AWS CloudTrail
cloudDéfinition
AWS CloudTrail est un service de journalisation d'audit natif d'Amazon Web Services qui enregistre systématiquement chaque appel effectué à l'API AWS au sein d'un compte, quelle que soit son origine, console de gestion web, ligne de commande AWS CLI, SDK applicatif ou service AWS agissant pour le compte d'un utilisateur, capturant pour chaque événement l'identité de l'appelant, l'horodatage précis, l'adresse IP source, les paramètres de la requête et sa réponse. Cette journalisation exhaustive constitue la source de vérité incontournable pour la gouvernance et la conformité d'un environnement AWS : elle permet de démontrer, lors d'un audit ISO 27001 ou SOC 2, que les accès aux ressources sont tracés et attribuables individuellement, une exigence de non-répudiation centrale dans la plupart des référentiels de sécurité. Sur le plan opérationnel, CloudTrail constitue également la source de données principale exploitée par des services de détection comme GuardDuty ou par un SIEM externe pour identifier des activités suspectes : création inhabituelle d'utilisateurs IAM avec des permissions élevées, désactivation de journalisation par un compte compromis cherchant à effacer ses traces, ou modification de règles de sécurité réseau. Les journaux, stockés par défaut pendant quatre-vingt-dix jours dans l'historique des événements, doivent être configurés en trail persistant vers un bucket S3 protégé, idéalement dans un compte distinct, pour garantir leur conservation et leur intégrité dans une optique forensique.
Description
AWS CloudTrail enregistre toutes les actions API effectuées dans un compte AWS (console, CLI, SDK, services internes) sous forme d'événements JSON immuables. Il constitue la source primaire d'audit et de forensics en environnement AWS.
Contexte cloud
Activer CloudTrail multi-région avec un trail unique vers un bucket S3 centralisé (compte sécurité), protégé par MFA Delete et chiffrement KMS. Les événements de gestion (management events) sont activés par défaut ; les événements de données S3/Lambda/DynamoDB sont payants mais essentiels pour la détection d'exfiltration.
Points clés
- Requête Athena pour détecter les appels depuis des IPs inconnues :
SELECT * FROM cloudtrail_logs WHERE sourceIPAddress NOT IN (...) - Intégration native avec CloudWatch Events et AWS Security Hub pour alertes en temps réel
- Log Insights :
fields eventName, userIdentity.arn | filter errorCode = "AccessDenied"pour détecter les tentatives de reconnaissance IAM
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h