View a markdown version of this page

Início rápido: faça um teste de penetração - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Início rápido: faça um teste de penetração

Este guia de início rápido mostra como executar seu primeiro teste de penetração (pentest) com o AWS Security Agent. Um teste de penetração exercita seu aplicativo implantado em relação a um domínio de destino verificado e retorna descobertas de segurança, cada uma com uma classificação de severidade e evidências de apoio. Ele abrange um aplicativo acessível ao público; para testar um hospedado em uma VPC privada, consulte. Ativar teste de penetração

nota

Você precisa acessar o AWS Management Console para configurar o AWS Security Agent e definir o escopo do teste, além de acessar o aplicativo web para criar e executar testes de penetração.

Pré-requisitos

Antes de começar, você deve ter o seguinte:

  • Acesso ao AWS Management Console com permissões para configurar o AWS Security Agent.

  • Um domínio de destino ativo que hospeda o aplicativo que você deseja testar.

  • A capacidade de adicionar um registro DNS para esse domínio ou uma zona hospedada do Route 53 na mesma conta da AWS, para que você possa verificar a propriedade.

  • (Opcional) Um repositório de código-fonte (GitHub GitLab, ou Bitbucket) para seu aplicativo, para dar mais contexto ao agente.

Etapa 1: configurar o AWS Security Agent no console da AWS

Se você ainda não configurou o AWS Security Agent, conclua a configuração inicial:

  1. Navegue até o AWS Security Agent no AWS Management Console.

  2. Selecione Configurar o AWS Security Agent.

  3. Crie um espaço de agente. Um espaço de agente pode ser usado por vários usuários e deve ser específico para cada aplicativo que você deseja testar. Insira um nome e uma descrição. O nome deve identificar o aplicativo que você deseja testar de penetração.

  4. Selecione IAM-only acesso em Configuração de acesso do usuário.

    • Esse guia de início rápido não abrange a habilitação do single sign-on (SSO) com o IAM Identity Center, que permite que os usuários acessem o aplicativo web diretamente do AWS Console.

    • Para permitir que usuários sem acesso ao AWS Management Console iniciem testes de penetração, habilite a integração do IAM Identity Center. Para obter detalhes, consulte Conceda aos usuários acesso ao aplicativo web AWS Security Agent.

  5. Escolha Configurar o AWS Security Agent.

nota

Quando você escolhe Configurar, o AWS Security Agent cria seu espaço de agente e estabelece um aplicativo web onde os usuários podem executar testes de penetração, análises de código, modelos de ameaças e análises de design.

Etapa 2: habilite o teste de penetração e verifique seu domínio

nota

No console da AWS, você define o escopo do que pode ser testado. Em seguida, os usuários executam testes de penetração específicos dentro desse escopo a partir do aplicativo da web.

  1. Na barra lateral esquerda, selecione Agent Spaces e, em seguida, selecione o Agent Space que você criou na Etapa 1.

  2. Selecione a guia Teste de penetração e escolha Configurar teste de penetração para abrir o assistente.

  3. Configurar domínio - Insira o domínio de destino que você deseja testar e selecione um método de verificação, registro DNS TXT ou rota HTTP. O domínio deve estar ativo e hospedar o aplicativo que você deseja testar. Escolha Próximo.

  4. Verificar domínios - Verifique a propriedade de cada domínio na tabela Domínios de destino. O AWS Security Agent executa testes somente em domínios verificados. Para obter etapas detalhadas e os valores exatos a serem copiados, consulteHabilite um domínio de aplicativo para testes de penetração.

    • Domínios do Route 53 na mesma conta da AWS - Selecione o domínio e escolha a One-click verificação. O AWS Security Agent cria o registro DNS e conclui a verificação para você.

    • Registro DNS TXT (outros provedores de DNS) - Na tabela Domínios de destino, copie o nome do registro e o valor do registro, adicione-os como um registro TXT com seu provedor de DNS, selecione o domínio e escolha Verificar. As alterações de DNS podem levar algum tempo para se propagar, portanto, a verificação pode não ser concluída imediatamente.

    • Rota HTTP - Crie um arquivo .well-known/aws/securityagent-domain-verification.json em seu servidor web, adicione o token de verificação no formato{"tokens": ["<token>"]}, selecione o domínio e escolha Verificar.

  5. (Opcional) Configurar recursos adicionais - Adicione recursos opcionais, como grupos de CloudWatch registros e credenciais. A seção de acesso ao serviço é pré-configurada: o AWS Security Agent cria uma função de serviço com as permissões necessárias, a menos que você escolha uma função do IAM existente.

Etapa 3: Conectar o código-fonte (opcional)

Conectar um provedor de código-fonte fornece ao AWS Security Agent um contexto sobre seu aplicativo e melhora a cobertura dos testes de penetração. Esta etapa é opcional.

  1. Na guia Teste de penetração, escolha Adicionar no banner Conectar um provedor de código-fonte para teste de penetração na parte superior da página.

  2. Registre e conecte seu provedor e, em seguida, selecione os repositórios a serem disponibilizados para testes de penetração.

Para ver o fluxo completo de integração, consulte Conectar o AWS Security Agent aos GitHub repositórios ou o tópico de conexão para seu provedor.

Etapa 4: criar e executar um teste de penetração

nota

Você cria e executa testes de penetração no aplicativo web do AWS Security Agent. Recomendamos a execução de testes em um ambiente de teste que espelhe de perto a produção.

  1. Inicie o aplicativo Web: selecione a guia Aplicativo Web e, em seguida, Acesso de administrador.

  2. Na barra lateral esquerda, escolha Testes de penetração e, em seguida, Criar um teste de penetração.

  3. Detalhes do teste de penetração - Configure o escopo do teste e a fonte de registro:

    1. Insira um nome de Pentest.

    2. Em URLs de destino, selecione ou insira um domínio verificado para testar (por exemplo,https://example.com). Somente domínios verificados podem ser testados, e os subdomínios são cobertos automaticamente.

    3. (Opcional) Em URLs acessíveis, adicione domínios que o agente deve acessar para fazer login e navegar, mas não deve atacar, como provedores de identidade, CDNs ou APIs fora do seu domínio de destino. O AWS Security Agent pode alcançar esses domínios, mas não os testa; somente seus domínios de destino são atacados.

    4. Analise as regras de configuração de rede para confirmar quais endpoints podem ou não receber tráfego durante o teste.

    5. Em Permissões, selecione uma função de serviço e, opcionalmente, um grupo de CloudWatch registros. Escolha Próximo.

  4. (Opcional) Recursos de VPC — configure uma VPC se seu destino estiver em uma rede privada que não seja acessível ao público. Consulte Ativar teste de penetração.

  5. (Opcional) Recursos de autenticação - Forneça credenciais para que o agente possa acessar caminhos autenticados e não públicos. Recomendamos adicioná-los para ampliar a cobertura e revelar vulnerabilidades por trás de um login.

  6. (Opcional) Configuração adicional - adicione contexto do aplicativo, como arquivos, GitHub repositórios ou fontes do S3, para melhorar a qualidade da busca. Você também pode ativar a correção automática de código e definir outras opções de execução aqui.

  7. Escolha Criar e executar para iniciar o teste agora ou Criar pentest para salvá-lo e executá-lo posteriormente.

Etapa 5: revisar os resultados do teste de penetração

  1. Um teste de penetração pode levar várias horas para ser concluído. A maioria é concluída em 16 horas, dependendo do tamanho e da complexidade da sua aplicação.

  2. A execução começa com uma fase de Preflight que valida a configuração antes do início do teste: ela configura a infraestrutura de registro, verifica se os endpoints de destino estão acessíveis e prepara o ambiente de teste. Se uma verificação de pré-voo falhar (por exemplo, um domínio de destino que não pode ser resolvido), a execução é interrompida antes do início do teste. Abra a guia Preflight para ver qual verificação falhou, resolva-a e inicie uma nova execução.

  3. Quando a execução for concluída, abra-a e revise as guias Visão geral da execução, Registros e Descobertas.

  4. Na guia Descobertas, selecione uma descoberta para ver sua descrição, gravidade, tipo de risco e evidências de apoio.

Para obter mais detalhes, consulte Crie um teste de penetração e Analise os resultados de um teste de penetração.