forumNouveau sujet

L'auditeur du client nous demande de créer un « rôle d'audit de sécurité AWS » sur notre compte cloud — quelles permissions accorder ?

ZZehra B***ExpertMembre de la communauté
Membre depuis
janv. 2025
Message
379
#1

Nous sommes une boîte d'édition logicielle de 7 personnes opérant dans la healthtech sur le marché américain. Nous sommes sur le point de signer avec un client grand compte pour un contrat annuel de 45 000 dollars. Sauf que le cabinet d'audit tiers mandaté par le client exige qu'on configure un rôle d'audit de sécurité AWS sur notre compte cloud principal pour des vérifications de conformité.

Nos systèmes hébergent des données de santé sensibles et nos algorithmes propriétaires. Ils nous ont envoyé un document demandant un modèle de rôle bien précis, mais on n'est pas sûrs des permissions exactes à activer. On ne veut pas donner trop d'accès et risquer nos données ou notre infra, mais si on restreint trop, on a peur de rater l'audit.

Quelle est la procédure standard et sécurisée pour ce genre d'audit externe ? Quelles politiques de droits prédéfinies utiliser comment limiter la durée d'accès de l'auditeur et comment tracer toutes leurs actions ?

VVolkan A***Vétéran
Poste
Architecte logiciel
Membre depuis
avr. 2023
Message
312
Plus utile#2

Réponse courte : attribuez uniquement des politiques de sécurité en lecture seule à l'auditeur du client, et ne donnez JAMAIS d'accès direct aux données de production. Pour un audit externe, configurez un rôle temporaire exigeant un ExternalId au lieu de créer un compte utilisateur permanent.

Ne donnez jamais un accès général en lecture seule aux auditeurs. La politique gérée par AWS appelée SecurityAudit est spécialement conçue pour examiner les configurations de sécurité, les paramètres de chiffrement et les règles réseau de votre système. Cette politique permet de lire les configurations de l'infrastructure, mais n'accorde aucun droit pour lire le contenu des fichiers stockés ni les enregistrements dans les tables de bases de données. Ce dont l'auditeur a besoin, c'est de voir comment le système est architecturé, pas de voir les données de vos clients.

Pour configurer l'accès, ne créez pas d'utilisateur IAM avec identifiant et mot de passe ou clés d'accès. Créez plutôt un rôle ciblant l'identifiant de compte AWS de l'auditeur. Ajoutez impérativement une condition avec un identifiant externe complexe (ExternalId) dans la stratégie d'approbation (trust policy), et limitez la durée de session à 2 heures maximum. De cette façon, le rôle ne peut être utilisé qu'avec des jetons temporaires pendant la session d'audit.

Enfin, avant de transmettre le rôle à l'auditeur, assurez-vous que la journalisation CloudTrail est bien active et vérifiée sur l'ensemble du compte. Tous les appels d'API effectués par l'auditeur doivent y être enregistrés, et les journaux doivent être protégés contre toute suppression. Le jour où l'audit se termine, supprimez simplement la stratégie d'approbation du rôle pour fermer complètement l'accès.

YYavuz G***Membre actif
Poste
Coordinateur de livraison
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
juin 2025
Message
45

Doki · Mise en place de la gestion des logs · 2023

#3

La distinction la plus critique se fait entre ReadOnlyAccess et SecurityAudit. Si vous mettez ReadOnlyAccess, l'auditeur pourra télécharger les fichiers de vos compartiments de stockage d'objets et fouiller de trop près dans les métadonnées de vos bases de données. Un auditeur de sécurité n'a besoin que de la politique SecurityAudit et, éventuellement, de quelques tableaux de bord de surveillance restreints.

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Imprimerie
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
64
#4

Pour un rôle d'audit sécurisé, ne zappez pas ces 3 étapes : 1) Ajoutez une condition ExternalId aléatoire et impossible à deviner dans la relation de confiance du rôle. 2) Réglez la durée maximale de session (MaxSessionDuration) sur une heure. 3) Ajoutez une restriction d'adresse IP dans la politique de ressource pour cantonner le rôle à leur bloc d'IP.

YYasemin Ö***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
20
#5

Très peu de normes d'audit exigent qu'un auditeur externe accède directement à un compte AWS en production. La plupart du temps, les rapports de configuration et des exports suffisent largement. Leur avez-vous demandé par écrit pourquoi de simples rapports d'infrastructure ne conviennent pas avant de leur ouvrir l'accès au compte ?

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

JJale S***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
151
#6

Avant toute ouverture d'accès, il faut impérativement signer un accord de confidentialité (NDA) bilatéral avec le cabinet d'audit. Ce contrat doit définir clairement le périmètre de l'audit, les ressources accessibles et la responsabilité liée aux journaux de session. Aucun droit sur le compte ne doit être partagé sans un cadre juridique parfaitement clair.

SSelin U***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#7

On a passé deux audits similaires l'an dernier. On a activé le rôle uniquement pour une fenêtre de 72 heures avec une durée de session limitée à 3 heures. Au total, l'auditeur n'a fait que 42 requêtes d'API différentes et a bouclé son travail. Dès la fin du délai, on a supprimé le rôle, zéro problème.

ÖÖzgür Y***Membre actif
Poste
Responsable IT
Secteur
Chimie
Type d'organisation
agence boutique
Membre depuis
nov. 2023
Message
5

Doki · Application mobile · 2025

#8

c'est tout à fait normal de stresser la première fois. mais pas de panique : si vous dites à l'auditeur du client « notre politique de sécurité interdit de fournir un accès utilisateur console direct nous créons un rôle d'audit avec un identifiant externe », vous ferez preuve d'un grand professionnalisme.

ÜÜlkü S***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
118
#9

une fois le rôle créé filtrez le nom du rôle de l'auditeur sur cloudtrail et allez jeter un œil de temps en temps pr voir ce qu'il fabrique. s'il commence à fouiller des services inutiles vous lui demandez direct.

GGürkan A***Membre actif
Poste
Fondateur de studio
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
139
#10

Ne perdez pas de temps : allez direct dans l'interface IAM, créez un nouveau rôle choisissez un autre compte AWS comme type, entrez le numéro de compte du client cochez la case pour l'identifiant externe, attachez uniquement la permission SecurityAudit et sauvegardez.

ZZafer Y***ExpertMembre de la communauté
Membre depuis
janv. 2025
Message
7
#11

Je partage mon expérience. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Je suis aussi curieux de savoir si d'autres font autrement.

KKemal P***Nouveau membre
Poste
Développeur logiciel
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2026
Message
79
#12

En regardant le processus, le tableau change. Quand on essaie de tout changer en même temps, rien ne prend.

Voilà, désolé si je me suis étendu.

LLeyla K***Expert
Poste
Employé de magasin
Secteur
Énergie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2024
Message
29
#13

Il y a aussi un aspect mesure à considérer. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Je suis aussi curieux de savoir si d'autres font autrement.

VVolkan A***Vétéran
Poste
Expert en marketing digital
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
191
#14

Vous avez raison.

YYağmur C***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
395
#15

Si vous partez dans cette direction, réglez cela dès le départ. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Je suis aussi curieux de savoir si d'autres font autrement.

FFeritMembre actif
Poste
Concession auto
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2024
Message
72
#16

Vous avez raison, je suis aussi passé par là. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

KKader A***Membre actif
Poste
Agent du service client
Secteur
E-commerce
Type d'organisation
distributeur régional
Membre depuis
déc. 2025
Message
1

Doki · Site web d'entreprise · 2024

#17

Mon regard a changé après avoir vécu cela. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. C'est confirmé par l'expérience.

OOkan F***Expert
Poste
Chef de produit Fintech
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
146
#18

Je ne savais pas ça.

OOkan B***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
134
#19

J'ai vécu la même chose.

FFatih K***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
61
#20

Laissez-moi détailler l'aspect technique. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Bien sûr, cela change si votre situation est différente.

Répondre