Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FaaS

cloud

Définition

La Function as a Service (FaaS) est un modèle d'exécution serverless dans lequel des fonctions individuelles sont déployées et exécutées à la demande, sans que le développeur n'ait à gérer les serveurs sous-jacents. AWS Lambda, Azure Functions, Google Cloud Functions et Cloudflare Workers sont les principales implémentations FaaS du marché. Dans ce modèle, chaque fonction est un bloc de code autonome déclenché par un événement (requête HTTP, message dans une queue, modification d'un objet S3, événement de base de données). La facturation est basée sur le nombre d'exécutions et le temps CPU consommé, avec une granularité à la milliseconde. La sécurité FaaS présente des caractéristiques distinctives par rapport aux modèles traditionnels. La surface d'attaque est fragmentée : chaque fonction a ses propres permissions IAM, ses propres déclencheurs et sa propre surface d'exposition. Une fonction mal configurée peut servir de point d'entrée pour des attaques de type injection de code, exécution de commandes, ou abus de permissions IAM. Les vulnérabilités spécifiques aux environnements FaaS incluent : les injections dans les paramètres d'entrée (event injection), l'abus des permissions IAM trop larges des fonctions (chaque Lambda/Function doit respecter le principe du moindre privilège), la manipulation de déclencheurs (trigger manipulation), les attaques sur les dépendances tierces (npm, PyPI) incluses dans les packages de déploiement, et les secrets hardcodés dans les variables d'environnement. Les bonnes pratiques de sécurité FaaS comprennent : attribuer des rôles IAM dédiés à chaque fonction avec uniquement les permissions nécessaires, chiffrer toutes les variables d'environnement sensibles (utiliser AWS Secrets Manager ou AWS SSM Parameter Store), scanner les dépendances avant déploiement (Snyk, Trivy), activer les traces X-Ray/Cloud Trace pour la visibilité, limiter les timeouts et la mémoire pour réduire le blast radius, et auditer régulièrement les déclencheurs exposés publiquement.

Architecture sécurisée FaaS

Chaque fonction FaaS doit disposer d'un rôle IAM dédié au principe du moindre privilège. Isolez les fonctions critiques dans des VPC privés avec accès Internet contrôlé. Utilisez des couches (Layers) pour partager les dépendances sécurisées. Désactivez les logs de débogage en production pour éviter la fuite de données sensibles.

Vecteurs d'attaque serverless

Les attaques majeures incluent : event injection (manipulation des paramètres d'entrée pour exécuter du code), broken authentication sur les API Gateway, abus de permissions IAM via AssumeRole depuis une Lambda compromise, et ReDoS (Denial of Service par regex) exploitant les timeouts. L'outil Pacu et le framework OWASP Serverless Top 10 documentent ces vecteurs.

Monitoring et détection FaaS

Centralisez les logs CloudWatch/Application Insights/Cloud Logging dans votre SIEM. Créez des alertes sur les erreurs d'autorisation, les timeouts inhabituels et les pics d'invocations. Intégrez AWS GuardDuty ou Microsoft Defender for Cloud pour la détection des comportements anormaux des fonctions Lambda/Azure Functions.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis