AWS 渗透测试

AWS 渗透测试

什么是 AWS 渗透测试?

渗透测试 方法和政策因您所在的组织而异。一些组织允许更多自由,而其他组织则内置更多协议。 

当你在进行渗透测试时 AWS,您必须在 AWS 允许的政策范围内工作,因为他们是基础设施的所有者。

您可以测试的大部分内容是您对 AWS 平台的配置以及环境中的应用程序代码。

所以……您可能想知道在 AWS 中允许执行哪些测试。

用户操作的服务

根据 AWS 政策,任何涉及用户构建的云配置的安全测试都是可接受的。 甚至可以对您创建的实例进行某些类型的攻击。

供应商运营的服务

第三方服务提供商提供的任何云服务都对云环境的配置和实施关闭,但是,第三方供应商下的基础架构可以安全地进行测试。

我可以在 AWS 中测试什么?

以下是您可以在 AWS 中测试的内容列表:

  • 不同类型的编程语言
  • 由您所属的组织托管的应用程序
  • 应用程序编程接口(API)
  • 操作系统 和虚拟机

我不允许在 AWS 中进行哪些渗透测试?

以下是一些无法在 AWS 上测试的内容的列表:

  • 属于 AWS 的 SaaS 应用程序
  • 第三方 SaaS 应用
  • 物理硬件、基础设施或属于 AWS 的任何东西
  • RDS
  • 属于其他供应商的任何东西

渗透测试前应该如何准备?

以下是渗透测试前应遵循的步骤列表:

  • 定义项目范围,包括 AWS 环境和您的目标系统
  • 确定您将在调查结果中包含的报告类型
  • 为您的团队创建在进行渗透测试时要遵循的流程
  • 如果您正在与客户合作,请确保为不同的测试阶段准备时间表
  • 进行渗透测试时,一定要获得客户或上级的书面批准。 这可能包括合同、表格、范围和时间表。