View a markdown version of this page

Avvio rapido: esegui un test di penetrazione - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Avvio rapido: esegui un test di penetrazione

Questa guida introduttiva ti guida nell'esecuzione del tuo primo penetration test (pentest) con AWS Security Agent. Un test di penetrazione analizza l'applicazione distribuita su un dominio di destinazione verificato e restituisce i risultati di sicurezza, ciascuno con un indice di gravità e prove a supporto. Copre un'applicazione accessibile al pubblico; per testarne una ospitata in un VPC privato, vedi. Abilita il test di penetrazione

Nota

È necessario accedere alla Console di gestione AWS per configurare AWS Security Agent e definire l'ambito del test e accedere all'applicazione Web per creare ed eseguire test di penetrazione.

Prerequisiti

Prima di iniziare, assicurati di avere:

  • Accesso alla Console di gestione AWS con le autorizzazioni per configurare AWS Security Agent.

  • Un dominio di destinazione attivo che ospita l'applicazione che desideri testare.

  • La possibilità di aggiungere un record DNS per quel dominio o una zona ospitata da Route 53 nello stesso account AWS, in modo da poter verificare la proprietà.

  • (Facoltativo) Un repository di codice sorgente (GitHubo Bitbucket) per la tua applicazione, per fornire all'agente un contesto più approfondito. GitLab

Fase 1: configurare AWS Security Agent nella console AWS

Se non hai ancora configurato AWS Security Agent, completa la configurazione iniziale:

  1. Accedi ad AWS Security Agent nella Console di gestione AWS.

  2. Seleziona Configura AWS Security Agent.

  3. Crea uno spazio per agenti. Uno spazio agente può essere utilizzato da più utenti e deve essere specifico per ogni applicazione che si desidera testare. Inserisci un nome e una descrizione. Il nome deve identificare l'applicazione per la quale si desidera eseguire il penetration test.

  4. Seleziona IAM-only l'accesso in Configurazione dell'accesso utente.

    • Questo quickstart non copre l'abilitazione del Single Sign-On (SSO) con IAM Identity Center, che consente agli utenti di accedere all'applicazione Web direttamente dalla console AWS.

    • Per consentire agli utenti senza accesso alla Console di gestione AWS di avviare i test di penetrazione, abilita l'integrazione con IAM Identity Center. Per informazioni dettagliate, vedi Concedi agli utenti l'accesso all'app Web AWS Security Agent.

  5. Scegli Configura AWS Security Agent.

Nota

Quando scegli Configurazione, AWS Security Agent crea il tuo Agent Space e stabilisce un'applicazione Web in cui gli utenti possono eseguire test di penetrazione, revisioni del codice, modelli di minaccia e revisioni del progetto.

Passaggio 2: abilita i test di penetrazione e verifica il tuo dominio

Nota

Nella console AWS definisci l'ambito di ciò che può essere testato. Gli utenti eseguono quindi test di penetrazione specifici all'interno di tale ambito dall'applicazione Web.

  1. Dalla barra laterale sinistra, seleziona Agent Spaces, quindi seleziona l'Agent Space che hai creato nel passaggio 1.

  2. Seleziona la scheda Penetration test, quindi scegli Configura test di penetrazione per aprire la procedura guidata.

  3. Configura dominio: inserisci il dominio di destinazione che desideri testare e seleziona un metodo di verifica, DNS TXT Record o HTTP Route. Il dominio deve essere attivo e ospitare l'applicazione che desideri testare. Scegli Next (Successivo).

  4. Verifica domini: verifica la proprietà di ogni dominio nella tabella Domini di Target. AWS Security Agent esegue test solo su domini verificati. Per i passaggi dettagliati e i valori esatti da copiare, consultaAbilita un dominio applicativo per i test di penetrazione.

    • Domini Route 53 nello stesso account AWS: seleziona il dominio e scegli la One-click verifica. AWS Security Agent crea il record DNS e completa la verifica per te.

    • Record DNS TXT (altri provider DNS): nella tabella Domini di Target, copia il nome del record e il valore del record, aggiungili come record TXT con il tuo provider DNS, quindi seleziona il dominio e scegli Verifica. La propagazione delle modifiche DNS può richiedere del tempo, pertanto la verifica potrebbe non essere completata immediatamente.

    • Percorso HTTP: crea un file su .well-known/aws/securityagent-domain-verification.json sul tuo server web, aggiungi il token di verifica nel formato{"tokens": ["<token>"]}, quindi seleziona il dominio e scegli Verifica.

  5. (Facoltativo) Configura funzionalità aggiuntive: aggiungi risorse opzionali come gruppi di CloudWatch log e credenziali. La sezione Accesso al servizio è preconfigurata: AWS Security Agent crea un ruolo di servizio con le autorizzazioni richieste a meno che non si scelga un ruolo IAM esistente.

Fase 3: Connect il codice sorgente (opzionale)

La connessione a un provider di codice sorgente fornisce ad AWS Security Agent un contesto sulla tua applicazione e migliora la copertura dei test di penetrazione. Questa fase è facoltativa.

  1. Nella scheda Penetration test, scegli Aggiungi sul banner Connect a source code provider for penetration testing nella parte superiore della pagina.

  2. Registrati e collega il tuo provider, quindi seleziona gli archivi da rendere disponibili per i test di penetrazione.

Per il flusso di integrazione completo, consulta Connect AWS Security Agent ai GitHub repository o l'argomento Connect per il tuo provider.

Fase 4: Creare ed eseguire un test di penetrazione

Nota

Crei ed esegui test di penetrazione nell'applicazione web AWS Security Agent. Consigliamo di eseguire i test in un ambiente di test che rispecchi fedelmente la produzione.

  1. Avvia l'applicazione Web: seleziona la scheda App Web, quindi Accesso amministratore.

  2. Nella barra laterale sinistra, scegli Test di penetrazione, quindi Crea un test di penetrazione.

  3. Dettagli del test di penetrazione: imposta l'ambito del test e la fonte del registro:

    1. Inserisci un nome Pentest.

    2. In Target URLs, seleziona o inserisci un dominio verificato da testare (ad esempio,https://example.com). È possibile testare solo i domini verificati e i sottodomini vengono coperti automaticamente.

    3. (Facoltativo) In URL accessibili, aggiungi i domini che l'agente deve raggiungere per l'accesso e la navigazione ma che non deve attaccare, come provider di identità, CDN o API esterni al dominio di destinazione. AWS Security Agent può raggiungere questi domini ma non li testa; vengono attaccati solo i domini di destinazione.

    4. Esamina le regole di configurazione della rete per confermare quali endpoint possono e non possono ricevere traffico durante il test.

    5. In Autorizzazioni, seleziona un ruolo di servizio e, facoltativamente, un gruppo di log. CloudWatch Scegli Next (Successivo).

  4. (Facoltativo) Risorse VPC: configura un VPC se la destinazione si trova su una rete privata non raggiungibile pubblicamente. Per informazioni, consulta Abilita il test di penetrazione.

  5. (Facoltativo) Risorse per l'autenticazione: fornisci le credenziali in modo che l'agente possa raggiungere percorsi autenticati e non pubblici. Ti consigliamo di aggiungerle per ampliare la copertura e far emergere le vulnerabilità dietro un accesso.

  6. (Facoltativo) Configurazione aggiuntiva: aggiungi contesti applicativi come file, GitHub repository o fonti S3 per migliorare la qualità delle ricerche. Puoi anche abilitare la correzione automatica del codice e impostare altre opzioni di esecuzione qui.

  7. Scegli Crea ed esegui per iniziare subito il test o Crea pentest per salvarlo ed eseguirlo in un secondo momento.

Fase 5: Rivedi i risultati del test di penetrazione

  1. Il completamento di un test di penetrazione può richiedere diverse ore. Il più completo entro 16 ore, a seconda delle dimensioni e della complessità dell'applicazione.

  2. L'esecuzione inizia con una fase di Preflight che convalida la configurazione prima dell'inizio del test: configura l'infrastruttura di registrazione, verifica che gli endpoint di destinazione siano raggiungibili e prepara l'ambiente di test. Se un controllo di preflight fallisce (ad esempio, un dominio di destinazione che non può essere risolto), l'esecuzione si interrompe prima dell'inizio del test. Apri la scheda Preflight per vedere quale controllo non è riuscito, risolvilo e inizia una nuova esecuzione.

  3. Al termine dell'esecuzione, aprila e consulta le schede Run overview, Logs e Findings.

  4. Nella scheda Risultati, seleziona un risultato per visualizzarne la descrizione, la gravità, il tipo di rischio e le prove a supporto.

Per ulteriori dettagli, consulta Crea un test di penetrazione e Esamina i risultati di un test di penetrazione.