CloudFormation Security
cloudDéfinition
AWS CloudFormation est le service d'Infrastructure as Code (IaC) natif d'AWS permettant de modéliser et provisionner des ressources AWS via des templates JSON ou YAML. La sécurité CloudFormation couvre la protection des templates eux-mêmes, la sécurisation des stacks déployées, et la détection des mauvaises configurations avant et après déploiement. Les risques de sécurité liés à CloudFormation incluent : les secrets hardcodés dans les templates (mots de passe en clair dans les Parameters sans NoEcho), les ressources créées avec des configurations trop permissives (Security Groups ouverts, buckets S3 publics), les templates stockés dans des dépôts Git publics exposant l'architecture interne, et les rôles IAM CloudFormation trop larges (iam:* permet une escalade de privilèges complète). AWS CloudFormation Guard (cfn-guard) est l'outil officiel de validation des templates contre des politiques de sécurité exprimées en Rust Guard DSL. Il permet de définir des règles bloquant le déploiement de templates non conformes : interdire les Security Groups ouverts sur 0.0.0.0/0, exiger le chiffrement KMS sur les buckets S3, imposer des tags obligatoires sur toutes les ressources. cfn-guard peut être intégré dans les pipelines CI/CD comme quality gate. La détection des vulnérabilités dans les templates CloudFormation est assurée par Checkov (support natif CloudFormation), Terrascan, cfn-nag (outil historique remplacé par cfn-guard), et les scanners SAST généralistes comme Semgrep avec des règles CloudFormation spécifiques. Ces outils analysent le template statiquement avant déploiement pour détecter des patterns dangereux. Les stacks CloudFormation déployées doivent être surveillées via AWS Config (règles évaluant la conformité des ressources créées) et AWS CloudTrail (journalisation de toutes les opérations CloudFormation et des ressources créées). AWS Service Control Policies peuvent restreindre les actions CloudFormation dangereuses (CreateStack avec IAM capabilities) dans les comptes non autorisés.
cfn-guard et politiques de sécurité
Utilisez cfn-guard pour définir des règles bloquantes dans votre pipeline CI/CD. Règles essentielles : AWS::S3::Bucket doit avoir BucketEncryption configuré, AWS::EC2::SecurityGroup ne doit pas avoir CidrIp: 0.0.0.0/0 sur le port 22 ou 3389, AWS::IAM::Role doit avoir une description explicite (évite les rôles orphelins), AWS::RDS::DBInstance doit avoir StorageEncrypted: true et DeletionProtection: true. Ces règles créent un filet de sécurité avant tout déploiement CloudFormation.
Secrets dans les templates CloudFormation
N'utilisez jamais les Parameters CloudFormation pour les secrets : même avec NoEcho, les valeurs sont visible dans les événements de stack et les logs CloudTrail. Référencez plutôt les secrets via {{resolve:secretsmanager:MySecret:SecretString:password}} pour AWS Secrets Manager ou {{resolve:ssm-secure:/my/parameter}} pour SSM Parameter Store (SecureString). Ces références dynamiques sont résolues au moment du déploiement sans exposer les valeurs dans les templates.
Gestion des rôles IAM CloudFormation
Définissez un Service Role dédié pour CloudFormation avec uniquement les permissions nécessaires pour déployer vos stacks spécifiques. Évitez d'utiliser le rôle d'exécution par défaut (qui utilise les permissions du déployeur) ou des rôles avec AdministratorAccess. Les CloudFormation StackSets nécessitent des rôles d'administration et d'exécution dédiés avec des permissions limitées aux ressources cibles. Auditez ces rôles trimestriellement.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h