AWS Config
cloudDéfinition
AWS Config est un service managé d'Amazon Web Services dédié à l'inventaire, à l'audit et à l'évaluation continue de la configuration des ressources déployées dans un compte ou une organisation AWS. Il enregistre en continu l'état de configuration de chaque ressource supportée (instances EC2, buckets S3, groupes de sécurité, rôles IAM, etc.) et conserve un historique complet des changements, permettant de reconstituer à tout moment l'état d'une ressource à une date donnée ou d'identifier précisément quel changement a introduit une dérive de configuration. Le service évalue la conformité des ressources par rapport à des règles (AWS Config Rules), soit prédéfinies par AWS (chiffrement S3 activé, MFA root actif, groupes de sécurité restreints) soit personnalisées via des fonctions Lambda, et peut déclencher des remédiations automatiques via AWS Systems Manager Automation en cas de non-conformité détectée. AWS Config s'intègre avec AWS Security Hub pour la corrélation d'alertes de sécurité et avec des référentiels normatifs comme CIS AWS Foundations Benchmark ou PCI-DSS pour du reporting de conformité continu. En audit de sécurité cloud, il constitue une source d'évidence privilégiée pour démontrer la traçabilité des changements et détecter des configurations dangereuses telles que des groupes de sécurité ouverts sur 0.0.0.0/0.
Description
AWS Config est le service d'inventaire continu et d'évaluation de la conformité des ressources AWS. Il maintient un historique complet des configurations (Configuration Items) et évalue en permanence les ressources contre des règles prédéfinies ou personnalisées via AWS Config Rules.
Contexte cloud
Les règles managées couvrent des cas d'usage critiques : s3-bucket-public-read-prohibited, encrypted-volumes, iam-root-access-key-check. Les règles personnalisées s'écrivent en Lambda. Les Conformance Packs (CIS, PCI DSS, HIPAA) permettent un déploiement groupé de règles de conformité.
Points clés
- Remediation automatique : associer une action SSM Automation à chaque règle non conforme
- Configuration Aggregator pour consolider la conformité de plusieurs comptes AWS Organizations
- API :
aws configservice get-compliance-details-by-config-rule --config-rule-name RULEpour audit programmatique
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h