
Guide de test de sécurité cloud neutre vis-à-vis des fournisseurs, avec des phases structurées pour l'énumération, l'élévation de privilèges, le mouvement latéral et la post-exploitation sur les plateformes AWS, Azure, GCP et PaaS.
Le Guide de test de sécurité cloud (CSTG) est un manuel complet et neutre vis-à-vis des fournisseurs pour tester la sécurité des environnements cloud. Il est destiné aux testeurs d'intrusion, aux ingénieurs cloud et plateformes, aux architectes sécurité, aux ingénieurs détection et aux auditeurs - toute personne qui doit évaluer ou défendre une infrastructure hébergée chez un grand fournisseur cloud.
Les fournisseurs cloud publient et modifient leurs services plus vite qu'une équipe seule ne peut les suivre, et chaque nouveau service managé apporte son propre modèle d'identité, son exposition réseau et ses vecteurs d'abus. Les méthodologies traditionnelles de test réseau et applicatif ne capturent pas ces risques spécifiques au fournisseur : une politique de bucket S3, un rôle IAM trop permissif, une identité managée attachée à une machine virtuelle ou un bucket de déploiement inscriptible ne sont pas des constats qu'un scan de ports ou un proxy web révéleront. CSTG existe pour combler cette lacune avec une méthodologie de test structurée, reproductible et spécifique au fournisseur.
Chaque fournisseur est divisé en phases de test, et au sein de chaque phase, l'unité atomique est une page de service unique :
La frontière la plus nette du guide est le test non authentifié vs authentifié, reflétant la question la plus importante de toute mission cloud : de quel accès disposons-nous au départ ?
Chaque page suit une structure fixe - Résumé, Prérequis, Énumération, Mauvaises configurations et constats, Exploitation, Détection et journalisation, Remédiation et durcissement, Outils, Références - et comporte un frontmatter lisible par machine (fournisseur, service, phase, accès requis, permissions requises). Voir STRUCTURE.md pour le format de rédaction et les définitions des niveaux d'accès.
Identité (IAM/STS), stockage (S3, EBS), calcul (EC2, Lambda, ECS/EKS, ECR), données (RDS, DynamoDB), application et intégration (API Gateway, SNS/SQS, Cognito), infrastructure-as-code (CloudFormation), secrets et clés (Secrets Manager, SSM, KMS), et journalisation/surveillance (CloudTrail).
Identité (Entra ID, RBAC, Managed Identities), stockage (Storage Accounts), calcul (Virtual Machines, AKS), applications (App Service, Functions, Logic Apps), automatisation (Automation Accounts, modèles ARM), secrets et clés (Key Vault), et réseau.
Identité (IAM, Service Accounts), stockage (Cloud Storage), calcul (Compute Engine, GKE, Cloud Run, Cloud Functions), données (Cloud SQL), build et intégration (Cloud Build, Pub/Sub), secrets et clés (Secret Manager, KMS), et pivotement Workspace.
Services de plateforme dont le modèle de sécurité repose sur des clés API, des jetons et des contrôles de couche applicative plutôt que sur l'IAM d'infrastructure. Leurs phases sont adaptées en conséquence.
service_role, l'API PostgREST auto-générée et la sécurité au niveau des lignes (RLS) de PostgreSQL, ainsi que Auth, Storage et Edge Functions.Autorisation et règles d'engagement. Les tests d'environnements cloud sont soumis aux politiques d'utilisation acceptable et de test d'intrusion de chaque fournisseur. Les actions de déni de service et les actions destructrices sont interdites par défaut sur AWS, Azure et GCP sans approbation préalable. Ne testez toujours que les environnements que vous êtes explicitement autorisé à évaluer, dans le périmètre convenu.
CSTG est porté par la communauté. Les nouvelles pages de services, les techniques supplémentaires, les corrections et la couverture de fournisseurs sont toutes les bienvenues - voir STRUCTURE.md pour le format des pages et les modèles de tickets dans .github/ISSUE_TEMPLATE/. Toutes les contributions sont sous licence CC BY-SA 4.0.
Cette œuvre est sous licence Creative Commons Attribution - Partage dans les Mêmes Conditions 4.0 International.
| Phase | Question à laquelle elle répond |
|---|
| Informations de base | Comment fonctionne le modèle d'identité, d'accès et de ressources de ce fournisseur ? |
| Non authentifié / Externe | Qu'est-ce qui est exposé à un attaquant sans identifiants ? |
| Services (Énumération) | Avec des identifiants valides, qu'est-ce qui est déployé et comment est-ce configuré ? |
| Élévation de privilèges | Comment un principal à faibles privilèges peut-il obtenir plus d'accès ? |
| Mouvement latéral | Comment l'accès se déplace-t-il entre les services, les comptes ou vers l'on-premise ? |
| Post-exploitation | Que peut faire un attaquant avec l'accès obtenu ? |
| Persistance | Comment un accès durable est-il établi et dissimulé ? |