Egress Filtering Cloud
cloudDéfinition
L'Egress Filtering Cloud désigne les contrôles surveillant et filtrant le trafic réseau sortant (outbound) depuis des workloads cloud. Alors que le filtrage entrant (inbound) est souvent bien géré via les Security Groups, le filtrage sortant est critique pour prévenir l'exfiltration de données et les communications C2 depuis des workloads compromis. L'egress filtering dans les VPCs s'implémente à plusieurs niveaux. Au niveau réseau : les Security Groups et NSGs avec des règles egress restrictives bloquent les connexions directes vers des destinations non autorisées. Au niveau DNS : Route 53 Resolver DNS Firewall (AWS), Cloud DNS Response Policy Zones (GCP), et Azure Private DNS Resolver filtrent les résolutions de domaines malveillants avant que la connexion TCP soit établie. Au niveau applicatif : des proxy web sortants (AWS Network Firewall, squid) inspectent le contenu HTTP/HTTPS. AWS Network Firewall est le service managé d'inspection egress pour les VPCs. En mode Stateful avec règles Suricata, il détecte et bloque les signatures de malwares et C2 dans le trafic. Les domain allowlists (autoriser uniquement *.amazonaws.com et les domaines métier connus) implémentent une stratégie default-deny pour le trafic sortant. Les logs Network Firewall (Flow logs et Alert logs) alimentent le SIEM pour la détection des anomalies. Le DNS tunneling est un vecteur d'exfiltration fréquemment sous-estimé : les données sont encodées dans des requêtes DNS vers des domaines contrôlés par l'attaquant. Les patterns détectables incluent des sous-domaines anormalement longs (plus de 50 caractères), un volume élevé de requêtes NXDOMAIN vers le même domaine parent, et des requêtes vers des domaines récemment enregistrés. Route 53 Resolver query logging alimente le SIEM pour ces analyses. La stratégie d'egress la plus sécurisée est le whitelisting (autoriser uniquement les destinations connues) plutôt que le blacklisting (bloquer les destinations malveillantes connues). Cette approche inverse le modèle par défaut et réduit drastiquement le risque d'exfiltration via des domaines non répertoriés dans les blocklists.
AWS Network Firewall et domain filtering
Déployez AWS Network Firewall dans un subnet dédié, routez le trafic VPC egress via le Network Firewall. Créez une Stateful Domain List Rule Group en mode allowlist : autoriser uniquement *.amazonaws.com, *.your-company.com, et les domaines de vos partenaires. Tout autre domaine est bloqué avec un log d'alerte. Ce logging identifie les workloads tentant d'accéder à des domaines non autorisés, souvent indicateur d'une infection malware ou d'une exfiltration.
Route 53 Resolver DNS Firewall
Activez DNS Firewall pour vos VPCs avec les AWS Managed Domain Lists : AWSManagedDomainsMalwareDomainList et AWSManagedDomainsBotnetCommandandControl bloquent automatiquement les domaines malveillants connus. Ajoutez des Custom Domain Lists pour vos blocklists sectorielles (threat intelligence interne). Configurez ALERT pour les domaines suspects (log sans bloquer) et BLOCK pour les domaines clairement malveillants. Les logs DNS Firewall dans CloudWatch Logs permettent de détecter les tentatives d'exfiltration DNS.
Détection du DNS tunneling
Analysez les logs Route 53 Resolver pour détecter le DNS tunneling : requêtes avec hostname > 50 caractères (données encodées en base64), taux élevé de NXDOMAIN vers le même TLD/SLD, et pic de volume DNS hors des heures de travail. Créez des alertes CloudWatch Log Insights ou Athena sur ces patterns dans les query logs. Des règles Suricata dans AWS Network Firewall détectent aussi les patterns DNS tunneling connus (outils iodine, dns2tcp, dnscat2).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h