AWS S3 Object Lock
cloudDéfinition
AWS S3 Object Lock est une fonctionnalité de S3 permettant de stocker des objets en utilisant le modèle WORM (Write Once Read Many), empêchant la suppression ou la modification d'un objet pendant une période de rétention définie. Object Lock protège les données critiques contre la suppression accidentelle, la suppression malveillante (ransomware chiffrant ou supprimant les backups S3), et la modification non autorisée, constituant un mécanisme de protection des backups cloud fondamental. S3 Object Lock propose deux modes de rétention. Le mode Governance autorise les utilisateurs avec la permission s3:BypassGovernanceRetention de modifier ou supprimer les objets verrouillés, permettant aux administrateurs de gérer les objets en cas de besoin légitime. Le mode Compliance est plus strict : aucun utilisateur, pas même le root account AWS, ne peut supprimer ou modifier un objet pendant la période de rétention. Ce mode est requis pour les environnements soumis à des réglementations strictes (SEC 17a-4, CFTC, PCI DSS). Object Lock prend en charge deux types de rétention. La Retention Period définit une durée fixe (exprimée en jours ou en années) pendant laquelle l'objet est protégé. Le Legal Hold est une rétention indéfinie activée ou désactivée manuellement, utilisée lors de procédures légales ou d'investigations (l'objet ne peut pas être supprimé tant que le Legal Hold est actif). L'utilisation d'Object Lock pour la protection des backups contre les ransomwares est un cas d'usage critique : les backups S3 avec Object Lock en mode Compliance ne peuvent pas être chiffrés ou supprimés par un ransomware, même si ses credentials AWS sont compromis avec des droits S3 complets. Cette protection vaut pour les sauvegardes créées par AWS Backup, Veeam, Commvault, ou tout autre outil de backup S3-compatible. La configuration d'Object Lock doit être activée lors de la création du bucket (elle ne peut pas être activée ultérieurement), et le versioning doit être activé (Object Lock fonctionne au niveau des versions d'objets). La période de rétention par défaut peut être configurée au niveau du bucket ou au niveau de chaque objet lors de son upload.
Configuration S3 Object Lock pour les backups
Créez un bucket S3 avec Object Lock pour les backups critiques : aws s3api create-bucket --bucket my-immutable-backups --object-lock-enabled-for-bucket --create-bucket-configuration LocationConstraint=eu-west-1. Configurez une rétention par défaut : aws s3api put-object-lock-configuration --bucket my-immutable-backups --object-lock-configuration '{"ObjectLockEnabled":"Enabled","Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}}'. Tous les objets uploadés dans ce bucket sont automatiquement verrouillés 30 jours en mode COMPLIANCE.
Object Lock avec AWS Backup
AWS Backup intègre nativement S3 Object Lock pour protéger les backups contre la suppression : configurez un Backup Vault avec Vault Lock (l'équivalent d'Object Lock pour AWS Backup). Vault Lock en mode Compliance verrouille les politiques du vault (minimum/maximum retention periods) et empêche leur modification même par le root account. Activez AWS Backup pour RDS, EFS, DynamoDB, et EC2 avec un Backup Plan envoyant les sauvegardes vers un Vault Lock Compliance vault. Cette configuration garantit l'immuabilité des backups contre tous les scénarios de suppression malveillante.
Test de restauration depuis Object Lock
Validez régulièrement la capacité de restauration depuis les backups S3 Object Lock : testez la restauration d'objets individuels (aws s3 cp s3://my-immutable-backups/backup-date.tar.gz /tmp/restore-test/), testez la restauration complète de l'application dans un environnement de test isolé, mesurez le RTO réel (temps de restauration effectif vs RTO théorique). Vérifiez que les objets verrouillés résistent à la suppression : aws s3 rm s3://my-immutable-backups/backup-date.tar.gz doit échouer avec AccessDenied pendant la période de rétention.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h