forumNouveau sujet

L'auditeur réclame une politique d'audit de sécurité AWS — que doit-elle contenir concrètement ?

ÜÜlkü Ç***Membre actif
Poste
Technicien de maintenance
Secteur
Joaillerie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2025
Message
336
#1

Nous nous apprêtons à signer un contrat SaaS B2B à 55.000 $ par an avec un grand compte basé aux États-Unis. Notre société est immatriculée au Delaware, notre équipe technique compte 7 personnes et toute notre infra tourne sur AWS. Avant de signer, leur pôle d'audit des risques nous a transmis un questionnaire exhaustif, dont une demande de document intitulée « AWS Security Audit Policy ».

Concrètement, nos groupes de sécurité sont en place, les buckets S3 sont fermés aux accès publics et notre base de données est chiffrée. En revanche, nous n'avons aucun document formel rédigé sous le titre de « Politique d'audit de sécurité AWS ». L'auditeur attend-il un modèle technique de permissions IAM ou une véritable documentation de gouvernance d'entreprise ?

Quels sont les éléments indispensables à faire figurer dans ce document et qui doit le rédiger en interne ? Nous devons impérativement transmettre ce dossier d'ici deux semaines et nous ne savons pas trop par quel bout le prendre.

OOkan F***Expert
Poste
Chef de produit Fintech
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
146
Plus utile#2

Réponse courte : l'auditeur ne réclame pas un fichier technique de permissions IAM (JSON) à coller dans la console AWS, mais une politique de sécurité rédigée (document/PDF) décrivant vos règles de gestion du cloud, la gestion des accès, la rétention des logs et la fréquence de vos contrôles d'infrastructure.

Pour franchir l'audit sans encombre, le document doit traiter au minimum ces quatre axes : 1) Gestion des identités et des accès (IAM) : interdiction d'utiliser le compte root au quotidien, obligation du MFA, recours au SSO / contrôle d'accès basé sur les rôles plutôt qu'à des comptes individuels, et révocation des clés/droits inactifs tous les 90 jours. 2) Journalisation, surveillance et rétention : activation de CloudTrail sur toutes les régions, stockage des logs non modifiables (Object Lock) sur un compte dédié et alertes automatiques en cas d'altération de permissions critiques. 3) Sécurité du réseau et des données : fermeture des accès directs depuis internet (ports 22 SSH et 3389 RDP bloqués), chiffrement par défaut des buckets S3 sans accès public et chiffrement des bases de données via des clés KMS. 4) Calendrier d'audit interne : scans de vulnérabilités mensuels avec des outils automatisés et réalisation d'un test d'intrusion tiers au moins une fois par an.

La rédaction doit être assurée par votre ingénieur DevOps ou infra pour coller à la réalité technique, puis validée et signée par la direction ou votre lead tech. N'inventez aucune mesure que vous n'appliquez pas réellement dans le seul but de rassurer l'auditeur : il exigera des preuves concrètes (captures d'écran ou extraits de logs) pour chaque règle annoncée.

RReyhan T***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
318
#3

Du point de vue d'un auditeur, c'est très carré : la politique formalise ce qui « doit être fait », la procédure détaille « comment le faire » et la preuve atteste que « c'est fait ». On vous demande ici le premier volet. Indiquez par exemple « l'entreprise impose l'authentification MFA matérielle ou logicielle pour tout compte AWS », puis joignez en preuve l'export de l'état MFA tiré de votre console IAM.

NNuri K***Expert
Poste
Graphiste
Secteur
Joaillerie
Type d'organisation
coopérative
Membre depuis
janv. 2025
Message
222
#4

Les auditeurs d'entreprise recherchent en priorité ces quatre points dans le document : 1) La protection des logs CloudTrail contre la suppression. 2) Qui accède à l'environnement de production et via quel processus de validation. 3) Le délai maximum d'application des correctifs de sécurité. 4) La clause garantissant que les accès AWS des anciens employés sont révoqués le jour même de leur départ.

KKader Ö***Membre actif
Poste
Agent de contrôle qualité
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
163

Doki · Support à la réponse aux incidents · 2026

#5

On a passé un audit similaire le trimestre dernier pour un client dans la finance avec un budget de 80.000 $. On a rédigé une politique simple de 6 pages. Après l'avoir lue, l'auditeur n'a demandé des preuves en direct que sur deux points : la date de dernière connexion du compte root et les alertes de connexions non autorisées configurées sur CloudWatch. Si les deux sont en règle, le dossier est généralement validé en 48 heures.

TTarkanMembre actif
Poste
Directeur retail
Membre depuis
mars 2024
Message
104
#6

Ne vous embêtez pas à tout rédiger de zéro. Cherchez « CIS AWS Foundations Benchmark » sur le net. Récupérez les points de contrôle de ce guide dans un fichier Word et adaptez-les aux règles internes de votre boîte. Mettez le nom de l'entreprise et un numéro de version en en-tête, puis signez le tout en PDF.

KKübra M***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
62
#7

Le pire piège ici, c'est de pomper un modèle générique de 30 pages trouvé sur internet et de l'envoyer tel quel. Si vous écrivez dans le document qu'un scan de vulnérabilités est fait chaque semaine et que ce n'est pas le cas, tout votre process de vente tombe à l'eau dès que l'auditeur demande une preuve. Limitez-vous à ce que vous appliquez réellement : peu importe si c'est court, tant que c'est vrai.

CCem K***Expert
Poste
Développeur logiciel
Secteur
Énergie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
106
#8

Lors de notre premier audit d'entreprise, on avait écrit dans la politique : « les clés d'accès sont renouvelées tous les 90 jours ». L'auditeur est arrivé, a vu qu'une clé API tournait depuis 410 jours sur le système, et a directement collé une non-conformité dans son rapport. Le contrat a pris un mois de retard. Il faut absolument que chaque phrase écrite corresponde à ce qui est configuré dans la console.

ÖÖzge E***Membre actif
Poste
Chef d'équipe développement
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
juin 2024
Message
173
#9

Il s'agit uniquement d'un document Word/PDF et non de code technique ; vous y formalisez par écrit vos règles d'infrastructure et votre rigueur en matière de journalisation.

FFeyza I***Membre actif
Poste
Directeur régional
Secteur
verre
Type d'organisation
Entreprise de 20 personnes
Membre depuis
août 2024
Message
94
#10

Le document à élaborer doit impérativement être conforme aux processus de gestion de la sécurité de l'information de l'entreprise. La présence de la date d'entrée en vigueur, du numéro de révision ainsi que de la signature d'approbation de la direction générale constitue une exigence stricte au regard des normes d'audit.

EEdaMembre actif
Poste
Relations publiques
Membre depuis
avr. 2024
Message
106
#11

Je vais résumer ce qui a été dit jusqu'ici. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Bon courage.

MMehmet E***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
61
#12

Vous avez raison. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

HHakan Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
375
#13

Merci beaucoup, je teste dès aujourd'hui.

BBurcu S***Membre actif
Poste
Saisie de données
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2023
Message
224
#14

Merci d'avoir écrit cela, c'est exactement ça. Si vous grondez les fausses alertes, plus personne ne signalera rien.

À votre place, j'irais par cette voie.

JJale D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logistique
Type d'organisation
agence boutique
Membre depuis
août 2025
Message
8
#15

Je vais essayer.

FFatma G***Membre actif
Poste
Éditeur de contenu
Secteur
Énergie
Type d'organisation
agence boutique
Membre depuis
août 2024
Message
21
#16

exact.

ÖÖzgür K***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2025
Message
79

Doki · Application mobile · 2023

#17

C'est exactement ça. Le temps que vous mettez à détecter un problème détermine directement son coût.

KKORİÉquipe Doki
Poste
Modérateur du forum
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
janv. 2023
Message
2 840
Sentinelle#18

À noter : l'erreur la plus courante sur ce sujet est de compter sur une seule mesure de sécurité. Procédez par couches — si l'une est contournée, l'autre bloque.

BBarış I***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
2
#19

Je suis passé par là, laissez-moi vous raconter. Si c'est une première, commencez petit, l'échelle viendra plus tard.

J'espère que cela vous sera utile.

OOsman Ş***Membre actif
Poste
Agent de centre d'appels
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2025
Message
17
#20

exactement et ce n'est pas si connu que ça.. puis franchement la réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

bien sûr, cela change si votre situation est différente.

Répondre