

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Início rápido: faça um teste de penetração
<a name="quickstart"></a>

Este guia de início rápido mostra como executar seu primeiro teste de penetração (pentest) com o AWS Security Agent. Um teste de penetração exercita seu aplicativo implantado em relação a um domínio de destino verificado e retorna descobertas de segurança, cada uma com uma classificação de severidade e evidências de apoio. Ele abrange um aplicativo acessível ao público; para testar um hospedado em uma VPC privada, consulte. [Ativar teste de penetração](enable-penetration-test.md)

**nota**  
Você precisa acessar o AWS Management Console para configurar o AWS Security Agent e definir o escopo do teste, além de acessar o aplicativo web para criar e executar testes de penetração.

## Pré-requisitos
<a name="_prerequisites"></a>

Antes de começar, você deve ter o seguinte:
+ Acesso ao AWS Management Console com permissões para configurar o AWS Security Agent.
+ Um domínio de destino ativo que hospeda o aplicativo que você deseja testar.
+ A capacidade de adicionar um registro DNS para esse domínio ou uma zona hospedada do Route 53 na mesma conta da AWS, para que você possa verificar a propriedade.
+ (Opcional) Um repositório de código-fonte (GitHub GitLab, ou Bitbucket) para seu aplicativo, para dar mais contexto ao agente.

## Etapa 1: configurar o AWS Security Agent no console da AWS
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

Se você ainda não configurou o AWS Security Agent, conclua a configuração inicial:

1. Navegue até o [AWS Security Agent](https://console.aws.amazon.com/securityagent/) no AWS Management Console.

1. Selecione **Configurar o AWS Security Agent**.

1. Crie um espaço de agente. Um espaço de agente pode ser usado por vários usuários e deve ser específico para cada aplicativo que você deseja testar. Insira um nome e uma descrição. O nome deve identificar o aplicativo que você deseja testar de penetração.

1. Selecione **IAM-only acesso** em *Configuração de acesso do usuário*.
   + Esse guia de início rápido não abrange a habilitação do single sign-on (SSO) com o IAM Identity Center, que permite que os usuários acessem o aplicativo web diretamente do AWS Console.
   + Para permitir que usuários sem acesso ao AWS Management Console iniciem testes de penetração, habilite a integração do IAM Identity Center. Para obter detalhes, consulte [Conceda aos usuários acesso ao aplicativo web AWS Security Agent](grant-user-access.md).

1. Escolha **Configurar o AWS Security Agent**.

**nota**  
Quando você escolhe Configurar, o AWS Security Agent cria seu espaço de agente e estabelece um aplicativo web onde os usuários podem executar testes de penetração, análises de código, modelos de ameaças e análises de design.

## Etapa 2: habilite o teste de penetração e verifique seu domínio
<a name="_step_2_enable_penetration_testing_and_verify_your_domain"></a>

**nota**  
No console da AWS, você define o escopo do que pode ser testado. Em seguida, os usuários executam testes de penetração específicos dentro desse escopo a partir do aplicativo da web.

1. Na barra lateral esquerda, selecione **Agent Spaces** e, em seguida, selecione o Agent Space que você criou na Etapa 1.

1. Selecione a guia **Teste de penetração** e escolha **Configurar teste de penetração** para abrir o assistente.

1.  **Configurar domínio** - Insira o domínio de destino que você deseja testar e selecione um método de verificação, **registro DNS TXT ou rota** **HTTP**. O domínio deve estar ativo e hospedar o aplicativo que você deseja testar. Escolha **Próximo**.

1.  **Verificar domínios** - Verifique a propriedade de cada domínio na tabela **Domínios de destino**. O AWS Security Agent executa testes somente em domínios verificados. Para obter etapas detalhadas e os valores exatos a serem copiados, consulte[Habilite um domínio de aplicativo para testes de penetração](enable-test-domain.md).
   +  **Domínios do Route 53 na mesma conta da AWS** - Selecione o domínio e escolha a **One-click verificação**. O AWS Security Agent cria o registro DNS e conclui a verificação para você.
   +  **Registro DNS TXT (outros provedores de DNS)** **- Na tabela **Domínios de destino**, copie o **nome do registro** e o **valor do registro**, adicione-os como um registro TXT com seu provedor de DNS, selecione o domínio e escolha Verificar.** As alterações de DNS podem levar algum tempo para se propagar, portanto, a verificação pode não ser concluída imediatamente.
   +  **Rota HTTP** - Crie um arquivo `.well-known/aws/securityagent-domain-verification.json` em seu servidor web, adicione o token de verificação no formato`{"tokens": ["<token>"]}`, selecione o domínio e escolha **Verificar**.

1. (Opcional) **Configurar recursos adicionais** - Adicione recursos opcionais, como grupos de CloudWatch registros e credenciais. A seção **de acesso ao serviço** é pré-configurada: o AWS Security Agent cria uma função de serviço com as permissões necessárias, a menos que você escolha uma função do IAM existente.

## Etapa 3: Conectar o código-fonte (opcional)
<a name="_step_3_connect_source_code_optional"></a>

Conectar um provedor de código-fonte fornece ao AWS Security Agent um contexto sobre seu aplicativo e melhora a cobertura dos testes de penetração. Esta etapa é opcional.

1. Na guia **Teste de penetração**, escolha **Adicionar** no banner **Conectar um provedor de código-fonte para teste de penetração** na parte superior da página.

1. Registre e conecte seu provedor e, em seguida, selecione os repositórios a serem disponibilizados para testes de penetração.

Para ver o fluxo completo de integração, consulte [Conectar o AWS Security Agent aos GitHub repositórios](connect-github.md) ou o tópico de conexão para seu provedor.

## Etapa 4: criar e executar um teste de penetração
<a name="_step_4_create_and_run_a_penetration_test"></a>

**nota**  
Você cria e executa testes de penetração no aplicativo web do AWS Security Agent. Recomendamos a execução de testes em um ambiente de teste que espelhe de perto a produção.

1. Inicie o aplicativo Web: selecione a guia **Aplicativo Web** e, em seguida, **Acesso de administrador**.

1. Na barra lateral esquerda, escolha Testes de **penetração e, em seguida, Criar um teste** **de penetração**.

1.  **Detalhes do teste de penetração** - Configure o escopo do teste e a fonte de registro:

   1. Insira um **nome de Pentest**.

   1. Em **URLs de destino**, selecione ou insira um domínio verificado para testar (por exemplo,`https://example.com`). Somente domínios verificados podem ser testados, e os subdomínios são cobertos automaticamente.

   1. (Opcional) Em **URLs acessíveis**, adicione domínios que o agente deve acessar para fazer login e navegar, mas não deve atacar, como provedores de identidade, CDNs ou APIs fora do seu domínio de destino. O AWS Security Agent pode alcançar esses domínios, mas não os testa; somente seus domínios de destino são atacados.

   1. Analise as **regras de configuração de rede** para confirmar quais endpoints podem ou não receber tráfego durante o teste.

   1. Em **Permissões**, selecione uma **função de serviço** e, opcionalmente, um **grupo de CloudWatch registros**. Escolha **Próximo**.

1. (Opcional) **Recursos de VPC** — configure uma VPC se seu destino estiver em uma rede privada que não seja acessível ao público. Consulte [Ativar teste de penetração](enable-penetration-test.md).

1. (Opcional) **Recursos de autenticação** - Forneça credenciais para que o agente possa acessar caminhos autenticados e não públicos. Recomendamos adicioná-los para ampliar a cobertura e revelar vulnerabilidades por trás de um login.

1. (Opcional) **Configuração adicional** - adicione contexto do aplicativo, como arquivos, GitHub repositórios ou fontes do S3, para melhorar a qualidade da busca. Você também pode ativar a correção automática de código e definir outras opções de execução aqui.

1. Escolha **Criar e executar** para iniciar o teste agora ou **Criar pentest** para salvá-lo e executá-lo posteriormente.

## Etapa 5: revisar os resultados do teste de penetração
<a name="_step_5_review_penetration_test_findings"></a>

1. Um teste de penetração pode levar várias horas para ser concluído. A maioria é concluída em 16 horas, dependendo do tamanho e da complexidade da sua aplicação.

1. A execução começa com uma fase de **Preflight** que valida a configuração antes do início do teste: ela configura a infraestrutura de registro, verifica se os endpoints de destino estão acessíveis e prepara o ambiente de teste. Se uma verificação de pré-voo falhar (por exemplo, um domínio de destino que não pode ser resolvido), a execução é interrompida antes do início do teste. Abra a guia **Preflight** para ver qual verificação falhou, resolva-a e inicie uma nova execução.

1. Quando a execução for concluída, abra-a e revise as guias **Visão geral da execução**, **Registros** e **Descobertas**.

1. Na guia **Descobertas**, selecione uma descoberta para ver sua descrição, gravidade, tipo de risco e evidências de apoio.

Para obter mais detalhes, consulte [Crie um teste de penetração](perform-penetration-test.md) e [Analise os resultados de um teste de penetração](review-penetration-findings.md).