Comparatif
FSBP ou CIS v3.0 : quelles différences, lequel activer ?
AWS Foundational Security Best Practices et CIS AWS Foundations Benchmark sont les deux standards de sécurité les plus utilisés sur AWS. Ils se recouvrent en partie, mais n'ont ni le même objectif ni le même périmètre.
En résumé
- FSBP est le standard d'AWS : de nombreux contrôles, service par service, enrichis au fil de l'eau.
- CIS v3.0 est un référentiel indépendant : un socle de durcissement du compte, versionné, reconnu au-delà d'AWS.
- La bonne réponse est souvent les deux : FSBP pour la couverture des services, CIS pour le socle et la reconnaissance externe.
FSBP et CIS v3.0 côte à côte
| Critère | AWS FSBP | CIS AWS Foundations v3.0 |
|---|---|---|
| Éditeur | AWS | Center for Internet Security, par consensus de praticiens |
| Objectif | Bonnes pratiques de sécurité propres à chaque service AWS | Configuration de base sécurisée d'un compte AWS |
| Périmètre | Des dizaines de services : EC2, S3, RDS, Lambda, ECS, EKS, API Gateway, CloudFront, OpenSearch… | Cinq sections : IAM, stockage, journalisation, surveillance, réseau |
| Volume | Plus de 200 contrôles | Quelques dizaines de recommandations, automatisables ou manuelles |
| Évolution | Contrôles ajoutés en continu par AWS | Versions numérotées (1.2, 1.4, 3.0…) |
| Reconnaissance | Standard natif d'AWS | Référence fréquente des auditeurs externes (SOC 2, ISO 27001) |
| Dans Security Hub | Standard activable | Standard CIS v3.0.0 activable, qui automatise une partie des recommandations |
Là où ils se recouvrent
Une partie des contrôles existe dans les deux standards, sous des identifiants différents :
- MFA et absence de clés d'accès sur le compte root ;
- MFA des utilisateurs console, rotation des clés d'accès, politiques trop larges ;
- CloudTrail multi-région, validation et chiffrement des journaux ;
- buckets S3 publics ou acceptant le HTTP ;
- chiffrement EBS par défaut et chiffrement RDS ;
- groupes de sécurité ouverts sur les ports d'administration.
Ce que seul FSBP couvre
- Les contrôles propres aux services applicatifs : environnements d'exécution Lambda obsolètes, définitions de tâches ECS privilégiées, journalisation d'API Gateway, configuration de CloudFront et des load balancers.
- Les services de données au-delà de S3 et RDS : DynamoDB, OpenSearch, Redshift, ElastiCache…
- Les sauvegardes et la haute disponibilité de nombreux services.
Ce que seul CIS couvre
- Le détail de la politique de mots de passe et la désactivation des identifiants inutilisés depuis 45 jours.
- L'attribution des droits par groupe, le rôle dédié au support AWS.
- Les 15 filtres de métriques et alarmes CloudWatch de la section 4.
- MFA Delete sur les buckets S3 critiques.
Lequel activer ?
- Les deux, si votre budget Security Hub le permet : ils se complètent.
- Activez l'option constats de contrôle consolidés de Security Hub : un contrôle commun aux deux standards ne produit alors qu'un seul constat par ressource.
- Si vous devez choisir : FSBP pour une couverture large des services ; CIS si un client, un auditeur ou un régulateur vous le demande.
Comment l'audit Silamir combine les deux
- Un score par standard, puis un score global.
- Les constats communs sont dédoublonnés : une seule ligne, marquée
FSBP+CIS, avec les deux références. - Les constats propres à chaque standard restent identifiés, pour savoir d'où vient chaque écart.
- L'ensemble est priorisé avec les neuf autres domaines, en fonction des scénarios d'attaque qu'il rend possibles.
Prêt à auditer votre compte AWS ?
Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.