Cloud Network Security Groups
cloudDéfinition
Les Network Security Groups (NSGs) cloud sont des pare-feux virtuels stateful permettant de contrôler le trafic réseau entrant et sortant vers les ressources cloud. Chaque cloud provider a son implémentation : AWS Security Groups (attachés aux ENIs et instances EC2), Azure Network Security Groups (attachés aux subnets et NICs), et GCP Firewall Rules (appliquées au niveau VPC avec ciblage par tags ou Service Accounts). Ils constituent le premier niveau de défense réseau pour les workloads cloud. Les Security Groups AWS sont stateful : si une connexion entrante est autorisée, le trafic de réponse sortant est automatiquement autorisé. Ils s'attachent aux interfaces réseau (ENI) des instances EC2, des instances RDS, des Load Balancers. Les règles peuvent référencer d'autres Security Groups comme source/destination (plutôt que des IPs), permettant la micro-segmentation dynamique qui s'adapte à l'autoscaling. Une règle par défaut autorise tout le trafic sortant (outbound) - recommandation de restreindre également le trafic sortant. Les Azure Network Security Groups s'appliquent au niveau subnet (toutes les VMs dans le subnet sont affectées) ou au niveau NIC (une VM spécifique). Chaque NSG contient des Security Rules avec des priorités (100-4096, lower = higher priority) et des actions Allow/Deny. L'Augmented Security Rules permet de référencer des Application Security Groups (ASGs) comme source/destination, permettant de grouper logiquement les VMs (ex: ASG frontend, ASG backend) et de créer des règles entre ces groupes. Les GCP Firewall Rules opèrent au niveau VPC et s'appliquent aux instances via des tags réseau (network tags assignés aux instances) ou des Service Accounts (attachés aux instances). Les règles Ingress et Egress contrôlent les flux entrants et sortants. L'ordre d'évaluation des règles est basé sur la priorité (0-65535, lower = higher priority). Les erreurs communes avec les NSGs cloud incluent : les règles autorisant 0.0.0.0/0 sur des ports administratifs (SSH 22, RDP 3389), les règles de groupe par défaut trop larges (SG AWS avec all traffic inbound depuis le même SG), l'absence de règles egress restrictives (tout le trafic sortant autorisé par défaut), et les règles obsolètes permettant des accès à des services ou IPs qui n'existent plus.
Audit des Security Groups AWS
Identifiez les Security Groups dangereux avec AWS Config rule restricted-ssh et restricted-common-ports. Utilisez aussi : aws ec2 describe-security-groups --query 'SecurityGroups[?contains(IpPermissions[].IpRanges[].CidrIp, `0.0.0.0/0`)]' pour lister tous les SGs autorisant l'accès depuis Internet. Corrigez en remplaçant 0.0.0.0/0 par les plages CIDR spécifiques autorisées ou par des références à d'autres Security Groups. Activez la règle AWS Config vpc-sg-open-only-to-authorized-ports pour détecter automatiquement les futures régressions.
Azure NSG avec Flow Logs
Activez les NSG Flow Logs pour tous les NSGs critiques : az network watcher flow-log create --resource-group rg-network --nsg my-nsg --storage-account sa-logs --enabled true --format JSON --log-version 2. Les Flow Logs v2 incluent les informations de débit (bytes et paquets). Analysez dans Traffic Analytics (Azure Network Watcher) pour visualiser les flux autorisés et refusés par NSG. Ces analytics identifient les règles trop permissives (gros volume depuis 0.0.0.0/0) et les règles never-hit candidates à la suppression.
Best practices NSG cloud
Règles NSG cloud pour une sécurité optimale : créez des Security Groups/NSGs dédiés par rôle (sg-web, sg-app, sg-db), pas de SG générique réutilisé pour plusieurs usages. N'autorisez jamais SSH/RDP depuis Internet (0.0.0.0/0) : utilisez SSM Session Manager (AWS), Bastion Host (Azure), ou IAP TCP Tunneling (GCP). Créez des règles egress restrictives (autoriser uniquement les destinations nécessaires). Documentez chaque règle avec une description expliquant son but et son propriétaire. Revue trimestrielle des règles pour identifier et supprimer les règles obsolètes.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h