Audit AWS
Périmètre de l'audit
Dix domaines sont analysés à chaque audit, sur les régions que vous choisissez, à partir de la configuration de votre compte AWS.
Les dix domaines
Inventaire
Cartographie des ressources (EC2, RDS, Lambda, S3, DynamoDB…) et qualité du balisage (tags).
Sécurité
Conformité AWS Foundational Security Best Practices v1.0.0 et CIS AWS Foundations Benchmark v3.0.0.
FinOps
Optimisation des coûts : Cost Explorer, Reserved Instances, Savings Plans, Compute Optimizer.
Well-Architected
Les six piliers du AWS Well-Architected Framework, avec Trusted Advisor et AWS Config.
Résilience
Sauvegardes, reprise après sinistre, déploiements multi-AZ, objectifs RTO et RPO.
Réseau
VPC, sous-réseaux, routage, peering, VPN, Transit Gateway, NACL et groupes de sécurité.
Sécurité web
CloudFront, ALB, API Gateway, WAF, Shield, en-têtes HTTP, TLS et certificats.
IAM
Utilisateurs, rôles, politiques, MFA, âge des clés d'accès et privilèges excessifs.
Conteneurs et serverless
ECS, EKS, Lambda et App Runner : configuration, exposition et bonnes pratiques.
Secrets et chiffrement
KMS, Secrets Manager, rotation des clés et des secrets, chiffrement au repos.
Référentiels
- AWS Foundational Security Best Practices v1.0.0 - le standard de sécurité d'AWS Security Hub.
- CIS AWS Foundations Benchmark v3.0.0 - le référentiel de durcissement du Center for Internet Security.
- AWS Well-Architected Framework - excellence opérationnelle, sécurité, fiabilité, performance, coûts et durabilité.
Scan DAST en option
Sur demande, un scan OWASP ZAP teste les endpoints publics de votre compte, découverts automatiquement (CloudFront, API Gateway, ALB). Deux modes : baseline, passif, jusqu'à 20 cibles ; full, actif, avec charges d'attaque, jusqu'à 10 cibles. Un échec du scan n'interrompt pas l'audit.
Régions
20 régions commerciales sont proposées (Europe, Amérique du Nord, Asie-Pacifique, Amérique du Sud). Les régions à activation manuelle (opt-in), GovCloud et Chine ne sont pas couvertes.
Ce que l'audit ne fait pas
L'audit lit la configuration : il ne modifie aucune ressource, n'installe aucun agent et ne remplace pas un test d'intrusion manuel ni une certification.
Prêt à auditer votre compte AWS ?
Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.