View a markdown version of this page

Démarrage rapide : exécutez un test de pénétration - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Démarrage rapide : exécutez un test de pénétration

Ce guide de démarrage rapide vous explique comment exécuter votre premier test d'intrusion (pentest) avec AWS Security Agent. Un test d'intrusion teste votre application déployée par rapport à un domaine cible vérifié et fournit des résultats de sécurité, chacun assorti d'une note de gravité et de preuves à l'appui. Il couvre une application accessible au public ; pour en tester une hébergée dans un VPC privé, voir. Activer le test de pénétration

Note

Vous devez accéder à la console de gestion AWS pour configurer AWS Security Agent et définir la portée du test, ainsi que l'accès à l'application Web pour créer et exécuter des tests d'intrusion.

Conditions préalables

Avant de commencer, assurez-vous d'avoir :

  • Accès à la console de gestion AWS avec les autorisations nécessaires pour configurer AWS Security Agent.

  • Domaine cible actif hébergeant l'application que vous souhaitez tester.

  • Possibilité d'ajouter un enregistrement DNS pour ce domaine ou une zone hébergée Route 53 dans le même compte AWS, afin que vous puissiez en vérifier la propriété.

  • (Facultatif) Un référentiel de code source (GitHub, GitLab, ou Bitbucket) pour votre application, afin de donner plus de contexte à l'agent.

Étape 1 : configurer l'agent de sécurité AWS dans la console AWS

Si vous n'avez pas encore configuré AWS Security Agent, effectuez la configuration initiale :

  1. Accédez à AWS Security Agent dans l'AWS Management Console.

  2. Sélectionnez Configurer l'agent de sécurité AWS.

  3. Créez un espace d'agent. Un espace agent peut être utilisé par plusieurs utilisateurs et doit être spécifique à chaque application que vous souhaitez tester. Entrez un nom et une description. Le nom doit identifier l'application que vous souhaitez tester d'intrusion.

  4. Sélectionnez IAM-only l'accès sous Configuration de l'accès utilisateur.

    • Ce guide de démarrage rapide ne couvre pas l'activation de l'authentification unique (SSO) avec IAM Identity Center, qui permet aux utilisateurs d'accéder à l'application Web directement depuis la console AWS.

    • Pour permettre aux utilisateurs n'ayant pas accès à l'AWS Management Console de démarrer des tests d'intrusion, activez l'intégration IAM Identity Center. Pour en savoir plus, consultez Autoriser les utilisateurs à accéder à l'application Web AWS Security Agent.

  5. Choisissez Configurer l'agent de sécurité AWS.

Note

Lorsque vous choisissez Configurer, AWS Security Agent crée votre espace d'agent et établit une application Web dans laquelle les utilisateurs peuvent exécuter des tests de pénétration, des révisions de code, des modèles de menaces et des révisions de conception.

Étape 2 : Activez les tests de pénétration et vérifiez votre domaine

Note

Dans la console AWS, vous définissez l'étendue de ce qui peut être testé. Les utilisateurs exécutent ensuite des tests de pénétration spécifiques dans ce cadre à partir de l'application Web.

  1. Dans la barre latérale gauche, sélectionnez Agent Spaces, puis sélectionnez l'Agent Space que vous avez créé à l'étape 1.

  2. Sélectionnez l'onglet Test de pénétration, puis sélectionnez Configurer le test de pénétration pour ouvrir l'assistant.

  3. Configurer le domaine : entrez le domaine cible que vous souhaitez tester et sélectionnez une méthode de vérification, un enregistrement TXT DNS ou une route HTTP. Le domaine doit être actif et héberger l'application que vous souhaitez tester. Choisissez Suivant.

  4. Vérifier les domaines : vérifiez la propriété de chaque domaine dans le tableau des domaines cibles. AWS Security Agent exécute des tests uniquement sur des domaines vérifiés. Pour connaître les étapes détaillées et les valeurs exactes à copier, consultezActiver un domaine d'application pour les tests de pénétration.

    • Route 53 domaines dans le même compte AWS : sélectionnez le domaine et choisissez la One-click vérification. L'agent de sécurité AWS crée l'enregistrement DNS et effectue la vérification pour vous.

    • Enregistrement DNS TXT (autres fournisseurs DNS) : dans le tableau des domaines cibles, copiez le nom de l'enregistrement et la valeur de l'enregistrement, ajoutez-les sous forme d'enregistrement TXT auprès de votre fournisseur DNS, puis sélectionnez le domaine et choisissez Vérifier. Les modifications du DNS peuvent prendre du temps à se propager, de sorte que la vérification risque de ne pas être terminée immédiatement.

    • Route HTTP : créez un fichier .well-known/aws/securityagent-domain-verification.json sur votre serveur Web, ajoutez le jeton de vérification au format{"tokens": ["<token>"]}, puis sélectionnez le domaine et choisissez Vérifier.

  5. (Facultatif) Configurez des fonctionnalités supplémentaires : ajoutez des ressources facultatives telles que des groupes de CloudWatch journaux et des informations d'identification. La section Accès aux services est préconfigurée : AWS Security Agent crée un rôle de service avec les autorisations requises, sauf si vous choisissez un rôle IAM existant.

Étape 3 : Connecter le code source (facultatif)

La connexion à un fournisseur de code source fournit à AWS Security Agent le contexte de votre application et améliore la couverture des tests d'intrusion. Cette étape est facultative.

  1. Dans l'onglet Test de pénétration, choisissez Ajouter sur la bannière Connecter un fournisseur de code source pour les tests de pénétration en haut de la page.

  2. Enregistrez et connectez votre fournisseur, puis sélectionnez les référentiels à mettre à disposition pour les tests d'intrusion.

Pour le flux d'intégration complet, consultez Connect AWS Security Agent aux GitHub référentiels ou la rubrique Connect de votre fournisseur.

Étape 4 : Création et exécution d'un test de pénétration

Note

Vous créez et exécutez des tests de pénétration dans l'application Web AWS Security Agent. Nous vous recommandons d'effectuer des tests dans un environnement de test qui reflète étroitement la production.

  1. Lancez l'application Web : sélectionnez l'onglet Application Web, puis Accès administrateur.

  2. Dans la barre latérale gauche, choisissez Tests de pénétration, puis Créer un test de pénétration.

  3. Détails du test d'intrusion - Configurez l'étendue du test et la source du journal :

    1. Entrez un nom Pentest.

    2. Sous URL cibles, sélectionnez ou entrez un domaine vérifié à tester (par exemple,https://example.com). Seuls les domaines vérifiés peuvent être testés, et les sous-domaines sont couverts automatiquement.

    3. (Facultatif) Sous URL accessibles, ajoutez des domaines que l'agent doit atteindre pour se connecter et naviguer mais ne doit pas attaquer, tels que des fournisseurs d'identité, des CDN ou des API en dehors de votre domaine cible. AWS Security Agent peut accéder à ces domaines mais ne les teste pas ; seuls vos domaines cibles sont attaqués.

    4. Passez en revue les règles de configuration réseau pour vérifier quels points de terminaison peuvent et ne peuvent pas recevoir du trafic pendant le test.

    5. Sous Autorisations, sélectionnez un rôle de service et, éventuellement, un groupe de CloudWatch journaux. Choisissez Suivant.

  4. Ressources VPC (facultatif) - Configurez un VPC si votre cible se trouve sur un réseau privé non accessible au public. Consultez Activer le test de pénétration.

  5. (Facultatif) Ressources d'authentification - Fournissez des informations d'identification afin que l'agent puisse accéder à des chemins authentifiés et non publics. Nous vous recommandons de les ajouter afin d'élargir la couverture et de détecter les vulnérabilités liées à une connexion.

  6. (Facultatif) Configuration supplémentaire : ajoutez un contexte d'application tel que des fichiers, GitHub des référentiels ou des sources S3 pour améliorer la qualité de la recherche. Vous pouvez également activer la correction automatique du code et définir d'autres options d'exécution ici.

  7. Choisissez Créer et exécuter pour démarrer le test maintenant, ou Créer un pentest pour l'enregistrer et l'exécuter ultérieurement.

Étape 5 : Examiner les résultats des tests de pénétration

  1. Un test de pénétration peut prendre plusieurs heures. La plupart sont achevés dans un délai de 16 heures, selon la taille et la complexité de votre demande.

  2. L'exécution commence par une phase de pré-vol qui valide la configuration avant le début des tests : elle configure l'infrastructure de journalisation, vérifie que vos points de terminaison cibles sont accessibles et prépare l'environnement de test. Si une vérification avant le vol échoue (par exemple, un domaine cible ne peut pas être résolu), l'exécution s'arrête avant le début des tests. Ouvrez l'onglet Preflight pour voir quelle vérification a échoué, la résoudre et recommencer une nouvelle exécution.

  3. Une fois l'exécution terminée, ouvrez-la et consultez les onglets Vue d'ensemble de l'exécution, Journaux et Résultats.

  4. Dans l'onglet Constatations, sélectionnez une constatation pour en afficher la description, la gravité, le type de risque et les preuves à l'appui.

Pour de plus amples informations, veuillez consulter Créez un test de pénétration et Examiner les résultats d'un test de pénétration.