Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud Detection Response CDR

cloud

Définition

Cloud Detection and Response (CDR) est une catégorie émergente de solutions de sécurité spécialisée dans la détection des menaces et la réponse aux incidents spécifiques aux environnements cloud. Contrairement aux EDR (Endpoint Detection and Response) centrés sur les endpoints, les CDR se concentrent sur les menaces exploitant les APIs cloud, les identités cloud (IAM), et les services cloud managés (stockage, bases de données, fonctions serverless), des surfaces d'attaque que les EDR traditionnels ne couvrent pas. Les menaces cloud-spécifiques que le CDR détecte incluent : les compromissions de credentials IAM (accès API depuis des IPs inhabituelles, création de backdoors IAM, accès massif à S3 depuis un credential volé), les abus de services cloud (mining de crypto avec des instances GPU coûteuses, exfiltration via des transferts S3 cross-region), les mouvements latéraux cloud (pivot d'un compte AWS compromis vers d'autres comptes via des rôles AssumeRole cross-account), et les supply chain attacks (compromission d'images ECR, de fonctions Lambda, ou de packages dans CodeArtifact). Les sources de données CDR sont différentes des EDR : les CDR analysent les logs de management plane (CloudTrail AWS, Azure Activity Logs, GCP Audit Logs), les logs de data plane (S3 Access Logs, CloudFront Logs, VPC Flow Logs), les logs d'identité (Entra ID Sign-in Logs, AWS IAM Access Advisor), et les configurations (AWS Config events, Azure Resource Manager events). Ces logs donnent une visibilité sur les actions effectuées via les APIs cloud, invisibles pour les EDR qui opèrent au niveau système d'exploitation. Les plateformes CDR leaders incluent : Lacework (CDR multi-cloud avec ML comportemental), Wiz (CNAPP avec CDR intégré), Orca Security (CDR sans agent via snapshots cloud), Sysdig Secure (CDR pour Kubernetes et cloud), et Permiso (CDR spécialisé identités cloud). Les SIEMs cloud-natifs (Sentinel, Chronicle) couvrent également le CDR via leurs règles analytics cloud-spécifiques.

CDR vs SIEM vs EDR pour les environnements cloud

Le CDR comble le gap entre le SIEM (logs généraux, contexte insuffisant pour les menaces cloud) et l'EDR (endpoints uniquement, pas de visibilité API cloud). Le CDR se concentre sur les menaces cloud-spécifiques avec un contexte cloud riche (qui a fait quoi, sur quelle ressource cloud, depuis quelle IP, avec quel rôle IAM). Un programme de sécurité cloud mature utilise les trois : EDR pour les endpoints/VMs, SIEM pour la corrélation centralisée, CDR pour la détection des menaces cloud-natives spécifiques aux APIs et identités cloud.

Détection comportementale cloud avec Lacework

Lacework utilise un modèle polygraph comportemental : il apprend le comportement normal de votre environnement cloud (quels utilisateurs IAM accèdent à quels services, depuis quelles IPs, à quelles heures) pendant 2-4 semaines, puis alerte sur les déviations significatives. Cette approche ML réduit les faux positifs par rapport aux règles statiques. Pour implémenter : connectez Lacework à votre organisation AWS (intégration CloudTrail, Config, et agent EC2 optionnel). Les alertes Lacework incluent le contexte complet (utilisateur IAM, ressources accédées, IP source, région) pour faciliter l'investigation.

Investigation CDR : anatomie d'une compromission IAM

Investigation type d'une compromission IAM AWS avec CDR : 1) Alerte CDR : accès API depuis une IP Tor sur un rôle IAM de production. 2) Analyse CloudTrail : quelles actions API ont été effectuées (ListBuckets, GetObject, CreateAccessKey ?). 3) Impact assessment : quelles données ont été accessibles ? Quels nouveaux credentials ont été créés ? 4) Containment : révoquer les credentials compromis, supprimer les backdoors IAM créées, isoler les ressources affectées. 5) Forensique : analyser le vecteur d'accès initial (comment les credentials ont-ils été compromis ?). 6) Post-incident : renforcer les contrôles (MFA obligatoire, restricting condition aws:SourceIp).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis