View a markdown version of this page

Audits de conformité et analyse de sécurité - Gestion de la conformité au RGPD sur AWS

Audits de conformité et analyse de sécurité

Grâce à AWS CloudTrail, vous pouvez surveiller en permanence l'activité du compte AWS. Un historique des appels d'API AWS pour votre compte est capturé, notamment les appels d'API effectués à l'aide de la console de gestion AWS, des kits SDK AWS, des outils de ligne de commande, ainsi que des services AWS de plus haut niveau. Vous pouvez identifier les utilisateurs et les comptes qui ont appelé les API AWS pour des services prenant en charge CloudTrail, l'adresse IP source d'origine des appels, ainsi que le moment où les appels ont eu lieu. Vous pouvez intégrer CloudTrail dans des applications utilisant l'API, automatiser la création de journaux d'activité pour votre organisation, vérifier le statut des journaux d'activité et contrôler de quelle manière des administrateurs activent et désactivent la journalisation de CloudTrail.

Les journaux CloudTrail peuvent être agrégés à partir de plusieurs régions et de plusieurs comptes AWS dans un seul compartiment Amazon S3. AWS recommande de rédiger des journaux, en particulier des journaux AWS CloudTrail, dans un compartiment Amazon S3 avec un accès restreint dans un compte AWS désigné pour la journalisation (Log Archive). Les autorisations sur le compartiment doivent empêcher la suppression des journaux et ils doivent également être chiffrés au repos à l'aide du chiffrement côté serveur avec des clés de chiffrement gérées par Amazon S3 (SSE-S3) ou des clés gérées par AWS KMS (SSE-KMS). La validation de l'intégrité des fichiers journaux CloudTrail peut être utilisée pour déterminer si un fichier journal a été modifié ou supprimé, ou s'il reste inchangé après avoir été livré par CloudTrail. Cette fonction est créée grâce à des algorithmes standard du secteur : SHA-256 pour le hachage et SHA-256 avec RSA pour la signature numérique. Il est alors difficile de modifier, de supprimer ou de falsifier des fichiers journaux de CT par traitement informatique sans détection. Vous pouvez utiliser l'interface de ligne de commande AWS (AWS CLI) pour valider les fichiers à l'emplacement où CloudTrail les a livrés.

Les journaux CloudTrail agrégés dans un compartiment Amazon S3 peuvent être analysés à des fins d'audit ou pour des activités de dépannage. Une fois les journaux centralisés, vous pouvez intégrer des solutions SIEM (solutions de gestion des événements et informations de sécurité) ou utiliser des services AWS, tels qu'Amazon Athena ou CloudTrail Insights, pour les analyser et les visualiser à l'aide des tableaux de bord Amazon QuickSight. Une fois que vous avez centralisé les journaux CloudTrail, vous pouvez également utiliser le même compte Log Archive pour centraliser les journaux provenant d'autres sources, telles que CloudWatch Logs et les équilibreurs de charge AWS.

Figure 2 – Exemple d'architecture pour l'audit de conformité et les analyses de sécurité avec AWS CloudTrail

Les journaux AWS CloudTrail peuvent également déclencher des événements Amazon CloudWatch préconfigurés. Vous pouvez utiliser ces événements pour informer les utilisateurs ou les systèmes qu'un événement s'est produit, ou pour des actions de remédiation. Par exemple, si vous souhaitez surveiller les activités sur vos instances Amazon EC2, vous pouvez créer une règle CloudWatch Event. Lorsqu'une activité spécifique se produit sur l'instance Amazon EC2 et que l'événement est enregistré dans les journaux, la règle déclenche une fonction AWS Lambda, qui envoie à l'administrateur une notification par e-mail concernant l'événement. (Voir la figure 3.) L'e-mail comprend des détails tels que le moment où l'événement s'est produit, l'utilisateur qui a effectué l'action, les détails Amazon EC2, etc. Le diagramme suivant montre l'architecture de la notification d'événement.

Figure 3 – Exemple de notification d'événement AWS CloudTrail