7. Sécurité cloud : misconfigurations AWS et Azure

Le cloud est devenu l’infrastructure dominante des entreprises, mais sa mauvaise configuration est à l’origine de nombreuses violations de données majeures. Ce chapitre couvre les erreurs de configuration les plus répandues sur AWS et Azure, les outils de détection et les bonnes pratiques de sécurisation.

Les misconfigurations les plus dangereuses (AWS)

Rang  Service  Misconfiguration                    Impact
1     S3       Bucket public (ACL public-read)    Exposition de données sensibles
2     IAM      Permissions trop larges (*)         Escalade de privilèges
3     EC2      Groupe de sécurité 0.0.0.0/0       Port 22/3389 ouvert sur Internet
4     RDS      Base de données accessible publiquement Données exposées
5     Lambda   Variables d'env avec secrets        Fuite de credentials
6     EBS      Snapshot public                     Copie disque accessible à tous

Audit d’un environnement AWS avec Pacu

# Pacu : framework d'exploitation AWS (similaire à Metasploit)
pip install pacu
pacu

# Configurer les credentials AWS
Pacu > set_keys

# Énumérer les permissions
Pacu > run iam__enum_permissions
Pacu > run iam__enum_users_roles_policies_groups

# Trouver les S3 buckets accessibles
Pacu > run s3__bucket_finder

# Escalade de privilèges IAM
Pacu > run iam__privesc_scan

Scanner les buckets S3 exposés

# AWS CLI : vérifier les ACL d'un bucket
aws s3api get-bucket-acl --bucket nom-du-bucket

# Tenter d'accéder à un bucket sans auth
aws s3 ls s3://nom-du-bucket --no-sign-request

# S3Scanner : scanner en masse
python3 s3scanner.py --buckets-file wordlist.txt

# Scout Suite : audit complet de sécurité AWS
scout aws --profile pentest_role
# Génère un rapport HTML avec toutes les misconfigurations

IAM : principe du moindre privilège

// Politique IAM trop permissive (MAUVAISE)
{
  "Effect": "Allow",
  "Action": "*",
  "Resource": "*"
}

// Politique IAM restrictive (BONNE)
{
  "Effect": "Allow",
  "Action": [
    "s3:GetObject",
    "s3:PutObject"
  ],
  "Resource": "arn:aws:s3:::mon-bucket-specifique/*",
  "Condition": {
    "IpAddress": {"aws:SourceIp": "192.168.1.0/24"}
  }
}

Azure : misconfigurations courantes

# Az CLI : audit de sécurité Azure
az login

# Lister les storage accounts publics
az storage account list --query "[?allowBlobPublicAccess==true]" --output table

# Vérifier les groupes de sécurité réseau permissifs
az network nsg list --output table
az network nsg rule list --nsg-name mon-nsg -g mon-rg

# Identifier les VMs sans MFA
az ad user list --query "[?accountEnabled==true]" --output table

# PowerZure : outil d'exploitation Azure
Import-Module PowerZure.ps1
Get-AzureTarget
Get-AzureStorageAccounts

Détection avec CloudTrail et Azure Monitor

# AWS CloudTrail : tracer toutes les actions API
# Activer CloudTrail dans toutes les régions
aws cloudtrail create-trail --name securite-trail --s3-bucket-name logs-cloudtrail --is-multi-region-trail
aws cloudtrail start-logging --name securite-trail

# Chercher des actions suspectes dans CloudTrail
aws logs filter-log-events \
    --log-group-name CloudTrail/logs \
    --filter-pattern "{ $.eventName = \"ConsoleLogin\" && $.errorCode = \"Failed authentication\" }"

# GuardDuty : détection de menaces AWS (ML-based)
aws guardduty create-detector --enable
# Détecte : port scanning, instances compromise, exfiltration S3...
Points clés :

  • Les buckets S3 publics sont la source #1 de fuites de données cloud
  • IAM : toujours appliquer le principe du moindre privilège — jamais de « * »
  • Pacu et Scout Suite automatisent l’audit de sécurité AWS
  • CloudTrail et GuardDuty fournissent audit complet et détection de menaces
SEE ALL Add a note
YOU
Add your Comment