

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Quickstart: Jalankan tes penetrasi
<a name="quickstart"></a>

Mulai cepat ini memandu Anda menjalankan pengujian penetrasi pertama (pentest) dengan AWS Security Agent. Tes penetrasi menjalankan aplikasi yang Anda gunakan terhadap domain target yang diverifikasi dan mengembalikan temuan keamanan, masing-masing dengan peringkat keparahan dan bukti pendukung. Ini mencakup aplikasi yang dapat diakses publik; untuk menguji satu yang dihosting di VPC pribadi, lihat. [Aktifkan uji penetrasi](enable-penetration-test.md)

**catatan**  
Anda memerlukan akses ke AWS Management Console untuk menyiapkan AWS Security Agent dan menentukan cakupan pengujian, serta akses ke aplikasi web untuk membuat dan menjalankan pengujian penetrasi.

## Prasyarat
<a name="_prerequisites"></a>

Sebelum memulai, pastikan Anda memiliki:
+ Akses ke AWS Management Console dengan izin untuk menyiapkan AWS Security Agent.
+ Domain target langsung yang menghosting aplikasi yang ingin Anda uji.
+ Kemampuan untuk menambahkan catatan DNS untuk domain tersebut, atau zona yang dihosting Route 53 di akun AWS yang sama, sehingga Anda dapat memverifikasi kepemilikan.
+ (Opsional) Sebuah repositori kode sumber (GitHub, GitLab, atau Bitbucket) untuk aplikasi Anda, untuk memberikan agen lebih banyak konteks.

## Langkah 1: Siapkan AWS Security Agent di konsol AWS
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

Jika Anda belum menyiapkan AWS Security Agent, selesaikan penyiapan awal:

1. Arahkan ke [AWS Security Agent](https://console.aws.amazon.com/securityagent/) di AWS Management Console.

1. Pilih **Siapkan AWS Security Agent**.

1. Buat Ruang Agen. Ruang agen dapat digunakan oleh banyak pengguna dan harus spesifik untuk setiap aplikasi yang ingin Anda uji. Masukkan nama dan deskripsi. Nama harus mengidentifikasi aplikasi yang ingin Anda uji penetrasi.

1. Pilih **IAM-only akses** di bawah *Konfigurasi akses pengguna*.
   + Quickstart ini tidak mencakup mengaktifkan single sign-on (SSO) dengan IAM Identity Center, yang memungkinkan pengguna mengakses aplikasi web langsung dari AWS Console.
   + Untuk memungkinkan pengguna tanpa AWS Management Console mengakses pengujian penetrasi, aktifkan integrasi IAM Identity Center. Lihat perinciannya di [Berikan pengguna akses ke aplikasi web AWS Security Agent](grant-user-access.md).

1. Pilih **Siapkan AWS Security Agent**.

**catatan**  
Saat Anda memilih Pengaturan, AWS Security Agent membuat Ruang Agen Anda dan membuat aplikasi web tempat pengguna dapat menjalankan tes penetrasi, ulasan kode, model ancaman, dan ulasan desain.

## Langkah 2: Aktifkan pengujian penetrasi dan verifikasi domain Anda
<a name="_step_2_enable_penetration_testing_and_verify_your_domain"></a>

**catatan**  
Di konsol AWS Anda menentukan ruang lingkup apa yang dapat diuji. Pengguna kemudian menjalankan tes penetrasi tertentu dalam lingkup itu dari aplikasi web.

1. Dari bilah sisi kiri, pilih **Ruang Agen**, lalu pilih Ruang Agen yang Anda buat di Langkah 1.

1. Pilih tab **Tes Penetrasi**, lalu pilih **Siapkan tes penetrasi** untuk membuka wizard.

1.  **Konfigurasikan domain** **- Masukkan domain target yang ingin Anda uji dan pilih metode verifikasi, **DNS TXT Record** atau HTTP Route.** Domain harus live dan host aplikasi yang ingin Anda uji. Pilih **Berikutnya**.

1.  **Verifikasi domain** - Verifikasi kepemilikan setiap domain dalam tabel **domain Target**. AWS Security Agent menjalankan pengujian hanya terhadap domain terverifikasi. Untuk langkah-langkah terperinci dan nilai yang tepat untuk disalin, lihat[Aktifkan domain aplikasi untuk pengujian penetrasi](enable-test-domain.md).
   +  **Route 53 domain di akun AWS yang sama** - Pilih domain dan pilih **One-click verifikasi**. AWS Security Agent membuat catatan DNS dan menyelesaikan verifikasi untuk Anda.
   +  **Catatan DNS TXT (penyedia DNS lainnya)** **- Di tabel **domain Target**, salin **nama Rekam dan nilai Rekam****, tambahkan sebagai catatan** TXT dengan penyedia DNS Anda, lalu pilih domain dan pilih Verifikasi.** Perubahan DNS membutuhkan waktu untuk menyebar, jadi verifikasi mungkin tidak segera selesai.
   +  **Rute HTTP** - Buat file `.well-known/aws/securityagent-domain-verification.json` di server web Anda, tambahkan token verifikasi dalam format`{"tokens": ["<token>"]}`, lalu pilih domain dan pilih **Verifikasi**.

1. (Opsional) **Konfigurasikan kemampuan tambahan** - Tambahkan sumber daya opsional seperti grup CloudWatch log dan kredensyal. Bagian **akses Layanan** sudah dikonfigurasi sebelumnya: AWS Security Agent membuat peran layanan dengan izin yang diperlukan kecuali Anda memilih peran IAM yang ada.

## Langkah 3: Hubungkan kode sumber (opsional)
<a name="_step_3_connect_source_code_optional"></a>

Menyambungkan penyedia kode sumber memberikan konteks AWS Security Agent tentang aplikasi Anda dan meningkatkan cakupan pengujian penetrasi. Langkah ini bersifat opsional.

1. Pada tab **Penetration test**, pilih **Add** on the **Connect a source code provider for penetration testing** banner di bagian atas halaman.

1. Daftarkan dan hubungkan penyedia Anda, lalu pilih repositori yang akan disediakan untuk pengujian penetrasi.

Untuk alur integrasi lengkap, lihat [Connect AWS Security Agent ke GitHub repositori](connect-github.md) atau topik connect untuk penyedia Anda.

## Langkah 4: Buat dan jalankan tes penetrasi
<a name="_step_4_create_and_run_a_penetration_test"></a>

**catatan**  
Anda membuat dan menjalankan pengujian penetrasi di aplikasi web AWS Security Agent. Kami merekomendasikan menjalankan pengujian terhadap lingkungan pengujian yang sangat mencerminkan produksi.

1. Luncurkan aplikasi web: pilih tab **Aplikasi Web**, lalu **akses Admin**.

1. Di sidebar kiri, pilih **Tes penetrasi**, lalu **Buat tes penetrasi**.

1.  **Detail tes penetrasi** - Siapkan ruang lingkup pengujian dan sumber log:

   1. Masukkan **nama Pentest**.

   1. Di bawah **URL Target**, pilih atau masukkan domain terverifikasi untuk diuji (misalnya,`https://example.com`). Hanya domain terverifikasi yang dapat diuji, dan sub-domain dicakup secara otomatis.

   1. (Opsional) Di bawah **URL yang Dapat Diakses**, tambahkan domain yang harus dijangkau agen untuk login dan navigasi tetapi tidak boleh menyerang, seperti penyedia identitas, CDN, atau API di luar domain target Anda. AWS Security Agent dapat menjangkau domain ini tetapi tidak mengujinya; hanya domain target Anda yang diserang.

   1. Tinjau **aturan konfigurasi Jaringan** untuk mengonfirmasi titik akhir mana yang dapat dan tidak dapat menerima lalu lintas selama pengujian.

   1. Di bawah **Izin**, pilih **peran Layanan** dan, secara opsional, grup **CloudWatch log**. Pilih **Berikutnya**.

1. (Opsional) **Sumber Daya VPC** - Konfigurasikan VPC jika target Anda berada di jaringan pribadi yang tidak dapat dijangkau oleh publik. Lihat [Aktifkan uji penetrasi](enable-penetration-test.md).

1. (Opsional) **Sumber Daya Otentikasi** - Berikan kredensyal sehingga agen dapat mencapai jalur non-publik yang diautentikasi. Sebaiknya tambahkan ini untuk memperluas cakupan dan kerentanan permukaan di balik login.

1. (Opsional) **Konfigurasi tambahan** - Tambahkan konteks aplikasi seperti file, GitHub repositori, atau sumber S3 untuk meningkatkan kualitas pencarian. Anda juga dapat mengaktifkan remediasi kode otomatis dan mengatur opsi run lainnya di sini.

1. Pilih **Buat dan jalankan** untuk memulai pengujian sekarang, atau **Buat pentest** untuk menyimpannya dan menjalankannya nanti.

## Langkah 5: Tinjau temuan uji penetrasi
<a name="_step_5_review_penetration_test_findings"></a>

1. Tes penetrasi dapat memakan waktu beberapa jam untuk diselesaikan. Paling lengkap dalam waktu 16 jam, tergantung pada ukuran dan kompleksitas aplikasi Anda.

1. Proses dimulai dengan fase **Preflight** yang memvalidasi penyiapan sebelum pengujian dimulai: ini menyiapkan infrastruktur logging, memeriksa apakah titik akhir target Anda dapat dijangkau, dan menyiapkan lingkungan pengujian. Jika pemeriksaan preflight gagal (misalnya, domain target yang tidak dapat diselesaikan), proses akan berhenti sebelum pengujian dimulai. Buka tab **Preflight** untuk melihat pemeriksaan mana yang gagal, selesaikan, dan mulai proses baru.

1. Saat proses selesai, buka dan tinjau tab **ikhtisar Run**, **Log**, dan **Temuan**.

1. Pada tab **Temuan**, pilih temuan untuk melihat deskripsi, tingkat keparahan, jenis risiko, dan bukti pendukungnya.

Untuk lebih jelasnya, lihat [Buat tes penetrasi](perform-penetration-test.md) dan[Tinjau temuan dari tes penetrasi](review-penetration-findings.md).