forumNouveau sujet

On a tout migré sur AWS — existe-t-il une checklist de sécurité qu'on peut appliquer nous-mêmes ?

MMustafa G***Membre actif
Poste
Co-fondateur
Secteur
Fabrication de machines
Type d'organisation
agence boutique
Membre depuis
mai 2022
Message
155
#1

On développe un middleware comptable avec une équipe de 6 personnes basée à Londres. Il y a deux mois, on a migré toutes nos bases de données et nos serveurs d'applis de nos serveurs locaux vers l'infrastructure AWS. On est passés par un freelance pour la migration, ce qui nous a coûté environ 3 500 GBP, mais une fois le travail fini et son départ, personne n'a passé en revue les configurations du compte et les autorisations de sécurité de A à Z.

Avec toutes les actus de fuites de données dans le cloud qu'on a vues passer la semaine dernière, ça commence à stresser sévère en interne. On n'a pas d'expert DevOps ou sécurité cloud à temps plein dans l'équipe. On a des bases de dev donc on arrive à naviguer dans la console, mais impossible de savoir exactement quel type de faille de sécurité on a pu laisser traîner derrière tel ou tel écran.

Avant de payer une prestation d'audit externe hors de prix, est-ce qu'il existe une checklist pour une petite infra comme la nôtre, qu'on pourrait dérouler pas à pas par nous-mêmes pour boucher les failles les plus critiques ? Par quoi on devrait commencer ?

FFatihExpert
Poste
Directeur technique
Membre depuis
juin 2023
Message
204
Plus utile#2

Réponse courte : pour un premier audit en solo, ne cherchez pas à tout analyser d'un coup. Concentrez-vous sur l'authentification, les ports ouverts et les permissions de stockage. L'écrasante majorité des failles dans le cloud ne viennent pas d'exploits complexes, mais de ressources laissées publiques et de clés d'accès mal gérées.

Dans les 24 prochaines heures, appliquez vous-mêmes ces 4 étapes : 1) Sécurité du compte root : supprimez les clés d'accès API du compte root, activez impérativement la double authentification (MFA physique ou via appli) et n'utilisez jamais ce compte pour les tâches du quotidien. 2) IAM et clés d'accès : créez des accès individuels pour chaque membre de l'équipe selon le principe du moindre privilège, révoquez les accès du freelance et désactivez les clés d'accès inutilisées depuis plus de 90 jours. 3) Security groups et ports ouverts : inspectez les groupes de sécurité de vos serveurs pour vous assurer que le SSH (22) ou les ports de base de données (3306, 5432) ne sont pas ouverts au monde entier (0.0.0.0/0), mais restreints à l'IP fixe de la boîte ou au VPN. 4) Buckets de stockage : vérifiez que le paramètre 'Block Public Access' est bien activé au niveau global sur vos buckets S3.

Une fois ces vérifications manuelles faites, lancez le centre de sécurité intégré d'AWS et les outils de recommandation des bonnes pratiques (y compris les vérifications du niveau gratuit). Traitez les alertes hautement prioritaires pas à pas en les recoupant avec les quatre points listés plus haut.

MMehmet A***Expert
Poste
Propriétaire d'agence
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2023
Message
187
#3

Trois trucs ultra urgents à faire aujourd'hui : 1) Configurez les Billing Alerts (alertes de facturation) ; en cas de piratage pour miner de la crypto, vous serez au courant avant de vous retrouver avec une facture de plusieurs milliers de livres. 2) Vérifiez que les logs CloudTrail sont activés sur toutes les régions. 3) Assurez-vous que les sauvegardes automatiques de vos BDD sont bien en place.

OOsman K***Membre actif
Poste
Planification logistique
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2025
Message
125
#4

Vu que vous hébergez des données financières de clients, au regard de la réglementation sur la protection des données au Royaume-Uni (UK GDPR), la responsabilité juridique incombe directement aux dirigeants. Même sans faire de pentest externe complet, je vous conseille vivement de documenter au moins ces vérifications avec date et captures d'écran à l'appui.

GGamze D***Vétéran
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2024
Message
209
#5

L'année dernière, après une migration similaire, on a fait un check et on a réalisé que le dev externe avait oublié une clé API avec les droits admin sur son PC perso. La clé est restée active pendant 4 mois sans surveillance. Par chance il n'y a pas eu de fuite, mais depuis, le premier lundi de chaque mois, on épluche systématiquement les clés IAM.

HHakan S***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
36
#6

Allez dans la console IAM et téléchargez le 'Credential Report'. Ce simple fichier vous donne dans un seul tableau qui n'a pas activé la MFA, la date de dernière utilisation de chaque clé d'accès et l'ancienneté des mots de passe. En 10 minutes chrono, vous repérez les plus gros angles morts.

MMelekNouveau membre
Poste
Gérant de crèche
Membre depuis
sept. 2024
Message
40

Doki · Mise en place de la gestion des logs · 2026

#7

Si on bloque complètement l'accès public côté S3, est-ce que ça va impacter les factures PDF des clients ? Comme ils téléchargent leurs documents depuis l'appli, j'ai peur que ça leur génère des erreurs si on désactive ça.

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
#8

La règle d'or pour S3, c'est que les fichiers ne doivent jamais être accessibles publiquement sur le web. Pour afficher un fichier au client votre appli doit générer en arrière-plan des liens signés temporaires (presigned URLs). De cette façon, le bucket reste totalement fermé au public mais votre appli fournit un lien de téléchargement sécurisé valable 5 minutes pour l'utilisateur authentifié.

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#9

Tout le monde conseille d'activer les outils de sécurité et les systèmes de logs, mais personne ne parle du coût. Si vous activez les services de sécurité et de monitoring à l'aveugle sur toutes les régions, vous allez payer plus cher de logs à la fin du mois que pour vos serveurs principaux. Activez-les uniquement sur les régions que vous utilisez vraiment.

SSimgeMembre actif
Poste
Organisateur d'événements
Membre depuis
mai 2024
Message
88

Doki · Mise en place de la gestion des logs · 2025

#10

Premier réflexe : ouvrez la page Trusted Advisor. Même la version gratuite remonte des alertes rouges sur les failles de base, les ports ouverts et la MFA du compte root. Rien qu'en nettoyant ces alertes, vous éliminez déjà une énorme partie du risque.

EElif Y***Expert
Poste
Stagiaire
Secteur
Emballage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2023
Message
286
#11

Résumé rapide pour les nouveaux : Si vous grondez les fausses alertes plus personne ne signalera rien.

Je suis aussi curieux de savoir si d'autres font autrement.

SSelin Y***Vétéran
Poste
Comptabilité préliminaire
Secteur
Immobilier
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2024
Message
111
#12

Chez nous, ça s'est passé comme ça. Tous ceux qui se pressent sur checklist sécurité AWS se heurtent au même obstacle.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHaticeMembre actif
Poste
Entreprise familiale
Type d'organisation
agence boutique
Membre depuis
juin 2024
Message
86
#13

Désolé, mais ce n'est pas vrai dans tous les cas. bref tous ceux qui se pressent sur checklist sécurité AWS se heurtent au même obstacle.

Je le note au cas où.

MMetin U***Expert
Poste
Chargé de ressources humaines
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
20

Doki · Test d'intrusion · 2023

#14

Merci beaucoup, cela m'a été très utile.

YYiğit K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
226
#15

J'ai vécu exactement la même chose il y a deux ans. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

OOya E***Membre actif
Poste
Chargé de ressources humaines
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
mars 2024
Message
118
#16

Laissez-moi détailler l'aspect technique. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

OOrhan A***Membre actif
Poste
Expert en test
Secteur
Logiciel
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2024
Message
2
#17

C'est une bonne idée d'avoir ouvert ce sujet. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Les décisions hâtives finissent par être corrigées six mois plus tard. C'est mon avis, je ne l'écris pas comme une vérité absolue.

KKadir S***Membre actif
Poste
Secrétaire
Secteur
Textile
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2023
Message
308
#18

Je suis intéressé.

DDilara Y***Vétéran
Poste
Directeur des ressources humaines
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2024
Message
98
#19

Chez moi c'est l'inverse qui s'est passé c'est pourquoi j'écris. du coup les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

Voilà, désolé si je me suis étendu.

YYavuz Ö***Expert
Poste
Graphiste
Secteur
Services de nettoyage
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2023
Message
95
#20

Le point le plus souvent négligé concernant checklist sécurité AWS est : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre