Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS Lake Formation

cloud

Définition

AWS Lake Formation est un service facilitant la création, la sécurisation, et la gestion de data lakes dans AWS S3. Il permet de définir et d'appliquer des politiques de sécurité granulaires sur les données (contrôle d'accès au niveau table, colonne, et ligne dans les données stockées dans S3 et cataloguées dans AWS Glue Data Catalog), simplifiant significativement la gouvernance des données dans les environnements analytiques cloud. La sécurité des données dans AWS Lake Formation repose sur le contrôle d'accès basé sur les tags (Tag-Based Access Control - TBAC) et les permissions granulaires. Lake Formation permet de définir qui peut accéder à quelles bases de données, tables, colonnes, et même lignes (Row-Level Security) dans les données S3, via une console centralisée. Ces permissions remplacent la nécessité de créer des politiques S3 et Glue complexes pour chaque cas d'accès. Le Column-Level Security (CLS) dans Lake Formation permet de masquer des colonnes entières (numéros de carte bancaire, données de santé) pour certains utilisateurs ou groupes IAM : un analyste data peut avoir accès à la table des transactions mais ne voit pas la colonne card_number. Le Row-Level Security (RLS) via des filtres de données autorise certains utilisateurs à voir uniquement les lignes correspondant à leurs permissions (ex: un analyste régional ne voit que les données de sa région). La découverte et classification des données sensibles dans le data lake est supportée via l'intégration de Lake Formation avec AWS Macie : Macie analyse les données S3 et identifie les données PII, financières, et autres données sensibles. Les résultats Macie informent les politiques de contrôle d'accès Lake Formation pour s'assurer que les données sensibles sont correctement protégées. L'audit des accès aux données du data lake via Lake Formation passe par les logs CloudTrail (actions Lake Formation) et les logs AWS Glue (requêtes Athena, Spark). Ces logs permettent de tracer qui a accédé à quelles tables et quand, répondant aux exigences de conformité RGPD (droit d'accès aux données personnelles, notion de traçabilité) et PCI-DSS (audit trails des accès aux données de cartes).

Configuration du contrôle d'accès granulaire

Configurez Lake Formation comme autorité de contrôle d'accès (Lake Formation mode) pour vos databases Glue : aws lakeformation put-data-lake-settings --data-lake-settings {"DataLakeAdmins": [{"DataLakePrincipalIdentifier": "arn:aws:iam::ACCOUNT:role/DataAdmin"}]}. Accordez des permissions table par table : aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::ACCOUNT:role/DataAnalyst --resource '{"Table": {"DatabaseName": "prod_db", "Name": "transactions"}}' --permissions SELECT. Les analystes voient uniquement les tables et colonnes explicitement autorisées.

Column-Level Security pour les données PII

Créez des filtres de colonnes Lake Formation pour masquer les données PII : aws lakeformation create-data-cells-filter --table-data {"TableCatalogId": "ACCOUNT", "DatabaseName": "prod_db", "TableName": "customers", "ColumnNames": ["email", "phone", "address"]} --name pii-filter-analyst. Accordez les permissions SELECT avec ce filtre aux analystes business : ils accèdent à la table mais ne voient pas les colonnes PII. Cette approche est plus sécurisée que de créer des vues Athena sans données PII car elle est gouvernée centralement via Lake Formation.

Audit des accès Lake Formation

Activez les CloudTrail Data Events sur AWS Glue pour logger toutes les requêtes Athena et Glue ETL accédant aux données. Activez aussi les Lake Formation Resource Link logs (logs des accès aux databases et tables partagées). Ces logs permettent de répondre aux questions : quel utilisateur a exécuté cette requête Athena sur la table clients le 15 mars ? Quelles lignes de la table transactions ont été accédées ? Ces informations sont nécessaires pour les analyses forensiques lors d'incidents de fuite de données.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis