Checklist
Checklist sécurité AWS : 40 points à vérifier sur votre compte
Une liste pratique, classée par thème, pour faire le point sur la sécurité d'un compte AWS. Chaque point se vérifie dans la console ou par l'API, sans outil tiers.
Compte et compte root
- Le compte root a un MFA actif, de préférence une clé matérielle.
- Le compte root n'a aucune clé d'accès.
- Le compte root n'est pas utilisé pour les tâches courantes.
- Les contacts de sécurité, de facturation et d'exploitation sont renseignés.
- L'adresse e-mail du root est une liste partagée, pas une boîte personnelle.
- Les comptes sont regroupés dans AWS Organizations, avec des SCP sur les actions à risque.
Identités et accès
- Les humains se connectent par fédération (IAM Identity Center ou fournisseur d'identité), pas par utilisateurs IAM.
- Chaque utilisateur IAM avec accès console a un MFA.
- La politique de mots de passe exige 14 caractères et interdit la réutilisation des 24 derniers.
- Les identifiants inutilisés depuis 45 jours sont désactivés.
- Les clés d'accès sont tournées au moins tous les 90 jours, une seule active par utilisateur.
- Aucune politique n'accorde
*:*; les permissions passent par des groupes ou des rôles. - IAM Access Analyzer est activé et ses constats sont traités.
Journalisation et détection
- CloudTrail est activé dans toutes les régions, événements de gestion en lecture et en écriture.
- La validation d'intégrité des fichiers CloudTrail est activée.
- Les journaux CloudTrail sont chiffrés par une clé KMS gérée par vous et stockés dans un bucket non public.
- AWS Config enregistre toutes les ressources dans toutes les régions.
- GuardDuty est activé dans chaque région.
- Security Hub est activé, avec les standards FSBP et CIS v3.0.
- Des alarmes préviennent de l'usage du root, des connexions sans MFA et des changements IAM, réseau et CloudTrail.
Données et chiffrement
- S3 Block Public Access est activé au niveau du compte.
- Les politiques de bucket refusent les requêtes HTTP non chiffrées.
- Le chiffrement EBS par défaut est activé dans chaque région.
- Les bases RDS sont chiffrées et non accessibles publiquement.
- Les clés KMS gérées par vous ont la rotation automatique activée.
- Les secrets (mots de passe, jetons) sont dans Secrets Manager, avec rotation, et jamais dans le code ou les variables d'environnement en clair.
Réseau
- Aucun groupe de sécurité n'ouvre SSH (22) ou RDP (3389) à
0.0.0.0/0ou::/0. - Le groupe de sécurité par défaut de chaque VPC bloque tout le trafic.
- Les NACL n'autorisent pas les ports d'administration depuis Internet.
- Les journaux de flux VPC sont activés.
- Les instances EC2 exigent IMDSv2.
- Les services AWS sont joints par des points de terminaison VPC quand le trafic reste interne.
Applications exposées
- Les distributions CloudFront, ALB et API Gateway publics sont protégés par AWS WAF.
- Seules les versions récentes de TLS sont acceptées, avec des certificats valides.
- Les en-têtes de sécurité HTTP (HSTS, CSP, X-Content-Type-Options) sont en place.
- Les endpoints publics sont inventoriés et testés régulièrement (scan DAST).
Résilience
- Les données critiques sont couvertes par un plan AWS Backup.
- Les bases de production sont déployées en Multi-AZ.
- Une restauration a été testée récemment, et le temps nécessaire est connu.
- Les objectifs RTO et RPO sont définis et compatibles avec l'architecture.
Vérifier ces 40 points automatiquement
Faire cette revue à la main prend du temps, et elle se périme vite. L'audit Silamir contrôle la plupart de ces points en lecture seule, sur les régions que vous choisissez, puis classe les écarts par criticité avec les ressources concernées et les corrections à appliquer.
Prêt à auditer votre compte AWS ?
Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.