Audit de configuration · AWS

Audit de sécurité AWS — repérer les configurations à corriger

L’audit de sécurité AWS examine les configurations des entreprises qui veulent identifier les accès excessifs, les comptes dormants et les écarts de sécurité de leur environnement. Nous passons en revue les identités, le réseau VPC et les paramètres retenus au cadrage, en lecture seule. Les constats sont rapprochés des CIS Benchmarks AWS, des référentiels Cloud Security Alliance et du pilier sécurité du Well-Architected Framework. Vous recevez un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique priorisé. Une journée de conseil offerte vous aide ensuite à préparer les corrections.

Mis à jour le

Les cinq étapes de l’audit AWS : cadrage, accès en lecture seule, revue de configuration, priorisation, restitution et une journée de conseil offerte.1Cadrage2Accès enlecture seule3Revue deconfiguration4Priorisationdes écarts5Restitution+ 1 journée deconseil offerte

Ce que nous auditons

Périmètre de l’audit AWS : IAM et comptes dormants, Réseau VPC, Stockage, Journalisation, CIS Benchmarks AWS et CSA, Well-Architected Framework.IAM et comptes dormantsRéseau VPCStockageJournalisationCIS Benchmarks AWS et CSAWell-Architected Framework
Domaines examinés sur AWS, selon le périmètre convenu au cadrage.

IAM et comptes dormants

Revue des identités à privilèges élevés et des comptes dormants pour identifier les accès à réexaminer.

Réseau VPC

Examen des configurations du réseau VPC inclus dans le périmètre convenu avec votre équipe.

Stockage

Analyse des paramètres de stockage retenus au cadrage et des configurations incorrectes à corriger.

Journalisation

Revue de la configuration des traces disponibles dans l’environnement AWS audité.

CIS Benchmarks AWS et CSA

Comparaison des configurations observées avec les recommandations applicables des CIS Benchmarks AWS et de la Cloud Security Alliance.

Well-Architected Framework

Lecture des écarts au regard du pilier sécurité AWS, pour relier les paramètres techniques aux bonnes pratiques d’architecture.

La revue AWS s’appuie sur des outils développés en interne par Securigeek, complétés par des outils open source reconnus de la communauté. Les référentiels CIS, Cloud Security Alliance, MITRE ATT&CK et AWS Well-Architected servent à organiser l’analyse.

Les risques que nous trouvons

Sur AWS, la revue recherche notamment les situations suivantes ; les constats dépendent de la configuration réellement observée.

  • Des comptes AWS dormants qui conservent des autorisations.
  • Des identités IAM dont les privilèges dépassent le besoin identifié.
  • Des configurations VPC incohérentes avec le périmètre à protéger.
  • Des paramètres de stockage ou de journalisation incorrects.
  • Des écarts aux recommandations CIS AWS et au pilier sécurité Well-Architected.

Comment se déroule la mission

Le périmètre AWS et les accès nécessaires sont définis avec le client avant le démarrage. La revue reste en lecture seule : aucune configuration n’est modifiée pendant l’audit.

  1. Préciser la taille de l’environnement AWS et les domaines à examiner.
  2. Mettre en place ensemble les accès en lecture seule avant la revue.
  3. Relever les configurations AWS et les comparer aux référentiels retenus.
  4. Classer les écarts pour construire le plan d’action technique.
  5. Restituer les trois livrables, puis consacrer 1 journée de conseil offerte aux suites de l’audit.

Ce que vous recevez

Fichier Excel

Chaque configuration AWS relevée est associée à la remédiation proposée, dans un fichier exploitable par votre équipe.

Rapport exécutif

La direction dispose d’une lecture des constats AWS pour décider des priorités.

Rapport technique

La synthèse des écarts, leur priorisation et le plan d’action structurent les corrections de l’environnement.

1 journée de conseil offerte, sans condition

Après la restitution AWS, vous bénéficiez de 1 journée de conseil offerte, sans condition. Si vous souhaitez confier la remédiation à nos experts au-delà de cette journée, l’accompagnement est facturé au nombre de jours nécessaires.

Prix et délais

À partir de 4 000 € HT pour un environnement AWS de petite taille, avec 5 à 7 jours de mission. La taille de l’environnement fait évoluer le montant ; le cadrage initial fixe un devis ferme.

Le repère indicatif est d’environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d'environ 5 000 € HT. Ce repère sert au premier échange et ne remplace pas le devis cadré.

L’audit de configuration AWS analyse les paramètres ; un pentest AWS va au-delà de cette revue. Le test d’intrusion fait l’objet d’un devis spécifique, selon le périmètre et le niveau de détail demandés. Comprendre le périmètre d’un test d’intrusion.

Nos certifications

Notre équipe détient des certifications AWS en sécurité et en architecture. Elles sont présentées collectivement pour décrire les compétences mobilisables sur cette plateforme.

  • AWS Certified Security – Specialty
  • AWS Certified Solutions Architect

Securigeek a réalisé des missions pour des clients des secteurs bancaire, financier et aéronautique. Ces références restent anonymisées ; aucun résultat chiffré n’est avancé ici.

Questions fréquentes

Que couvre un audit de sécurité AWS ?

Il couvre les configurations AWS retenues au cadrage : identités à privilèges élevés, comptes dormants, réseau VPC, stockage et journalisation. La revue rapproche ces observations des CIS Benchmarks AWS, des référentiels Cloud Security Alliance et du pilier sécurité du Well-Architected Framework. Elle identifie les configurations incorrectes et les remédiations à prioriser. Les accès sont préparés avec le client, en lecture seule, avant le démarrage. Aucun paramètre n’est modifié pendant les vérifications. Les résultats sont présentés dans un fichier Excel, un rapport exécutif et un rapport technique contenant la synthèse et le plan d’action.

Quel prix prévoir pour un audit AWS et combien de temps dure-t-il ?

Le prix commence à 4 000 € HT pour un environnement AWS de petite taille, avec 5 à 7 jours de mission. Il augmente avec la taille du périmètre audité. Un repère indicatif correspond à environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d’environ 5 000 € HT. Cette indication ne remplace pas un devis. Le cadrage initial permet de fixer un montant ferme pour la revue convenue, ses trois livrables et la restitution des constats.

Les configurations AWS sont-elles modifiées pendant l’audit ?

Non. L’audit AWS utilise uniquement des accès en lecture seule, mis en place conjointement avec votre équipe avant le démarrage. Les consultants relèvent les configurations et proposent les remédiations ; ils ne changent pas les paramètres pendant la mission. Le fichier Excel permet de retrouver chaque configuration observée et sa correction associée. Le rapport technique organise ensuite les priorités et le plan d’action. Cette séparation vous permet de décider des changements après la restitution. Une journée de conseil offerte aide à préparer cette étape ; un accompagnement supplémentaire reste une prestation distincte.

L’audit de configuration AWS comprend-il un pentest et les corrections ?

Non. La revue de configuration AWS et le test d’intrusion répondent à des objectifs distincts. Le pentest AWS va au-delà de l’examen des paramètres et nécessite un devis spécifique selon son périmètre et le niveau de détail demandé. Les corrections ne sont pas exécutées pendant l’audit, qui reste en lecture seule. Après la restitution, 1 journée de conseil offerte est prévue sans condition pour vous aider sur les suites à donner. Au-delà, les experts Securigeek peuvent accompagner la remédiation, facturée au nombre de jours nécessaires pour le travail convenu.

Pour replacer la revue AWS dans votre environnement, notre approche de la sécurité cloud présente le cadre général. Le guide de l’audit de sécurité cloud explique les différences de périmètre.

Si votre périmètre comprend d’autres plateformes, distinguez les contrôles propres à l’audit Azure, l’audit Google Workspace et l’audit Google Cloud.

Pré-diagnostic gratuit