Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud Network Security Groups

cloud

Définition

Les Network Security Groups (NSGs) cloud sont des pare-feux virtuels stateful permettant de contrôler le trafic réseau entrant et sortant vers les ressources cloud. Chaque cloud provider a son implémentation : AWS Security Groups (attachés aux ENIs et instances EC2), Azure Network Security Groups (attachés aux subnets et NICs), et GCP Firewall Rules (appliquées au niveau VPC avec ciblage par tags ou Service Accounts). Ils constituent le premier niveau de défense réseau pour les workloads cloud. Les Security Groups AWS sont stateful : si une connexion entrante est autorisée, le trafic de réponse sortant est automatiquement autorisé. Ils s'attachent aux interfaces réseau (ENI) des instances EC2, des instances RDS, des Load Balancers. Les règles peuvent référencer d'autres Security Groups comme source/destination (plutôt que des IPs), permettant la micro-segmentation dynamique qui s'adapte à l'autoscaling. Une règle par défaut autorise tout le trafic sortant (outbound) - recommandation de restreindre également le trafic sortant. Les Azure Network Security Groups s'appliquent au niveau subnet (toutes les VMs dans le subnet sont affectées) ou au niveau NIC (une VM spécifique). Chaque NSG contient des Security Rules avec des priorités (100-4096, lower = higher priority) et des actions Allow/Deny. L'Augmented Security Rules permet de référencer des Application Security Groups (ASGs) comme source/destination, permettant de grouper logiquement les VMs (ex: ASG frontend, ASG backend) et de créer des règles entre ces groupes. Les GCP Firewall Rules opèrent au niveau VPC et s'appliquent aux instances via des tags réseau (network tags assignés aux instances) ou des Service Accounts (attachés aux instances). Les règles Ingress et Egress contrôlent les flux entrants et sortants. L'ordre d'évaluation des règles est basé sur la priorité (0-65535, lower = higher priority). Les erreurs communes avec les NSGs cloud incluent : les règles autorisant 0.0.0.0/0 sur des ports administratifs (SSH 22, RDP 3389), les règles de groupe par défaut trop larges (SG AWS avec all traffic inbound depuis le même SG), l'absence de règles egress restrictives (tout le trafic sortant autorisé par défaut), et les règles obsolètes permettant des accès à des services ou IPs qui n'existent plus.

Audit des Security Groups AWS

Identifiez les Security Groups dangereux avec AWS Config rule restricted-ssh et restricted-common-ports. Utilisez aussi : aws ec2 describe-security-groups --query 'SecurityGroups[?contains(IpPermissions[].IpRanges[].CidrIp, `0.0.0.0/0`)]' pour lister tous les SGs autorisant l'accès depuis Internet. Corrigez en remplaçant 0.0.0.0/0 par les plages CIDR spécifiques autorisées ou par des références à d'autres Security Groups. Activez la règle AWS Config vpc-sg-open-only-to-authorized-ports pour détecter automatiquement les futures régressions.

Azure NSG avec Flow Logs

Activez les NSG Flow Logs pour tous les NSGs critiques : az network watcher flow-log create --resource-group rg-network --nsg my-nsg --storage-account sa-logs --enabled true --format JSON --log-version 2. Les Flow Logs v2 incluent les informations de débit (bytes et paquets). Analysez dans Traffic Analytics (Azure Network Watcher) pour visualiser les flux autorisés et refusés par NSG. Ces analytics identifient les règles trop permissives (gros volume depuis 0.0.0.0/0) et les règles never-hit candidates à la suppression.

Best practices NSG cloud

Règles NSG cloud pour une sécurité optimale : créez des Security Groups/NSGs dédiés par rôle (sg-web, sg-app, sg-db), pas de SG générique réutilisé pour plusieurs usages. N'autorisez jamais SSH/RDP depuis Internet (0.0.0.0/0) : utilisez SSM Session Manager (AWS), Bastion Host (Azure), ou IAP TCP Tunneling (GCP). Créez des règles egress restrictives (autoriser uniquement les destinations nécessaires). Documentez chaque règle avec une description expliquant son but et son propriétaire. Revue trimestrielle des règles pour identifier et supprimer les règles obsolètes.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis