

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# GuardDuty Types de détection de la protection S3
<a name="guardduty_finding-types-s3"></a>

Les résultats suivants sont spécifiques aux ressources Amazon S3 et auront un type ** de ** ressource selon `S3Bucket` que la source de ** CloudTrail données est constituée d'événements de données pour S3 ** ou `AccessKey` d'événements ** CloudTrail de gestion**. La gravité et les détails des résultats diffèrent selon le type de résultat et l'autorisation associée au compartiment.

Les résultats répertoriés ici incluent les sources de données et les modèles utilisés pour générer ce type de résultat. Pour plus d'informations sur les sources de données et les modèles, veuillez consulter [GuardDuty sources de données de base](guardduty_data-sources.md).

**Important**  
Les résultats contenant une source de ** CloudTrail données contenant des événements de données pour S3 ne ** sont générés que si vous avez activé S3 Protection. Par défaut, après le 31 juillet 2020, S3 Protection est activée lorsqu'un compte est activé GuardDuty pour la première fois ou lorsqu'un compte d' GuardDuty administrateur délégué est activé GuardDuty dans un compte membre existant. Toutefois, lorsqu'un nouveau membre rejoint l' GuardDuty organisation, les préférences d'activation automatique de l'organisation s'appliquent. Pour plus d'informations sur les préférences d'activation automatique, consultez[Configuration des préférences d'activation automatique de l'organisation](set-guardduty-auto-enable-preferences.md). Pour plus d'informations sur l'activation de la protection S3, consultez [GuardDuty Protection S3](s3-protection.md)

Pour tous les résultats de type `S3Bucket`, il est recommandé d'examiner les autorisations sur le compartiment en question et les autorisations de tous les utilisateurs impliqués dans le résultat. Si l'activité est inattendue, veuillez consulter les recommandations de correction détaillées dans [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

**Topics**
+ [Discovery:S3/AnomalousBehavior](#discovery-s3-anomalousbehavior)
+ [Discovery:S3/MaliciousIPCaller](#discovery-s3-maliciousipcaller)
+ [Discovery:S3/MaliciousIPCaller.Custom](#discovery-s3-maliciousipcallercustom)
+ [Discovery:S3/TorIPCaller](#discovery-s3-toripcaller)
+ [Exfiltration:S3/AnomalousBehavior](#exfiltration-s3-anomalousbehavior)
+ [Exfiltration:S3/MaliciousIPCaller](#exfiltration-s3-maliciousipcaller)
+ [Impact:S3/AnomalousBehavior.Delete](#impact-s3-anomalousbehavior-delete)
+ [Impact:S3/AnomalousBehavior.Permission](#impact-s3-anomalousbehavior-permission)
+ [Impact:S3/AnomalousBehavior.Write](#impact-s3-anomalousbehavior-write)
+ [Impact:S3/MaliciousIPCaller](#impact-s3-maliciousipcaller)
+ [PenTest:S3/KaliLinux](#pentest-s3-kalilinux)
+ [PenTest:S3/ParrotLinux](#pentest-s3-parrotlinux)
+ [PenTest:S3/PentooLinux](#pentest-s3-pentoolinux)
+ [Policy:S3/AccountBlockPublicAccessDisabled](#policy-s3-accountblockpublicaccessdisabled)
+ [Policy:S3/BucketAnonymousAccessGranted](#policy-s3-bucketanonymousaccessgranted)
+ [Policy:S3/BucketBlockPublicAccessDisabled](#policy-s3-bucketblockpublicaccessdisabled)
+ [Policy:S3/BucketPublicAccessGranted](#policy-s3-bucketpublicaccessgranted)
+ [Stealth:S3/ServerAccessLoggingDisabled](#stealth-s3-serveraccessloggingdisabled)
+ [UnauthorizedAccess:S3/MaliciousIPCaller.Custom](#unauthorizedaccess-s3-maliciousipcallercustom)
+ [UnauthorizedAccess:S3/TorIPCaller](#unauthorizedaccess-s3-toripcaller)

## Discovery:S3/AnomalousBehavior
<a name="discovery-s3-anomalousbehavior"></a>

### Une API couramment utilisée pour découvrir des objets S3 a été invoquée de manière anormale.
<a name="discovery-s3-anomalousbehavior_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une entité IAM a invoqué une API S3 pour découvrir des compartiments S3 dans votre environnement, comme `ListObjects`. Ce type d'activité est associé à la phase de découverte d'une attaque au cours de laquelle un attaquant recueille des informations pour déterminer si votre AWS environnement est vulnérable à une attaque de plus grande envergure. Cette activité est suspecte, car la l’entité IAM a invoqué l’API de façon inhabituelle. Par exemple, une entité IAM sans historique appelle une API S3, ou une entité IAM invoque une API S3 depuis un emplacement inhabituel. 

Cette API a été identifiée comme anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Il suit différents facteurs liés aux demandes d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande, l’API spécifique demandée, le compartiment demandé et le nombre d’appels d’API effectués. Pour plus d’informations sur les facteurs de la demande d’API qui sont inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande, consultez [Détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Discovery:S3/MaliciousIPCaller
<a name="discovery-s3-maliciousipcaller"></a>

### Une API S3 couramment utilisée pour découvrir des ressources dans un AWS l'environnement a été invoqué à partir d'une adresse IP malveillante connue.
<a name="discovery-s3-maliciousipcaller_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une opération d’API S3 a été invoquée à partir d’une adresse IP associée à une activité malveillante connue. L'API observée est généralement associée à la phase de découverte d'une attaque lorsqu'un adversaire collecte des informations sur votre AWS environnement. Exemples : `GetObjectAcl` et `ListObjects`.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Discovery:S3/MaliciousIPCaller.Custom
<a name="discovery-s3-maliciousipcallercustom"></a>

### Une API S3 a été invoquée depuis une adresse IP figurant sur une liste de menaces personnalisée.
<a name="discovery-s3-maliciousipcallercustom_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une API S3, comme `GetObjectAcl` ou `ListObjects`, a été invoquée depuis une adresse IP figurant sur une liste de menaces que vous avez chargée. La liste des menaces associée à ce résultat est répertoriée dans la section **Informations supplémentaires** des détails d’un résultat. Ce type d’activité est associé à la phase de découverte d’une attaque au cours de laquelle un pirate collecte des informations pour déterminer si votre environnement AWS est vulnérable à une attaque de plus grande envergure.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Discovery:S3/TorIPCaller
<a name="discovery-s3-toripcaller"></a>

### Une API S3 a été appelée depuis une adresse IP du nœud de sortie Tor.
<a name="discovery-s3-toripcaller_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une API S3, comme `GetObjectAcl` ou `ListObjects`, a été invoquée depuis une adresse IP du nœud de sortie Tor. Ce type d'activité est associé à la phase de découverte d'une attaque au cours de laquelle un attaquant collecte des informations pour déterminer si votre AWS environnement est vulnérable à une attaque de plus grande envergure. Tor est un logiciel permettant d’activer les communications anonymes. Il crypte et retourne des communications de façon aléatoire à l’expéditeur via des relais entre une série de nœuds du réseau. Le dernier nœud Tor est appelé nœud de sortie. Cela peut indiquer un accès non autorisé à vos AWS ressources dans le but de masquer la véritable identité de l'attaquant.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Exfiltration:S3/AnomalousBehavior
<a name="exfiltration-s3-anomalousbehavior"></a>

### Une entité IAM a invoqué une API S3 de manière suspecte.
<a name="exfiltration-s3-anomalousbehavior_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu'une entité IAM effectue des appels d'API qui impliquent un compartiment S3 et que cette activité diffère de la référence établie de cette entité. L'appel d'API utilisé dans cette activité est associé à la phase d'exfiltration d'une attaque, au cours de laquelle un pirate tente de collecter des données. Cette activité est suspecte, car la l’entité IAM a invoqué l’API de façon inhabituelle. Par exemple, une entité IAM sans historique appelle une API S3, ou une entité IAM invoque une API S3 depuis un emplacement inhabituel. 

Cette API a été identifiée comme anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Il suit différents facteurs liés aux demandes d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande, l’API spécifique demandée, le compartiment demandé et le nombre d’appels d’API effectués. Pour plus d’informations sur les facteurs de la demande d’API qui sont inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande, consultez [Détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Exfiltration:S3/MaliciousIPCaller
<a name="exfiltration-s3-maliciousipcaller"></a>

### Une API S3 couramment utilisée pour collecter des données à partir d'un AWS l'environnement a été invoqué à partir d'une adresse IP malveillante connue.
<a name="exfiltration-s3-maliciousipcaller_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une opération d’API S3 a été invoquée à partir d’une adresse IP associée à une activité malveillante connue. L'API observée est généralement associée à des tactiques d'exfiltration dans le cadre desquelles un adversaire tente de collecter des données sur votre réseau. Exemples : `GetObject` et `CopyObject`.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Impact:S3/AnomalousBehavior.Delete
<a name="impact-s3-anomalousbehavior-delete"></a>

### Une entité IAM a invoqué une API S3 qui tente de supprimer des données de manière suspecte.
<a name="impact-s3-anomalousbehavior-delete_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Cette découverte vous indique qu'une entité IAM de votre AWS environnement effectue des appels d'API impliquant un compartiment S3 et que ce comportement diffère de la référence établie par cette entité. L’appel d’API utilisé dans cette activité est associé à une attaque visant à supprimer des données. Cette activité est suspecte, car la l’entité IAM a invoqué l’API de façon inhabituelle. Par exemple, une entité IAM sans historique appelle une API S3, ou une entité IAM invoque une API S3 depuis un emplacement inhabituel.

Cette API a été identifiée comme anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Il suit différents facteurs liés aux demandes d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande, l’API spécifique demandée, le compartiment demandé et le nombre d’appels d’API effectués. Pour plus d’informations sur les facteurs de la demande d’API qui sont inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande, consultez [Détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

Nous recommandons un audit du contenu de votre compartiment S3 afin de déterminer si la version précédente de l'objet peut ou doit être restaurée.

## Impact:S3/AnomalousBehavior.Permission
<a name="impact-s3-anomalousbehavior-permission"></a>

### Une API couramment utilisée pour définir les autorisations de liste de contrôle d'accès (ACL) a été invoquée de manière anormale.
<a name="impact-s3-anomalousbehavior-permission_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Cette découverte vous indique qu'une entité IAM de votre AWS environnement a mis à jour une politique de compartiment ou une ACL sur les compartiments S3 répertoriés. Cette modification peut exposer publiquement vos compartiments S3 à tous les utilisateurs authentifiés. AWS 

Cette API a été identifiée comme anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Il suit différents facteurs liés aux demandes d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande, l’API spécifique demandée, le compartiment demandé et le nombre d’appels d’API effectués. Pour plus d’informations sur les facteurs de la demande d’API qui sont inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande, consultez [Détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

Nous recommandons un audit du contenu de votre compartiment S3 pour vous assurer qu'aucun objet n'a été autorisé à être consulté publiquement de manière inattendue.

## Impact:S3/AnomalousBehavior.Write
<a name="impact-s3-anomalousbehavior-write"></a>

### Une entité IAM a invoqué une API S3 qui tente d'écrire des données de manière suspecte.
<a name="impact-s3-anomalousbehavior-write_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements de ** CloudTrail données pour S3

Cette découverte vous indique qu'une entité IAM de votre AWS environnement effectue des appels d'API impliquant un compartiment S3 et que ce comportement diffère de la référence établie par cette entité. L’appel d’API utilisé dans cette activité est associé à une attaque qui tente d’écrire des données. Cette activité est suspecte, car la l’entité IAM a invoqué l’API de façon inhabituelle. Par exemple, une entité IAM sans historique appelle une API S3, ou une entité IAM invoque une API S3 depuis un emplacement inhabituel.

Cette API a été identifiée comme anormale par GuardDuty le modèle d'apprentissage automatique (ML) de détection d'anomalies. Le modèle de ML évalue toutes les demandes d’API dans votre compte et identifie les événements anormaux associés aux techniques utilisées par les adversaires. Il suit différents facteurs liés aux demandes d’API, tels que l’utilisateur à l’origine de la demande, l’emplacement d’origine de la demande, l’API spécifique demandée, le compartiment demandé et le nombre d’appels d’API effectués. Pour plus d’informations sur les facteurs de la demande d’API qui sont inhabituels par rapport à l’identité de l’utilisateur qui a invoqué la demande, consultez [Détails du résultat](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous).

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

Nous recommandons un audit du contenu de votre compartiment S3 pour vous assurer que cet appel d'API n'a pas écrit de données malveillantes ou non autorisées.

## Impact:S3/MaliciousIPCaller
<a name="impact-s3-maliciousipcaller"></a>

### Une API S3 couramment utilisée pour modifier des données ou des processus dans un AWS l'environnement a été invoqué à partir d'une adresse IP malveillante connue.
<a name="impact-s3-maliciousipcaller_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une opération d’API S3 a été invoquée à partir d’une adresse IP associée à une activité malveillante connue. L'API observée est généralement associée à des tactiques d'impact dans le cadre desquelles un adversaire tente de manipuler, d'interrompre ou de détruire des données dans votre AWS environnement. Exemples : `PutObject` et `PutObjectAcl`.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## PenTest:S3/KaliLinux
<a name="pentest-s3-kalilinux"></a>

### Une API S3 a été invoquée par une machine Kali Linux.
<a name="pentest-s3-kalilinux_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements de ** CloudTrail données pour S3

Cette découverte vous indique qu'une machine exécutant Kali Linux effectue des appels d'API S3 à l'aide d'informations d'identification appartenant à votre AWS compte. Vos informations d’identification pourraient être compromises. Kali Linux est un outil de test d’intrusion populaire que des professionnels de la sécurité utilisent pour identifier les faiblesses des instances EC2 qui nécessitent l’application de correctifs. Les attaquants utilisent également cet outil pour détecter les faiblesses de la configuration EC2 et obtenir un accès non autorisé à votre AWS environnement.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## PenTest:S3/ParrotLinux
<a name="pentest-s3-parrotlinux"></a>

### Une API S3 a été invoquée par une machine Parrot Security Linux.
<a name="pentest-s3-parrotlinux_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements de ** CloudTrail données pour S3

Cette découverte vous indique qu'une machine exécutant Parrot Security Linux effectue des appels d'API S3 à l'aide d'informations d'identification appartenant à votre AWS compte. Vos informations d’identification pourraient être compromises. Parrot Security Linux est un outil de test d’intrusion populaire que des professionnels de la sécurité utilisent pour identifier les faiblesses des instances EC2 qui nécessitent l’application de correctifs. Les pirates utilisent également cet outil pour identifier les faiblesses de la configuration EC2 et accéder à votre environnement  AWS sans y être autorisés.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## PenTest:S3/PentooLinux
<a name="pentest-s3-pentoolinux"></a>

### Une API S3 a été invoquée par une machine Pentoo Linux.
<a name="pentest-s3-pentoolinux_description"></a>

**Gravité par défaut : moyenne**
+ **Source de données : événements de ** CloudTrail données pour S3

Cette découverte vous indique qu'une machine exécutant Pentoo Linux effectue des appels d'API S3 à l'aide d'informations d'identification appartenant à votre AWS compte. Vos informations d’identification pourraient être compromises. Pentoo Linux est un outil de test d’intrusion populaire que des professionnels de la sécurité utilisent pour identifier les faiblesses des instances EC2 qui nécessitent l’application de correctifs. Les attaquants utilisent également cet outil pour détecter les faiblesses de la configuration EC2 et obtenir un accès non autorisé à votre AWS environnement.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Policy:S3/AccountBlockPublicAccessDisabled
<a name="policy-s3-accountblockpublicaccessdisabled"></a>

### Une entité IAM a invoqué une API utilisée pour désactiver le blocage de l'accès public S3 sur un compte.
<a name="policy-s3-accountblockpublicaccessdisabled_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe que le blocage de l’accès public Amazon S3 a été désactivé au niveau du compte. Lorsque les paramètres de blocage de l’accès public S3 sont activés, ils sont utilisés pour filtrer les stratégies ou les listes de contrôle d’accès (ACL) sur les compartiments en tant que mesure de sécurité afin d’empêcher l’exposition publique accidentelle des données. 

Généralement, le blocage de l’accès public S3 est désactivé dans un compte pour autoriser l’accès public à un compartiment ou aux objets du compartiment. Lorsque le blocage de l’accès public S3 est désactivé pour un compte, l’accès à vos compartiments est contrôlé par les stratégies, les ACL ou les paramètres de blocage de l’accès public au niveau du compartiment appliqués à vos compartiments individuels. Cela ne signifie pas nécessairement que les compartiments sont partagés publiquement, mais que vous devez auditer les autorisations appliquées aux compartiments pour confirmer qu’elles fournissent le niveau d’accès approprié.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Policy:S3/BucketAnonymousAccessGranted
<a name="policy-s3-bucketanonymousaccessgranted"></a>

### Un principal IAM a accordé l'accès à un compartiment S3 à Internet en modifiant les stratégies de compartiment ou les ACL.
<a name="policy-s3-bucketanonymousaccessgranted_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe que le compartiment S3 répertorié a été rendu public sur Internet, car une entité IAM a modifié une stratégie de compartiment ou une ACL sur ce compartiment. 

Une fois qu'une modification de politique ou d'ACL est détectée, GuardDuty utilise un raisonnement automatique alimenté par [ Zelkova ](https://aws.amazon.com/blogs/security/protect-sensitive-data-in-the-cloud-with-automated-reasoning-zelkova/) pour déterminer si le compartiment est accessible au public.

**Note**  
Si les ACL ou les stratégies de compartiment d'un compartiment sont configurées pour tout refuser ou refuser explicitement, ce résultat peut ne pas refléter l'état actuel du compartiment. Ce résultat ne reflétera aucun paramètre de [blocage de l'accès public S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-block-public-access.html) qui aurait pu être activé pour votre compartiment S3. Dans de tels cas, la valeur `effectivePermission` du résultat sera marquée comme `UNKNOWN`.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Policy:S3/BucketBlockPublicAccessDisabled
<a name="policy-s3-bucketblockpublicaccessdisabled"></a>

### Une entité IAM a invoqué une API utilisée pour désactiver le blocage de l'accès public S3 sur un compartiment.
<a name="policy-s3-bucketblockpublicaccessdisabled_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements ** CloudTrail de gestion

Ce résultat vous informe que le blocage de l’accès public a été désactivé pour le compartiment S3 répertorié. Lorsque les paramètres de blocage de l’accès public S3 sont activés, ils sont utilisés pour filtrer les stratégies ou les listes de contrôle d’accès (ACL) appliquées aux compartiments en tant que mesure de sécurité afin d’empêcher l’exposition publique accidentelle des données. 

Généralement, le blocage de l’accès public S3 est désactivé sur un compartiment pour autoriser l’accès public au compartiment ou aux objets qu’il contient. Lorsque le blocage de l’accès public S3 est désactivé pour un compartiment, les stratégies ou listes ACL appliquées au compartiment en contrôlent l’accès. Cela ne signifie pas que le compartiment est partagé publiquement, mais vous devez auditer les stratégies et les listes ACL appliquées au compartiment pour confirmer que les autorisations appropriées sont appliquées.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Policy:S3/BucketPublicAccessGranted
<a name="policy-s3-bucketpublicaccessgranted"></a>

### Un principal IAM a accordé l'accès public à un compartiment S3 à tous AWS utilisateurs en modifiant les politiques de bucket ou les ACL.
<a name="policy-s3-bucketpublicaccessgranted_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements ** CloudTrail de gestion

Cette découverte vous indique que le compartiment S3 répertorié a été exposé publiquement à tous les AWS utilisateurs authentifiés car une entité IAM a modifié une politique de compartiment ou une ACL sur ce compartiment S3. 

Une fois qu'une modification de politique ou d'ACL est détectée, GuardDuty utilise un raisonnement automatique alimenté par [ Zelkova ](https://aws.amazon.com/blogs/security/protect-sensitive-data-in-the-cloud-with-automated-reasoning-zelkova/) pour déterminer si le compartiment est accessible au public.

**Note**  
Si les ACL ou les stratégies de compartiment d'un compartiment sont configurées pour tout refuser ou refuser explicitement, ce résultat peut ne pas refléter l'état actuel du compartiment. Ce résultat ne reflétera aucun paramètre de [blocage de l'accès public S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-block-public-access.html) qui aurait pu être activé pour votre compartiment S3. Dans de tels cas, la valeur `effectivePermission` du résultat sera marquée comme `UNKNOWN`.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## Stealth:S3/ServerAccessLoggingDisabled
<a name="stealth-s3-serveraccessloggingdisabled"></a>

### La journalisation des accès au serveur S3 a été désactivée pour un compartiment.
<a name="stealth-s3-serveraccessloggingdisabled_description"></a>

**Gravité par défaut : faible**
+ **Source de données : événements ** CloudTrail de gestion

Cette découverte vous indique que la journalisation des accès au serveur S3 est désactivée pour un compartiment de votre AWS environnement. Si cette option est désactivée, aucun journal de requêtes Web n'est créé pour les tentatives d'accès au compartiment S3 identifié. Toutefois, les appels de l'API de gestion S3 au compartiment, par exemple [ DeleteBucket](https://docs.aws.amazon.com/AmazonS3/latest/API/API_DeleteBucket.html), sont toujours suivis. Si la journalisation des événements de données S3 est activée CloudTrail pour ce compartiment, les requêtes Web pour les objets du compartiment seront toujours suivies. La désactivation de la journalisation est une technique utilisée par des utilisateurs non autorisés pour éviter la détection. Pour en savoir plus sur les journaux S3, veuillez consulter [Journalisation des accès au serveur S3](https://docs.aws.amazon.com/AmazonS3/latest/dev/ServerLogs.html) et [Options de journalisation S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/logging-with-S3.html) (langue française non garantie).

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## UnauthorizedAccess:S3/MaliciousIPCaller.Custom
<a name="unauthorizedaccess-s3-maliciousipcallercustom"></a>

### Une API S3 a été invoquée depuis une adresse IP figurant sur une liste de menaces personnalisée.
<a name="unauthorizedaccess-s3-maliciousipcallercustom_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une opération d’API S3, comme `PutObject` ou `PutObjectAcl`, a été invoquée depuis une adresse IP figurant sur une liste de menaces que vous avez chargée. La liste des menaces associée à ce résultat est répertoriée dans la section **Informations supplémentaires** des détails d’un résultat.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).

## UnauthorizedAccess:S3/TorIPCaller
<a name="unauthorizedaccess-s3-toripcaller"></a>

### Une API S3 a été appelée depuis une adresse IP du nœud de sortie Tor.
<a name="unauthorizedaccess-s3-toripcaller_description"></a>

**Gravité par défaut : élevée**
+ **Source de données : événements de ** CloudTrail données pour S3

Ce résultat vous informe qu’une opération d’API S3, comme `PutObject` ou `PutObjectAcl`, a été invoquée depuis une adresse IP du nœud de sortie Tor. Tor est un logiciel permettant d’activer les communications anonymes. Il crypte et retourne des communications de façon aléatoire à l’expéditeur via des relais entre une série de nœuds du réseau. Le dernier nœud Tor est appelé nœud de sortie. Cette découverte peut indiquer un accès non autorisé à vos AWS ressources dans le but de masquer la véritable identité de l'attaquant.

**Recommandations de correction :**

Si cette activité est inattendue pour le principal associé, cela peut indiquer que les informations d'identification ont été exposées ou que vos autorisations S3 ne sont pas suffisamment restrictives. Pour de plus amples informations, veuillez consulter [Remédier à un compartiment S3 potentiellement compromis](compromised-s3.md).