Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Least Privilege Cloud

cloud

Définition

Le principe du Least Privilege (moindre privilège) dans le cloud consiste à accorder à chaque utilisateur, service, application et processus uniquement les permissions minimales nécessaires pour accomplir sa tâche, et rien de plus. Dans les environnements cloud où les ressources sont accessibles via des APIs, une mauvaise gestion des permissions est la cause principale des incidents de sécurité cloud. L'application du moindre privilège dans le cloud est plus complexe que dans les systèmes traditionnels en raison de la granularité des permissions (des centaines d'actions IAM dans AWS, Azure et GCP), de la nature dynamique des environnements cloud (les applications évoluent rapidement, les permissions s'accumulent), et de l'interdépendance des ressources (un accès à un service peut donner accès indirect à d'autres services). Sur AWS, l'implémentation du moindre privilège passe par plusieurs mécanismes. IAM Access Analyzer identifie les permissions accordées mais jamais utilisées dans les 90 derniers jours et génère des politiques de moindre privilège basées sur l'usage réel. Les Permission Boundaries définissent le maximum de permissions qu'un rôle peut avoir, même si des politiques excessives lui sont attachées. Les SCPs (Service Control Policies) dans AWS Organizations définissent les limites de permissions pour tous les comptes de l'organisation. Sur Azure, le moindre privilège utilise les Azure RBAC Built-in Roles granulaires (préférer Storage Blob Data Reader à Storage Account Contributor), Privileged Identity Management (PIM) pour les accès Just-in-Time aux rôles privilegiés, et Azure Policy pour enforcer les contraintes de configuration (ex: imposer que les Storage Accounts ne permettent pas l'accès public). Sur GCP, IAM Recommender analyse les activités IAM et propose des rôles plus restrictifs correspondant à l'usage réel (remplacement de roles/editor par des rôles prédéfinis spécifiques). Les VPC Service Controls limitent le périmètre des données accessibles même si un compte a des permissions IAM larges. L'IAM drift (dérive des permissions) est inévitable dans les environnements cloud dynamiques : les permissions s'accumulent au fil du temps. Des outils CIEM (Cloud Infrastructure Entitlement Management) comme Ermetic, Sonrai Security, et CloudKnox (Microsoft) analysent continuellement les permissions effectives vs. permissions utilisées et alertent sur les dérives.

IAM Access Analyzer : moindre privilège basé sur l'usage

Activez IAM Access Analyzer dans AWS et activez le générateur de politiques de moindre privilège : dans la console IAM Access Analyzer, sélectionnez Generate policy basée sur les logs CloudTrail. Spécifiez une période de 90 jours. Access Analyzer génère une politique JSON incluant uniquement les actions réellement utilisées par le rôle durant cette période. Revue manuelle puis remplacement de la politique existante par la politique générée. Effectuez cet exercice trimestriellement pour maintenir les permissions au minimum.

CIEM : détection du privilege drift

Les solutions CIEM (Cloud Infrastructure Entitlement Management) analysent en continu les permissions effectives vs. utilisées sur AWS, Azure, GCP simultanément. Elles détectent : les comptes inactifs avec des permissions larges, les rôles avec 90%+ de permissions non utilisées, les ServiceAccounts inter-cloud avec des accès excessifs, et les escalades de privilege potentielles (Hops d'un rôle A vers un rôle B plus permissif). Utilisez Wiz CIEM, Ermetic, ou Microsoft Entra Permissions Management (anciennement CloudKnox) pour une vue centralisée.

Terraform pour enforcer le moindre privilège

Gérez les permissions IAM via Terraform pour garantir leur review avant application : toute modification de permission doit passer par une PR avec review. Configurez Sentinel (Terraform Cloud) pour bloquer les plans Terraform ajoutant des permissions à des comptes déjà détectés comme over-permissioned par votre CIEM. Utilisez le module terraform-aws-iam de terraform-aws-modules pour créer des rôles avec des politiques bien documentées plutôt que des politiques JSON inline difficiles à auditer.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis