AWS Lake Formation
cloudDéfinition
AWS Lake Formation est un service facilitant la création, la sécurisation, et la gestion de data lakes dans AWS S3. Il permet de définir et d'appliquer des politiques de sécurité granulaires sur les données (contrôle d'accès au niveau table, colonne, et ligne dans les données stockées dans S3 et cataloguées dans AWS Glue Data Catalog), simplifiant significativement la gouvernance des données dans les environnements analytiques cloud. La sécurité des données dans AWS Lake Formation repose sur le contrôle d'accès basé sur les tags (Tag-Based Access Control - TBAC) et les permissions granulaires. Lake Formation permet de définir qui peut accéder à quelles bases de données, tables, colonnes, et même lignes (Row-Level Security) dans les données S3, via une console centralisée. Ces permissions remplacent la nécessité de créer des politiques S3 et Glue complexes pour chaque cas d'accès. Le Column-Level Security (CLS) dans Lake Formation permet de masquer des colonnes entières (numéros de carte bancaire, données de santé) pour certains utilisateurs ou groupes IAM : un analyste data peut avoir accès à la table des transactions mais ne voit pas la colonne card_number. Le Row-Level Security (RLS) via des filtres de données autorise certains utilisateurs à voir uniquement les lignes correspondant à leurs permissions (ex: un analyste régional ne voit que les données de sa région). La découverte et classification des données sensibles dans le data lake est supportée via l'intégration de Lake Formation avec AWS Macie : Macie analyse les données S3 et identifie les données PII, financières, et autres données sensibles. Les résultats Macie informent les politiques de contrôle d'accès Lake Formation pour s'assurer que les données sensibles sont correctement protégées. L'audit des accès aux données du data lake via Lake Formation passe par les logs CloudTrail (actions Lake Formation) et les logs AWS Glue (requêtes Athena, Spark). Ces logs permettent de tracer qui a accédé à quelles tables et quand, répondant aux exigences de conformité RGPD (droit d'accès aux données personnelles, notion de traçabilité) et PCI-DSS (audit trails des accès aux données de cartes).
Configuration du contrôle d'accès granulaire
Configurez Lake Formation comme autorité de contrôle d'accès (Lake Formation mode) pour vos databases Glue : aws lakeformation put-data-lake-settings --data-lake-settings {"DataLakeAdmins": [{"DataLakePrincipalIdentifier": "arn:aws:iam::ACCOUNT:role/DataAdmin"}]}. Accordez des permissions table par table : aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::ACCOUNT:role/DataAnalyst --resource '{"Table": {"DatabaseName": "prod_db", "Name": "transactions"}}' --permissions SELECT. Les analystes voient uniquement les tables et colonnes explicitement autorisées.
Column-Level Security pour les données PII
Créez des filtres de colonnes Lake Formation pour masquer les données PII : aws lakeformation create-data-cells-filter --table-data {"TableCatalogId": "ACCOUNT", "DatabaseName": "prod_db", "TableName": "customers", "ColumnNames": ["email", "phone", "address"]} --name pii-filter-analyst. Accordez les permissions SELECT avec ce filtre aux analystes business : ils accèdent à la table mais ne voient pas les colonnes PII. Cette approche est plus sécurisée que de créer des vues Athena sans données PII car elle est gouvernée centralement via Lake Formation.
Audit des accès Lake Formation
Activez les CloudTrail Data Events sur AWS Glue pour logger toutes les requêtes Athena et Glue ETL accédant aux données. Activez aussi les Lake Formation Resource Link logs (logs des accès aux databases et tables partagées). Ces logs permettent de répondre aux questions : quel utilisateur a exécuté cette requête Athena sur la table clients le 15 mars ? Quelles lignes de la table transactions ont été accédées ? Ces informations sont nécessaires pour les analyses forensiques lors d'incidents de fuite de données.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h