Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un ruolo IAM per AWS Security Agent
AWS Security Agent utilizza IAM Roles in tre modi:
-
Ruolo dell'applicazione: utilizzato durante la creazione dell'applicazione AWS Security Agent. Per i casi d'uso di IAM Identity Center e Admin Access Link, il servizio assume questo ruolo per concedere WebApp agli utenti le autorizzazioni per interagire con le API di AWS Security Agent.
-
Ruolo del servizio Penetration Test: specificato durante la creazione di spazi per agenti come elenco di ruoli disponibili. Successivamente, WebApp gli utenti selezionano uno di questi ruoli durante la creazione di un test di penetrazione. Il servizio AWS Security Agent assume questo ruolo per accedere alle risorse AWS durante i test.
-
Ruolo dell'attore: utilizzato per autenticare e autorizzare le richieste all'applicazione Web di destinazione (ad esempio, le API AWS API Gateway). Questi ruoli vengono forniti durante la creazione dello spazio degli agenti. L'agente AWS Security Agent assume i ruoli di attore per interagire con l'applicazione di destinazione.
Ruolo dell'applicazione
L'Application Role viene utilizzato durante la creazione dell'applicazione AWS Security Agent nel servizio. Per gli scenari di autenticazione di IAM Identity Center e Admin Access Link, il servizio AWS Security Agent assume questo ruolo per concedere WebApp agli utenti le autorizzazioni necessarie per interagire con le API di AWS Security Agent.
Autorizzazioni richieste
Questo ruolo richiede le autorizzazioni per:
-
Richiama le operazioni API di AWS Security Agent
-
Leggi e scrivi i dati di configurazione delle applicazioni
-
Accedere alle informazioni sulla sessione utente
-
Gestisci i token di autenticazione per gli utenti WebApp
Policy di attendibilità
La policy di fiducia deve consentire al servizio AWS Security Agent di assumere questo ruolo:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Policy di autorizzazione
Il ruolo deve includere le autorizzazioni per:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "securityagent:GetApplication", "securityagent:UpdateApplication", "securityagent:ListAgentInstances", "securityagent:CreatePentestSession" ], "Resource": "arn:aws:securityagent:*:*:application/*" } ] }
Nota
Personalizza le autorizzazioni in base ai requisiti specifici dell'applicazione e al principio del privilegio minimo.
Ruolo del servizio Penetration Test
Il ruolo del servizio Penetration Test viene specificato durante la creazione degli spazi degli agenti come elenco di ruoli disponibili. Quando WebApp gli utenti creano un penetration test, selezionano uno di questi ruoli. Il servizio AWS Security Agent assume quindi questo ruolo per accedere e testare le tue risorse AWS.
Autorizzazioni richieste
Questo ruolo richiede le autorizzazioni per accedere e analizzare le risorse AWS durante i test di penetrazione:
-
Leggi e descrivi le configurazioni VPC e la topologia di rete
-
Ispeziona le istanze EC2, i gruppi di sicurezza e gli ACL di rete
-
Analizza le politiche IAM e le autorizzazioni delle risorse
-
Leggi i CloudWatch log e le metriche
-
Accedi alle configurazioni dei servizi AWS pertinenti ai test di sicurezza
Policy di attendibilità
La policy di fiducia deve consentire al servizio AWS Security Agent di assumere questo ruolo per le operazioni di test di penetrazione:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "your-external-id" } } } ] }
Nota
Usa un ID esterno per una maggiore sicurezza quando consenti l'accesso a più account o servizi.
Policy di autorizzazione
Il ruolo dovrebbe includere l'accesso in sola lettura alle risorse AWS. Prendi in considerazione l'utilizzo di queste politiche gestite:
-
SecurityAudit- Policy gestita da AWS per il controllo della sicurezza -
ViewOnlyAccess- Read-only accesso alla maggior parte dei servizi AWS
Oppure crea una policy personalizzata con autorizzazioni specifiche:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:Describe*", "vpc:Describe*", "iam:Get*", "iam:List*", "logs:DescribeLogGroups", "logs:DescribeLogStreams", "cloudwatch:Describe*", "cloudwatch:Get*", "cloudwatch:List*", "s3:GetObject", "s3:ListBucket" ], "Resource": "*" } ] }
Importante
Concedi solo le autorizzazioni minime richieste per l'ambito dei test di penetrazione. Rivedi e modifica le autorizzazioni in base ai servizi AWS che desideri includere nei test di sicurezza.
Ruolo dell'attore
Il ruolo dell'attore viene utilizzato per autenticare e autorizzare le richieste all'applicazione web di destinazione durante i test di penetrazione. Questi ruoli vengono forniti durante la creazione dello spazio dell'agente e l'agente AWS Security Agent li assume per interagire con gli endpoint dell'applicazione di destinazione (come le API AWS API Gateway, gli URL delle funzioni Lambda o altre applicazioni). AWS-hosted
Autorizzazioni richieste
Questo ruolo richiede le autorizzazioni per:
-
Richiama gli endpoint API Gateway
-
Esegui funzioni Lambda
-
Accedi a risorse AWS specifiche per le applicazioni
-
Effettua l'autenticazione con i meccanismi di autenticazione dell'applicazione di destinazione
-
Esegui operazioni HTTP sugli endpoint dell'applicazione
Policy di attendibilità
La policy di fiducia deve consentire al servizio AWS Security Agent di assumere questo ruolo:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "your-external-id" } } } ] }
Policy di autorizzazione
Le autorizzazioni dipendono dall'architettura dell'applicazione di destinazione. Ecco alcuni esempi di scenari comuni:
Per applicazioni API Gateway
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "execute-api:Invoke" ], "Resource": "arn:aws:execute-api:us-east-1:*:your-api-id/*" } ] }
Per gli URL delle funzioni Lambda
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lambda:InvokeFunctionUrl", "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:us-east-1:*:function:your-function-name" } ] }
Per Application Load Balancer con autenticazione Cognito
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cognito-idp:InitiateAuth", "cognito-idp:RespondToAuthChallenge" ], "Resource": "arn:aws:cognito-idp:us-east-1:*:userpool/your-user-pool-id" } ] }
Importante
Configura le autorizzazioni Actor Role in modo che soddisfino i requisiti di autenticazione e autorizzazione dell'applicazione di destinazione. Il ruolo deve avere lo stesso livello di accesso degli utenti o dei servizi che il Security Agent simulerà durante i test di penetrazione.