisión.
-
Elija una de las siguientes opciones:
-
Seleccione Crear penetración para guardar la configuración sin ejecutarla inmediatamente.
-
Seleccione Crear y ejecutar para guardar la configuración e iniciar inmediatamente la prueba de penetración.
-
Seleccione Cancelar para descartar la configuración de la prueba de penetración.
-
importante
Antes de ejecutar una prueba de penetración, compruebe que:
-
Todos los dominios de destino están correctamente verificados y son accesibles
-
Los roles de IAM tienen los permisos adecuados
-
Out-of-scope las rutas están configuradas correctamente para evitar que se prueben operaciones destructivas
-
Tiene autorización para realizar pruebas de seguridad en todos los dominios de destino
nota
Una vez que comience la prueba de penetración, puede supervisar su progreso desde la sección Ejecuciones de pruebas de penetración. La prueba puede tardar varias horas en completarse. La mayoría se completa en 16 horas, según el alcance y la complejidad de la aplicación.