3 grandes vulnérabilités Amazon S3 que vous pourriez ne pas avoir détectées
21 mai 2020
0 minutes de lectureNote de la rédaction
Cet article est paru à l’origine sur fugue.co. Fugue a rejoint Snyk en 2022 et constitue un élément clé de Snyk IaC.
Lorsqu’une violation de données implique Amazon Web Services (AWS), elle concerne le plus souvent le service de stockage d’objets Amazon S3. Ce service est extrêmement populaire. Lancé en 2006, à une époque où peu de gens connaissaient le cloud, S3 est hautement évolutif, fiable et facile à utiliser. Pourtant, de nombreux clients AWS ont encore du mal à sécuriser correctement S3 et à maintenir ce niveau de sécurité.
Comme on peut s’y attendre d’un service cloud populaire qui existe depuis près de quinze ans, S3 a connu de nombreux changements au fil de l’ajout de nouvelles fonctionnalités. Au fil du temps, ces fonctionnalités ont aussi rendu les différentes couches de sécurité plus complexes, et il faut en tenir compte dans votre gestion de la posture de sécurité cloud (CSPM).
Avant d’examiner en détail les différentes couches de sécurité S3 dans notre prochaine masterclass sur la sécurité cloud (inscrivez-vous ici), nous avons pensé qu’il serait utile de passer rapidement en revue trois erreurs courantes qui exposent des données S3 à des risques sans que les clients AWS s’en rendent compte.
Vulnérabilité n° 1 : autorisations de liste sur les ressources de calcul
Lorsqu’un attaquant accède à votre environnement cloud, sa priorité est d’obtenir de la visibilité pour repérer ce qui pourrait valoir la peine d’être dérobé. Heureusement pour lui, les clients AWS accordent souvent des autorisations de liste sur leurs instances EC2 ou leurs conteneurs. Selon les autorisations accordées, l’attaquant peut alors voir quelles autres ressources AWS se trouvent dans le compte et quels rôles IAM il pourrait assumer pour y accéder.
Il existe peu de raisons d’accorder des autorisations de liste sur des instances EC2. Vous devriez appliquer une politique qui l’interdit.
Vulnérabilité n° 2 : trop compter sur IAM pour prévenir le vol de données
Le service AWS Identity and Access Management (IAM) doit être considéré comme une ressource critique pour la sécurité de chaque environnement AWS. Vous devriez porter une attention particulière à vos configurations IAM et recevoir des notifications à chaque modification.
Cela dit, même si la configuration de vos ressources IAM respecte le principe du moindre privilège, des acteurs malveillants peuvent contourner ces protections pour dérober des données dans S3. Une configuration IAM correcte ne signifie pas que vous pouvez négliger la configuration de vos compartiments S3.
Au lieu de vous fier uniquement à une configuration IAM correcte, utilisez des politiques de compartiment S3 pour limiter les accès au niveau du compartiment.
Vulnérabilité n° 3 : des compartiments S3 privés contenant des objets publics
En matière de sécurité S3, la première question que l’on se pose généralement est de savoir si l’accès public à un compartiment S3 est autorisé ou bloqué. Vous pourriez penser que, si vous hébergez des informations sensibles dans un compartiment S3, vous veilleriez à désactiver l’accès public. Pourtant, de nombreux clients AWS commettent cette erreur.
Corey Quinn, animateur du podcast « Screaming in the Cloud » et de la newsletter par e-mail « Last Week in AWS », décerne régulièrement les S3 Bucket Negligence Awards. AWS a même ajouté une alerte dans sa console pour vous avertir lorsqu’un compartiment autorise l’accès public.
Il existe des raisons légitimes d’autoriser l’accès public à un compartiment S3 (de nombreux sites web sont hébergés dans S3), mais la plupart des compartiments S3 ne devraient pas être accessibles au public. Ce paramètre est un bon point de départ. Il est toutefois possible d’avoir des objets publics dans un compartiment S3 privé. AWS explique comment faire ici.
Mais cette opération est souvent effectuée par erreur, exposant des données sensibles dans un compartiment S3 pourtant sécurisé. Vous risquez alors d’avoir un faux sentiment de sécurité concernant toutes les données que vous y stockez.
Maîtriser la sécurité d’Amazon S3
Amazon S3 est extrêmement flexible et facile à utiliser, mais sa sécurité est plus complexe. Pour bien la maîtriser, il faut comprendre en profondeur les différentes couches d’options de sécurité S3 et prendre en compte les spécificités de votre environnement cloud.
Une sécurité IaC pensée pour les développeurs
Snyk sécurise votre infrastructure en tant que code, du cycle de développement logiciel à l’exécution dans le cloud, grâce à un moteur unifié de politiques sous forme de code. Chaque équipe peut ainsi développer, déployer et exploiter ses applications en toute sécurité.