

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Démarrage rapide : exécutez un test de pénétration
<a name="quickstart"></a>

Ce guide de démarrage rapide vous explique comment exécuter votre premier test d'intrusion (pentest) avec AWS Security Agent. Un test d'intrusion teste votre application déployée par rapport à un domaine cible vérifié et fournit des résultats de sécurité, chacun assorti d'une note de gravité et de preuves à l'appui. Il couvre une application accessible au public ; pour en tester une hébergée dans un VPC privé, voir. [Activer le test de pénétration](enable-penetration-test.md)

**Note**  
Vous devez accéder à la console de gestion AWS pour configurer AWS Security Agent et définir la portée du test, ainsi que l'accès à l'application Web pour créer et exécuter des tests d'intrusion.

## Conditions préalables
<a name="_prerequisites"></a>

Avant de commencer, assurez-vous d'avoir :
+ Accès à la console de gestion AWS avec les autorisations nécessaires pour configurer AWS Security Agent.
+ Domaine cible actif hébergeant l'application que vous souhaitez tester.
+ Possibilité d'ajouter un enregistrement DNS pour ce domaine ou une zone hébergée Route 53 dans le même compte AWS, afin que vous puissiez en vérifier la propriété.
+ (Facultatif) Un référentiel de code source (GitHub, GitLab, ou Bitbucket) pour votre application, afin de donner plus de contexte à l'agent.

## Étape 1 : configurer l'agent de sécurité AWS dans la console AWS
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

Si vous n'avez pas encore configuré AWS Security Agent, effectuez la configuration initiale :

1. Accédez à [AWS Security Agent](https://console.aws.amazon.com/securityagent/) dans l'AWS Management Console.

1. Sélectionnez **Configurer l'agent de sécurité AWS**.

1. Créez un espace d'agent. Un espace agent peut être utilisé par plusieurs utilisateurs et doit être spécifique à chaque application que vous souhaitez tester. Entrez un nom et une description. Le nom doit identifier l'application que vous souhaitez tester d'intrusion.

1. Sélectionnez **IAM-only l'accès** sous *Configuration de l'accès utilisateur*.
   + Ce guide de démarrage rapide ne couvre pas l'activation de l'authentification unique (SSO) avec IAM Identity Center, qui permet aux utilisateurs d'accéder à l'application Web directement depuis la console AWS.
   + Pour permettre aux utilisateurs n'ayant pas accès à l'AWS Management Console de démarrer des tests d'intrusion, activez l'intégration IAM Identity Center. Pour en savoir plus, consultez [Autoriser les utilisateurs à accéder à l'application Web AWS Security Agent](grant-user-access.md).

1. Choisissez **Configurer l'agent de sécurité AWS**.

**Note**  
Lorsque vous choisissez Configurer, AWS Security Agent crée votre espace d'agent et établit une application Web dans laquelle les utilisateurs peuvent exécuter des tests de pénétration, des révisions de code, des modèles de menaces et des révisions de conception.

## Étape 2 : Activez les tests de pénétration et vérifiez votre domaine
<a name="_step_2_enable_penetration_testing_and_verify_your_domain"></a>

**Note**  
Dans la console AWS, vous définissez l'étendue de ce qui peut être testé. Les utilisateurs exécutent ensuite des tests de pénétration spécifiques dans ce cadre à partir de l'application Web.

1. Dans la barre latérale gauche, sélectionnez **Agent Spaces**, puis sélectionnez l'Agent Space que vous avez créé à l'étape 1.

1. Sélectionnez l'onglet **Test de pénétration**, puis sélectionnez **Configurer le test de pénétration** pour ouvrir l'assistant.

1.  **Configurer le domaine :** entrez le domaine cible que vous souhaitez tester et sélectionnez une méthode de vérification, un **enregistrement TXT DNS** ou une **route HTTP**. Le domaine doit être actif et héberger l'application que vous souhaitez tester. Choisissez **Suivant**.

1.  **Vérifier les domaines** : vérifiez la propriété de chaque domaine dans le tableau **des domaines cibles**. AWS Security Agent exécute des tests uniquement sur des domaines vérifiés. Pour connaître les étapes détaillées et les valeurs exactes à copier, consultez[Activer un domaine d'application pour les tests de pénétration](enable-test-domain.md).
   +  **Route 53 domaines dans le même compte AWS** : sélectionnez le domaine et choisissez la **One-click vérification**. L'agent de sécurité AWS crée l'enregistrement DNS et effectue la vérification pour vous.
   +  **Enregistrement DNS TXT (autres fournisseurs DNS)** : dans le tableau des **domaines cibles**, copiez le **nom de l'enregistrement** **et la valeur** de l'enregistrement, ajoutez-les sous forme d'enregistrement TXT auprès de votre fournisseur DNS, puis sélectionnez le domaine et choisissez **Vérifier**. Les modifications du DNS peuvent prendre du temps à se propager, de sorte que la vérification risque de ne pas être terminée immédiatement.
   +  **Route HTTP :** créez un fichier `.well-known/aws/securityagent-domain-verification.json` sur votre serveur Web, ajoutez le jeton de vérification au format`{"tokens": ["<token>"]}`, puis sélectionnez le domaine et choisissez **Vérifier**.

1. (Facultatif) **Configurez des fonctionnalités supplémentaires** : ajoutez des ressources facultatives telles que des groupes de CloudWatch journaux et des informations d'identification. La section **Accès aux services** est préconfigurée : AWS Security Agent crée un rôle de service avec les autorisations requises, sauf si vous choisissez un rôle IAM existant.

## Étape 3 : Connecter le code source (facultatif)
<a name="_step_3_connect_source_code_optional"></a>

La connexion à un fournisseur de code source fournit à AWS Security Agent le contexte de votre application et améliore la couverture des tests d'intrusion. Cette étape est facultative.

1. Dans l'onglet **Test de pénétration**, choisissez **Ajouter** sur la bannière **Connecter un fournisseur de code source pour les tests de pénétration** en haut de la page.

1. Enregistrez et connectez votre fournisseur, puis sélectionnez les référentiels à mettre à disposition pour les tests d'intrusion.

Pour le flux d'intégration complet, consultez [Connect AWS Security Agent aux GitHub référentiels](connect-github.md) ou la rubrique Connect de votre fournisseur.

## Étape 4 : Création et exécution d'un test de pénétration
<a name="_step_4_create_and_run_a_penetration_test"></a>

**Note**  
Vous créez et exécutez des tests de pénétration dans l'application Web AWS Security Agent. Nous vous recommandons d'effectuer des tests dans un environnement de test qui reflète étroitement la production.

1. Lancez l'application Web : sélectionnez l'onglet **Application Web**, puis **Accès administrateur**.

1. Dans la barre latérale gauche, choisissez **Tests de pénétration**, puis **Créer un test de pénétration**.

1.  **Détails du test d'intrusion** - Configurez l'étendue du test et la source du journal :

   1. Entrez un **nom Pentest**.

   1. Sous **URL cibles**, sélectionnez ou entrez un domaine vérifié à tester (par exemple,`https://example.com`). Seuls les domaines vérifiés peuvent être testés, et les sous-domaines sont couverts automatiquement.

   1. (Facultatif) Sous **URL accessibles**, ajoutez des domaines que l'agent doit atteindre pour se connecter et naviguer mais ne doit pas attaquer, tels que des fournisseurs d'identité, des CDN ou des API en dehors de votre domaine cible. AWS Security Agent peut accéder à ces domaines mais ne les teste pas ; seuls vos domaines cibles sont attaqués.

   1. Passez en revue les **règles de configuration réseau** pour vérifier quels points de terminaison peuvent et ne peuvent pas recevoir du trafic pendant le test.

   1. Sous **Autorisations**, sélectionnez un **rôle de service** et, éventuellement, un **groupe de CloudWatch journaux**. Choisissez **Suivant**.

1. **Ressources VPC** (facultatif) - Configurez un VPC si votre cible se trouve sur un réseau privé non accessible au public. Consultez [Activer le test de pénétration](enable-penetration-test.md).

1. (Facultatif) **Ressources d'authentification** - Fournissez des informations d'identification afin que l'agent puisse accéder à des chemins authentifiés et non publics. Nous vous recommandons de les ajouter afin d'élargir la couverture et de détecter les vulnérabilités liées à une connexion.

1. (Facultatif) **Configuration supplémentaire** : ajoutez un contexte d'application tel que des fichiers, GitHub des référentiels ou des sources S3 pour améliorer la qualité de la recherche. Vous pouvez également activer la correction automatique du code et définir d'autres options d'exécution ici.

1. Choisissez **Créer et exécuter** pour démarrer le test maintenant, ou **Créer un pentest** pour l'enregistrer et l'exécuter ultérieurement.

## Étape 5 : Examiner les résultats des tests de pénétration
<a name="_step_5_review_penetration_test_findings"></a>

1. Un test de pénétration peut prendre plusieurs heures. La plupart sont achevés dans un délai de 16 heures, selon la taille et la complexité de votre demande.

1. L'exécution commence par une phase de **pré-vol** qui valide la configuration avant le début des tests : elle configure l'infrastructure de journalisation, vérifie que vos points de terminaison cibles sont accessibles et prépare l'environnement de test. Si une vérification avant le vol échoue (par exemple, un domaine cible ne peut pas être résolu), l'exécution s'arrête avant le début des tests. Ouvrez l'onglet **Preflight** pour voir quelle vérification a échoué, la résoudre et recommencer une nouvelle exécution.

1. Une fois l'exécution terminée, ouvrez-la et consultez les onglets **Vue d'ensemble de l'exécution**, **Journaux** **et Résultats**.

1. Dans l'onglet **Constatations**, sélectionnez une constatation pour en afficher la description, la gravité, le type de risque et les preuves à l'appui.

Pour de plus amples informations, veuillez consulter [Créez un test de pénétration](perform-penetration-test.md) et [Examiner les résultats d'un test de pénétration](review-penetration-findings.md).