Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Egress Filtering Cloud

cloud

Définition

L'Egress Filtering Cloud désigne les contrôles surveillant et filtrant le trafic réseau sortant (outbound) depuis des workloads cloud. Alors que le filtrage entrant (inbound) est souvent bien géré via les Security Groups, le filtrage sortant est critique pour prévenir l'exfiltration de données et les communications C2 depuis des workloads compromis. L'egress filtering dans les VPCs s'implémente à plusieurs niveaux. Au niveau réseau : les Security Groups et NSGs avec des règles egress restrictives bloquent les connexions directes vers des destinations non autorisées. Au niveau DNS : Route 53 Resolver DNS Firewall (AWS), Cloud DNS Response Policy Zones (GCP), et Azure Private DNS Resolver filtrent les résolutions de domaines malveillants avant que la connexion TCP soit établie. Au niveau applicatif : des proxy web sortants (AWS Network Firewall, squid) inspectent le contenu HTTP/HTTPS. AWS Network Firewall est le service managé d'inspection egress pour les VPCs. En mode Stateful avec règles Suricata, il détecte et bloque les signatures de malwares et C2 dans le trafic. Les domain allowlists (autoriser uniquement *.amazonaws.com et les domaines métier connus) implémentent une stratégie default-deny pour le trafic sortant. Les logs Network Firewall (Flow logs et Alert logs) alimentent le SIEM pour la détection des anomalies. Le DNS tunneling est un vecteur d'exfiltration fréquemment sous-estimé : les données sont encodées dans des requêtes DNS vers des domaines contrôlés par l'attaquant. Les patterns détectables incluent des sous-domaines anormalement longs (plus de 50 caractères), un volume élevé de requêtes NXDOMAIN vers le même domaine parent, et des requêtes vers des domaines récemment enregistrés. Route 53 Resolver query logging alimente le SIEM pour ces analyses. La stratégie d'egress la plus sécurisée est le whitelisting (autoriser uniquement les destinations connues) plutôt que le blacklisting (bloquer les destinations malveillantes connues). Cette approche inverse le modèle par défaut et réduit drastiquement le risque d'exfiltration via des domaines non répertoriés dans les blocklists.

AWS Network Firewall et domain filtering

Déployez AWS Network Firewall dans un subnet dédié, routez le trafic VPC egress via le Network Firewall. Créez une Stateful Domain List Rule Group en mode allowlist : autoriser uniquement *.amazonaws.com, *.your-company.com, et les domaines de vos partenaires. Tout autre domaine est bloqué avec un log d'alerte. Ce logging identifie les workloads tentant d'accéder à des domaines non autorisés, souvent indicateur d'une infection malware ou d'une exfiltration.

Route 53 Resolver DNS Firewall

Activez DNS Firewall pour vos VPCs avec les AWS Managed Domain Lists : AWSManagedDomainsMalwareDomainList et AWSManagedDomainsBotnetCommandandControl bloquent automatiquement les domaines malveillants connus. Ajoutez des Custom Domain Lists pour vos blocklists sectorielles (threat intelligence interne). Configurez ALERT pour les domaines suspects (log sans bloquer) et BLOCK pour les domaines clairement malveillants. Les logs DNS Firewall dans CloudWatch Logs permettent de détecter les tentatives d'exfiltration DNS.

Détection du DNS tunneling

Analysez les logs Route 53 Resolver pour détecter le DNS tunneling : requêtes avec hostname > 50 caractères (données encodées en base64), taux élevé de NXDOMAIN vers le même TLD/SLD, et pic de volume DNS hors des heures de travail. Créez des alertes CloudWatch Log Insights ou Athena sur ces patterns dans les query logs. Des règles Suricata dans AWS Network Firewall détectent aussi les patterns DNS tunneling connus (outils iodine, dns2tcp, dnscat2).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis