Comprendre le modèle de responsabilité partagée en matière de sécurité d’AWS
13 novembre 2023
0 minutes de lectureLa plupart des fournisseurs cloud appliquent un modèle de responsabilité partagée en matière de sécurité : ils sécurisent certaines parties de l’environnement, mais attendent du client qu’il mette en place des contrôles de sécurité pour les autres. AWS est l’un des nombreux fournisseurs cloud à suivre ce modèle de responsabilité partagée. En règle générale, les responsabilités sont réparties en deux catégories. AWS se concentre sur la sécurité du cloud, notamment sur l’infrastructure qui exécute l’ensemble des services AWS. Le client est responsable de la sécurité dans le cloud, par exemple de la protection des données qui interagissent avec l’instance cloud.
Les clients cloud doivent comprendre où se situe cette frontière afin de sécuriser correctement les applications qu’ils créent et exécutent sur AWS. Lorsque les organisations savent clairement quels aspects de la sécurité relèvent de leur responsabilité, elles peuvent repérer les lacunes, choisir les outils et processus adaptés pour les combler et mettre en place un programme de sécurité global plus robuste.
Cet article explique comment délimiter les responsabilités d’AWS et celles du client, et propose quelques conseils pratiques pour prendre en charge la part du client dans le modèle de responsabilité partagée.
La sécurité du cloud
AWS est responsable de la sécurité du cloud et protège les infrastructures, notamment les logiciels, le matériel, les réseaux, les bases de données et les installations physiques. AWS assure également la maintenance de ses services cloud grâce à une gestion régulière des correctifs et des configurations, ainsi qu’à des formations. Toutefois, il revient au client d’appliquer ces mises à jour et de mettre en œuvre ces programmes de formation.
La sécurité dans le cloud
Le client est responsable de la sécurité dans le cloud. Il doit notamment protéger les données des clients, mettre en œuvre le chiffrement dans l’ensemble de l’environnement et activer la gestion des identités et des accès (IAM) pour les plateformes et les applications.
Il est également important de garder à l’esprit que chaque entreprise dispose d’un environnement AWS différent, car chaque organisation utilise une combinaison de services adaptée à ses besoins spécifiques. Chaque client AWS doit donc se concentrer sur les stratégies qui permettront de sécuriser son environnement cloud propre.
Comment assurer la sécurité dans le cloud
Chaque environnement AWS étant différent, il peut être difficile de déterminer les contrôles de sécurité les mieux adaptés à votre configuration. Toutefois, quelques principes de base s’appliquent à la plupart des environnements AWS. Voici quelques éléments à prendre en compte :
Sécurité des données
AWS recommande vivement de donner la priorité à la sécurité des données dans votre environnement cloud. Voici quelques mesures pour protéger les données sensibles :
Chiffrement côté client et authentification de l’intégrité des données. Chiffrez les données localement lorsqu’elles sont en transit et au repos, et veillez à ce qu’elles ne soient pas altérées. De nombreux clients AWS activent le chiffrement côté client et l’authentification de l’intégrité des données avec Amazon S3 Encryption Client.
Chiffrement côté serveur. Sécurisez les systèmes de fichiers et/ou les données en les chiffrant à destination. AWS S3 propose plusieurs méthodes pour activer le chiffrement côté serveur.
Classification des données. Séparez les données sensibles des données non sensibles, puis protégez les données sensibles de manière appropriée. De nombreux clients AWS utilisent Amazon Macie pour détecter et protéger leurs données confidentielles.
Gestion des identités et des accès (IAM) pour les plateformes et les applications
Votre instance cloud hébergera probablement de nombreuses données et de nombreux environnements confidentiels. Pour protéger ces ressources essentielles, mettez en place des contrôles IAM afin de surveiller les personnes qui accèdent à vos environnements de build d’applications et à vos plateformes.
Les organisations peuvent gérer l’IAM à l’aide de différents services AWS Identity. Amazon propose des options IAM robustes, mais la gestion des accès peut devenir complexe à mesure que l’environnement se développe. Dans ces situations, de nombreuses entreprises utilisent Snyk pour détecter et corriger les configurations IAM défectueuses.
Configuration des systèmes d’exploitation, des réseaux et des pare-feu
Les organisations doivent également configurer correctement leurs systèmes d’exploitation et leurs réseaux, et mettre en place des pare-feu robustes. AWS propose des services pour se défendre contre les attaques réseau, des pare-feu pour chaque partie de votre environnement cloud, ainsi qu’une gestion centralisée des pare-feu. AWS assure également la protection du trafic réseau, en le surveillant de près et en bloquant les accès non autorisés en temps réel.
Renforcer la sécurité de votre cloud
AWS propose de nombreuses ressources pour sécuriser votre environnement cloud, mais il reste difficile de déterminer où mettre en œuvre ces services et de les surveiller dans un écosystème cloud complexe.
De plus, les services de sécurité d’AWS ne permettent pas aux équipes de sécuriser la partie applicative de l’environnement cloud. Ils ne détectent ni ne corrigent les vulnérabilités du code, et ne repèrent pas les composants tiers vulnérables. Pourtant, ces deux activités sont essentielles pour protéger vos applications, vos opérations et vos clients.
La plateforme Snyk relie les deux volets de cette équation : la sécurité des applications et celle de l’environnement AWS dans lequel elles s’exécutent. Elle vous aide à assumer plus facilement votre part de responsabilité partagée et étend vos efforts de sécurité au processus de build de vos applications.
Voici quelques exemples d’intégration de Snyk aux services AWS :
Automatiser les contrôles de sécurité tout au long du SDLC
La plateforme Snyk peut automatiser les contrôles de sécurité dans l’ensemble de la stack applicative AWS en s’intégrant à des services comme AWS CodePipeline, Amazon CodeCatalyst, Amazon ECR, Amazon EKS, AWS CloudFormation et AWS Control Tower. Voici quelques exemples d’automatisation :
Analyser les packages open source grâce à l’intégration native unique de Snyk à AWS CodePipeline.
Automatiser et surveiller les contrôles de sécurité dans les pipelines CI/CD avec Amazon CodeCatalyst.
Analyser les images de conteneur dans Amazon ECR et tirer parti des recommandations de mise à niveau des images de base.
Détecter les configurations non sécurisées dans vos fichiers AWS CloudFormation, Terraform ou Amazon EKS.
Accélérer l’intégration à la plateforme Snyk avec AWS Control Tower.
Renseignements de sécurité centralisés et gouvernance flexible
Snyk peut également transmettre des renseignements et des événements de sécurité aux services de sécurité AWS, tels qu’Amazon Inspector, AWS Security Hub, Amazon EventBridge et AWS CloudTrail Lake. Voici quelques exemples de ces fonctionnalités de renseignement sur la sécurité :
Tirer parti des informations de Snyk sur les vulnérabilités dans Amazon Inspector pour traiter en priorité les plus graves.
Mettre en œuvre Amazon EventBridge pour créer des workflows de notification et de réponse quasi en temps réel à partir des journaux d’audit et des problèmes de sécurité Snyk.
Utiliser le contrôle d’accès basé sur les rôles (RBAC) et surveiller l’activité d’audit Snyk dans vos applications avec AWS CloudTrail Lake.
Importer les résultats de sécurité de Snyk dans AWS Security Hub pour visualiser les événements de sécurité et les acheminer vers des workflows automatisés.
En centralisant ces alertes, la plateforme Snyk veille à ce que votre équipe ne manque aucun événement ni renseignement de sécurité important.
Vous souhaitez en savoir plus sur la façon dont nous pouvons vous aider à renforcer la sécurité de vos applications sur AWS ? Consultez notre page consacrée au partenariat entre Snyk et AWS ou essayez Snyk gratuitement directement depuis AWS Marketplace !
