AWS a élargi Security Hub à Microsoft Azure et lancé GuardDuty AI Protection pour Bedrock et SageMaker, offrant aux équipes SOC une visibilité multicloud unifiée dès le 14 juillet 2026.
À retenir
- AWS Security Hub surveille désormais les ressources Microsoft Azure depuis le 14 juillet 2026
- Découverte des VM, conteneurs, Function Apps et identités Azure Active Directory
- GuardDuty AI Protection couvre les workloads Bedrock et SageMaker contre le LLM jacking
- Plus de 85 % des grandes entreprises opèrent sur au moins deux clouds publics
En bref
- Le 14 juillet 2026, AWS a élargi Security Hub à Microsoft Azure et lancé GuardDuty AI Protection pour les workloads Bedrock et SageMaker.
- Les équipes SOC multicloud peuvent désormais gérer postures de sécurité AWS et Azure depuis une interface unique, sans outil tiers.
- GuardDuty détecte le « cost harvesting » (LLM jacking) et les injections de prompts ; activer le module est prioritaire pour tout déploiement IA sur AWS.
AWS traverse la frontière : Security Hub surveille désormais Azure
Le 14 juillet 2026, Amazon Web Services a annoncé une évolution majeure de son service Security Hub, désormais capable de superviser des ressources Microsoft Azure au-delà des seules frontières de son propre écosystème. Avec cette approche AWS Security Hub Azure multicloud, le fournisseur américain répond à une réalité devenue dominante en entreprise : la répartition des charges de travail entre plusieurs hyperscalers, source de angles morts et de silos de détection difficiles à corréler. Dans le même mouvement, AWS a dévoilé GuardDuty AI, une déclinaison de son service de détection de menaces spécifiquement conçue pour protéger les charges de travail d'intelligence artificielle générative, un périmètre encore mal couvert par les outils traditionnels. Ces deux annonces confirment le repositionnement du géant du cloud sur le terrain de la sécurité unifiée, face à Microsoft Defender for Cloud et aux plateformes CNAPP indépendantes.
Concrètement, AWS Security Hub peut désormais découvrir et évaluer les machines virtuelles Azure, les images de conteneurs, les Function Apps et les identités Azure Active Directory. Les résultats Azure sont présentés dans le même format, les mêmes workflows d'automatisation et les mêmes pipelines de réponse que les findings AWS, permettant aux équipes de sécurité d'évaluer les risques sur l'ensemble de leur infrastructure à partir d'une interface unifiée. Aucun surcoût n'est annoncé pour les clients Security Hub disposant déjà de connecteurs multicloud, selon le blog officiel AWS Security du 14 juillet 2026.
Cette intégration répond à un besoin opérationnel réel : selon les données publiées par AWS, plus de 85 % des grandes entreprises opèrent sur au moins deux clouds publics, générant une fragmentation des outils de sécurité qui complique la détection et la réponse aux incidents. Les centres d'opérations de sécurité devaient jusqu'à présent jongler entre des plateformes séparées pour triager les alertes AWS et Azure, une complexité qui allonge mécaniquement les délais de réponse et augmente le risque d'angles morts dans la surveillance.
La capacité de surveillance Azure couvre les ressources VMs, les images de conteneurs hébergées dans Azure Container Registry, les Function Apps serverless, et les identités Entra ID. Security Hub les évalue pour des misconfigurations, des expositions internet non intentionnelles et des vulnérabilités logicielles connues — le tout dans le même format de finding unifié que les ressources AWS natives, alimentant les mêmes règles d'automatisation EventBridge et les mêmes intégrations SIEM existantes.
En parallèle à l'extension multicloud, AWS a lancé GuardDuty AI Protection, désormais disponible en disponibilité générale. Ce module est conçu spécifiquement pour sécuriser les workloads d'intelligence artificielle hébergés sur Amazon Bedrock et Amazon SageMaker. La principale menace adressée est le « cost harvesting », également appelé « LLM jacking » dans la communauté sécurité : lorsque des attaquants compromettent des credentials AWS, ils peuvent invoquer des modèles de fondation coûteux en inférence et générer des factures exponentielles sans déployer la moindre infrastructure détectable par les outils classiques de surveillance.
GuardDuty AI Protection analyse les événements CloudTrail pour établir une ligne de base comportementale des invocations de modèles. Toute déviation statistiquement significative — volume d'appels anormal, invocations depuis des régions inhabituelles, patterns suggérant un abus de credentials — déclenche une alerte prioritaire. Le module intègre également la détection des tentatives d'injection de prompts via une intégration avec les Guardrails Amazon Bedrock, couvrant les vecteurs d'attaque spécifiques aux grands modèles de langage.
La mise à jour introduit aussi un inventaire IA (AI inventory) au sein de Security Hub : une vue continuellement mise à jour couvrant l'ensemble de l'organisation, qui recense tous les actifs d'intelligence artificielle et leur posture de sécurité. Pour les services managés, il inventorie les ressources AWS Config pour Bedrock, SageMaker et AgentCore. Pour les workloads self-hosted, il identifie les modèles déployés sur EC2, ECS et EKS via l'analyse au runtime, et recense les endpoints de modèles externes appelés par les applications métier.
Une quatrième fonctionnalité, GuardDuty AI-Powered Investigations, est disponible en préversion dans dix régions AWS. Chaque investigation automatisée produit une évaluation de disposition avec un score de confiance, une classification selon le framework MITRE ATT&CK, des preuves supporting et des recommandations claires pour supprimer, contenir ou remédier à la menace. Ces annonces s'inscrivent dans la stratégie d'AWS visant à positionner Security Hub comme plan de contrôle de sécurité unifié pour les environnements hybrides et multicloud — un segment où Microsoft Defender for Cloud et Google Security Command Center sont jusqu'à présent des acteurs établis. Sources : blog AWS Security, 14 juillet 2026 ; Help Net Security, 15 juillet 2026 ; SiliconAngle, 14 juillet 2026.
Pourquoi cette annonce change les règles du jeu multicloud
Cette annonce illustre une tendance de fond : les frontières entre fournisseurs cloud s'estompent au niveau des outils de sécurité, même si la compétition commerciale reste vive. AWS reconnaît implicitement que ses clients maintiennent des présences significatives chez Microsoft Azure — et qu'ignorer cette réalité serait un frein à l'adoption de Security Hub. C'est une réponse directe au positionnement de Microsoft Defender for Cloud, qui surveille déjà les ressources AWS depuis plusieurs années, et de Google Security Command Center.
La protection des workloads IA constitue l'autre dimension stratégique. Le LLM jacking est une menace émergente qui a connu une croissance explosive en 2025-2026, parallèlement à la démocratisation des modèles de fondation. Contrairement aux accès illicites traditionnels qui cherchent à exfiltrer des données, les attaquants qui pratiquent le cost harvesting monétisent directement l'accès au compute IA — chaque requête d'inférence sur des modèles premium peut coûter plusieurs dizaines de dollars. Les organisations déployant des agents IA autonomes avec des volumes d'appels élevés sont particulièrement exposées, la frontière entre usage légitime et abus étant difficile à tracer sans baseline comportementale.
La décision d'intégrer les détections IA dans GuardDuty — le service IDS/IPS historique d'AWS — plutôt que de créer un produit séparé, reflète une maturité croissante dans l'approche de la sécurisation des systèmes IA. La classification MITRE ATT&CK des comportements malveillants liés aux LLMs marque une étape importante vers la standardisation de la détection des menaces IA, favorisant l'interopérabilité avec les SIEM et SOAR existants.
Pour les DSI et RSSI opérant sous NIS2 ou DORA, cette annonce a des implications directes : la capacité à démontrer une surveillance continue et unifiée des environnements multicloud — y compris des actifs IA — devient une exigence implicite des audits de conformité. Une visibilité fragmentée entre deux tableaux de bord séparés est de plus en plus difficile à défendre face aux auditeurs réglementaires, qui exigent une cartographie exhaustive des actifs et une détection en temps réel des incidents.
Ce qu'il faut retenir
- AWS Security Hub surveille désormais nativement les VMs, conteneurs, Functions et identités Microsoft Azure — disponible immédiatement, sans surcoût déclaré pour les clients existants.
- GuardDuty AI Protection (GA) détecte le LLM jacking, les invocations anormales sur Bedrock/SageMaker et les injections de prompts ; activer le module est prioritaire pour tout déploiement IA sur AWS.
- L'inventaire IA et les investigations automatisées (preview) offrent une visibilité inédite sur la posture de sécurité des workloads IA à l'échelle d'une organisation entière.
AWS Security Hub peut-il remplacer Microsoft Defender for Cloud dans une architecture multicloud ?
Pas entièrement : Security Hub couvre désormais Azure pour les misconfigurations et vulnérabilités, mais Defender for Cloud reste plus complet sur les workloads Azure natifs (protection workload Defender, Defender for Containers sur AKS, etc.). Pour la plupart des organisations AWS-first avec une présence Azure secondaire, Security Hub devient néanmoins suffisant pour la surveillance de posture Azure, évitant une licence Defender for Cloud supplémentaire.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Aurora ransomware utilise Cursor AI pour ses intrusions
Le groupe Aurora (Aur0ra) a utilisé l'assistant IA Cursor, propulsé par Claude Sonnet, pour planifier et exécuter des intrusions contre plus de 20 organisations dans 9 pays. Premier cas documenté d'un agent IA commercial intégré dans une chaîne d'attaque ransomware.
CVE-2026-32475 : Elementor Pro RCE sans auth, 196k attaques
CVE-2026-32475 (CVSS 9.0) dans Elementor Pro permet à un attaquant non authentifié d'uploader un webshell PHP via un bypass de validation du module Forms. Wordfence a bloqué 196 847 tentatives en 12 jours. Mise à jour vers 4.2.2 impérative.
SonicWall SMA 1000 : zero-days chainés CVSS 10, KEV CISA
Deux zero-day critiques sur les appliances SonicWall SMA 1000 permettent une RCE non-authentifiée via chaînage SSRF + injection de commandes OS. Exploitation active confirmée, CERT-FR et CISA KEV alertent : patch immédiat requis.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire