View a markdown version of this page

Quickstart: Jalankan tes penetrasi - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Quickstart: Jalankan tes penetrasi

Mulai cepat ini memandu Anda menjalankan pengujian penetrasi pertama (pentest) dengan AWS Security Agent. Tes penetrasi menjalankan aplikasi yang Anda gunakan terhadap domain target yang diverifikasi dan mengembalikan temuan keamanan, masing-masing dengan peringkat keparahan dan bukti pendukung. Ini mencakup aplikasi yang dapat diakses publik; untuk menguji satu yang dihosting di VPC pribadi, lihat. Aktifkan uji penetrasi

catatan

Anda memerlukan akses ke AWS Management Console untuk menyiapkan AWS Security Agent dan menentukan cakupan pengujian, serta akses ke aplikasi web untuk membuat dan menjalankan pengujian penetrasi.

Prasyarat

Sebelum memulai, pastikan Anda memiliki:

  • Akses ke AWS Management Console dengan izin untuk menyiapkan AWS Security Agent.

  • Domain target langsung yang menghosting aplikasi yang ingin Anda uji.

  • Kemampuan untuk menambahkan catatan DNS untuk domain tersebut, atau zona yang dihosting Route 53 di akun AWS yang sama, sehingga Anda dapat memverifikasi kepemilikan.

  • (Opsional) Sebuah repositori kode sumber (GitHub, GitLab, atau Bitbucket) untuk aplikasi Anda, untuk memberikan agen lebih banyak konteks.

Langkah 1: Siapkan AWS Security Agent di konsol AWS

Jika Anda belum menyiapkan AWS Security Agent, selesaikan penyiapan awal:

  1. Arahkan ke AWS Security Agent di AWS Management Console.

  2. Pilih Siapkan AWS Security Agent.

  3. Buat Ruang Agen. Ruang agen dapat digunakan oleh banyak pengguna dan harus spesifik untuk setiap aplikasi yang ingin Anda uji. Masukkan nama dan deskripsi. Nama harus mengidentifikasi aplikasi yang ingin Anda uji penetrasi.

  4. Pilih IAM-only akses di bawah Konfigurasi akses pengguna.

    • Quickstart ini tidak mencakup mengaktifkan single sign-on (SSO) dengan IAM Identity Center, yang memungkinkan pengguna mengakses aplikasi web langsung dari AWS Console.

    • Untuk memungkinkan pengguna tanpa AWS Management Console mengakses pengujian penetrasi, aktifkan integrasi IAM Identity Center. Lihat perinciannya di Berikan pengguna akses ke aplikasi web AWS Security Agent.

  5. Pilih Siapkan AWS Security Agent.

catatan

Saat Anda memilih Pengaturan, AWS Security Agent membuat Ruang Agen Anda dan membuat aplikasi web tempat pengguna dapat menjalankan tes penetrasi, ulasan kode, model ancaman, dan ulasan desain.

Langkah 2: Aktifkan pengujian penetrasi dan verifikasi domain Anda

catatan

Di konsol AWS Anda menentukan ruang lingkup apa yang dapat diuji. Pengguna kemudian menjalankan tes penetrasi tertentu dalam lingkup itu dari aplikasi web.

  1. Dari bilah sisi kiri, pilih Ruang Agen, lalu pilih Ruang Agen yang Anda buat di Langkah 1.

  2. Pilih tab Tes Penetrasi, lalu pilih Siapkan tes penetrasi untuk membuka wizard.

  3. Konfigurasikan domain - Masukkan domain target yang ingin Anda uji dan pilih metode verifikasi, DNS TXT Record atau HTTP Route. Domain harus live dan host aplikasi yang ingin Anda uji. Pilih Berikutnya.

  4. Verifikasi domain - Verifikasi kepemilikan setiap domain dalam tabel domain Target. AWS Security Agent menjalankan pengujian hanya terhadap domain terverifikasi. Untuk langkah-langkah terperinci dan nilai yang tepat untuk disalin, lihatAktifkan domain aplikasi untuk pengujian penetrasi.

    • Route 53 domain di akun AWS yang sama - Pilih domain dan pilih One-click verifikasi. AWS Security Agent membuat catatan DNS dan menyelesaikan verifikasi untuk Anda.

    • Catatan DNS TXT (penyedia DNS lainnya) - Di tabel domain Target, salin nama Rekam dan nilai Rekam, tambahkan sebagai catatan TXT dengan penyedia DNS Anda, lalu pilih domain dan pilih Verifikasi. Perubahan DNS membutuhkan waktu untuk menyebar, jadi verifikasi mungkin tidak segera selesai.

    • Rute HTTP - Buat file .well-known/aws/securityagent-domain-verification.json di server web Anda, tambahkan token verifikasi dalam format{"tokens": ["<token>"]}, lalu pilih domain dan pilih Verifikasi.

  5. (Opsional) Konfigurasikan kemampuan tambahan - Tambahkan sumber daya opsional seperti grup CloudWatch log dan kredensyal. Bagian akses Layanan sudah dikonfigurasi sebelumnya: AWS Security Agent membuat peran layanan dengan izin yang diperlukan kecuali Anda memilih peran IAM yang ada.

Langkah 3: Hubungkan kode sumber (opsional)

Menyambungkan penyedia kode sumber memberikan konteks AWS Security Agent tentang aplikasi Anda dan meningkatkan cakupan pengujian penetrasi. Langkah ini bersifat opsional.

  1. Pada tab Penetration test, pilih Add on the Connect a source code provider for penetration testing banner di bagian atas halaman.

  2. Daftarkan dan hubungkan penyedia Anda, lalu pilih repositori yang akan disediakan untuk pengujian penetrasi.

Untuk alur integrasi lengkap, lihat Connect AWS Security Agent ke GitHub repositori atau topik connect untuk penyedia Anda.

Langkah 4: Buat dan jalankan tes penetrasi

catatan

Anda membuat dan menjalankan pengujian penetrasi di aplikasi web AWS Security Agent. Kami merekomendasikan menjalankan pengujian terhadap lingkungan pengujian yang sangat mencerminkan produksi.

  1. Luncurkan aplikasi web: pilih tab Aplikasi Web, lalu akses Admin.

  2. Di sidebar kiri, pilih Tes penetrasi, lalu Buat tes penetrasi.

  3. Detail tes penetrasi - Siapkan ruang lingkup pengujian dan sumber log:

    1. Masukkan nama Pentest.

    2. Di bawah URL Target, pilih atau masukkan domain terverifikasi untuk diuji (misalnya,https://example.com). Hanya domain terverifikasi yang dapat diuji, dan sub-domain dicakup secara otomatis.

    3. (Opsional) Di bawah URL yang Dapat Diakses, tambahkan domain yang harus dijangkau agen untuk login dan navigasi tetapi tidak boleh menyerang, seperti penyedia identitas, CDN, atau API di luar domain target Anda. AWS Security Agent dapat menjangkau domain ini tetapi tidak mengujinya; hanya domain target Anda yang diserang.

    4. Tinjau aturan konfigurasi Jaringan untuk mengonfirmasi titik akhir mana yang dapat dan tidak dapat menerima lalu lintas selama pengujian.

    5. Di bawah Izin, pilih peran Layanan dan, secara opsional, grup CloudWatch log. Pilih Berikutnya.

  4. (Opsional) Sumber Daya VPC - Konfigurasikan VPC jika target Anda berada di jaringan pribadi yang tidak dapat dijangkau oleh publik. Lihat Aktifkan uji penetrasi.

  5. (Opsional) Sumber Daya Otentikasi - Berikan kredensyal sehingga agen dapat mencapai jalur non-publik yang diautentikasi. Sebaiknya tambahkan ini untuk memperluas cakupan dan kerentanan permukaan di balik login.

  6. (Opsional) Konfigurasi tambahan - Tambahkan konteks aplikasi seperti file, GitHub repositori, atau sumber S3 untuk meningkatkan kualitas pencarian. Anda juga dapat mengaktifkan remediasi kode otomatis dan mengatur opsi run lainnya di sini.

  7. Pilih Buat dan jalankan untuk memulai pengujian sekarang, atau Buat pentest untuk menyimpannya dan menjalankannya nanti.

Langkah 5: Tinjau temuan uji penetrasi

  1. Tes penetrasi dapat memakan waktu beberapa jam untuk diselesaikan. Paling lengkap dalam waktu 16 jam, tergantung pada ukuran dan kompleksitas aplikasi Anda.

  2. Proses dimulai dengan fase Preflight yang memvalidasi penyiapan sebelum pengujian dimulai: ini menyiapkan infrastruktur logging, memeriksa apakah titik akhir target Anda dapat dijangkau, dan menyiapkan lingkungan pengujian. Jika pemeriksaan preflight gagal (misalnya, domain target yang tidak dapat diselesaikan), proses akan berhenti sebelum pengujian dimulai. Buka tab Preflight untuk melihat pemeriksaan mana yang gagal, selesaikan, dan mulai proses baru.

  3. Saat proses selesai, buka dan tinjau tab ikhtisar Run, Log, dan Temuan.

  4. Pada tab Temuan, pilih temuan untuk melihat deskripsi, tingkat keparahan, jenis risiko, dan bukti pendukungnya.

Untuk lebih jelasnya, lihat Buat tes penetrasi danTinjau temuan dari tes penetrasi.