S3 Block Public Access
cloudDéfinition
S3 Block Public Access est une fonctionnalité de sécurité Amazon S3 permettant de bloquer centralement et de manière préventive tout accès public aux buckets S3 et à leurs objets, quelle que soit la configuration individuelle des buckets. Elle peut être activée au niveau du compte AWS (appliquée à tous les buckets), au niveau d'un bucket individuel, ou au niveau de l'organisation via AWS Organizations. S3 Block Public Access comprend quatre paramètres distincts. BlockPublicAcls bloque les nouvelles ACL accordant un accès public. IgnorePublicAcls ignore les ACL publiques existantes sur les buckets et objets. BlockPublicPolicy bloque les nouvelles politiques de bucket accordant un accès public. RestrictPublicBuckets restreint l'accès aux buckets ayant des politiques publiques uniquement aux services AWS et aux utilisateurs autorisés du compte propriétaire. L'activation de tous les quatre paramètres au niveau du compte est une mesure de sécurité fondamentale recommandée par AWS dans son CIS AWS Foundations Benchmark (CIS Control 2.1.5). Elle agit comme un filet de sécurité contre les erreurs de configuration accidentelles : même si un développeur configure par erreur un bucket comme public, S3 Block Public Access au niveau compte empêchera l'accès public effectif. Des incidents majeurs de fuites de données auraient pu être évités avec S3 Block Public Access : des millions de dossiers clients, de données médicales, ou de secrets d'entreprise ont été exposés via des buckets S3 incorrectement configurés. La désactivation de S3 Block Public Access sur un compte AWS est un signal d'alarme critique. La vérification de l'activation de S3 Block Public Access est incluse dans de nombreux outils d'audit de sécurité cloud : AWS Security Hub (FSBP control S3.1), Prowler, ScoutSuite, Wiz, et tout outil CSPM. AWS Config dispose d'une règle managée s3-account-level-public-access-blocks-periodic pour détecter les comptes sans cette protection.
Activation à l'échelle de l'organisation
Activez S3 Block Public Access pour l'ensemble de l'organisation AWS via une SCP combinée à AWS Config : la SCP interdit de désactiver les paramètres Block Public Access au niveau compte (s3:PutAccountPublicAccessBlock en Deny), tandis que la règle Config détecte les buckets individuels avec Block Public Access désactivé. Cette double protection couvre les deux niveaux de configuration.
Exceptions légitimes
Les cas légitimes nécessitant un accès public S3 (sites web statiques, assets publics CSS/JS/images, fichiers open data) doivent utiliser Amazon CloudFront comme CDN plutôt qu'un accès direct public au bucket S3. CloudFront + Origin Access Control (OAC) permet de servir des fichiers publiquement via CloudFront tout en maintenant le bucket S3 strictement privé, bénéficiant en prime des protections CloudFront (WAF, DDoS, rate limiting).
Remédiation des buckets existants
Pour auditer les buckets existants : aws s3api list-buckets puis pour chaque bucket aws s3api get-public-access-block. Les buckets sans Block Public Access ou avec des ACL publiques doivent être revus immédiatement. Utilisez AWS Trusted Advisor (check S3 Bucket Public Access) ou Macie pour identifier les buckets publics contenant potentiellement des données sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h