Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un test di penetrazione
Imposta test di penetrazione automatizzati per le tue applicazioni Web configurando l'ambito del test, i domini di destinazione e l'accesso alle risorse AWS. I test di penetrazione aiutano a identificare le vulnerabilità di sicurezza nelle applicazioni in esecuzione simulando scenari di attacco reali contro i tuoi domini verificati.
AWS Security Agent esegue test di sicurezza completi sulle tue applicazioni Web in base all'ambito e alle autorizzazioni configurati, fornendo risultati dettagliati sulle vulnerabilità sfruttabili prima che gli aggressori possano scoprirle.
In questa procedura, creerai un test di penetrazione configurando i dettagli del test, definendo l'ambito del test e impostando le autorizzazioni richieste.
Prerequisiti
Prima di iniziare, assicurati di disporre dei seguenti elementi:
-
Accesso all'applicazione Web AWS Security Agent
-
Almeno un dominio verificato per i test
-
Ruolo IAM con autorizzazioni appropriate per AWS Security Agent
-
Comprensione dell'architettura e dei percorsi critici dell'applicazione
Inizia a creare un test di penetrazione
Vai alla pagina di creazione del test di penetrazione nell'Agent Web App.
-
Accedi all'applicazione Web AWS Security Agent.
-
Vai alla sezione dei test di penetrazione.
-
Scegli Crea un test di penetrazione.
Suggerimento
Nei test di penetrazione possono essere inclusi solo i domini verificati. Chiedi al tuo amministratore di verificare il dominio nella console di gestione AWS. Per informazioni, consulta Abilita un dominio applicativo per i test di penetrazione.
Dai un nome al tuo penetration test
Fornisci un nome descrittivo che aiuti a identificare lo scopo e l'ambito di questo penetration test.
-
Nel campo Nome del test di penetrazione, inserisci un nome descrittivo per il tuo test di penetrazione.
Esempio
Il nome deve identificare chiaramente l'applicazione, l'ambiente o il componente da testare. Massimo 100 caratteri.
Configura l'ambito del test di penetrazione
Definisci quali domini e percorsi URL verranno testati e configura esclusioni opzionali per controllare i limiti del test.
Aggiungi domini di destinazione
Specificate i domini verificati che verranno testati attivamente per rilevare eventuali vulnerabilità di sicurezza.
-
Nella sezione Ambito del test di penetrazione, individua gli URL di Target.
-
Espandi la sezione Domini verificati per visualizzare i domini disponibili.
-
Nel campo URL di destinazione, inserisci l'URL del dominio di destinazione.
Importante
È possibile testare solo i domini verificati. L'URL deve appartenere a un dominio precedentemente verificato in AWS Security Agent. Sub-domains di un dominio verificato non è necessaria una verifica separata.
-
Per aggiungere più domini di destinazione:
-
Scegli Add domain (Aggiungi dominio).
-
Inserisci l'URL di ogni dominio aggiuntivo.
-
-
Per rimuovere un dominio di destinazione, scegli Rimuovi accanto all'URL del dominio.
Suggerimento
Per ottenere risultati ottimali, includi tutti i domini che fanno parte del flusso di utenti dell'applicazione, inclusi i sottodomini per le API, i servizi di autenticazione e la distribuzione di contenuti. Sub-domains di un dominio principale verificato non è necessaria una verifica separata.
Escludi i tipi di rischio (opzionale)
Scegliete categorie di rischio specifiche da escludere dai test se non sono applicabili alla vostra applicazione.
-
Individua il campo Escludi i tipi di rischio.
-
Scegli il menu a discesa per visualizzare i tipi di rischio disponibili.
-
Seleziona uno o più tipi di rischio da escludere dal penetration test.
Nota
L'esclusione dei tipi di rischio limita l'ambito del test. Escludi solo i tipi di rischio che non sono pertinenti alla tua applicazione o che desideri testare separatamente.
Aggiungi percorsi URL non compresi nell'ambito (opzionale)
Specificate i percorsi URL che non devono essere testati durante il penetration test. AWS Security Agent esclude il percorso specificato e tutti i percorsi annidati al di sotto di esso. Ad esempio, se lo aggiungi https://example.com/admin come URL non rientrante nell'ambito, lo è anch'esso. https://example.com/admin/tools
-
Out-of-scope Individua la sezione URL.
-
Nel campo di immissione degli Out-of-scope URL, inserisci un percorso URL da escludere (ad esempio
/admin/deleteo/api/reset).avvertimento
Out-of-scope i percorsi non vengono testati per verificare la presenza di vulnerabilità. Assicurati di escludere solo i percorsi a cui non si dovrebbe accedere durante i test, come operazioni distruttive o funzioni amministrative sensibili.
-
Per aggiungere più percorsi non compresi nell'ambito:
-
Scegli Aggiungi URL.
-
Inserisci ogni percorso aggiuntivo.
-
-
Per rimuovere un percorso, scegli Rimuovi accanto al percorso.
Aggiungi domini accessibili (opzionale)
Specificate i domini necessari per il test ma che non sono obiettivi per i test di vulnerabilità.
-
Individua la sezione URL accessibili.
-
Nel campo di immissione URL accessibili, inserisci un dominio che dovrebbe essere accessibile durante il test.
Nota
Aggiungi domini accessibili per servizi di terze parti (come Okta, Auth0, Stripe) esterni al dominio di destinazione. Ciò è necessario affinché AWS Security Agent possa accedere a questi URL per l'accesso e la navigazione durante i test. AWS Security Agent NON esegue test di penetrazione su questi domini: vengono utilizzati esclusivamente per scopi di accesso. I domini accessibili non richiedono la verifica della proprietà, anche se appartengono a un dominio diverso da quello di destinazione. Solo i domini di destinazione richiedono una proprietà verificata.
-
Per aggiungere più domini accessibili:
-
Scegli Aggiungi URL.
-
Inserisci ogni dominio aggiuntivo.
-
-
Per rimuovere un dominio, scegli Rimuovi accanto al dominio.
Aggiungi intestazioni HTTP personalizzate (opzionale)
Specificare le intestazioni HTTP personalizzate che verranno aggiunte a qualsiasi richiesta effettuata da AWS Security Agent durante i test di penetrazione.
-
Individua la sezione Intestazioni HTTP personalizzate.
-
Nel campo di immissione delle intestazioni HTTP personalizzate, inserisci un nome e un valore di intestazione che verranno associati alle richieste in uscita.
Nota
Per impostazione predefinita, AWS Security Agent aggiunge un'intestazione personalizzata da User-Agentimpostare su securityagent a meno che non venga specificato un valore di User-Agentintestazione personalizzato diverso.
-
Per aggiungere più intestazioni personalizzate:
-
Seleziona Add header (Aggiungi intestazione).
-
Inserisci ogni intestazione personalizzata aggiuntiva.
-
-
Per rimuovere un'intestazione personalizzata, scegli Rimuovi accanto all'intestazione.
Configura IAM Role
Seleziona il ruolo di servizio preconfigurato per questo test di penetrazione. AWS Security Agent utilizza un modello di Space-based autorizzazione degli agenti in cui gli amministratori configurano i ruoli IAM durante la configurazione di Agent Space. Puoi scegliere tra ruoli già configurati e pronti all'uso.
-
Nella sezione Autorizzazioni, individua il menu a discesa Ruoli di servizio.
-
Seleziona il ruolo IAM che concede ad AWS Security Agent l'accesso alle risorse AWS richieste.
Importante
Il ruolo IAM selezionato deve disporre delle autorizzazioni per accedere alle risorse VPC CloudWatch , ai log e a qualsiasi altro servizio AWS necessario per il test di penetrazione. Verifica che il ruolo abbia la corretta relazione di fiducia con AWS Security Agent.
-
Individua il menu a discesa del gruppo di CloudWatch log.
-
Seleziona il gruppo di log in cui verranno archiviati i log dei test di penetrazione. (opzionale)
Nota
Il gruppo di CloudWatch log selezionato memorizzerà i registri dettagliati dell'esecuzione del penetration test, incluse le richieste effettuate, le risposte ricevute e le vulnerabilità scoperte.
Se non si seleziona un gruppo di log, verrà creato automaticamente un nuovo gruppo di CloudWatch log con il
/aws/securityagentprefisso per memorizzare i log dei penetration test.
Correzione automatica del codice
Seleziona la casella di controllo Abilita la riparazione automatica.
Importante
Per correggere i problemi di sicurezza nei tuoi repository di codice sorgente, AWS Security Agent può inviare richieste pull ai tuoi repository. Le pull request possono essere visibili a tutti gli utenti che hanno accesso in lettura ai repository.
Configurazione delle risorse VPC (opzionale)
Se i domini di destinazione sono privati e ospitati all'interno di un VPC, configura le impostazioni VPC in cui AWS Security Agent deve eseguire i test di penetrazione. Questo passaggio è necessario solo per le applicazioni che non sono accessibili al pubblico.
Nota
Salta questo passaggio se i tuoi domini di destinazione sono accessibili pubblicamente. La configurazione VPC è richiesta solo per testare applicazioni private ospitate all'interno di un Amazon Virtual Private Cloud.
Scegli il VPC, le sottoreti e i gruppi di sicurezza per l'ambiente di test di penetrazione.
-
Nella sezione VPC, individua il menu a discesa VPC ID.
-
Seleziona il VPC in cui sono ospitati i tuoi domini di destinazione.
Importante
Il VPC selezionato deve contenere i domini di destinazione specificati nel passaggio 3. Assicurati che il VPC abbia un routing e una configurazione di rete appropriati per consentire ad AWS Security Agent di accedere alle tue applicazioni.
-
Individua il menu a discesa Subnet.
-
Seleziona una o più sottoreti in cui eseguire il test di penetrazione.
Nota
Scegliete sottoreti con accesso di rete alle applicazioni di destinazione. Il test di penetrazione verrà eseguito dalle risorse distribuite in queste sottoreti.
-
Individua il menu a discesa del gruppo di sicurezza.
-
Seleziona il gruppo di sicurezza che controlla l'accesso alla rete per il penetration test.
Importante
Il gruppo di sicurezza selezionato deve consentire il traffico in uscita verso i domini di destinazione e tutti i domini accessibili. Assicurati che le regole del gruppo di sicurezza consentano l'accesso alla rete necessario per test completi.
Configura le credenziali di autenticazione (opzionale)
Se i domini di destinazione richiedono l'autenticazione, fornisci le credenziali per consentire ad AWS Security Agent di accedere alle aree protette dell'applicazione durante i test di penetrazione. Questo passaggio è necessario solo per le applicazioni che richiedono l'autenticazione dell'utente.
Nota
Salta questo passaggio se i tuoi domini di destinazione non richiedono l'autenticazione o se tutte le aree che desideri testare sono accessibili al pubblico. Configura le credenziali solo quando hai bisogno di AWS Security Agent per testare le sezioni autenticate della tua applicazione.
Aggiunta di credenziali
Fornisci le credenziali di autenticazione che AWS Security Agent utilizzerà per accedere alla tua applicazione.
-
Nella sezione Credential #1, seleziona un metodo di immissione delle credenziali:
-
Credenziali di immissione: inserisci le tue credenziali direttamente in AWS Security Agent.
-
Impostazioni avanzate: per informazioni sensibili sulle credenziali, utilizza opzioni avanzate come AWS Secrets Manager o le funzioni AWS Lambda. Per informazioni dettagliate, vedi Fornisci credenziali di autenticazione per i test di penetrazione.
Suggerimento
Per ambienti di produzione o credenziali sensibili, consigliamo di utilizzare l'opzione di impostazione avanzata per fare riferimento in modo sicuro alle credenziali archiviate in AWS Secrets Manager o Systems Manager Parameter Store.
-
Inserisci i dettagli delle credenziali
Fornisci il nome utente e la password per l'account autenticato.
-
Nel campo Nome utente, inserisci il nome utente per l'autenticazione.
-
Nel campo Password, inserisci la password per l'autenticazione.
Importante
Assicurati che le credenziali fornite abbiano livelli di accesso appropriati per le aree che desideri testare. Le credenziali devono rappresentare il livello di accesso di un utente tipico anziché i privilegi amministrativi.
Seleziona il dominio di accesso
Specificate quale dominio di destinazione utilizzerà queste credenziali per l'autenticazione.
-
Nel menu a discesa del dominio di accesso, seleziona il dominio in cui verranno utilizzate queste credenziali.
Nota
Se disponi di più domini di destinazione che richiedono credenziali diverse, puoi aggiungere set di credenziali aggiuntivi facendo clic su Aggiungi un'altra credenziale dopo aver completato questa configurazione delle credenziali.
Configura la richiesta di accesso dell'agente (opzionale)
Fornisci istruzioni per guidare AWS Security Agent nel processo di autenticazione dell'applicazione.
-
Espandi la sezione relativa alla richiesta di accesso dell'agente se il flusso di autenticazione richiede istruzioni specifiche.
-
Inserisci le istruzioni che descrivono come utilizzare le credenziali fornite nel flusso di accesso dell'applicazione.
Nota
La richiesta di accesso dell'agente indica all'agente come applicare le credenziali all'applicazione. Ciò è utile per flussi di autenticazione complessi, processi di accesso in più fasi o applicazioni con procedure di accesso non standard. Includi istruzioni dettagliate come «Vai a /login, inserisci il nome utente nel campo 'Email', inserisci la password e scegli 'Accedi'».
Aggiungi più credenziali (opzionale)
Se l'applicazione richiede più set di credenziali o domini diversi richiedono un'autenticazione separata, aggiungi altri set di credenziali.
-
Dopo aver completato la prima configurazione delle credenziali, scegli Aggiungi un'altra credenziale.
-
Ripeti i passaggi di configurazione delle credenziali per ogni set di credenziali aggiuntivo.
-
Per rimuovere un set di credenziali, scegli Rimuovi accanto all'intestazione delle credenziali.
Suggerimento
Configura più credenziali durante il test di diversi ruoli utente, l'accesso a più domini autenticati o la verifica dei controlli di accesso basati sui ruoli nell'applicazione.
Allega risorse aggiuntive (opzionale)
Fornisci risorse supplementari per aiutare AWS Security Agent a condurre test di penetrazione più completi e accurati. Le risorse aggiuntive possono includere diagrammi di architettura, documentazione API, file di configurazione, GitHub repository o S3-hosted materiali che forniscono un contesto sull'applicazione.
Nota
Le risorse aggiuntive sono facoltative ma consigliate. Fornire informazioni complete sull'applicazione aiuta a garantire una copertura completa dei test, riduce i falsi positivi e fornisce risultati più utilizzabili.
Aggiungi risorse al test di penetrazione
Seleziona le risorse esistenti o carica nuovi file che ti aiuteranno a guidare il test di penetrazione.
-
Nella sezione Risorse connesse, puoi:
-
Scegli Seleziona tra disponibili per scegliere tra le risorse già connesse ad AWS Security Agent (come GitHub repository o bucket S3).
-
Scegli Carica per aggiungere nuovi file direttamente dal tuo sistema locale.
-
Suggerimento
Le risorse utili includono documentazione sulle API, diagrammi di architettura, OpenAPI/Swagger specifiche, file di configurazione, diagrammi di flusso di autenticazione e qualsiasi altro materiale che descriva la struttura e il comportamento dell'applicazione.
Seleziona tra le risorse disponibili
Scegli tra risorse già integrate con AWS Security Agent.
-
Scegli Select tra le risorse esistenti.
-
Sfoglia l'elenco delle risorse disponibili da fonti connesse come:
-
GitHub repository, nella scheda GitHub repository
-
Bucket S3
-
File caricati in precedenza
-
Archivi di documentazione
-
-
Seleziona le risorse che desideri includere nel test di penetrazione.
-
Scegli Aggiungi al test di penetrazione per allegare le risorse selezionate.
Esempio
Ti consigliamo di selezionare e aggiungere GitHub repository pertinenti al tuo pentest, in modo che AWS Security Agent possa sviluppare una comprensione del contesto dell'applicazione e generare correzioni di codice pronte per l'implementazione tramite pull request (se abilitate)
Nota
Le risorse selezionate tra le fonti disponibili rimangono sincronizzate con la loro posizione originale. Se aggiorni un GitHub repository o un file S3, il penetration test utilizzerà la versione aggiornata.
Nota
Se hai un VPC privato associato al tuo pentest e un GitHub repository configurato, assicurati che GitHub sia accessibile tramite il tuo VPC privato per estrarre risorse. GitHub Nella maggior parte dei casi, dovrai assicurarti che il traffico in uscita tramite VPC NAT Gateway sia consentito per impostazione predefinita o configurare regole specifiche per consentire il traffico in uscita GitHub per gli IP (GitHub vedi Meta API Endpoint)
Carica nuove risorse
Carica i file direttamente dal tuo sistema locale o fornisci contenuti in testo semplice ad AWS Security Agent.
-
Scegli Carica.
-
Scegli uno dei seguenti metodi di input:
-
Carica file locali: seleziona uno o più file dal tuo sistema locale.
-
Incolla testo semplice: digita o incolla il contenuto del testo direttamente nel campo di immissione. Scegli Carica.
-
-
Quindi scegli Aggiungi per completare il caricamento.
-
Le risorse caricate vengono visualizzate nella tabella Risorse connesse.
Suggerimento
Utilizza l'opzione di testo semplice quando desideri fornire rapidamente elenchi di endpoint API, modelli di URL, istruzioni di test o altre informazioni basate su testo senza creare un file separato.
Importante
Assicurati che i file caricati e i contenuti incollati non contengano informazioni sensibili come credenziali di produzione, chiavi private o informazioni di identificazione personale (PII). Utilizza versioni igienizzate dei file di configurazione e della documentazione.
Connect le risorse esistenti
Le risorse esistenti possono provenire da ciò che hai precedentemente caricato su AWS Security Agent, dal tuo bucket S3 e dai tuoi repository integrati GitHub . Scegli Seleziona tra le risorse esistenti per selezionarle.
Gestisci le risorse connesse
Rivedi, organizza e rimuovi le risorse allegate al test di penetrazione.
La tabella Risorse connesse mostra tutte le risorse incluse nel test di penetrazione con le seguenti informazioni:
-
Nome: il nome del file o l'identificatore della risorsa
-
Tipo: la categoria di risorse (file caricati, risorse S3, GitHub repository, ecc.)
Per gestire le risorse:
-
Seleziona una o più risorse utilizzando le caselle di controllo.
-
Scegli Rimuovi dal test di penetrazione per scollegare le risorse selezionate.
Nota
Puoi ordinare la tabella per nome o tipo facendo clic sulle intestazioni delle colonne. Questo aiuta a organizzare le risorse quando si lavora con molti file.
Crea il test di penetrazione
Finalizza e avvia la configurazione del test di penetrazione.
Dopo aver configurato tutte le impostazioni, sei pronto per creare il penetration test.
-
Rivedi tutte le sezioni di configurazione per garantire la precisione.
-
Scegli una delle seguenti opzioni:
-
Scegli Create penetration per salvare la configurazione senza eseguirla immediatamente.
-
Scegli Crea ed esegui per salvare la configurazione e avviare immediatamente il test di penetrazione.
-
Scegli Annulla per eliminare la configurazione del test di penetrazione.
-
Importante
Prima di eseguire un test di penetrazione, verificate che:
-
Tutti i domini di destinazione sono verificati e accessibili correttamente
-
I ruoli IAM dispongono delle autorizzazioni appropriate
-
Out-of-scope i percorsi sono configurati correttamente per impedire il test di operazioni distruttive
-
Hai l'autorizzazione a eseguire test di sicurezza su tutti i domini di destinazione
Nota
Dopo l'inizio del test di penetrazione, puoi monitorarne l'avanzamento dalla sezione Esecuzioni dei test di penetrazione. Il completamento del test può richiedere diverse ore. Il più completo entro 16 ore, a seconda dell'ambito e della complessità della domanda.