Silamir


Audit
de sécurité
AWS _

Cartographie des risques par domaine et plan de remédiation 90 jours.
Client
Kaelis Pay · Démo
Date d'audit
15/09/2026
Référence
SIL-AUD-7F3A9C21
Silamir Group
Cybersécurité & Cloud
Sommaire
Audit / Kaelis Pay · Démo
02 / 17
Table des matières

Six parties pour cadrer
la posture sécurité.

01
Contexte de l'audit
Périmètre AWS scanné et démarche méthodologique.
p. 03 — 04
02
Verdict global
Score, posture, répartition des findings et top 5 risques.
p. 05 — 07
03
Résultats par domaine
IAM, données, réseau, FinOps, résilience & observabilité.
p. 08 — 12
04
Plan de remédiation
Roadmap 90 jours, quick wins, investissements structurels.
p. 13 — 15
05
Synthèse & engagements
Messages clés, prochaines étapes, livrables remis.
p. 16
06
Contacts
Interlocuteurs Silamir et calendrier de revue.
p. 17
01 — Contexte
Périmètre audité
03 / 17
Périmètre audité

Ce que nous avons regardé.

Empreinte AWS

1
Comptes AWS
scannés en lecture seule
3
Régions
actives sur le périmètre
1 284
Ressources
EC2 · S3 · IAM · RDS · Lambda · VPC
187
Findings
collectés avant corrélation

Domaines couverts — 10

IAM & Identités
D01
Sécurité périmètre
D02
Données
D03
Réseau & VPC
D04
Observabilité
D05
Secrets & KMS
D06
Compute
D07
Résilience
D08
FinOps
D09
Conformité
D10

Mode d'audit

Read-only
Aucune modification effectuée sur l'environnement client.
DAST ZAP Baseline activé
Tests dynamiques externes sur surface exposée.
01 — Contexte
Méthodologie
04 / 17
Démarche

Quatre étapes, deux référentiels,
une corrélation par l'IA.

01
Collecte
read-only
Inventaire automatisé des ressources, configurations et logs sur l'ensemble des comptes — sans aucune mutation.
~ 12 min
02
Analyse IA
Claude
Chaque finding est qualifié, priorisé et contextualisé par un modèle audité, avec citations des règles déclenchées.
187 findings
03
Plan
d'action
Roadmap 0-30-60-90 jours avec effort, gain et propriétaire pour chaque chantier identifié.
44 actions
Référentiels
appliqués
AWS FSBP
Foundational Security Best Practices
CIS AWS 1.5
Center for Internet Security Benchmark
NIST CSF
Cybersecurity Framework — mapping transverse
02 — Verdict global
Score & posture
05 / 17
Verdict global

Une posture À RISQUE,
tirée par 9 findings critiques.

Score global Silamir
52/100
Posture · À RISQUE
Critique À risque Conforme Mature

Répartition des findings

P0
9
P1
38
P2
140
02 — Verdict global
Heatmap par domaine
06 / 17
Heatmap par domaine

10 domaines, 4 niveaux,
la photographie du risque.

Domaine Niveau de risque Findings (P0 / P1 / P2) Score
D01 — Inventaire
Conforme
0  ·  1  ·  2
71
D02 — Sécurité FSBP / CIS
À risque
2  ·  3  ·  2
46
D03 — FinOps
À risque
0  ·  2  ·  3
58
D04 — Well-Architected
À risque
0  ·  2  ·  2
55
D05 — Résilience
À risque
1  ·  2  ·  1
44
D06 — Réseau & VPC
À risque
1  ·  2  ·  1
49
D07 — Sécurité Web (DAST)
Conforme
0  ·  1  ·  2
62
D08 — IAM & Identités
Critique
3  ·  2  ·  1
34
D09 — Containers & Serverless
À risque
0  ·  2  ·  2
57
D10 — Secrets & KMS
Critique
2  ·  1  ·  1
38
02 — Verdict global
Top 5 risques majeurs
07 / 17
Top 5 risques majeurs · P0

Cinq points de rupture
à neutraliser sous 30 jours.

01
P0 · CRITIQUE
Compte root utilisé avec clés d'accès actives et sans MFA matériel
Impact métier : Une seule fuite de clé donne le contrôle total de la production : arrêt des paiements, exfiltration et incident DORA notifiable.
DomaineIAM
Findings liésIAM-001
02
P0 · CRITIQUE
Bucket S3 d'exports de transactions lisible publiquement
Impact métier : 12 400 relevés clients exposés sur Internet : notification CNIL sous 72 h, sanction RGPD possible et perte de confiance.
DomaineDonnées
Findings liésS3-004
03
P0 · CRITIQUE
RDS PostgreSQL de production ouvert sur 0.0.0.0/0 (port 5432)
Impact métier : La base de paiement est joignable depuis Internet ; une attaque par force brute suffit à compromettre le cœur de métier.
DomaineRéseau
Findings liésNET-002
04
P0 · CRITIQUE
Aucune restauration testée ni copie cross-région de la base de paiement
Impact métier : Face à un ransomware ou une perte de région, reprise non garantie : RTO inconnu, incompatible avec les exigences DORA.
DomaineRésilience
Findings liésRES-001
05
P0 · CRITIQUE
GuardDuty désactivé et CloudTrail limité à une seule région
Impact métier : Une intrusion resterait invisible des semaines, sans piste d'audit exploitable pour l'enquête ni pour le régulateur.
DomaineSécurité
Findings liésSEC-003
03 — Résultats par domaine · 1 / 5
Sécurité & IAM
08 / 17
D01 · D02

Sécurité & IAM

Gouvernance des identités humaines et machines, configurations IAM, MFA, politiques racines et clés d'accès.
34/100
Niveau · CRITIQUE

Findings clés

P0
Clés d'accès root actives (dernière utilisation il y a 6 jours)
P0 · arn:aws:iam::123456789012:root
P0
Utilisateur ci-deploy en AdministratorAccess avec une clé de 412 jours
P0 · arn:aws:iam::123456789012:user/ci-deploy
P1
7 utilisateurs console sans MFA, dont 2 administrateurs
P1 · 7 utilisateurs IAM
P1
Politiques inline avec Action "*" sur 4 rôles applicatifs
P1 · arn:aws:iam::123456789012:role/app-*
P2
Politique de mot de passe non conforme CIS 1.8
P2 · Compte 123456789012
Clés d'accès > 90 jours
11
Dont 3 rattachées à des comptes de service admin
Utilisateurs sans MFA
7 / 19
37 % des identités humaines
Rôles sur-privilégiés
14
Permissions inutilisées depuis plus de 90 jours
Usages root sur 30 jours
4
Connexions console et appels API avec les clés root
Action prioritaire
Supprimer les clés root, imposer le MFA et fédérer via IAM Identity Center
Suppression des clés root, MFA matériel sur root, SSO pour les 19 utilisateurs et rôles à moindre privilège générés par Access Analyzer.
Effort
6 j/h
Gain score
+14 pts
03 — Résultats par domaine · 2 / 5
Données — S3, RDS, Backup
09 / 17
D03

Données

S3, RDS, EBS et stratégies de backup — exposition, chiffrement au repos et en transit, rétention et restaurabilité.
38/100
Niveau · CRITIQUE

Findings clés

P0
Bucket d'exports : Block Public Access désactivé et ACL public-read
P0 · arn:aws:s3:::kaelis-exports-prod
P0
Identifiants de base de données en clair dans les variables Lambda
P0 · arn:aws:lambda:eu-west-3:123456789012:function:settlement
P1
3 instances RDS chiffrées avec la clé gérée AWS, sans CMK dédiée
P1 · kaelis-core, kaelis-ledger, kaelis-kyc
P1
Rotation désactivée sur 9 secrets de plus de 180 jours
P1 · Secrets Manager eu-west-3
P2
Chiffrement EBS par défaut désactivé dans 2 régions
P2 · eu-west-1, us-east-1
Buckets S3 publics
2 / 64
Dont 1 contenant des données de transactions
Secrets en clair détectés
23
Variables Lambda, ECS et user-data EC2
Clés KMS sans rotation
6 / 11
CMK client sans rotation annuelle
Volumes EBS non chiffrés
18
412 Go de données non chiffrées au repos
Action prioritaire
Fermer l'exposition S3 et centraliser les secrets dans Secrets Manager
Block Public Access au niveau du compte, purge des ACL publiques, 23 secrets migrés vers Secrets Manager avec rotation.
Effort
5 j/h
Gain score
+12 pts
03 — Résultats par domaine · 3 / 5
Réseau & exposition externe
10 / 17
D04

Réseau & exposition

VPC, segmentation, security groups, surface publique et tests dynamiques externes (DAST) sur les endpoints exposés.
49/100
Niveau · À RISQUE

Findings clés

P0
Le security group de la base de paiement ouvre le port 5432 à 0.0.0.0/0
P0 · sg-0a41c7e2 · RDS kaelis-core
P1
SSH (22) ouvert sur Internet pour 5 bastions et workers
P1 · 5 instances EC2 eu-west-3
P1
VPC Flow Logs désactivés sur le VPC de production
P1 · vpc-0c93e1f0 · prod-eu-west-3
P1
En-têtes de sécurité HTTP absents sur l'API publique (DAST ZAP)
P1 · api.demo-kaelis.example
P2
NACL par défaut autorisant tout le trafic sur 3 sous-réseaux
P2 · 3 sous-réseaux privés
Security groups ouverts 0.0.0.0/0
9
Dont 2 sur des ports de base de données
Endpoints publics exposés
14
ALB, API Gateway, CloudFront, EC2 à IP publique
Alertes DAST (ZAP)
17
3 moyennes, 14 faibles, aucune haute
VPC sans Flow Logs
2 / 3
Aucune visibilité sur les flux est-ouest
Action prioritaire
Restreindre les security groups et passer les accès par SSM Session Manager
Fermeture des ports 22 et 5432 à Internet, bastions remplacés par SSM, Flow Logs activés et règles AWS Config contre toute régression.
Effort
4 j/h
Gain score
+10 pts
03 — Résultats par domaine · 4 / 5
FinOps
11 / 17
D09

FinOps

Coût mensuel, gisements d'économies activables sans impact sur la qualité de service ni la sécurité.
58/100
Niveau · À RISQUE

Gisements identifiés

P1
Aucun Savings Plan ni instance réservée sur un socle compute stable
P1 · 71 % du compute EC2/Fargate à la demande
P1
22 instances EC2 avec un CPU moyen inférieur à 10 % sur 30 jours
P1 · environnements staging et batch
P1
Environnements hors production allumés 24 h/24, 7 j/7
P1 · dev, recette et performance
P2
41 volumes EBS non attachés et snapshots orphelins
P2 · 3,8 To en eu-west-3
P2
NAT Gateways redondants sur des VPC peu utilisés
P2 · 4 NAT Gateways · ~290 €/mois
Facture AWS mensuelle
38 400 €
Moyenne des 3 derniers mois, hors taxes
Gisement d'économies
7 250 €/mois
19 % de la facture, sans impact sur le service
Couverture Savings Plans
0 %
Cible recommandée : 60 à 70 % du compute stable
Ressources non taguées
46 %
Allocation des coûts par produit impossible
Action prioritaire
Souscrire un Compute Savings Plan 1 an et éteindre le hors-prod la nuit
Engagement sur 60 % du socle compute stable et Instance Scheduler sur dev et recette : 4 800 €/mois économisés dès le premier mois.
Effort
3 j/h
ROI
~4 800€/mois économisés
03 — Résultats par domaine · 5 / 5
Résilience & Observabilité
12 / 17
D05 · D08

Résilience & Observabilité

RTO/RPO documenté et testé, couverture monitoring, alerting opérationnel et chaîne d'incidents bout-à-bout.
44/100
Niveau · À RISQUE

Findings clés

P0
Aucun test de restauration ni copie cross-région de la base de paiement
P0 · kaelis-core · AWS Backup non configuré
P1
Base de données ledger déployée en Single-AZ
P1 · kaelis-ledger · db.r6g.xlarge
P1
Aucune alarme CloudWatch sur les erreurs 5xx de l'API de paiement
P1 · API Gateway payments-api
P1
Rétention des logs non définie sur 38 groupes CloudWatch
P1 · 38 log groups
P2
RTO et RPO non documentés pour les services critiques
P2 · Plan de continuité DORA
Ressources sous AWS Backup
12 %
7 ressources sur 58 éligibles
Bases en Multi-AZ
1 / 4
Seule la base de paiement est répliquée
Alarmes actionnables
6
Aucune routée vers l'astreinte
Dernier test de restauration
Jamais
Aucune preuve de restaurabilité disponible
Action prioritaire
Déployer AWS Backup avec copie cross-région et tests de restauration
Plans de sauvegarde par criticité, coffre verrouillé (Vault Lock), copie vers eu-west-1 et test de restauration trimestriel documenté pour DORA.
Effort
6 j/h
Gain score
+15 pts
04 — Plan de remédiation
Roadmap 90 jours
13 / 17
Plan de remédiation · 90 jours

De P0 à P2,
une trajectoire en trois vagues.

VAGUE P0
J+0 → J+30

Neutraliser
les ruptures critiques

01
Supprimer les clés root et imposer le MFA matériel
1 j/h
02
Bloquer l'accès public S3 au niveau du compte
1 j/h
03
Fermer PostgreSQL 5432 et SSH 22 à Internet
1 j/h
04
Activer GuardDuty et CloudTrail multi-région
1 j/h
05
Révoquer la clé admin de ci-deploy, passer en OIDC
2 j/h
9 actions18 j/h
VAGUE P1
J+30 → J+60

Durcir les domaines
à risque structurel

06
Fédérer les accès via IAM Identity Center
4 j/h
07
Souscrire un Compute Savings Plan 1 an
1 j/h
08
Passer la base ledger en Multi-AZ
1 j/h
09
Activer les Flow Logs, remplacer les bastions par SSM
3 j/h
10
Router les alarmes 5xx et latence vers l'astreinte
2 j/h
18 actions41 j/h
VAGUE P2
J+60 → J+90

Industrialiser et
maintenir la posture

11
Politique de tags et allocation des coûts
3 j/h
12
Nettoyer les volumes EBS et snapshots orphelins
1 j/h
13
Chiffrement EBS par défaut dans toutes les régions
1 j/h
14
Rétention des logs CloudWatch
1 j/h
15
Documenter RTO / RPO et le plan de continuité DORA
4 j/h
17 actions32 j/h
04 — Plan de remédiation
Quick wins
14 / 17
Quick wins · 5 actions

Fort impact, faible effort,
activables sous 14 jours.

QW · 01
Supprimer les clés root et activer le MFA matériel
Élimine le risque de prise de contrôle totale du compte.
Effort
1 j/h
Gain
Sécurité
QW · 02
Bloquer l'accès public S3 au niveau du compte
Ferme l'exposition des exports de transactions en moins d'une heure.
Effort
1 j/h
Gain
Sécurité
QW · 03
Fermer les ports 5432 et 22 à Internet
Retire la base de paiement et les bastions de la surface exposée.
Effort
1 j/h
Gain
Sécurité
QW · 04
Activer GuardDuty et CloudTrail multi-région
Détection des menaces et piste d'audit attendues par DORA.
Effort
1 j/h
Gain
Sécurité
QW · 05
Souscrire un Compute Savings Plan 1 an
Engagement sur 60 % du socle compute stable, sans changement d'architecture.
Effort
1 j/h
Gain
+3 900€/mois
Effort total
5 j/h
Gain score cumulé
+12 à +16 pts
Économie annualisée
46 800 €/an
Délai d'activation
≤ 14 j
04 — Plan de remédiation
Investissements structurels
15 / 17
Investissements structurels · chantiers de fond

Quatre fondations
pour une posture mature à 12 mois.

Landing zone multi-comptes (Control Tower)

Séparation prod, hors-prod et sécurité, SCP de garde-fous et journalisation centralisée dans un compte Log Archive.
Effort
12 j/h
Délai
M2-M5
Owner
Cloud / Sécu

Fédération IAM Identity Center et moindre privilège

SSO unique, MFA généralisé, rôles dérivés de l'usage réel via Access Analyzer et suppression des utilisateurs IAM.
Effort
8 j/h
Délai
M1-M3
Owner
Sécurité

AWS Backup, copie cross-région et PRA testé

Sauvegardes par criticité, Vault Lock et restauration trimestrielle prouvée : le socle DORA de la continuité.
Effort
6 j/h
Délai
M1-M2
Owner
Plateforme

Détection et réponse centralisées

Security Hub FSBP / CIS agrégé, GuardDuty toutes régions et alertes routées vers le SOC avec runbooks automatisés.
Effort
5 j/h
Délai
M2-M3
Owner
SOC / Sécu
05 — Synthèse & engagements
Messages clés
16 / 17
Synthèse & engagements

Trois messages,
trois prochaines étapes.

Messages clés

01
Posture à risque, redressable en 90 jours
9 findings critiques concentrés sur l'IAM, l'exposition des données et la continuité ; tous se corrigent sans refonte applicative.
02
5 quick wins, 5 j/h, 46 k€/an
Clés root, S3 public, ports ouverts et détection se traitent en une semaine ; le Savings Plan finance à lui seul la remédiation.
03
Cap DORA à sécuriser sous 6 mois
Continuité testée, piste d'audit et accès privilégiés maîtrisés : trois exigences DORA aujourd'hui non démontrables.

Prochaines étapes

→
Validation & cadrage
Restitution exécutive, validation du périmètre, désignation des owners.
→
Sprint quick wins (S1-S2)
Exécution des actions P0 : clés root, S3 public, ports ouverts, détection.
→
Roadmap M1-M6
Landing zone, fédération des identités, PRA testé et détection centralisée.

Livrables remis ce jour

10 rapports détaillés par domaine.docx
Plan d'action et registre des findings.xlsx
Synthèse exécutive — la présente.pdf
06 — Contacts & remerciements
Confidentiel · Kaelis Pay · Démo
SILAMIR GROUP — CYBERSÉCURITÉ & CLOUD
17 / 17
Silamir
Merci.

Restons en contact
pour la suite.

Contact
cloud@silamir.com
Silamir Group — Cybersécurité & Cloud
Prochaine étape
Re-scan de certification à J+90 — publication du rapport de clôture et du nouveau score.