Aller au contenu principal

Comparatif

FSBP ou CIS v3.0 : quelles différences, lequel activer ?

AWS Foundational Security Best Practices et CIS AWS Foundations Benchmark sont les deux standards de sécurité les plus utilisés sur AWS. Ils se recouvrent en partie, mais n'ont ni le même objectif ni le même périmètre.

En résumé

  • FSBP est le standard d'AWS : de nombreux contrôles, service par service, enrichis au fil de l'eau.
  • CIS v3.0 est un référentiel indépendant : un socle de durcissement du compte, versionné, reconnu au-delà d'AWS.
  • La bonne réponse est souvent les deux : FSBP pour la couverture des services, CIS pour le socle et la reconnaissance externe.

FSBP et CIS v3.0 côte à côte

Comparaison d'AWS Foundational Security Best Practices et de CIS AWS Foundations Benchmark v3.0
CritèreAWS FSBPCIS AWS Foundations v3.0
ÉditeurAWSCenter for Internet Security, par consensus de praticiens
ObjectifBonnes pratiques de sécurité propres à chaque service AWSConfiguration de base sécurisée d'un compte AWS
PérimètreDes dizaines de services : EC2, S3, RDS, Lambda, ECS, EKS, API Gateway, CloudFront, OpenSearch…Cinq sections : IAM, stockage, journalisation, surveillance, réseau
VolumePlus de 200 contrôlesQuelques dizaines de recommandations, automatisables ou manuelles
ÉvolutionContrôles ajoutés en continu par AWSVersions numérotées (1.2, 1.4, 3.0…)
ReconnaissanceStandard natif d'AWSRéférence fréquente des auditeurs externes (SOC 2, ISO 27001)
Dans Security HubStandard activableStandard CIS v3.0.0 activable, qui automatise une partie des recommandations

Là où ils se recouvrent

Une partie des contrôles existe dans les deux standards, sous des identifiants différents :

  • MFA et absence de clés d'accès sur le compte root ;
  • MFA des utilisateurs console, rotation des clés d'accès, politiques trop larges ;
  • CloudTrail multi-région, validation et chiffrement des journaux ;
  • buckets S3 publics ou acceptant le HTTP ;
  • chiffrement EBS par défaut et chiffrement RDS ;
  • groupes de sécurité ouverts sur les ports d'administration.

Ce que seul FSBP couvre

  • Les contrôles propres aux services applicatifs : environnements d'exécution Lambda obsolètes, définitions de tâches ECS privilégiées, journalisation d'API Gateway, configuration de CloudFront et des load balancers.
  • Les services de données au-delà de S3 et RDS : DynamoDB, OpenSearch, Redshift, ElastiCache…
  • Les sauvegardes et la haute disponibilité de nombreux services.

Ce que seul CIS couvre

  • Le détail de la politique de mots de passe et la désactivation des identifiants inutilisés depuis 45 jours.
  • L'attribution des droits par groupe, le rôle dédié au support AWS.
  • Les 15 filtres de métriques et alarmes CloudWatch de la section 4.
  • MFA Delete sur les buckets S3 critiques.

Lequel activer ?

  • Les deux, si votre budget Security Hub le permet : ils se complètent.
  • Activez l'option constats de contrôle consolidés de Security Hub : un contrôle commun aux deux standards ne produit alors qu'un seul constat par ressource.
  • Si vous devez choisir : FSBP pour une couverture large des services ; CIS si un client, un auditeur ou un régulateur vous le demande.

Comment l'audit Silamir combine les deux

  • Un score par standard, puis un score global.
  • Les constats communs sont dédoublonnés : une seule ligne, marquée FSBP+CIS, avec les deux références.
  • Les constats propres à chaque standard restent identifiés, pour savoir d'où vient chaque écart.
  • L'ensemble est priorisé avec les neuf autres domaines, en fonction des scénarios d'attaque qu'il rend possibles.

Prêt à auditer votre compte AWS ?

Souscrivez sur AWS Marketplace, déployez le rôle en lecture seule et recevez vos rapports dans l'heure.