Aller au contenu principal

Audit de sécurité AWS

Audit de sécurité AWS : FSBP, CIS v3.0 et scénarios d'attaque

Un audit de sécurité de votre compte AWS en lecture seule, évalué selon AWS Foundational Security Best Practices et CIS AWS Foundations Benchmark v3.0.0, avec des scénarios d'attaque et un plan de remédiation priorisé. Livré en général en 30–60 minutes, pour 299 USD.

Pourquoi auditer la sécurité de votre compte AWS

Dans le modèle de responsabilité partagée, AWS sécurise l'infrastructure ; la configuration de vos comptes reste à votre charge. La plupart des incidents cloud viennent de cette configuration, pas d'une faille d'AWS :

  • un compte root sans MFA ou avec des clés d'accès actives ;
  • des clés d'accès IAM anciennes, jamais tournées, ou attachées à des utilisateurs partis ;
  • un bucket S3 ou un snapshot rendu public par erreur ;
  • un groupe de sécurité qui ouvre SSH (22) ou RDP (3389) à tout Internet ;
  • une journalisation incomplète : CloudTrail limité à une région, GuardDuty désactivé, aucune alarme sur les actions sensibles.

Ces écarts s'accumulent au fil des projets. Un audit régulier les rend visibles, les classe par criticité et dit précisément quoi corriger.

Deux référentiels, un seul rapport

Le domaine sécurité évalue votre compte selon deux standards complémentaires :

  • AWS Foundational Security Best Practices (FSBP) v1.0.0 : le standard natif d'AWS Security Hub, plus de 200 contrôles spécifiques aux services AWS (EC2, S3, RDS, Lambda, CloudTrail…).
  • CIS AWS Foundations Benchmark v3.0.0 : le référentiel de durcissement du Center for Internet Security, organisé en cinq sections (IAM, stockage, journalisation, surveillance, réseau), souvent pris comme référence par les auditeurs externes.
  • Un constat présent dans les deux standards pour la même ressource n'apparaît qu'une fois, marqué FSBP+CIS. Chaque standard reçoit son propre score, puis un score global.

Si AWS Security Hub est activé dans vos régions, ses résultats FSBP et CIS sont repris contrôle par contrôle. Sinon, l'analyse s'appuie sur la collecte directe de la configuration, et l'absence de Security Hub est elle-même signalée.

Ce que l'audit de sécurité contrôle

Contrôles du domaine sécurité, par thème
ThèmeExemples de contrôles
Compte rootMFA (matériel de préférence), absence de clés d'accès, usage récent du root.
Identités IAMMFA des utilisateurs console, politique de mots de passe, identifiants inutilisés depuis 45 jours, rotation des clés à 90 jours, politiques *:*, droits attribués par groupe.
JournalisationCloudTrail multi-région, validation d'intégrité et chiffrement KMS des journaux, AWS Config sur toutes les ressources.
DétectionGuardDuty et Security Hub actifs dans chaque région, IAM Access Analyzer, les alarmes CIS 4.1 à 4.15 sur les événements sensibles.
Stockage et chiffrementBuckets S3 publics, refus du HTTP non chiffré, chiffrement S3, EBS par défaut et RDS.
RéseauGroupes de sécurité et NACL ouverts à 0.0.0.0/0 ou ::/0 sur les ports d'administration, groupe de sécurité par défaut.

Au-delà de la conformité : les scénarios d'attaque

Une liste de contrôles en échec ne dit pas par où un attaquant passerait. L'audit relie les constats des dix domaines :

  • 5 à 10 kill-chains : des scénarios d'attaque qui enchaînent, par exemple, un endpoint exposé, un rôle trop large et un bucket non chiffré.
  • Une priorisation par l'impact : une action qui casse trois scénarios ou plus passe automatiquement en P0.
  • Les domaines voisins : IAM, réseau, sécurité web (CloudFront, ALB, API Gateway, WAF, TLS), secrets et chiffrement KMS, conteneurs et serverless.
  • Un scan DAST en option : OWASP ZAP teste vos endpoints publics découverts automatiquement, en mode passif (jusqu'à 20 cibles) ou actif (jusqu'à 10 cibles).

Ce que reçoit votre RSSI

  • Le rapport sécurité (Word et PDF) : scores FSBP et CIS, constats classés par criticité avec l'ARN de chaque ressource concernée, et la correction à appliquer.
  • Le rapport kill-chains : les scénarios d'attaque, leur gravité et les constats qui les rendent possibles.
  • Le plan de remédiation et le plan d'action Excel P0, P1, P2 : commandes, effort, réversibilité et coût de chaque action.
  • La synthèse exécutive et le deck de 19 slides pour présenter la posture de sécurité à la direction.

Ce que l'audit ne remplace pas

  • Un test d'intrusion manuel : l'audit lit la configuration ; le scan DAST optionnel reste automatisé.
  • Une certification (ISO 27001, SOC 2) : l'audit fournit des éléments, pas une attestation.
  • Un suivi continu : c'est une photo du compte à une date. Relancez-le après vos corrections pour mesurer le progrès.

Un audit porte sur un compte AWS ; pour une organisation multi-comptes, lancez un audit par compte.

Questions fréquentes sur l'audit de sécurité AWS

Faut-il activer AWS Security Hub avant l'audit ?

Non. Quand Security Hub est activé avec les standards FSBP et CIS, l'audit reprend ses résultats contrôle par contrôle. Sinon, il s'appuie sur la collecte directe de la configuration (IAM, S3, groupes de sécurité, CloudTrail, GuardDuty, AWS Config…) et signale l'absence de Security Hub comme un constat.

L'audit certifie-t-il la conformité CIS ?

Non. Il mesure l'écart à CIS AWS Foundations Benchmark v3.0.0 et à FSBP, avec un score par standard et la liste des contrôles en échec. Le CIS ne délivre pas de certification de compte AWS : le rapport sert de preuve de l'évaluation et de base de suivi.

Quelle différence avec un test d'intrusion ?

Le test d'intrusion exploite activement des failles, souvent au niveau applicatif, avec un testeur humain. L'audit évalue la configuration du compte AWS en lecture seule, et peut y ajouter un scan DAST automatisé des endpoints publics. Les deux sont complémentaires.

L'audit modifie-t-il mon compte ?

Non. Le rôle IAM déployé est en lecture seule et aucune permission ne permet de créer, modifier ou supprimer une ressource. Le plan de remédiation donne les commandes à exécuter : c'est vous qui les appliquez.

Combien coûte un audit de sécurité AWS ?

299 USD par audit et par compte, facturés par AWS sur votre facture AWS Marketplace. L'audit couvre les dix domaines, sécurité comprise, sans abonnement ni engagement.

Prêt à auditer votre compte AWS ?

Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.