Audit AWS
Sécurité de l'audit AWS : accès et données
Un audit demande un accès à votre compte AWS. Voici précisément ce que cet accès permet, où vont vos données et combien de temps elles sont conservées.
Un accès limité et révocable
- Vous déployez vous-même un rôle IAM dans votre compte. Seul le rôle
SilamirAuditExecutordu compte de production Silamir (929713278836) peut l'assumer. - L'accès exige un External ID unique, généré pour vous : il protège contre l'attaque dite du confused deputy.
- Les sessions durent au plus une heure. Les identifiants temporaires ne sont jamais stockés.
- Supprimer la pile CloudFormation révoque l'accès immédiatement.
Les permissions exactes du rôle
Le rôle porte trois politiques gérées par AWS et une politique de lecture complémentaire :
ReadOnlyAccess: lecture de la configuration de vos services ;job-function/Billing: lecture de la facturation, pour le volet FinOps ;AWSSupportAccess: lecture des contrôles Trusted Advisor, exposés par l'API AWS Support ;- lecture de Cost Explorer, Security Hub et Compute Optimizer.
À savoir :
ReadOnlyAccess autorise aussi la lecture de certaines données (par exemple le contenu d'objets S3), et AWSSupportAccess permet d'ouvrir des demandes de support. Les collecteurs Silamir n'appellent que des API de configuration et de métadonnées ; ils ne lisent pas le contenu de vos données et n'ouvrent jamais de demande de support. Aucune permission ne permet de créer, modifier ou supprimer vos ressources.Où vont vos données
- Collecte, analyse, stockage et envoi des e-mails ont lieu dans la région
eu-west-3(Paris). - Seules les notifications de souscription AWS Marketplace passent par
us-east-1(États-Unis), région imposée par AWS Marketplace. Elles ne contiennent que l'identifiant client Marketplace et l'identifiant du compte souscripteur. - L'IA (modèles Anthropic Claude) est invoquée via Amazon Bedrock avec des profils d'inférence européens. Les données envoyées aux modèles ne servent pas à les entraîner et ne sont pas partagées avec Anthropic.
Comment elles sont protégées
- Chiffrement au repos par des clés AWS KMS dédiées (artefacts S3, tables DynamoDB), avec rotation annuelle ; chiffrement TLS en transit.
- La collecte tourne dans un VPC privé ; S3, DynamoDB, STS et Bedrock sont joints par des points de terminaison VPC.
- Les téléchargements exigent un code envoyé à l'adresse vérifiée ; chaque lien expire au bout de 10 minutes.
- Le portail est protégé par AWS WAF, des en-têtes de sécurité stricts (CSP, HSTS) et n'utilise aucun script tiers.
Combien de temps
- Données collectées et rapports : supprimés automatiquement après 7 jours.
- Statistiques anonymisées (sans nom, e-mail, identifiant de compte ni ARN identifiant) : conservées 10 ans pour améliorer le service.
- Journaux techniques : 90 jours.
- Données de compte client : pendant la relation contractuelle ; suppression sur demande. Le détail figure dans la politique de confidentialité.
Sous-traitants
Amazon Web Services (hébergement, Amazon Bedrock, AWS Marketplace). Aucun autre tiers ne reçoit vos données.
Signaler une vulnérabilité
Écrivez à security@silamir.com. Merci de ne pas divulguer publiquement la vulnérabilité avant notre réponse.