Audit Sécurité Cloud & CSPM
Les misconfiguration cloud (S3 public, IAM trop permissif, groupes de sécurité ouverts) sont à l'origine de la majorité des fuites de données. Nous auditons votre infrastructure AWS, Azure ou GCP selon le Cloud Security Posture Management (CSPM) et le CIS Cloud Foundations Benchmark.
Couverture : IAM, réseau, stockage, logs, chiffrement, Kubernetes (EKS/AKS/GKE), IaC (Terraform/CloudFormation). Compatible SOC 2, ISO 27001 et NIS 2.
IAM & Least Privilege
Analyse des politiques IAM (AWS), rôles RBAC (Azure/GCP), comptes de service, clés d'accès longévité, MFA root/admin. Identification des permissions excessives et des entités surpriviligiées.
Réseau & Exposition
Audit des Security Groups (AWS), NSG (Azure), VPC Flow Logs, interfaces publiques exposées, buckets S3/Blob Storage/GCS ouverts, RDS/bases publiques, passerelles Internet non protégées.
IaC & DevSecOps Cloud
Analyse statique des templates Terraform, CloudFormation et Bicep (Checkov, tfsec). Détection des misconfiguration avant déploiement et intégration dans vos pipelines CI/CD.
Périmètre d'Audit
Fondations Cloud
- ▸ Gestion des comptes (AWS Organizations, Management Groups Azure, Folder GCP)
- ▸ IAM : policies, rôles, groupes, clés d'accès, service accounts, MFA
- ▸ Réseau : VPC/VNet, Security Groups/NSG, WAF, CloudFront/Front Door
- ▸ Stockage : S3/Blob/GCS — accès public, chiffrement, versioning, lifecycle
- ▸ Bases de données : accès publics, chiffrement at rest, backup policies
- ▸ Clés et secrets : KMS, Key Vault, Secret Manager — rotation, accès
Logs, Conformité & Conteneurs
- ▸ CloudTrail/Activity Log/Cloud Audit Logs : couverture, rétention, alertes
- ▸ GuardDuty/Defender for Cloud/Security Command Center : activation et alertes
- ▸ Kubernetes (EKS/AKS/GKE) : RBAC, Network Policies, Pod Security Standards
- ▸ Container Registry : images publiques, CVE, signatures
- ▸ Serverless : Lambda/Functions/Cloud Run — permissions, variables d'environnement
- ▸ IaC : Terraform, CloudFormation, Bicep — analyse statique pre-deploy
Notre Méthodologie en 5 Phases
Accès Read-Only
Mise en place d'un rôle IAM en lecture seule (SecurityAudit AWS, Reader Azure, Viewer GCP) — aucun accès aux données métier.
Scan CSPM Automatisé
Scout Suite, Prowler ou Steampipe pour collecte automatisée des configurations et comparaison avec CIS Cloud Benchmarks.
Analyse Manuelle Approfondie
Revue manuelle des politiques IAM complexes, chemins d'escalade de privilèges cloud (PACU), configurations réseau et IaC.
Scoring & Priorisation
Classification des risques par impact (exposition de données, escalade de privilèges, coût financier) et facilité de correction.
Rapport & IaC Corrigé
Rapport détaillé + templates IaC corrigés, politiques IAM resserrées et configurations réseau recommandées.
Questions Fréquentes
Nos autres prestations d'audit
Un bucket S3 public peut exposer vos données en quelques secondes
Les misconfiguration cloud sont la première cause de fuite de données pour les organisations en transformation numérique. Évaluons votre posture cloud lors d'un appel de cadrage gratuit.
Demander un audit cloud