forumNouveau sujet

L'auditeur réclame la politique SecurityAudit sur AWS, quel est le niveau de risque de cet accès ?

CCansu K***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
61
#1

Pour notre startup d'infrastructure e-commerce opérant aux États-Unis, nous passons pour la première fois un audit complet de sécurité et de conformité externe. Le cabinet d'audit retenu nous demande de lui créer un rôle IAM sur notre compte AWS avec la politique gérée « SecurityAudit » attachée, afin d'examiner notre infrastructure cloud via des scanners automatisés et des vérifications manuelles. Nous avons prévu un budget de 8.500 dollars pour cet audit, qui doit durer deux semaines.

Mon inquiétude, c'est de savoir si cette politique peut leur donner un accès, même indirect, à nos données sensibles en production ou à nos clés de chiffrement. Le mot « audit » semble passif, mais on sait bien que sur le cloud, même des permissions en lecture seule peuvent parfois exposer des secrets enfouis dans des fichiers de configuration ou des snapshots de bases de données.

Jusqu'à quel point est-ce sécurisé d'accorder directement cette politique à un auditeur externe, et devons-nous ajouter des restrictions supplémentaires ? D'autre part une fois l'audit terminé quelle procédure suivre pour s'assurer que l'accès est entièrement révoqué sans laisser de porte dérobée ?

YYağmur K***Membre actif
Poste
Responsable administratif
Secteur
E-commerce
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2022
Message
1
Plus utile#2

En bref : la politique gérée SecurityAudit fournie par AWS donne uniquement un accès en lecture aux configurations d'infrastructure et aux métadonnées ; elle ne permet pas de lire directement les objets de stockage, d'accéder aux enregistrements en base ni de créer ou modifier des ressources. Néanmoins, comme elle permet de voir les secrets laissés en clair dans des champs de configuration (variables d'environnement de fonctions serverless, scripts de démarrage d'instances...), il est impératif d'appliquer des conditions de sécurité supplémentaires lors de la création du rôle.

Ne créez jamais d'identifiant permanent ni de clé d'accès pour l'auditeur. Créez plutôt un rôle IAM ciblant l'identifiant du compte AWS du cabinet externe. Dans la relation de confiance de ce rôle, n'indiquez pas seulement leur compte : exigez impérativement un External ID aléatoire et imprévisible, et définissez une durée maximale de session.

Pour plus de sécurité, vous pouvez définir une limite d'autorisations (Permissions Boundary) afin de bloquer la lecture des métadonnées des clés de chiffrement ou des configurations de vos espaces de stockage sensibles. Une fois l'audit terminé, révoquer l'accès est très simple : il suffit de supprimer le rôle IAM ou de modifier l'External ID dans sa politique de confiance ; vous pourrez aussi vérifier rétrospectivement dans les journaux d'audit tous les appels d'API effectués par le prestataire.

YYağmur E***Membre actif
Poste
Coordinateur général
Secteur
Papier
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
197

Doki · Conseil SEO · 2026

#3

La politique SecurityAudit n'autorise pas le téléchargement des objets stockés, ils ne peuvent donc pas aspirer les données clients. En revanche, les appels pour lire la configuration des fonctions ou les données d'initialisation des serveurs sont autorisés. Si vous avez laissé des mots de passe en clair dans votre code ou vos scripts de bootstrap d'instances virtuelles, l'auditeur les verra. Nettoyez ces parties en priorité.

SSinemExpert
Poste
Chef de projet
Membre depuis
oct. 2023
Message
176
#4

Rendez la condition External ID obligatoire dès la création du rôle. Ajoutez aussi une restriction par IP source dans la relation de confiance pour que le cabinet d'audit ne puisse se connecter que depuis les IP de ses bureaux ou de son VPN. Deux semaines plus tard, vous supprimez le rôle en un clic et c'est réglé.

ÖÖmer Ş***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
179

Doki · Identité de marque · 2025

#5

Le cabinet d'audit va lancer un outil d'analyse automatisé ou leurs ingénieurs vont naviguer manuellement depuis la console ? S'ils branchent des outils cloud automatisés, est-ce que vous leur avez demandé par écrit le numéro de compte tiers et leur politique d'External ID avant de configurer la relation de confiance du rôle ?

ZZafer A***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
152
#6

De notre côté, on a créé un rôle similaire pour un audit de conformité. L'audit a duré 12 jours. Dès que c'était fini, on a supprimé le rôle IAM et passé au crible les logs de session de l'auditeur : ils avaient fait environ 14 200 appels API en lecture seule au total. Aucune tentative de téléchargement de données à signaler.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#7

crée surtout pas d'utilisateur iam avec une access key puis après ces clés restent oubliées dans un coin. créez juste un rôle, mettez un external id et supprimez le rôle direct quand ils ont fini.

SSerkan G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
37
#8

Les cabinets d'audit veulent toujours la solution de facilité, mais vous n'êtes pas obligés de leur donner un rôle direct sur le compte de prod. La plupart des boîtes extraient elles-mêmes les rapports de config et les exports sécu via des outils CLI et les transmettent sous forme de fichiers. Pourquoi leur ouvrir tout le compte en direct ?

OOrhan K***Membre actif
Poste
Chargé de ressources humaines
Secteur
Électricité-électronique
Type d'organisation
entreprise familiale
Membre depuis
avr. 2026
Message
395

Doki · Sensibilisation au phishing · 2026

#9

Dans l'accord de confidentialité signé en amont de l'audit, il convient d'engager expressément le prestataire sur le traitement des données de configuration, le délai de destruction des logs conservés en cache par leurs outils et l'interdiction de tout partage avec des tiers.

OOya Ç***Nouveau membre
Poste
Chef de produit
Secteur
Fabrication de meubles
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2026
Message
335
#10

Pour résumer : SecurityAudit accède aux configurations et non aux données, c'est donc une demande standard. Cela dit, passez bien par un rôle en configurant un External ID, une restriction IP et une date d'expiration, puis supprimez le rôle et vérifiez les logs système dès le jour de la clôture de l'audit.

ZZeynep E***Membre actif
Poste
Agent du service client
Secteur
Énergie
Type d'organisation
distributeur régional
Membre depuis
avr. 2025
Message
53
#11

Vous avez raison. Quand on essaie de tout changer en même temps rien ne prend.

J'espère que cela vous sera utile.

MMehmet K***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
237
#12

Exactement et ce n'est pas si connu que ça. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

İİlhanNouveau membre
Poste
Ébéniste
Membre depuis
nov. 2024
Message
26
#13

Chez nous aussi.

AAleyna Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
15
#14

Il y a un point que je ne comprends pas. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Je le note au cas où.

OOya K***ExpertMembre de la communauté
Membre depuis
juin 2024
Message
96
#15

il faut y aller étape par étape mais lors de la prise de décision écrivez aussi le pire scénario, pas seulement le meilleur.

bien sûr, cela change si votre situatoin est différente.

GGökhan B***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
218
#16

Je suis d'accord. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Voilà, désolé si je me suis étendu.

NNazlı T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
217
#17

Mes doutes sont levés, merci. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

GGökhan Ç***Membre actif
Poste
Secrétaire
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
janv. 2023
Message
323
#18

exact. genre si vous grondez les faausses alertes plus personne ne signalera rien.

à votre place, j'irais par cette voie.

ŞŞerife D***Membre actif
Poste
Directeur de la relation client
Secteur
Droit
Type d'organisation
agence boutique
Membre depuis
oct. 2024
Message
380
#19

Je suis passé par là, laissez-moi vous raconter. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

OOrhan G***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2024
Message
173
#20

j'écris cela pour éviter que vous ne fassiez la même erreur mais le temps que vous mettez à détecter un problème détermine directement son coût.

à vottre place j'irais par cette voie.

Répondre