Le cloud est devenu l’infrastructure dominante des entreprises, mais sa mauvaise configuration est à l’origine de nombreuses violations de données majeures. Ce chapitre couvre les erreurs de configuration les plus répandues sur AWS et Azure, les outils de détection et les bonnes pratiques de sécurisation.
Les misconfigurations les plus dangereuses (AWS)
Rang Service Misconfiguration Impact
1 S3 Bucket public (ACL public-read) Exposition de données sensibles
2 IAM Permissions trop larges (*) Escalade de privilèges
3 EC2 Groupe de sécurité 0.0.0.0/0 Port 22/3389 ouvert sur Internet
4 RDS Base de données accessible publiquement Données exposées
5 Lambda Variables d'env avec secrets Fuite de credentials
6 EBS Snapshot public Copie disque accessible à tous
Audit d’un environnement AWS avec Pacu
# Pacu : framework d'exploitation AWS (similaire à Metasploit)
pip install pacu
pacu
# Configurer les credentials AWS
Pacu > set_keys
# Énumérer les permissions
Pacu > run iam__enum_permissions
Pacu > run iam__enum_users_roles_policies_groups
# Trouver les S3 buckets accessibles
Pacu > run s3__bucket_finder
# Escalade de privilèges IAM
Pacu > run iam__privesc_scan
Scanner les buckets S3 exposés
# AWS CLI : vérifier les ACL d'un bucket
aws s3api get-bucket-acl --bucket nom-du-bucket
# Tenter d'accéder à un bucket sans auth
aws s3 ls s3://nom-du-bucket --no-sign-request
# S3Scanner : scanner en masse
python3 s3scanner.py --buckets-file wordlist.txt
# Scout Suite : audit complet de sécurité AWS
scout aws --profile pentest_role
# Génère un rapport HTML avec toutes les misconfigurations
IAM : principe du moindre privilège
// Politique IAM trop permissive (MAUVAISE)
{
"Effect": "Allow",
"Action": "*",
"Resource": "*"
}
// Politique IAM restrictive (BONNE)
{
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:PutObject"
],
"Resource": "arn:aws:s3:::mon-bucket-specifique/*",
"Condition": {
"IpAddress": {"aws:SourceIp": "192.168.1.0/24"}
}
}
Azure : misconfigurations courantes
# Az CLI : audit de sécurité Azure
az login
# Lister les storage accounts publics
az storage account list --query "[?allowBlobPublicAccess==true]" --output table
# Vérifier les groupes de sécurité réseau permissifs
az network nsg list --output table
az network nsg rule list --nsg-name mon-nsg -g mon-rg
# Identifier les VMs sans MFA
az ad user list --query "[?accountEnabled==true]" --output table
# PowerZure : outil d'exploitation Azure
Import-Module PowerZure.ps1
Get-AzureTarget
Get-AzureStorageAccounts
Détection avec CloudTrail et Azure Monitor
# AWS CloudTrail : tracer toutes les actions API
# Activer CloudTrail dans toutes les régions
aws cloudtrail create-trail --name securite-trail --s3-bucket-name logs-cloudtrail --is-multi-region-trail
aws cloudtrail start-logging --name securite-trail
# Chercher des actions suspectes dans CloudTrail
aws logs filter-log-events \
--log-group-name CloudTrail/logs \
--filter-pattern "{ $.eventName = \"ConsoleLogin\" && $.errorCode = \"Failed authentication\" }"
# GuardDuty : détection de menaces AWS (ML-based)
aws guardduty create-detector --enable
# Détecte : port scanning, instances compromise, exfiltration S3...
- Les buckets S3 publics sont la source #1 de fuites de données cloud
- IAM : toujours appliquer le principe du moindre privilège — jamais de « * »
- Pacu et Scout Suite automatisent l’audit de sécurité AWS
- CloudTrail et GuardDuty fournissent audit complet et détection de menaces
📚 Formation : Cybersécurité avancée : exploitation et red team

-
Add a note