Ponthieu Sécurité Travaillons ensemble
← Prestations

Sécurité Cloud

AWS, GCP, Azure. La sécurité "dans" le cloud reste de votre responsabilité — c'est là que se glissent la plupart des mauvaises configurations exploitables.

Approche

La configuration, pas seulement le code

Une revue de configuration cloud identifie les actifs, définit les frontières de confiance et passe en revue les paramètres qui comptent : filtrage réseau, gestion des identités, isolation entre environnements. C'est un point aveugle classique des audits d'application seuls — beaucoup de vulnérabilités à fort impact se situent exactement à l'intersection entre l'application et son infrastructure cloud.

Cas emblématiques

Le type de faille recherchée ici

SÉVÉRITÉ CRITIQUE

Capital One — SSRF et rôle IAM sur-privilégié

En 2019, une faille SSRF sur un WAF mal configuré a permis d'interroger le service de métadonnées EC2 et de récupérer des identifiants IAM sur-privilégiés, exposant les données de plus de 100 millions de clients.

CVSS 9.8 · CRITIQUE

Kubernetes — élévation de privilèges via l'API server

CVE-2018-1002105 : une faille dans le proxy de l'API server Kubernetes permettait à un utilisateur non authentifié d'établir une connexion privilégiée vers n'importe quel backend du cluster — jugée la plus critique jamais trouvée sur Kubernetes.

SÉVÉRITÉ CRITIQUE

Uber — clés AWS codées en dur sur un repo privé

La brèche de 2016 (57 millions d'utilisateurs) est partie d'identifiants AWS codés en dur retrouvés dans un dépôt GitHub privé compromis — l'infrastructure cloud était saine, la gestion des secrets ne l'était pas.

SÉVÉRITÉ ÉLEVÉE

Accenture — buckets S3 exposés publiquement

En 2017, plusieurs buckets S3 non protégés contenant des identifiants d'infrastructure et des clés de déchiffrement ont été retrouvés en accès public par des chercheurs (UpGuard) — sans aucune intrusion, juste une mauvaise politique d'accès.

CVSS 6.3 · MOYENNE

Kubernetes — contournement réseau via IP externe

CVE-2020-8554 : un attaquant disposant d'un accès limité au cluster pouvait intercepter le trafic destiné à d'autres services en déclarant une IP externe arbitraire sur un service qu'il contrôle.

SÉVÉRITÉ ÉLEVÉE

BlueBleed — exposition de données Azure Blob Storage

En 2022, un chercheur (SOCRadar) a découvert un point de terminaison Azure Blob Storage mal configuré exposant des données de plusieurs milliers de clients Microsoft — encore un cas de configuration, pas de code.

Autres prestations

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.