Modèle de responsabilité partagée dans AWS - Amazon S3
Amazon S3 (Simple Storage Service) est un service de stockage d'objets dans le cloud
proposé par Amazon Web Services (AWS). Il permet de stocker et récupérer des données de
manière sécurisée, scalable et hautement disponible.
Principales caractéristiques de S3 :
➢ Stockage illimité : Capable de gérer des fichiers de quelques octets à plusieurs
téraoctets.
➢ Haute disponibilité : Réplication des données sur plusieurs centres de données pour
éviter toute perte.
➢ Sécurité et contrôle d'accès : Gestion des permissions via IAM, ACLs, et politiques
de bucket.
➢ Chiffrement : Protection des données au repos et en transit.
➢ Intégration facile : Compatible avec d'autres services AWS (CloudFront, Lambda,
RDS, etc.).
➢ Tarification flexible : Paiement basé sur l'utilisation (stockage, requêtes, transferts).
Cas d’usage de S3 :
Sauvegarde et archivage de données.
Hébergement de sites web statiques.
Stockage de médias (images, vidéos, fichiers logs).
Lac de données (Data Lake) pour l’analytique et le Big Data.
Étape 1 : Identification des responsabilités
1. Responsabilités d'AWS pour Amazon S3
➢ Fournir une infrastructure résiliente et hautement disponible.
➢ Gérer la sécurité physique des datacenters.
➢ Assurer la réplication des données pour la haute disponibilité et la durabilité.
➢ Offrir des outils et services de sécurité (chiffrement, journaux d'accès, contrôle
d'identité et d'accès).
➢ Maintenir la conformité aux réglementations (ISO 27001, SOC 1/2/3, PCI-DSS,
etc.).
2. Responsabilités du client pour Amazon S3
➢ Configurer correctement les politiques de bucket et les listes de contrôle d'accès
(ACLs).
➢ Gérer les permissions IAM associées aux buckets et objets.
➢ Activer le chiffrement des données au repos et en transit si nécessaire.
➢ Superviser les journaux d'accès et activer AWS CloudTrail pour suivre les
opérations sur les objets.
➢ Protection contre les accès publics en activant le blocage de l'accès public aux
compartiments S3 pour éviter les expositions accidentelles de données.
3. Tableau récapitulatif des responsabilités
Responsabilités AWS Client
Disponibilité et durabilité des données Oui Non
Sécurité physique des infrastructures Oui Non
Configuration des permissions et accès IAM Non Oui
Gestion des politiques de bucket Non Oui
Chiffrement des données (en transit et au Partiel (option Oui (doit être
repos) fournie) activé)
Audit et suivi des journaux d'accès Non Oui
Étape 2 : Scénario de faille de sécurité
Description du scénario
Un bucket S3 contenant des données sensibles (ex : informations clients) est exposé
publiquement en raison d'une politique de bucket mal configurée. Un attaquant accède aux
données et les télécharge.
Analyse des responsabilités
1. Qui est responsable de la configuration des politiques de bucket S3 ?
✓ Le client est responsable de la configuration des permissions et des accès à ses
buckets.
2. Quelles sont les responsabilités d'AWS en matière de sécurité pour S3 ?
✓ AWS est responsable de la sécurité physique des data centers, de la durabilité
des données stockées dans S3, et de la mise à jour de l'infrastructure sous-
jacente.
3. Quelles mesures correctives proposer pour sécuriser le bucket S3 ?
✓ Activer Block Public Access pour empêcher toute exposition involontaire.
✓ Utiliser des politiques IAM restrictives pour limiter l'accès aux seuls
utilisateurs autorisés.
✓ Activer AWS Config Rules pour surveiller les configurations de bucket et
alerter en cas de non-conformité.
✓ Mettre en place un chiffrement SSE-S3 ou SSE-KMS pour protéger les
données au repos.
✓ Activer CloudTrail et S3 Access Logs pour surveiller les accès et détecter
toute activité suspecte.
✓ Restreindre l'accès réseau à S3 via AWS PrivateLink ou VPC Endpoints.