View a markdown version of this page

Membuat Peran IAM untuk AWS Security Agent - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat Peran IAM untuk AWS Security Agent

AWS Security Agent menggunakan Peran IAM dalam tiga cara:

  1. Peran Aplikasi: Digunakan saat membuat aplikasi AWS Security Agent. Untuk kasus penggunaan IAM Identity Center dan tautan akses admin, layanan mengasumsikan peran ini untuk memberikan izin kepada WebApp pengguna untuk berinteraksi dengan AWS Security Agent API.

  2. Peran Layanan Uji Penetrasi: Ditentukan saat membuat spasi agen sebagai daftar peran yang tersedia. Kemudian, WebApp pengguna memilih salah satu peran ini saat membuat tes penetrasi. Layanan AWS Security Agent mengasumsikan peran ini untuk mengakses sumber daya AWS Anda selama pengujian.

  3. Peran Aktor: Digunakan untuk mengautentikasi dan mengotorisasi permintaan ke aplikasi web target Anda (misalnya, AWS API Gateway API). Peran ini disediakan selama pembuatan ruang agen. Agen AWS Security Agent mengasumsikan peran aktor untuk berinteraksi dengan aplikasi target Anda.

Peran Aplikasi

Peran Aplikasi digunakan saat membuat aplikasi AWS Security Agent Anda di layanan. Untuk skenario autentikasi Pusat Identitas IAM dan tautan akses admin, layanan AWS Security Agent mengasumsikan peran ini untuk memberikan WebApp pengguna izin yang diperlukan untuk berinteraksi dengan AWS Security Agent API.

Izin yang Diperlukan

Peran ini membutuhkan izin untuk:

  • Memanggil operasi AWS Security Agent API

  • Membaca dan menulis data konfigurasi aplikasi

  • Akses informasi sesi pengguna

  • Kelola token otentikasi untuk pengguna WebApp

Kebijakan Kepercayaan

Kebijakan kepercayaan harus mengizinkan layanan AWS Security Agent untuk mengambil peran ini:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Kebijakan Izin

Peran harus mencakup izin untuk:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "securityagent:GetApplication", "securityagent:UpdateApplication", "securityagent:ListAgentInstances", "securityagent:CreatePentestSession" ], "Resource": "arn:aws:securityagent:*:*:application/*" } ] }
catatan

Sesuaikan izin berdasarkan persyaratan aplikasi spesifik Anda dan prinsip hak istimewa paling sedikit.

Peran Layanan Uji Penetrasi

Peran Layanan Uji Penetrasi ditentukan saat membuat spasi agen sebagai daftar peran yang tersedia. Saat WebApp pengguna membuat tes penetrasi, mereka memilih salah satu peran ini. Layanan AWS Security Agent kemudian mengasumsikan peran ini untuk mengakses dan menguji sumber daya AWS Anda.

Izin yang Diperlukan

Peran ini memerlukan izin untuk mengakses dan menganalisis sumber daya AWS Anda selama pengujian penetrasi:

  • Baca dan jelaskan konfigurasi VPC dan topologi jaringan

  • Memeriksa instans EC2, grup keamanan, dan ACL jaringan

  • Menganalisis kebijakan IAM dan izin sumber daya

  • Baca CloudWatch log dan metrik

  • Akses konfigurasi layanan AWS yang relevan dengan pengujian keamanan

Kebijakan Kepercayaan

Kebijakan kepercayaan harus memungkinkan layanan AWS Security Agent untuk mengambil peran ini untuk operasi pengujian penetrasi:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "your-external-id" } } } ] }
catatan

Gunakan ID Eksternal untuk keamanan tambahan saat mengizinkan akses lintas akun atau layanan.

Kebijakan Izin

Peran tersebut harus mencakup akses hanya-baca ke sumber daya AWS Anda. Pertimbangkan untuk menggunakan kebijakan terkelola ini:

  • SecurityAudit- Kebijakan terkelola AWS untuk audit keamanan

  • ViewOnlyAccess- Read-only akses ke sebagian besar layanan AWS

Atau buat kebijakan khusus dengan izin tertentu:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:Describe*", "vpc:Describe*", "iam:Get*", "iam:List*", "logs:DescribeLogGroups", "logs:DescribeLogStreams", "cloudwatch:Describe*", "cloudwatch:Get*", "cloudwatch:List*", "s3:GetObject", "s3:ListBucket" ], "Resource": "*" } ] }
penting

Berikan hanya izin minimum yang diperlukan untuk cakupan pengujian penetrasi Anda. Tinjau dan sesuaikan izin berdasarkan layanan AWS mana yang ingin Anda sertakan dalam pengujian keamanan.

Peran Aktor

Peran Aktor digunakan untuk mengautentikasi dan mengotorisasi permintaan ke aplikasi web target Anda selama pengujian penetrasi. Peran ini disediakan selama pembuatan ruang agen, dan agen Agen Keamanan AWS mengasumsikan peran tersebut berinteraksi dengan titik akhir aplikasi target Anda (seperti API AWS API Gateway, URL fungsi Lambda, atau aplikasi lainnya). AWS-hosted

Izin yang Diperlukan

Peran ini membutuhkan izin untuk:

  • Memanggil titik akhir API Gateway

  • Jalankan fungsi Lambda

  • Akses sumber daya AWS khusus aplikasi

  • Mengautentikasi dengan mekanisme otentikasi aplikasi target Anda

  • Melakukan operasi HTTP terhadap endpoint aplikasi Anda

Kebijakan Kepercayaan

Kebijakan kepercayaan harus mengizinkan layanan agen AWS Security Agent untuk mengambil peran ini:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "your-external-id" } } } ] }

Kebijakan Izin

Izin bergantung pada arsitektur aplikasi target Anda. Berikut adalah contoh untuk skenario umum:

Untuk Aplikasi API Gateway

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "execute-api:Invoke" ], "Resource": "arn:aws:execute-api:us-east-1:*:your-api-id/*" } ] }

Untuk URL Fungsi Lambda

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lambda:InvokeFunctionUrl", "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:us-east-1:*:function:your-function-name" } ] }

Untuk Application Load Balancer dengan Otentikasi Cognito

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cognito-idp:InitiateAuth", "cognito-idp:RespondToAuthChallenge" ], "Resource": "arn:aws:cognito-idp:us-east-1:*:userpool/your-user-pool-id" } ] }
penting

Konfigurasikan izin Peran Aktor agar sesuai dengan persyaratan autentikasi dan otorisasi aplikasi target Anda. Peran tersebut harus memiliki tingkat akses yang sama dengan pengguna atau layanan yang akan disimulasikan oleh Agen Keamanan selama pengujian penetrasi.