Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS Control Tower

cloud

Définition

AWS Control Tower est un service AWS qui automatise la mise en place d'un environnement multi-compte sécurisé et gouverné, basé sur AWS Organizations. Il déploie une landing zone préconfigurée avec les meilleures pratiques AWS intégrées : structure de comptes, guardrails de sécurité (preventive et detective), journalisation centralisée, et tableau de bord de conformité. AWS Control Tower déploie automatiquement plusieurs composants critiques lors de son initialisation : le Management Account (racine), le Log Archive Account (CloudTrail et Config logs centralisés), l'Audit Account (accès en lecture aux findings de sécurité), AWS Config activé dans toutes les régions, CloudTrail multi-région activé dans tous les comptes, et AWS Security Hub avec les standards de sécurité de base. Les guardrails de Control Tower sont des politiques de gouvernance catégorisées en obligatoires (non modifiables), fortement recommandées, et électives. Les guardrails préventifs sont des SCP bloquant des actions dangereuses (interdire la désactivation de CloudTrail, de CloudTrail logging, des régions non autorisées). Les guardrails détectifs sont des règles AWS Config signalant les écarts (MFA non activé, S3 public, chiffrement manquant). Account Factory est le mécanisme de Control Tower pour provisionner de nouveaux comptes AWS conformes de manière automatisée. Account Factory for Terraform (AFT) permet de gérer le provisioning de comptes via Terraform, intégrant les personnalisations de sécurité spécifiques à votre organisation dans le pipeline IaC. L'intégration de Control Tower avec AWS Service Catalog permet aux équipes de provisionner des comptes en self-service dans un catalogue avec des guardrails pré-appliqués, réduisant les délais d'onboarding de semaines à heures tout en maintenant les standards de sécurité.

Guardrails Control Tower et personnalisation

Activez tous les guardrails "Strongly Recommended" dès le déploiement : ils couvrent les contrôles de base comme la détection de S3 public, l'absence de MFA root, et la désactivation de Config. Ajoutez des guardrails personnalisés via CfCT (Customizations for Control Tower) ou AFT pour des exigences spécifiques (ex: interdire les instances EC2 dans des régions non approuvées). Testez les guardrails dans un environnement sandbox avant de les appliquer en production.

Account Factory for Terraform (AFT)

AFT remplace Account Factory standard pour les organisations pratiquant l'IaC. Il permet de définir des customizations de comptes (installation d'agents, configuration d'alertes, tags) dans des modules Terraform versionnés dans Git. Chaque nouveau compte est automatiquement provisionné avec toutes les personnalisations de sécurité dès sa création, éliminant les configurations manuelles post-provisioning.

Monitoring de la conformité Control Tower

Le tableau de bord Control Tower affiche le statut des guardrails sur tous les comptes. Intégrez les findings AWS Config (alimentant les guardrails détectifs) dans AWS Security Hub pour une vue unifiée. Configurez des notifications SNS sur les violations de guardrails pour des alertes en temps réel. Réalisez des revues mensuelles du tableau de conformité pour identifier les dérives.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis