forumNouveau sujet

On est passés sur AWS — y'a un outil pour auditer nous-mêmes notre sécurité cloud sans payer un auditeur ?

SSerkan Ç***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
2
#1

On est une équipe de 6 personnes qui développe un logiciel de logistique basé à Austin. Le mois dernier on a migré toute notre base de données et notre infra serveur des serveurs locaux vers AWS. La migration est finie mais côté sécurité on est pas du tout tranquilles. On arrive pas à savoir si on a laissé des ports ouverts, si des espaces de stockage sont restés exposés, ou si on a donné trop de permissions aux identités.

Comme on va signer des contrats avec des clients entreprise sur le marché américain, on a demandé un devis à une boîte de cybersécurité indépendante. Ils nous demandent 6 000 dollars pour un audit général de l'infra en une fois. Vu qu'on a déjà lâché pas mal de thunes pendant la migration, ce montant dépasse grave notre budget là.

Avant de faire appel à un auditeur externe cher, est-ce qu'il existe un outil ou une méthode d'audit de sécurité cloud fiable qu'on pourrait utiliser nous-mêmes pour scanner notre environnement cloud de fond en comble et lister les erreurs de config critiques et les risques de fuite ? On devrait commencer par où ?

RRecep Y***Membre actif
Poste
Administrateur système
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
juin 2022
Message
9
Plus utile#2

Réponse courte : avant de payer des milliers de dollars à un auditeur externe, vous devriez ouvrir les panneaux de sécurité et conformité intégrés de votre fournisseur cloud et lancer des outils d'audit en ligne de commande open source. Ces outils listent automatiquement les ports ouverts, les règles d'identité trop permissives et les stockages de données non chiffrés.

Pour faire votre propre audit à coût zéro, suivez ces étapes : 1) Ouvrez l'écran du conseiller sécurité intégré dans votre console cloud, examinez les alertes critiques d'infra et activez tout de suite les règles de durcissement de base recommandées. 2) Téléchargez sur votre terminal local les scripts d'audit cloud open source qui ont un large soutien communautaire sur GitHub ; en leur attribuant uniquement un rôle d'auditeur en lecture seule dans votre console, scannez tout votre compte en 15 minutes. 3) Dans le résultat du scan, fermez une par une les permissions de stockage ouvertes marquées en rouge, les snapshots de base de données non chiffrés et les groupes de sécurité directement exposés à internet. 4) Dans l'onglet gestion des identités et des accès, supprimez les clés d'accès du compte root et imposez à tous les devs la double authentification par matériel ou application.

Faire appel à un audit pro externe à 6 000 dollars c'est pas illogique, mais le faire sans avoir assuré l'hygiène de config de base, c'est jeter votre argent par les fenêtres. Parce que quand l'auditeur externe arrivera, il passera ses 3 premiers jours à lancer exactement ces outils open source et vous remettra un rapport sur des manques simples que vous auriez pu trouver vous-mêmes. Fermez d'abord ces failles de base vous-mêmes, et achetez l'audit externe quand votre boîte aura grandi, uniquement pour la logique d'archi et le pentest applicatif.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#3

Le premier endroit sur lequel vous concentrer c'est le stockage et les identités. Depuis la console, activez en un clic la clé de blocage de l'accès public au niveau du compte entier. Ensuite, dans vos politiques d'identité, repérez les utilisateurs à qui on a donné des droits admin illimités avec un astérisque et restreignez-les selon le principe du moindre privilège. N'oubliez pas non plus d'activer le service d'audit qui garde les logs de connexion dans toutes les régions.

SSelim Z***Membre actif
Poste
Stagiaire
Secteur
Transport
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2022
Message
320
#4

Nous aussi quand on a migré notre infra e-commerce à New York on avait reçu un devis similaire, ils nous demandaient 5 500 dollars. Deux de nos devs ont lancé les scripts d'audit open source. Au total 18 erreurs de config critiques ont été signalées, dont 11 étaient d'anciens groupes de sécurité oubliés. On a tout réglé en 3 jours à coût zéro.

AAyşe O***Vétéran
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2023
Message
126
#5

Les outils open source automatiques c'est génial mais faites pas trop confiance. Ces scanners regardent seulement les réglages de l'infra cloud. Ils peuvent pas vous dire s'il y a une faille d'autorisation dans votre code ou si on peut faire une injection SQL dans la base de données. Donc même si votre infra a l'air verte, votre appli peut être trouée de partout.

GGürkan Ö***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
112
#6

Le truc le plus urgent que vous pouvez faire dès ce soir : arrêtez de bosser au quotidien avec le compte root. Créez un nouveau compte dev, attribuez une clé de sécurité physique au compte root et enfermez son mot de passe dans un coffre. La plupart des violations cloud explosent à cause de clés admin qui fuient.

ZZeynep K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
41
#7

Est-ce que les clients avec qui vous allez signer vous demandent un rapport de conformité standard ou une signature officielle d'auditeur indépendant ? Si un certificat d'audit officiel est obligatoire dans le cahier des charges votre propre scan pourrait ne pas être considéré comme suffisant à lui seul à la table corporate.

LLevent K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
2
#8

nous aussi on a paniqué quand on a migré au début. on a installé deux scanners open source différents, on les a branchés à la console ils nous ont sorti un rapport html. bref le plus choquant c'était que le serveur de test rsté ouvert avait reçu des milliers de tentatives de mot de passe en 2 jours, on a vite fermé les ports.

İİsmail K***Nouveau membre
Poste
Épicerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
22

Doki · Mise en place de la gestion des logs · 2025

#9

avec un budget serré, lâchez surtout pas ces 6 000 dollars puis l'onglet conseiller gratuit de la console et les scripts d'audit populaires sur GitHub feront largement le taf. bref consacrez un week-end à ces résultats, asseyez-vous avec l'équipe et réglez les points un par un.

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
#10

La sécurité c'est pas un audit ponctuel, c'est un processus vivant. Même si aujourd'hui vous payez 6 000 dollars et obtenez un rapport nickel, si la semaine prochaine un de vos devs ouvre une mauvaise règle de sécurité vous serez à nouveau sans défense. Donc branchez l'outil d'audit open source comme étape de test automatique dans votre pipeline de déploiement.

MMehmet K***Vétéran
Poste
Saisie de données
Secteur
Emballage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2025
Message
106

Doki · Design d'interface · 2026

#11

Si vous partez dans cette direction, réglez cela dès le départ. Essayer de faire cela seul est la voie la plus coûteuse.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

ZZerrin Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
106
#12

Je vais défendre l'opposé, ne m'en veuillez pas. Essayer de faire cela seul est la voie la plus coûteuse.

Voilà, désolé si je me suis étendu.

RRamazan G***Expert
Poste
Secrétaire
Secteur
cuir
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2022
Message
92

Doki · Application mobile · 2025

#13

Je suis d'accord.

LLevent A***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
40
#14

Je vais essayer. Quand on essaie de tout changer en même temps, rien ne prend.

Voilà désolé si je me suis étendu.

IIrmak V***Membre actif
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2025
Message
312
#15

Ce sujet est archivé.

CCem K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
35
#16

il y a aussi un aspect mesure à considérer.. et le fait que la sauvvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

MMurat Y***Membre actif
Poste
Agent du service client
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2025
Message
397

Doki · Identité de marque · 2023

#17

La discussion part dans tous les sens je recentre. Essayer de faire cela seul est la voie la plus coûteuse.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

MMehmet A***Membre actif
Poste
Directeur commercial
Secteur
Assurance
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2026
Message
251
#18

Je suis d'accord, j'aimerais même souligner ce point. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Corrigez-moi si je me trompe.

NNeşeNouveau membre
Poste
Salon de coiffure
Membre depuis
oct. 2024
Message
21
#19

Pour entrer dans le détail : Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

İİbrahim S***Membre actifMembre de la communauté
Membre depuis
avr. 2026
Message
106
#20

je vais défendre l'opposé, ne m'en veuillez pas. prendre une mesure sans faiire d'inventaire c'est laisser une porte ouverte sans le savoir.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet