Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

S3 Block Public Access

cloud

Définition

S3 Block Public Access est une fonctionnalité de sécurité Amazon S3 permettant de bloquer centralement et de manière préventive tout accès public aux buckets S3 et à leurs objets, quelle que soit la configuration individuelle des buckets. Elle peut être activée au niveau du compte AWS (appliquée à tous les buckets), au niveau d'un bucket individuel, ou au niveau de l'organisation via AWS Organizations. S3 Block Public Access comprend quatre paramètres distincts. BlockPublicAcls bloque les nouvelles ACL accordant un accès public. IgnorePublicAcls ignore les ACL publiques existantes sur les buckets et objets. BlockPublicPolicy bloque les nouvelles politiques de bucket accordant un accès public. RestrictPublicBuckets restreint l'accès aux buckets ayant des politiques publiques uniquement aux services AWS et aux utilisateurs autorisés du compte propriétaire. L'activation de tous les quatre paramètres au niveau du compte est une mesure de sécurité fondamentale recommandée par AWS dans son CIS AWS Foundations Benchmark (CIS Control 2.1.5). Elle agit comme un filet de sécurité contre les erreurs de configuration accidentelles : même si un développeur configure par erreur un bucket comme public, S3 Block Public Access au niveau compte empêchera l'accès public effectif. Des incidents majeurs de fuites de données auraient pu être évités avec S3 Block Public Access : des millions de dossiers clients, de données médicales, ou de secrets d'entreprise ont été exposés via des buckets S3 incorrectement configurés. La désactivation de S3 Block Public Access sur un compte AWS est un signal d'alarme critique. La vérification de l'activation de S3 Block Public Access est incluse dans de nombreux outils d'audit de sécurité cloud : AWS Security Hub (FSBP control S3.1), Prowler, ScoutSuite, Wiz, et tout outil CSPM. AWS Config dispose d'une règle managée s3-account-level-public-access-blocks-periodic pour détecter les comptes sans cette protection.

Activation à l'échelle de l'organisation

Activez S3 Block Public Access pour l'ensemble de l'organisation AWS via une SCP combinée à AWS Config : la SCP interdit de désactiver les paramètres Block Public Access au niveau compte (s3:PutAccountPublicAccessBlock en Deny), tandis que la règle Config détecte les buckets individuels avec Block Public Access désactivé. Cette double protection couvre les deux niveaux de configuration.

Exceptions légitimes

Les cas légitimes nécessitant un accès public S3 (sites web statiques, assets publics CSS/JS/images, fichiers open data) doivent utiliser Amazon CloudFront comme CDN plutôt qu'un accès direct public au bucket S3. CloudFront + Origin Access Control (OAC) permet de servir des fichiers publiquement via CloudFront tout en maintenant le bucket S3 strictement privé, bénéficiant en prime des protections CloudFront (WAF, DDoS, rate limiting).

Remédiation des buckets existants

Pour auditer les buckets existants : aws s3api list-buckets puis pour chaque bucket aws s3api get-public-access-block. Les buckets sans Block Public Access ou avec des ACL publiques doivent être revus immédiatement. Utilisez AWS Trusted Advisor (check S3 Bucket Public Access) ou Macie pour identifier les buckets publics contenant potentiellement des données sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis