Bonnes pratiques en matière de sécurité pour AWS Backup
AWS propose plusieurs produits basés sur le cloud pour le calcul, le stockage, l’analyse, etc. Deux de ces produits sont souvent utilisés par les entreprises pour le stockage de sauvegardes : Amazon S3 pour le stockage d’objets dans le cloud et Amazon Elastic Block Store (EBS) pour le stockage des volumes EC2 et de leurs sauvegardes.
Les plateformes de stockage dans le cloud sont idéales pour mettre en œuvre l’approche de protection des données « 3-2-1 ». AWS constitue également un excellent choix tant pour le stockage que pour les ressources de calcul, car il offre une disponibilité et une résilience exceptionnelles grâce à la géo-redondance entre différentes régions géographiques. Vous n’avez pas à craindre qu’une catastrophe frappe votre région et compromette le centre de données ; des copies de vos données sont réparties à travers le monde.
Cependant, face à l’évolution rapide des nouvelles cybermenaces, il est important de comprendre comment mettre en œuvre les bonnes pratiques de sécurité AWS pour les sauvegardes dans le cloud afin de réduire les risques potentiels pour votre organisation, car la majorité des incidents de sécurité dans le cloud sont dus à une faute du client, et non du fournisseur de cloud. Lisez cet article pour en savoir plus sur toutes les options de sécurité disponibles pour les différents produits de stockage AWS et sur la manière d’en tirer parti.
Modèle de responsabilité partagée d’AWS
Que vous utilisiez les options de stockage dans le cloud d’AWS ou que vous migriez l’intégralité de votre infrastructure vers Amazon EC2, il est important de bien connaître le modèle de responsabilité partagée d’AWS afin de comprendre qui est responsable de la sécurité des sauvegardes AWS. Une partie de la responsabilité incombe au fournisseur de cloud, notamment en ce qui concerne la sécurité et la disponibilité de la plateforme cloud. Cependant, la protection contre bon nombre des autres menaces pesant sur vos Workloads et vos données relève toujours de votre responsabilité, c’est-à-dire de celle du client.
Comme c’est le cas chez la plupart des fournisseurs de cloud, la responsabilité de la sécurité des données est partagée entre AWS et le client du cloud. En tant que fournisseur de cloud, Amazon assume la responsabilité de la sécurité de l’infrastructure AWS. La sécurité de la plateforme est essentielle pour protéger les données et applications critiques des clients. AWS détecte les cas de fraude et d’abus, et informe ses clients de ces incidents.
De leur côté, les clients sont responsables des configurations de sécurité des produits qu’ils utilisent sur AWS. Ils doivent s’assurer que l’accès aux données sensibles, qu’il provienne de l’intérieur ou de l’extérieur de l’organisation, est correctement restreint et qu’ils appliquent les stratégies de protection des données recommandées.
Options de stockage pour AWS Backup
AWS propose deux principales plateformes cloud : Amazon S3 et Amazon EC2 pour différents cas d’utilisation. Le produit de calcul Amazon EC2 s’appuie sur la plateforme de stockage Elastic Block Store (EBS).
- Amazon Simple Storage Service ou Amazon S3 est une plateforme de stockage d’objets conçue pour stocker des données provenant de n’importe quelle source – par exemple, des applications web ou mobiles, des sites web ou des données issues de capteurs IoT (Internet des objets). C’est également une option très populaire comme destination pour les sauvegardes et les copies de sauvegarde de machines virtuelles et d’instances Amazon EC2.
- Amazon Elastic Block Store (EBS) est conçu par Amazon pour fournir des volumes de stockage en blocs persistants destinés aux Workloads sur Amazon EC2.
Les deux options de stockage pour les sauvegardes peuvent souvent être combinées dans le cadre d’une stratégie de sauvegarde pour les instances Amazon EC2 : Vous pouvez envoyer les sauvegardes des instances vers Amazon EBS et créer une copie de sauvegarde vers Amazon S3 pour plus de fiabilité.
Bonnes pratiques de sécurité dans le cloud AWS pour les sauvegardes
Bien qu’il existe une grande variété de services AWS, les principaux sont Elastic Compute Cloud (EC2), Amazon S3 et Amazon Virtual Private Cloud (VPC), un cloud privé isolé hébergé au sein d’un cloud public.
Comme mentionné précédemment, le modèle de responsabilité partagée confère au client l’entière responsabilité de la configuration des contrôles de sécurité. Pour garantir l’intégrité et la protection de vos données sur AWS, suivez les bonnes pratiques dans 5 domaines clés :
- Surveillance de la sécurité
- Sécurité du compte
- Configuration de la sécurité
- Gestion des entités inactives
- Restrictions d’accès
Envisagez également de mettre en œuvre les bonnes pratiques de sécurité AWS pour chaque service Amazon spécifique :
- Amazon S3
- Amazon EC2
- Amazon VPC
Surveillance de la sécurité
La surveillance de la sécurité fait partie des principales bonnes pratiques de sécurité AWS, car elle vous permet de détecter en temps utile les événements suspects et de résoudre de manière proactive les problèmes liés à la protection des données.
- Activation de CloudTrail. Le service CloudTrail génère des journaux pour tous les services web Amazon, y compris ceux qui ne sont pas spécifiques à une région, tels que IAM, CloudFront, etc.
- Utilisation de la validation des fichiers journaux CloudTrail. Cette fonctionnalité constitue une couche de protection supplémentaire pour l’intégrité des fichiers journaux. Lorsque la validation des fichiers journaux est activée, toute modification apportée au fichier journal après son transfert vers le compartiment Amazon S3 est traçable.
- Activation de la journalisation multirégionale de CloudTrail. CloudTrail fournit l’historique des appels à l’API AWS, ce qui permet aux analystes de sécurité de suivre les modifications apportées à l’environnement AWS, de vérifier la conformité, d’enquêter sur les incidents et de s’assurer que les bonnes pratiques de sécurité sur AWS sont respectées. En activant CloudTrail dans toutes les régions, les entreprises peuvent détecter des activités inattendues ou suspectes dans des régions qui ne sont pas utilisées par ailleurs.
- Intégration du service CloudTrail à CloudWatch. Le composant CloudWatch assure une surveillance continue des fichiers journaux provenant des instances EC2, de CloudTrail et d’autres sources. CloudWatch peut également collecter et suivre des métriques pour vous aider à détecter rapidement les menaces. Cette intégration facilite la journalisation en temps réel et historique des activités liées à l’utilisateur, à l’API, à la ressource et à l’adresse IP. Vous pouvez configurer des alarmes et des notifications en cas d’activité inhabituelle ou suspecte sur votre compte.
- Activation de la journalisation des accès pour les compartiments S3 de CloudTrail. Cette fonctionnalité est conçue pour empêcher les attaquants de pénétrer plus profondément dans les compartiments S3 de CloudTrail. Ces journaux contiennent les données de journalisation capturées par CloudTrail, qui sont utilisées pour la surveillance de l’activité et les enquêtes sur les incidents. Veillez à ce que la journalisation des accès aux compartiments S3 de CloudTrail reste activée. Cela vous permet de suivre les demandes d’accès et de détecter rapidement les tentatives d’accès non autorisées.
- Activation de la journalisation des accès pour Elastic Load Balancer (ELB). L’activation de la journalisation des accès ELB permet à l’ELB d’enregistrer et de sauvegarder des informations sur chaque requête TCP ou HTTP. Ces données peuvent s’avérer extrêmement utiles pour les professionnels de la sécurité et du dépannage. Par exemple, vos données de journalisation ELB peuvent s’avérer utiles pour analyser les schémas de trafic susceptibles d’indiquer certains types d’attaques.
- Activation de la journalisation d’audit Redshift. Amazon Redshift est un service AWS qui consigne des détails sur les activités des utilisateurs, telles que les requêtes et les connexions effectuées dans la base de données. En activant cette fonctionnalité, vous pouvez réaliser des audits et faciliter les enquêtes d’investigation post-incident pour une base de données donnée.
- Activation de la journalisation des flux du Virtual Private Cloud (VPC). La journalisation des flux VPC est un service de surveillance réseau qui offre une visibilité sur le trafic réseau du VPC. Cette fonctionnalité peut être utilisée pour détecter un trafic inhabituel ou suspect, fournir des informations de sécurité et vous alerter en cas d’activités anormales. L’activation de la journalisation des flux VPC vous permet d’identifier les problèmes de sécurité et d’accès, tels que des volumes inhabituels de transfert de données, des demandes de connexion rejetées, des groupes de sécurité ou des listes de contrôle d’accès (ACL) réseau trop permissives, etc.
Bonnes pratiques en matière de sécurité des comptes AWS
Il est important de protéger les comptes utilisateurs afin de s’assurer qu’ils ne puissent pas être facilement compromis. Pour ce faire, suivez les bonnes pratiques en matière de sécurité des comptes AWS ci-dessous :
- Authentification multifactorielle (MFA) pour la suppression des compartiments S3 de CloudTrail. Si votre compte AWS est compromis, la première mesure qu’un pirate est susceptible de prendre consiste à supprimer les journaux CloudTrail afin de dissimuler son intrusion et de retarder sa détection. La mise en place de l’authentification multifactorielle (MFA) pour la suppression des compartiments S3 contenant des journaux CloudTrail rend cette suppression beaucoup plus difficile pour un pirate, réduisant ainsi ses chances de passer inaperçu.
- Authentification multifactorielle (MFA) pour le compte root. Le premier compte utilisateur créé lors de l’inscription à AWS est appelé « compte root ». Le compte root est le type d’utilisateur disposant des privilèges les plus élevés, avec un accès à chaque ressource AWS. C’est pourquoi vous devez activer l’authentification multifactorielle (MFA) pour le compte root dès que possible. L’une des bonnes pratiques de sécurité AWS concernant l’authentification à plusieurs facteurs (MFA) du compte root consiste à éviter de stocker les identifiants de connexion sur l’appareil personnel d’un utilisateur. À cette fin, vous devez disposer d’un appareil mobile dédié, conservé dans un emplacement distant. Cela ajoute une couche de protection supplémentaire et garantit que le compte root reste toujours accessible, même en cas de perte ou de panne des appareils personnels.
- Authentification à plusieurs facteurs (MFA) pour les utilisateurs IAM. Si votre compte est compromis, l’authentification à plusieurs facteurs (MFA) devient la dernière ligne de défense. Tous les utilisateurs disposant d’un mot de passe de console pour le service de gestion des identités et des accès (IAM) doivent être soumis à l’authentification multifactorielle (MFA).
- Accès multimode pour les utilisateurs IAM. L’activation de l’accès multimode pour les utilisateurs IAM vous permet de répartir les utilisateurs en deux groupes : les utilisateurs d’applications disposant d’un accès API et les administrateurs disposant d’un accès à la console. Cela réduit le risque d’accès non autorisé si les identifiants de connexion des utilisateurs IAM (clés d’accès ou mots de passe) sont compromis.
- Politiques IAM attribuées à des groupes ou à des rôles. N’attribuez pas directement de politiques ni d’autorisations aux utilisateurs. Attribuez plutôt les autorisations des utilisateurs au niveau des groupes et des rôles. Cette approche simplifie la gestion des autorisations et la rend plus pratique. Vous réduisez également le risque qu’un utilisateur individuel se voie attribuer par inadvertance des autorisations ou des privilèges excessifs.
- Rotation régulière des clés d’accès IAM. Plus vous renouvelez fréquemment vos paires de clés d’accès, moins vos données risquent d’être consultées de manière abusive à la suite de la perte ou du vol d’une clé.
- Politique stricte en matière de mots de passe. Sans surprise, les utilisateurs ont tendance à créer des mots de passe trop simples. En effet, ils souhaitent choisir un mot de passe facile à mémoriser. Cependant, ces mots de passe sont souvent faciles à deviner. La mise en œuvre et le respect d’une politique stricte en matière de mots de passe constituent une autre bonne pratique de sécurité AWS visant à protéger les comptes contre les tentatives de connexion par force brute. Les détails de cette politique peuvent varier, mais vous devez exiger que les mots de passe comportent au moins une lettre majuscule, une lettre minuscule, un chiffre, un caractère spécial et une longueur minimale de 14 caractères.
Configuration des bonnes pratiques de sécurité dans AWS
Configurez les options de sécurité pour protéger vos données dans AWS, y compris les sauvegardes.
- Restriction de l’accès aux compartiments S3 de CloudTrail. N’activez pas l’accès aux journaux CloudTrail pour aucun compte utilisateur ou administrateur. La raison sous-jacente est qu’ils sont toujours exposés au risque d’attaques par hameçonnage. Limitez l’accès uniquement aux personnes qui ont besoin de cette fonctionnalité pour effectuer leur travail. Vous réduisez ainsi la probabilité d’accès inutiles.
- Chiffrement des fichiers journaux CloudTrail . Il y a deux conditions à remplir pour le déchiffrement des fichiers journaux CloudTrail au repos. Premièrement, l’autorisation de déchiffrement doit être définie par la politique « Customer Master Keys ». Deuxièmement, l’autorisation d’accéder aux compartiments Amazon S3 doit être accordée. Seuls les utilisateurs dont les tâches le justifient doivent bénéficier de ces deux autorisations.
- Chiffrement de la base de données EBS. Le chiffrement de la base de données EBS offre une couche de protection supplémentaire. Notez que cette opération ne peut être effectuée qu’au moment de la création du volume EBS : le chiffrement ne peut pas être activé ultérieurement. Par conséquent, s’il existe des volumes non chiffrés, vous devez créer de nouveaux volumes chiffrés et y transférer vos données depuis les volumes non chiffrés.
- Réduire les plages de ports ouverts pour les groupes de sécurité EC2. De larges plages de ports ouverts exposent davantage les systèmes aux attaquants utilisant le balayage de ports.
- Configurer les groupes de sécurité EC2 pour restreindre l’accès. Il faut éviter d’accorder trop d’autorisations d’accès aux instances EC2. N’autorisez jamais l’accès à des instances EC2 à de larges plages d’adresses IP. Privilégiez plutôt la précision et n’incluez que des adresses IP exactes dans votre liste d’accès. Suivez Bonnes pratiques relatives aux groupes de sécurité AWS.
- Éviter d’utiliser les comptes d’utilisateur root. Lorsque vous créez un compte AWS, l’adresse e-mail et le mot de passe que vous utilisez deviennent automatiquement ceux de l’utilisateur root. L’utilisateur root est l’utilisateur disposant des privilèges les plus élevés du système ; il bénéficie d’un accès à tous les services et ressources de votre compte AWS, sans exception. Les bonnes pratiques consistent à n’utiliser ce compte qu’une seule fois, lors de la création du premier utilisateur IAM. Par la suite, vous devez conserver les identifiants de connexion de l’utilisateur root dans un endroit sécurisé, hors de portée de quiconque.
- Utilisation de versions SSL et d’algorithmes de chiffrement sécurisés. Lors de l’établissement de connexions entre le client et le système Elastic Load Balancing (ELB), évitez d’utiliser des versions obsolètes de SSL ou des algorithmes de chiffrement dépréciés. Ceux-ci peuvent créer une connexion non sécurisée entre le client et l’équilibreur de charge.
- Chiffrement d’Amazon Relational Database Service (RDS). Le chiffrement d’Amazon RDS ajoute une couche de protection supplémentaire. Il est recommandé d’utiliser Bonnes pratiques en matière de sécurité pour AWS RDS.
- Éviter l’utilisation de clés d’accès avec les comptes root. Créez des comptes basés sur des rôles avec des autorisations et des clés d’accès limitées. N’utilisez jamais de clés d’accès avec le compte root, car cela expose inévitablement le compte à des risques de compromission.
- Remplacer régulièrement les clés SSH. Remplacer périodiquement les clés SSH. Cette bonne pratique de sécurité AWS réduit les risques liés au partage accidentel de clés SSH par les employés, que ce soit par erreur ou par négligence.
- Réduire au minimum le nombre de groupes de sécurité distincts. Les organisations doivent limiter autant que possible le nombre de groupes de sécurité distincts. Cela réduit le risque de mauvaise configuration, susceptible d’entraîner la compromission du compte, et constitue l’une des bonnes pratiques relatives aux groupes de sécurité AWS.
Gestion des entités inactives
Il est important de gérer les entités inactives et de les supprimer, car ce type d’entités peut être utilisé par des tiers pour obtenir un accès non autorisé.
- Réduire au minimum le nombre de groupes IAM . La suppression des groupes IAM inutilisés ou obsolètes réduit le risque de provisionner accidentellement de nouvelles entités avec d’anciennes configurations de sécurité.
- Supprimer les clés d’accès inutilisées . Les bonnes pratiques de sécurité AWS stipulent que les clés d’accès qui restent inutilisées pendant plus de 30 jours doivent être supprimées. Conserver trop longtemps des clés d’accès inutilisées augmente inévitablement le risque de compromission d’un compte ou de menace interne.
- Désactiver l’accès des utilisateurs IAM inactifs. De même, vous devez désactiver les comptes des utilisateurs IAM qui ne se sont pas connectés depuis plus de 90 jours. Cela réduit le risque qu’un compte abandonné ou inutilisé soit compromis.
- Supprimer les clés publiques SSH inutilisées. Supprimez les clés publiques SSH inutilisées afin de réduire le risque d’accès non autorisé via SSH depuis des emplacements non restreints.
Restrictions d’accès
La restriction d’accès fait partie des bonnes pratiques de sécurité AWS qui vous permettent de minimiser le risque de compromission des données stockées dans AWS et d’améliorer le niveau de sécurité.
- Restriction de l’accès aux images Amazon Machine Images (AMI). Un accès libre à vos images Amazon Machine Images (AMI) les rend disponibles dans les AMI communautaires. Tout membre de la communauté disposant d’un compte AWS peut alors les utiliser pour lancer des instances EC2. Les AMI contiennent souvent des instantanés d’applications spécifiques à une organisation, avec leurs données de configuration et d’application. Il est fortement recommandé de restreindre soigneusement l’accès aux AMI.
- Restriction de l’accès entrant sur les ports peu courants. Restreignez l’accès sur les ports peu courants, car ils peuvent constituer des points faibles potentiels pour des activités malveillantes (par exemple, attaques par force brute, piratage, attaques DDoS, etc.).
- Restriction de l’accès aux groupes de sécurité EC2. L’accès aux groupes de sécurité EC2 doit être restreint. Cela contribue également à prévenir l’exposition à des activités malveillantes.
- Restriction de l’accès aux instances RDS. L’accès aux instances RDS permet à des entités sur Internet d’établir une connexion à votre base de données. Un accès non restreint expose une organisation à des activités malveillantes telles que les injections SQL, les attaques par force brute ou le piratage.
- Restriction des accès sortants. Un accès sortant non restreint à partir des ports peut exposer une organisation à des cybermenaces. Vous ne devez autoriser l’accès qu’à des entités spécifiques, par exemple à des ports ou à des destinations spécifiques.
- Restriction de l’accès aux ports de protocoles connus. L’accès aux ports connus doit être restreint. Si vous ne les contrôlez pas, vous exposez votre organisation à des accès non autorisés aux données – par exemple, via CIFS sur le port 445, FTP sur les ports 20/21, MySQL sur le port 3306, etc.
Bonnes pratiques de sécurité AWS S3
AWS S3 étant l’un des types de stockage dans le cloud les plus courants pour les sauvegardes, vous devez bien comprendre Wie Amazon S3 arbeitet et tenir compte des bonnes pratiques de sécurité AWS S3.
- Activation du contrôle de version. Le versionnage permet de conserver plusieurs versions d’un objet dans un compartiment S3 après avoir apporté des modifications à cet objet. Si des modifications indésirables sont apportées aux objets d’un compartiment, il est possible de procéder à la récupération de n’importe quelle version précédente de l’objet.
- Utilisation d’un stockage immuable (WORM). Amazon S3 prend en charge le modèle « write-once-read-many » (WORM) pour accéder aux données dans les compartiments S3. Cette approche vous permet de protéger les données contre une suppression accidentelle par les utilisateurs ou intentionnelle par un ransomware ou tout autre logiciel malveillant. Le stockage des sauvegardes dans un espace de stockage immuable améliore considérablement la sécurité des sauvegardes AWS.
- Blocage des compartiments Amazon S3 publics. Bloquez l’accès public aux compartiments S3 afin d’éviter tout accès non autorisé aux données, y compris aux sauvegardes que vous stockez dans AWS S3. Vous pouvez configurer cette option au niveau du compte et pour chaque compartiment individuellement.
Bonnes pratiques de sécurité AWS EC2
Différentes instances EC2 AWS avec des volumes EBS constituent un autre moyen de stocker des sauvegardes dans le cloud Amazon. Tenez compte de ces bonnes pratiques de sécurité AWS EC2 pour protéger vos sauvegardes créées dans le cloud AWS EC2.
- Protection des paires de clés d’accès. Protégez les paires de clés (clés publiques et privées qui constituent les identifiants de connexion dans AWS EC2) générées pour accéder aux instances Amazon EC2. Toute personne ayant accès à ces identifiants de connexion et connaissant l’ID de l’instance peut accéder à celle-ci et aux données qu’elle contient. Notez également que vous ne pouvez télécharger cette clé qu’une seule fois lors de la création d’une instance EC2, et qu’aucune copie de la clé privée n’est conservée dans AWS. Une fois téléchargée, cette clé doit être conservée en lieu sûr.
- Installation des mises à jour. Installez les mises à jour de sécurité et mettez à jour les pilotes dans un système d’exploitation invité tel que Windows s’exécutant sur une instance Amazon EC2.
- Utilisation de volumes EBS distincts. Un volume EBS est un disque virtuel destiné à une instance EC2 dans AWS. Utilisez des volumes EBS distincts pour l’exécution d’un système d’exploitation et le stockage des sauvegardes. Assurez-vous que votre volume EBS contenant les données de sauvegarde persiste après la résiliation de l’instance EC2.
- Configuration d’un accès temporaire. Ne placez pas de clés de sécurité dans les instances EC2 ou les AMI pour un accès temporaire. Si vous devez fournir un accès temporaire, utilisez des identifiants de connexion temporaires valables pendant une courte durée. Utilisez des rôles d’instance.
Bonnes pratiques de sécurité AWS VPC
Amazon Virtual Private Cloud (VPC) est un environnement cloud que vous pouvez isoler à l’aide d’une configuration réseau spécifique. Cet environnement isolé logiquement (cloud non public) dans AWS peut être utilisé pour stocker des sauvegardes avec un niveau de sécurité plus élevé.
Pour protéger les sauvegardes stockées dans un VPC, consultez les bonnes pratiques de sécurité AWS VPC répertoriées ci-dessous :
- Utilisez plusieurs zones de disponibilité pour garantir une haute disponibilité lorsque vous ajoutez des sous-réseaux à un VPC.
- Utilisez des listes de contrôle d’accès réseau (ACL) pour contrôler l’accès aux sous-réseaux.
- Utilisez des groupes de sécurité pour contrôler le trafic vers les instances EC2 dans les sous-réseaux.
- Utilisez les journaux de flux VPC pour afficher les événements générés dans le VPC.
- Séparez vos environnements VPC tels que Développement, Test, Sauvegarde, etc.
Autres bonnes pratiques en matière de sécurité des données dans le cloud sur AWS
Il existe d’autres bonnes pratiques de sécurité AWS pouvant être mises en œuvre pour plusieurs catégories à la fois :
- Adoptez l’approche de sécurité unifiée. Utilisez l’approche unifiée pour la sécurité dans le cloud AWS et sur les serveurs locaux. Les différences entre les politiques de sécurité d’AWS et des environnements sur site peuvent entraîner une faille de sécurité dans l’un d’entre eux. En conséquence, les deux environnements deviennent vulnérables puisqu’ils sont connectés l’un à l’autre via le réseau.
- Automatisation des tâches de sauvegarde. Utilisez un logiciel dédié à la protection des données pour sauvegarder automatiquement les données sur AWS. Pour une sécurité optimale des sauvegardes AWS, planifiez l’exécution régulière des sauvegardes et des copies de sauvegarde vers des compartiments Amazon S3.
NAKIVO Backup & Replication est la solution universelle qui prend en charge Sauvegarde et réplication sur Amazon EC2 et sauvegarde vers Amazon S3:
- Sauvegardes incrémentielles et cohérentes des instances Amazon EC2
- De multiples fonctionnalités d’automatisation avec sauvegarde/réplication basée sur des politiques, planification avancée et enchaînement des sauvegardes pour créer des copies de sauvegarde automatisées dans Amazon S3 à partir de sauvegardes primaires réussies
- Intégration avec S3 Object Lock pour créer des sauvegardes immuables et résistantes au ransomware dans les compartiments Amazon S3


