AWS IAM
cloudDéfinition
AWS IAM (Identity and Access Management) est le service central d'AWS permettant de contrôler qui (identités) peut faire quoi (actions) sur quelles ressources AWS (objets). IAM est gratuit et disponible dans toutes les régions AWS. Il constitue la fondation de la sécurité dans AWS : une mauvaise configuration IAM est à l'origine de la majorité des incidents de sécurité cloud. IAM gère quatre types d'identités principales : les utilisateurs IAM (comptes permanents pour les humains ou les applications, à éviter au profit des rôles), les groupes IAM (collections d'utilisateurs partageant les mêmes permissions), les rôles IAM (identités temporaires assumables par des services AWS, des instances EC2, des fonctions Lambda, ou des identités externes via la fédération), et les politiques IAM (documents JSON définissant les permissions Allow/Deny sur des actions AWS Resources). Le modèle d'évaluation des politiques IAM suit une logique précise : tout est interdit par défaut (deny implicite), une politique Deny explicite prévaut toujours sur un Allow, les SCPs (Service Control Policies) constituent les limites maximales des comptes dans AWS Organizations. La compréhension de ce modèle est essentielle pour éviter les erreurs de configuration. Les vecteurs d'attaque IAM les plus courants incluent : l'escalade de privilèges via des combinaisons de permissions (iam:PassRole + ec2:RunInstances, iam:CreatePolicyVersion, iam:AttachUserPolicy, lambda:CreateFunction + lambda:InvokeFunction), la création de backdoors IAM (nouvelles clés d'accès, nouveaux utilisateurs avec droits admin), et l'abus des rôles de confiance mal configurés (trust policies trop larges permettant à n'importe quel compte ou service de prendre un rôle). Les bonnes pratiques IAM AWS incluent : supprimer les clés d'accès root et activer un MFA matériel (YubiKey), utiliser des rôles plutôt que des utilisateurs IAM pour les applications, appliquer le principe du moindre privilège avec des politiques granulaires, activer AWS IAM Access Analyzer pour détecter les accès publics et inter-comptes non intentionnels, et effectuer des revues régulières des droits via AWS IAM Access Advisor.
Escalade de privilèges IAM AWS
De nombreuses combinaisons de permissions permettent une escalade de privilèges vers AdministratorAccess. Les plus connues incluent : iam:CreatePolicyVersion (créer une nouvelle version de politique avec des droits admin), iam:PassRole + ec2:RunInstances (passer un rôle admin à une instance EC2), sts:AssumeRole vers un rôle avec des droits plus larges. L'outil Cloudsplaining analyse les politiques IAM pour détecter ces chemins d'escalade.
IAM Access Analyzer et détection des accès dangereux
AWS IAM Access Analyzer identifie automatiquement les ressources (buckets S3, rôles IAM, clés KMS, queues SQS) accessibles depuis l'extérieur du compte AWS. Il génère des findings classifiés par niveau de risque. Intégrez-le dans votre pipeline CI/CD via aws accessanalyzer validate-policy pour bloquer les politiques dangereuses avant déploiement.
Surveillance et détection des abus IAM
Créez des alertes CloudWatch sur les événements IAM critiques : CreateUser, AttachUserPolicy, CreateAccessKey, DeleteTrail, PutRolePolicy, UpdateAssumeRolePolicy. AWS GuardDuty détecte automatiquement les comportements IAM anormaux (clés utilisées depuis un pays inhabituel, reconnaissance via les API IAM List*). Révisez mensuellement les droits IAM via Access Advisor pour révoquer les permissions non utilisées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h