Sécurité et conformité n°1
Groupes de sécurité et ACL réseau : portée et comportement
Groupe de sécurité = par instance, avec état, règles d'autorisation uniquement. Par sous-réseau, sans état, et autorisation/refus à la fois, c'est la NACL. Distinguez-les par leur couche et leurs caractéristiques.
AWS CloudTrail, journal d'audit des appels d'API
« Qui, quand, quelle opération d'API » désigne AWS CloudTrail (le journal d'audit des opérations). La surveillance des performances/métriques relève de CloudWatch, et le suivi de la configuration des ressources de Config — gardez les rôles distincts.
AWS Config : enregistrement des configurations et évaluation de conformité
« Enregistrer la configuration des ressources » et « évaluer la conformité aux règles » désignent AWS Config. « Enregistrer les opérations d'API » relève de CloudTrail. Config = configuration (état) / CloudTrail = opérations (actions) est un contraste fréquent.
Protéger l'utilisateur racine par le MFA et le moindre privilège
Pour l'utilisateur racine, les règles sont ne pas l'utiliser au quotidien / activer la MFA / stocker les identifiants en lieu sûr / utiliser des IAM à privilèges minimaux pour le travail quotidien. Le partage, les opérations quotidiennes et la désactivation de la MFA sont tous des anti-modèles dangereux.
・MFA (authentification multifacteur) : en plus d'un mot de passe, elle exige un autre facteur tel qu'un code à usage unique pour renforcer la vérification de l'identité.
・SSO (authentification unique) : une seule authentification permet de se connecter à plusieurs comptes et applications (sur AWS, fournie par IAM Identity Center).
Répartition des rôles entre WAF, Shield, GuardDuty, Macie et KMS
Association des rôles : WAF = bloquer les attaques web / Shield = atténuation DDoS / GuardDuty = détection des menaces / Macie = détection des données sensibles / KMS = gestion des clés. Inverser les noms de service et les rôles est le piège classique.