Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS CloudTrail

cloud

Définition

AWS CloudTrail est un service de journalisation d'audit natif d'Amazon Web Services qui enregistre systématiquement chaque appel effectué à l'API AWS au sein d'un compte, quelle que soit son origine, console de gestion web, ligne de commande AWS CLI, SDK applicatif ou service AWS agissant pour le compte d'un utilisateur, capturant pour chaque événement l'identité de l'appelant, l'horodatage précis, l'adresse IP source, les paramètres de la requête et sa réponse. Cette journalisation exhaustive constitue la source de vérité incontournable pour la gouvernance et la conformité d'un environnement AWS : elle permet de démontrer, lors d'un audit ISO 27001 ou SOC 2, que les accès aux ressources sont tracés et attribuables individuellement, une exigence de non-répudiation centrale dans la plupart des référentiels de sécurité. Sur le plan opérationnel, CloudTrail constitue également la source de données principale exploitée par des services de détection comme GuardDuty ou par un SIEM externe pour identifier des activités suspectes : création inhabituelle d'utilisateurs IAM avec des permissions élevées, désactivation de journalisation par un compte compromis cherchant à effacer ses traces, ou modification de règles de sécurité réseau. Les journaux, stockés par défaut pendant quatre-vingt-dix jours dans l'historique des événements, doivent être configurés en trail persistant vers un bucket S3 protégé, idéalement dans un compte distinct, pour garantir leur conservation et leur intégrité dans une optique forensique.

Description

AWS CloudTrail enregistre toutes les actions API effectuées dans un compte AWS (console, CLI, SDK, services internes) sous forme d'événements JSON immuables. Il constitue la source primaire d'audit et de forensics en environnement AWS.

Contexte cloud

Activer CloudTrail multi-région avec un trail unique vers un bucket S3 centralisé (compte sécurité), protégé par MFA Delete et chiffrement KMS. Les événements de gestion (management events) sont activés par défaut ; les événements de données S3/Lambda/DynamoDB sont payants mais essentiels pour la détection d'exfiltration.

Points clés

  • Requête Athena pour détecter les appels depuis des IPs inconnues : SELECT * FROM cloudtrail_logs WHERE sourceIPAddress NOT IN (...)
  • Intégration native avec CloudWatch Events et AWS Security Hub pour alertes en temps réel
  • Log Insights : fields eventName, userIdentity.arn | filter errorCode = "AccessDenied" pour détecter les tentatives de reconnaissance IAM

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis