Silamir


Audit
de sécurité
AWS _

Cartographie des risques par domaine et plan de remédiation 90 jours.
Client
Maison Verano · Démo
Date d'audit
22/09/2026
Référence
SIL-AUD-B41E07D5
Silamir Group
Cybersécurité & Cloud
Sommaire
Audit / Maison Verano · Démo
02 / 17
Table des matières

Six parties pour cadrer
la posture sécurité.

01
Contexte de l'audit
Périmètre AWS scanné et démarche méthodologique.
p. 03 — 04
02
Verdict global
Score, posture, répartition des findings et top 5 risques.
p. 05 — 07
03
Résultats par domaine
IAM, données, réseau, FinOps, résilience & observabilité.
p. 08 — 12
04
Plan de remédiation
Roadmap 90 jours, quick wins, investissements structurels.
p. 13 — 15
05
Synthèse & engagements
Messages clés, prochaines étapes, livrables remis.
p. 16
06
Contacts
Interlocuteurs Silamir et calendrier de revue.
p. 17
01 — Contexte
Périmètre audité
03 / 17
Périmètre audité

Ce que nous avons regardé.

Empreinte AWS

1
Comptes AWS
scannés en lecture seule
2
Régions
actives sur le périmètre
2 146
Ressources
EC2 · S3 · IAM · RDS · Lambda · VPC
142
Findings
collectés avant corrélation

Domaines couverts — 10

IAM & Identités
D01
Sécurité périmètre
D02
Données
D03
Réseau & VPC
D04
Observabilité
D05
Secrets & KMS
D06
Compute
D07
Résilience
D08
FinOps
D09
Conformité
D10

Mode d'audit

Read-only
Aucune modification effectuée sur l'environnement client.
DAST ZAP Baseline activé
Tests dynamiques externes sur surface exposée.
01 — Contexte
Méthodologie
04 / 17
Démarche

Quatre étapes, deux référentiels,
une corrélation par l'IA.

01
Collecte
read-only
Inventaire automatisé des ressources, configurations et logs sur l'ensemble des comptes — sans aucune mutation.
~ 12 min
02
Analyse IA
Claude
Chaque finding est qualifié, priorisé et contextualisé par un modèle audité, avec citations des règles déclenchées.
142 findings
03
Plan
d'action
Roadmap 0-30-60-90 jours avec effort, gain et propriétaire pour chaque chantier identifié.
34 actions
Référentiels
appliqués
AWS FSBP
Foundational Security Best Practices
CIS AWS 1.5
Center for Internet Security Benchmark
NIST CSF
Cybersecurity Framework — mapping transverse
02 — Verdict global
Score & posture
05 / 17
Verdict global

Une posture CONFORME,
freinée par 2 findings critiques.

Score global Silamir
74/100
Posture · CONFORME
Critique À risque Conforme Mature

Répartition des findings

P0
2
P1
21
P2
119
02 — Verdict global
Heatmap par domaine
06 / 17
Heatmap par domaine

10 domaines, 4 niveaux,
la photographie du risque.

Domaine Niveau de risque Findings (P0 / P1 / P2) Score
D01 — Inventaire
Mature
0  ·  0  ·  2
84
D02 — Sécurité FSBP / CIS
Conforme
1  ·  2  ·  2
76
D03 — FinOps
Conforme
0  ·  3  ·  2
61
D04 — Well-Architected
Conforme
0  ·  1  ·  2
78
D05 — Résilience
Conforme
0  ·  2  ·  2
72
D06 — Réseau & VPC
Mature
0  ·  1  ·  1
81
D07 — Sécurité Web (DAST)
Conforme
1  ·  1  ·  1
68
D08 — IAM & Identités
Conforme
0  ·  2  ·  2
79
D09 — Containers & Serverless
Conforme
0  ·  2  ·  1
74
D10 — Secrets & KMS
Conforme
0  ·  1  ·  2
70
02 — Verdict global
Top 5 risques majeurs
07 / 17
Top 5 risques majeurs · P0 / P1

Cinq points de rupture
à neutraliser sous 30 jours.

01
P0 · CRITIQUE
XSS réfléchi sur le tunnel de paiement, sans WAF devant CloudFront
Impact métier : Un lien piégé peut détourner les sessions clients au checkout : fraude, rétrofacturations et exposition PCI DSS.
DomaineSécurité Web
Findings liésWEB-001
02
P0 · CRITIQUE
Snapshot Aurora de la base clients partagé publiquement
Impact métier : N'importe quel compte AWS peut restaurer 310 000 fiches clients : fuite RGPD majeure en une seule commande.
DomaineSécurité
Findings liésSEC-007
03
P1 · ÉLEVÉ
Compute surdimensionné et sans engagement : 31 % de la facture évitable
Impact métier : Près de 11 000 € par mois dépensés sans contrepartie business, l'équivalent d'un recrutement senior par an.
DomaineFinOps
Findings liésFIN-002
04
P1 · ÉLEVÉ
RPO de 24 h sur la base commandes, incompatible avec les pics saisonniers
Impact métier : Une panne un jour de Black Friday ferait perdre jusqu'à une journée de commandes, soit environ 420 k€ de chiffre d'affaires.
DomaineRésilience
Findings liésRES-003
05
P1 · ÉLEVÉ
Clés API du prestataire de paiement en clair dans les task definitions ECS
Impact métier : Toute personne lisant la configuration peut initier des remboursements : risque de fraude directe et de non-conformité PCI.
DomaineSecrets
Findings liésKMS-002
03 — Résultats par domaine · 1 / 5
Sécurité & IAM
08 / 17
D01 · D02

Sécurité & IAM

Gouvernance des identités humaines et machines, configurations IAM, MFA, politiques racines et clés d'accès.
79/100
Niveau · CONFORME

Findings clés

P1
Utilisateur IAM d'un prestataire CI externe en AdministratorAccess
P1 · arn:aws:iam::111122223333:user/ext-ci-agency
P1
3 rôles applicatifs avec des permissions inutilisées depuis 90 jours
P1 · arn:aws:iam::111122223333:role/ecs-*
P2
2 clés d'accès actives de plus de 90 jours
P2 · 2 utilisateurs IAM
P2
IAM Access Analyzer non activé en us-east-1
P2 · us-east-1
P2
Aucune permission boundary sur le groupe développeurs
P2 · groupe developers
Identités humaines fédérées SSO
96 %
24 utilisateurs sur 25 via IAM Identity Center
Accès tiers sur-privilégiés
1
Agence CI externe en AdministratorAccess
MFA sur les accès console
100 %
Root protégé par une clé FIDO2
Clés d'accès > 90 jours
2
Rotation automatisable
Action prioritaire
Remplacer l'accès du prestataire CI par un rôle OIDC
Fédération OIDC GitHub Actions, rôle de déploiement limité à ECS et S3, suppression de l'utilisateur externe.
Effort
2 j/h
Gain score
+4 pts
03 — Résultats par domaine · 2 / 5
Données — S3, RDS, Backup
09 / 17
D03

Données

S3, RDS, EBS et stratégies de backup — exposition, chiffrement au repos et en transit, rétention et restaurabilité.
70/100
Niveau · CONFORME

Findings clés

P1
Clés API de paiement en clair dans 4 task definitions ECS
P1 · arn:aws:ecs:eu-west-3:111122223333:task-definition/checkout
P1
Rotation désactivée sur la CMK de la base clients Aurora
P1 · alias/verano-customers
P2
Versioning absent sur le bucket des visuels produits
P2 · arn:aws:s3:::verano-media-prod
P2
Bucket de logs sans politique de cycle de vie
P2 · arn:aws:s3:::verano-logs
P2
TLS 1.0 encore accepté sur un point de terminaison interne
P2 · ALB internal-erp-sync
Buckets S3 publics
0 / 48
Block Public Access actif au niveau compte
Secrets en clair détectés
6
Task definitions ECS et variables Lambda
CMK avec rotation
7 / 9
2 clés en rotation manuelle
Stockage chiffré au repos
100 %
S3, EBS, Aurora et DynamoDB
Action prioritaire
Externaliser les secrets de paiement dans Secrets Manager
Secrets ECS natifs, rotation automatique à 90 jours et révocation des clés exposées chez le PSP.
Effort
2 j/h
Gain score
+6 pts
03 — Résultats par domaine · 3 / 5
Réseau & exposition externe
10 / 17
D04

Réseau & exposition

VPC, segmentation, security groups, surface publique et tests dynamiques externes (DAST) sur les endpoints exposés.
81/100
Niveau · MATURE

Findings clés

P0
XSS réfléchi sur /checkout/confirm détecté par le scan DAST
P0 · www.demo-verano.example/checkout
P1
Aucun AWS WAF associé à la distribution CloudFront
P1 · CloudFront E2VERANODEMO
P2
En-tête Content-Security-Policy absent sur le site marchand
P2 · www.demo-verano.example
P2
Flow Logs non activés sur le VPC de recette
P2 · vpc-staging · eu-west-3
P2
Security group orphelin avec RDP ouvert sur Internet
P2 · sg-07be91d3 · aucune ressource
Endpoints publics exposés
6
Tous derrière CloudFront ou ALB en HTTPS
Security groups ouverts 0.0.0.0/0
1
Groupe orphelin, sans ressource attachée
Alertes DAST (ZAP)
9
1 haute (XSS), 2 moyennes, 6 faibles
VPC avec Flow Logs
2 / 3
Production couverte, recette à compléter
Action prioritaire
Déployer AWS WAF et corriger la faille XSS du checkout
Règles managées AWS, rate limiting sur le checkout et encodage des paramètres côté application.
Effort
3 j/h
Gain score
+5 pts
03 — Résultats par domaine · 4 / 5
FinOps
11 / 17
D09

FinOps

Coût mensuel, gisements d'économies activables sans impact sur la qualité de service ni la sécurité.
61/100
Niveau · CONFORME

Gisements identifiés

P1
Couverture Savings Plans de 18 % sur un socle Fargate stable
P1 · 82 % du compute à la demande
P1
Tâches Fargate et instances Aurora surdimensionnées (CPU moyen 14 %)
P1 · services catalog, search, reco
P1
Environnement de recette complet allumé 24 h/24
P1 · ~2 100 €/mois hors heures ouvrées
P2
Transfert inter-AZ élevé entre ECS et ElastiCache
P2 · ~640 €/mois
P2
Logs CloudWatch en rétention illimitée (2,1 To)
P2 · 27 log groups
Gisement d'économies
10 900 €/mois
31 % de la facture, sans impact client
Couverture Savings Plans
18 %
Cible recommandée : 65 % du compute stable
Ressources taguées
88 %
Allocation par marque et canal de vente
Facture AWS mensuelle
35 600 €
Moyenne 3 mois HT, dont 58 % de compute
Action prioritaire
Right-sizing Fargate / Aurora et Savings Plan 1 an
Dimensionnement à l'usage mesuré puis engagement sur 65 % du socle : 7 400 €/mois sans impact client.
Effort
4 j/h
ROI
~7 400€/mois économisés
03 — Résultats par domaine · 5 / 5
Résilience & Observabilité
12 / 17
D05 · D08

Résilience & Observabilité

RTO/RPO documenté et testé, couverture monitoring, alerting opérationnel et chaîne d'incidents bout-à-bout.
72/100
Niveau · CONFORME

Findings clés

P1
RPO de 24 h sur la base commandes (snapshot quotidien uniquement)
P1 · aurora:verano-orders
P1
Aucun test de charge ni de bascule avant les pics saisonniers
P1 · Plan Black Friday
P2
Alarmes non reliées à l'astreinte sur 3 services secondaires
P2 · search, reco, newsletter
P2
Pas de copie cross-région des sauvegardes
P2 · AWS Backup eu-west-3
P2
SLO non définis pour le parcours d'achat
P2 · CloudWatch
Ressources sous AWS Backup
91 %
64 ressources sur 70 éligibles
RPO base commandes
24 h
Cible recommandée : 5 min (PITR)
Services en Multi-AZ
100 %
Aurora, ECS et ElastiCache sur 3 AZ
Dernier test de restauration
5 mois
Cible : trimestriel et documenté
Action prioritaire
Activer le PITR Aurora et organiser un game day
PITR sur commandes et clients, copie cross-région et bascule chronométrée avant le pic de novembre.
Effort
4 j/h
Gain score
+6 pts
04 — Plan de remédiation
Roadmap 90 jours
13 / 17
Plan de remédiation · 90 jours

De P0 à P2,
une trajectoire en trois vagues.

VAGUE P0
J+0 → J+30

Neutraliser
les ruptures critiques

01
Corriger la faille XSS du checkout et déployer AWS WAF
3 j/h
02
Retirer le partage public du snapshot Aurora clients
1 j/h
03
—
—
04
—
—
05
—
—
2 actions4 j/h
VAGUE P1
J+30 → J+60

Durcir les domaines
à risque structurel

06
Externaliser les secrets de paiement (Secrets Manager)
2 j/h
07
Rôle OIDC à moindre privilège pour le prestataire CI
2 j/h
08
Right-sizing des tâches Fargate et instances Aurora
3 j/h
09
Compute Savings Plan 1 an sur 65 % du socle
1 j/h
10
Activer le PITR Aurora sur commandes et clients
1 j/h
15 actions26 j/h
VAGUE P2
J+60 → J+90

Industrialiser et
maintenir la posture

11
Arrêt planifié de la recette hors heures ouvrées
2 j/h
12
Rétention des logs CloudWatch et archivage S3
1 j/h
13
Content-Security-Policy sur le site marchand
2 j/h
14
Copie cross-région des sauvegardes
2 j/h
15
Tableaux de bord SLO du parcours d'achat
4 j/h
17 actions28 j/h
04 — Plan de remédiation
Quick wins
14 / 17
Quick wins · 5 actions

Fort impact, faible effort,
activables sous 14 jours.

QW · 01
Retirer le partage public du snapshot Aurora
Supprime l'exposition de 310 000 fiches clients en quelques minutes.
Effort
1 j/h
Gain
Sécurité
QW · 02
Déployer AWS WAF devant le checkout
Règles managées AWS et rate limiting en attendant le correctif applicatif.
Effort
2 j/h
Gain
Sécurité
QW · 03
Souscrire un Compute Savings Plan 1 an
Engagement sur 65 % du socle Fargate stable, sans changement d'architecture.
Effort
1 j/h
Gain
+4 300€/mois
QW · 04
Activer le PITR Aurora
RPO ramené de 24 h à 5 minutes sur les bases commandes et clients.
Effort
1 j/h
Gain
Résilience
QW · 05
Éteindre la recette hors heures ouvrées
Instance Scheduler sur l'environnement de recette, nuits et week-ends.
Effort
2 j/h
Gain
+1 400€/mois
Effort total
7 j/h
Gain score cumulé
+5 à +8 pts
Économie annualisée
68 400 €/an
Délai d'activation
≤ 14 j
04 — Plan de remédiation
Investissements structurels
15 / 17
Investissements structurels · chantiers de fond

Quatre fondations
pour une posture mature à 12 mois.

Gouvernance multi-comptes et garde-fous SCP

Séparation boutique, data et recette ; SCP interdisant les partages publics et les régions non utilisées.
Effort
10 j/h
Délai
M2-M4
Owner
Cloud / Sécu

Programme AppSec du tunnel de paiement

DAST authentifié en CI, revue de code du checkout, CSP stricte et scan des dépendances pour réduire le périmètre PCI.
Effort
8 j/h
Délai
M1-M3
Owner
Sécurité

Résilience saisonnière et game days

Tests de charge x5, bascule inter-AZ chronométrée, PITR et copie cross-région : prêt pour le Black Friday.
Effort
6 j/h
Délai
M1-M2
Owner
Plateforme

Observabilité orientée SLO du parcours d'achat

SLO de disponibilité et de latence par étape, alertes sur budget d'erreur et astreinte unifiée.
Effort
5 j/h
Délai
M2-M3
Owner
SOC / Sécu
05 — Synthèse & engagements
Messages clés
16 / 17
Synthèse & engagements

Trois messages,
trois prochaines étapes.

Messages clés

01
Posture conforme, à consolider
Socle solide (SSO, chiffrement, Multi-AZ) ; 2 findings critiques localisés sur le checkout et un snapshot public, corrigés en 4 j/h.
02
Le FinOps finance la sécurité
10 900 €/mois de gisement identifié ; les seuls quick wins FinOps rapportent 68 k€/an, plus que le coût de toute la roadmap.
03
Cap Mature (80+) avant le Black Friday
PITR, WAF et game day de bascule portent le score au-delà de 80 et sécurisent le pic de novembre, 22 % du CA annuel.

Prochaines étapes

→
Validation & cadrage
Restitution exécutive, validation du périmètre, désignation des owners.
→
Sprint quick wins (S1-S2)
Snapshot public retiré, WAF déployé, PITR activé, Savings Plan souscrit.
→
Roadmap M1-M4
AppSec du checkout, gouvernance multi-comptes, game days et SLO avant le pic saisonnier.

Livrables remis ce jour

10 rapports détaillés par domaine.docx
Plan d'action et registre des findings.xlsx
Synthèse exécutive — la présente.pdf
06 — Contacts & remerciements
Confidentiel · Maison Verano · Démo
SILAMIR GROUP — CYBERSÉCURITÉ & CLOUD
17 / 17
Silamir
Merci.

Restons en contact
pour la suite.

Contact
cloud@silamir.com
Silamir Group — Cybersécurité & Cloud
Prochaine étape
Re-scan de certification à J+90 — publication du rapport de clôture et du nouveau score.