Aller au contenu principal

Audit AWS

Périmètre de l'audit

Dix domaines sont analysés à chaque audit, sur les régions que vous choisissez, à partir de la configuration de votre compte AWS.

Les dix domaines

  • Inventaire

    Cartographie des ressources (EC2, RDS, Lambda, S3, DynamoDB…) et qualité du balisage (tags).

  • Sécurité

    Conformité AWS Foundational Security Best Practices v1.0.0 et CIS AWS Foundations Benchmark v3.0.0.

  • FinOps

    Optimisation des coûts : Cost Explorer, Reserved Instances, Savings Plans, Compute Optimizer.

  • Well-Architected

    Les six piliers du AWS Well-Architected Framework, avec Trusted Advisor et AWS Config.

  • Résilience

    Sauvegardes, reprise après sinistre, déploiements multi-AZ, objectifs RTO et RPO.

  • Réseau

    VPC, sous-réseaux, routage, peering, VPN, Transit Gateway, NACL et groupes de sécurité.

  • Sécurité web

    CloudFront, ALB, API Gateway, WAF, Shield, en-têtes HTTP, TLS et certificats.

  • IAM

    Utilisateurs, rôles, politiques, MFA, âge des clés d'accès et privilèges excessifs.

  • Conteneurs et serverless

    ECS, EKS, Lambda et App Runner : configuration, exposition et bonnes pratiques.

  • Secrets et chiffrement

    KMS, Secrets Manager, rotation des clés et des secrets, chiffrement au repos.

Référentiels

  • AWS Foundational Security Best Practices v1.0.0 - le standard de sécurité d'AWS Security Hub.
  • CIS AWS Foundations Benchmark v3.0.0 - le référentiel de durcissement du Center for Internet Security.
  • AWS Well-Architected Framework - excellence opérationnelle, sécurité, fiabilité, performance, coûts et durabilité.

Scan DAST en option

Sur demande, un scan OWASP ZAP teste les endpoints publics de votre compte, découverts automatiquement (CloudFront, API Gateway, ALB). Deux modes : baseline, passif, jusqu'à 20 cibles ; full, actif, avec charges d'attaque, jusqu'à 10 cibles. Un échec du scan n'interrompt pas l'audit.

Régions

20 régions commerciales sont proposées (Europe, Amérique du Nord, Asie-Pacifique, Amérique du Sud). Les régions à activation manuelle (opt-in), GovCloud et Chine ne sont pas couvertes.

Ce que l'audit ne fait pas

L'audit lit la configuration : il ne modifie aucune ressource, n'installe aucun agent et ne remplace pas un test d'intrusion manuel ni une certification.

Prêt à auditer votre compte AWS ?

Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.