Ce que vous apprendrez dans cet article
- AWS DLP n'est pas un produit autonome single. Il s'agit d'une approche à plusieurs niveaux qui s'appuie sur divers services AWS pour répondre aux objectifs en matière de prévention des pertes de données.
- Dans un environnement AWS, la prévention des pertes de données consiste principalement à identifier les données sensibles, à en restreindre l'accès, à chiffrer celles qui sont importantes et à surveiller les activités à risque ou les signes d'une fuite de données.
- Les principaux services AWS prenant en charge la prévention des fuites de données (DLP) comprennent Amazon Macie, IAM, AWS Key Management Service et AWS CloudTrail.
- Les contrôles natifs d'AWS sont utiles, mais ils ne couvrent pas entièrement le comportement des utilisateurs, les e-mails, les données de collaboration, ni les voies d'exfiltration modernes impliquant des applications SaaS et des flux de travail émergents tels que les agents d'IA.
- Mimecast permet d'étendre la protection contre les fuites de données (DLP) au-delà des contrôles au niveau de l'infrastructure grâce à une prise en charge plus étendue de la DLP dans le cloud.
Lorsque les utilisateurs recherchent « AWS DLP », ils s'attendent souvent à trouver une fonctionnalité native d'AWS qui couvre tous les besoins. En général, cela ne se passe pas ainsi. Dans la pratique, la prévention des pertes de données dans le cloud AWS est une stratégie qui s'appuie sur plusieurs services AWS, ainsi que sur les contrôles complémentaires dont vous avez besoin pour protéger vos données lors de leur transit par la messagerie électronique, les outils de collaboration et d'autres flux de travail professionnels.
Qu'est-ce qu'AWS DLP ?
Il convient de considérer AWS DLP comme une approche plutôt que comme une single DLP solution native unique. AWS propose plusieurs services de sécurité et de protection des données qui contribuent à prévenir la divulgation, l'utilisation abusive et l'exfiltration de données sensibles ; toutefois, Amazon Web Services ne commercialise pas de « produit AWS DLP » autonome couvrant à lui seul tous les cas d'utilisation.
Amazon Macie, par exemple, se concentre sur la détection des données sensibles et la visibilité des risques dans Amazon S3, tandis que les services IAM, le chiffrement et la journalisation contribuent à renforcer le contrôle et la responsabilité dans l'ensemble de l'environnement AWS.
Les principaux objectifs de la prévention des pertes de données sur AWS sont les suivants :
- Empêcher tout accès non autorisé
- Réduire le risque d'exposition accidentelle
- Bloquez ou limitez l'exfiltration lorsqu'un utilisateur, un processus ou un attaquant tente de faire sortir des données hors des canaux autorisés.
Ces objectifs sont essentiels pour garantir la conformité, limiter les menaces internes et réduire les risques de manière générale. Ils revêtent également une importance opérationnelle, car une fuite de données dans un environnement de sécurité dans le cloud est rarement un simple problème technique. Cela peut très rapidement devenir un problème de réglementation, un problème de confiance et un problème de continuité d'activité.
Comment AWS contribue à la prévention des pertes de données
AWS prend en charge la prévention des pertes de données grâce à un ensemble de services natifs qui traitent chacun un aspect différent du problème. Les principaux services couramment utilisés dans le cadre de la prévention des fuites de données (DLP) sont les suivants :
- Amazon Macie pour la détection et la classification des données sensibles dans AWS S3
- IAM pour le contrôle d'accès et l'application du principe du moindre privilège
- Service de gestion des clés AWS pour le chiffrement et la gouvernance des clés
- AWS CloudTrail pour la journalisation et la visibilité en matière d'audit
Concrètement, ces services fonctionnent de concert pour soutenir un modèle de prévention des fuites de données (DLP) sur AWS fondé sur des règles: identifier les données sensibles, restreindre l'accès à celles-ci, les chiffrer de manière appropriée et surveiller en permanence l'activité afin de détecter tout signe d'utilisation abusive ou d'exposition.
Cette approche peut s'avérer efficace pour protéger l'infrastructure et le stockage dans le cloud, mais elle ne permet pas à elle seule de couvrir tous les cas de figure de perte de données. Les organisations peuvent néanmoins avoir besoin de contrôles supplémentaires, au-delà des outils natifs d'AWS, dans des domaines tels que la prévention des fuites de données (DLP) par e-mail, les plateformes de collaboration, le comportement des utilisateurs, la prévention des fuites de données au niveau des terminaux et d'autres flux de travail dans lesquels des données sensibles peuvent sortir du périmètre des services AWS principaux.
Cas d'utilisation courants et risques liés à AWS DLP
AWS DLP s'avère particulièrement utile dans les situations où les données stockées dans le cloud sont exposées en raison de problèmes de configuration, de contrôles d'accès insuffisants ou de transferts effectués par les utilisateurs. Ces risques sont courants dans les environnements réels et reflètent souvent la manière dont les plateformes cloud sont réellement utilisées au quotidien.
Compartiments S3 mal configurés ou exposés
Les informations et fichiers sensibles peuvent devenir accessibles à un public plus large que prévu lorsque les autorisations d'un compartiment S3 sont trop larges ou mal configurées. Les paramètres d'accès public, les autorisations héritées et les politiques de compartiment négligées sont souvent à l'origine d'une exposition aux risques bien avant que quiconque ne se rende compte que des données sensibles sont accessibles en dehors du public visé.
Rôles IAM trop permissifs
Les rôles IAM qui accordent des droits d'accès trop étendus peuvent exposer des données sensibles, même lorsque le stockage est par ailleurs correctement sécurisé. Des autorisations excessives permettent aux utilisateurs, aux applications ou aux charges de travail compromises d'accéder plus facilement à des données dont ils n'ont pas besoin, ce qui accroît à la fois le risque de divulgation accidentelle et celui d'utilisation abusive.
API et services cloud accessibles
Des API et des services cloud accessibles au public mal sécurisés peuvent créer des voies d'accès involontaires aux données sensibles ou aux systèmes critiques. Les failles au niveau de l'authentification, de l'autorisation ou de la configuration des services permettent souvent aux attaquants et aux utilisateurs non autorisés de contourner les mesures de contrôle mises en place par les équipes pour protéger les ressources hébergées dans le cloud, même lorsque des mesures de sécurité réseau plus générales sont en place.
Erreurs humaines et transferts de données à l'initiative de personnes internes à l'entreprise
Les contrôles au niveau de l'infrastructure n'empêchent pas un utilisateur d'exporter le mauvais fichier, de partager le mauvais lien ou de transférer des données sensibles vers une application non autorisée. Des actions quotidiennes telles que la copie de données dans des outils collaboratifs, le téléchargement de rapports en local ou le recours à l'informatique parallèle peuvent contourner des contrôles cloud pourtant bien configurés et créer des risques dans le cadre des processus opérationnels habituels.
Conséquences commerciales d'une perte de données sur AWS
Les incidents liés à la perte de données sur AWS peuvent avoir des conséquences qui vont au-delà d'une simple remise en état technique. L'exposition ou la mauvaise gestion de données sensibles dans un environnement de production peut entraîner un contrôle réglementaire, une atteinte à la réputation, des perturbations opérationnelles et une perte de confiance dans l'adoption du cloud.
Meilleures pratiques AWS DLP
L'efficacité du DLP d'AWS repose sur des contrôles cohérents et des révisions régulières, plutôt que sur un simple effort de configuration ponctuel. Les programmes les plus efficaces considèrent la DLP comme une discipline permanente, liée à la fois à la sécurité des données et à la gouvernance.
Appliquer le principe du « droit d'accès minimal »
Les politiques IAM fondées sur le principe du « privilège minimal » contribuent à réduire les risques en garantissant que les utilisateurs, les services et les charges de travail ne disposent que des droits d'accès dont ils ont réellement besoin. Cela permet de limiter les dommages pouvant survenir en cas d'utilisation abusive des identifiants ou d'octroi d'autorisations trop larges.
Chiffrer les données sensibles par défaut
Le chiffrement des données sensibles chaque fois que cela est possible apporte un niveau de protection supplémentaire important, notamment dans le cadre du stockage dans le cloud et des bases de données. Il est tout aussi important de mettre en place des pratiques rigoureuses en matière de gestion des clés, car l'efficacité du chiffrement dépend entièrement de la rigueur des contrôles appliqués aux clés.
Activer la journalisation et la surveillance
Il convient d'activer CloudTrail et les contrôles de surveillance associés afin que les équipes puissent analyser les schémas d'accès, enquêter sur les anomalies et faciliter les audits. Sans journalisation, les organisations se privent de l'un des moyens les plus efficaces de détecter et de comprendre les incidents liés à la divulgation de données.
Vérifiez régulièrement les configurations
Les autorisations, les paramètres de stockage et les principes régissant le traitement des données évoluent au fil du temps ; c'est pourquoi les contrôles DLP doivent faire l'objet d'un réexamen régulier pour rester efficaces. Une configuration qui était sûre il y a six mois peut ne plus correspondre à la manière dont les équipes utilisent AWS aujourd'hui.
Considérez ces conclusions comme faisant partie intégrante de la gouvernance
Les conclusions issues de services tels que Macie et Security Hub devraient être intégrées dans des processus de gouvernance et d'évaluation plus larges. C'est lorsqu'elles servent à éclairer les décisions en matière de réduction des risques qu'elles sont les plus utiles, et non lorsqu'elles sont considérées comme de simples alertes isolées.
Outils AWS DLP
Plusieurs services natifs d'AWS contribuent à la mise en œuvre des objectifs en matière de prévention des fuites de données (DLP), mais chacun d'entre eux traite un aspect spécifique du problème. Ensemble, ils constituent la base de la protection des données sur AWS, même s'ils ne couvrent pas toutes les voies d'exfiltration des données.
Amazon Macie
Amazon Macie prend en charge la prévention des fuites de données (DLP) en identifiant et en classifiant les données sensibles stockées dans Amazon S3. Cela s'avère particulièrement utile pour comprendre où sont stockées les données à haut risque et quels emplacements de stockage nécessitent une attention particulière.
IAM
IAM prend en charge la prévention des fuites de données (DLP) en restreignant l'accès aux ressources AWS et en appliquant le principe du « privilège minimal ». Il s'agit d'une mesure de contrôle fondamentale, car un accès qui n'est jamais accordé n'a pas besoin d'être surveillé ni corrigé par la suite.
Service de gestion des clés AWS
Le service AWS Key Management Service prend en charge le chiffrement et la gestion des clés pour l'ensemble des charges de travail AWS. Cela permet de protéger les données sensibles au repos tout en offrant aux équipes un contrôle plus strict sur l'utilisation des clés de chiffrement.
AWS CloudTrail
AWS CloudTrail prend en charge la prévention des fuites de données (DLP) en garantissant la traçabilité et la visibilité des activités de gestion et des API. Cela facilite l'analyse des événements d'accès et permet d'identifier les actions susceptibles d'être liées à une exposition ou à une utilisation abusive.
GuardDuty
GuardDuty est souvent utilisé en complément des contrôles liés à la prévention des fuites de données (DLP), car il permet de mettre en évidence les comportements suspects et les menaces potentielles dans l'environnement AWS. Bien qu'il ne s'agisse pas d'un outil DLP à proprement parler, il peut apporter des informations contextuelles utiles concernant les activités à risque.
AWS Security Hub
AWS Security Hub permet de centraliser les résultats issus des différents services de sécurité, ce qui facilite la mise en œuvre des alertes liées à la prévention des fuites de données (DLP). Cela s'avère particulièrement utile pour les équipes qui souhaitent disposer d'un espace unique pour examiner et hiérarchiser les problèmes au sein d'un environnement AWS complexe.
Cela dit, le fait de s'appuyer uniquement sur les services natifs d'AWS présente certaines limites. Une solution DLP efficace dans le cloud doit prendre en compte la manière dont les données circulent entre les utilisateurs, les plateformes et les processus métier, et pas seulement la façon dont elles sont stockées au sein d'AWS. Pour les entreprises, l'idéal consiste à associer les contrôles natifs d'AWS à des outils DLP complémentaires destinés à Microsoft 365 et à d'autres environnements de collaboration.
Prévenir la perte de données sur Amazon Web Services
Il convient de considérer AWS DLP comme une stratégie à plusieurs niveaux, et non comme un single outil. AWS met à la disposition des équipes des contrôles natifs puissants en matière de détection, de gestion des accès, de chiffrement, de journalisation et d'alerte, mais ces contrôles ne couvrent pas automatiquement tous les chemins que peuvent emprunter les données sensibles.
C'est pourquoi les responsables de la sécurité devraient évaluer la couverture des solutions DLP de manière globale. Protéger les données sensibles sur AWS implique de ne pas se limiter au stockage et à l'infrastructure, mais d'étendre cette protection à la messagerie électronique, à la collaboration, au comportement des utilisateurs et à d'autres flux de travail dans lesquels une perte de données peut se produire. Pour les équipes qui souhaitent bénéficier d'une visibilité plus approfondie sur les transferts de données et les risques d'exfiltration liés à des acteurs internes, la solution Incydr de Mimecast constitue une excellente étape suivante.