Connecter AWS à Black Cat SSPM
Connectez votre compte AWS pour que Black Cat puisse examiner les utilisateurs et les politiques IAM, l’exposition du stockage, les règles réseau, la couverture CloudTrail, les clés de chiffrement et les paramètres de sécurité au niveau du compte.
≈ 10 min · accès d’audit · aucune autorisation permettant l’écriture
Ce que Black Cat lit, et pourquoi
| Autorisation | À quoi elle sert | Statut |
|---|---|---|
sts:GetCallerIdentity | Permet à Black Cat de confirmer à quel compte AWS il a reçu accès. | Obligatoire |
iam:List*, iam:Get*, iam:GenerateCredentialReport | Permet à Black Cat d’examiner les utilisateurs IAM, leurs clés d’accès, leur statut MFA (authentification multifacteur), la politique de mot de passe et les politiques attachées. | Obligatoire |
s3:ListAllMyBuckets, s3:GetBucket* | Permet à Black Cat d’examiner les paramètres des buckets — accès public, chiffrement, versionnage et journalisation — jamais les objets qu’ils contiennent. | Obligatoire |
ec2:DescribeRegions, ec2:DescribeSecurityGroups, ec2:DescribeVpcs, ec2:DescribeFlowLogs, ec2:DescribeInstances | Permet à Black Cat d’examiner les groupes de sécurité, les réseaux virtuels, les journaux de flux et les instances en cours d’exécution dans toutes vos régions. | Obligatoire |
cloudtrail:DescribeTrails, cloudtrail:GetTrailStatus, cloudtrail:GetEventSelectors | Permet à Black Cat de vérifier que CloudTrail est activé, multirégion, validé et qu’il enregistre les événements de données. | Obligatoire |
kms:ListKeys, kms:DescribeKey, kms:GetKeyRotationStatus | Permet à Black Cat d’examiner vos clés de chiffrement, leur état et l’activation de leur rotation. | Obligatoire |
guardduty:ListDetectors, guardduty:GetDetector | Permet à Black Cat de vérifier si la détection de menaces GuardDuty est activée dans chaque région. | Obligatoire |
rds:DescribeDBInstances | Permet à Black Cat d’examiner les instances de base de données quant à leur exposition publique, leur chiffrement et la rétention de leurs sauvegardes. | Obligatoire |
config:DescribeConfigurationRecorders, config:DescribeConfigurationRecorderStatus | Permet à Black Cat de vérifier si AWS Config enregistre les changements de configuration. | Obligatoire |
organizations:Describe*, organizations:List* | Permet à Black Cat de voir la structure de votre organisation et les comptes qu’elle contient. | Facultative |
account:GetAlternateContact | Permet à Black Cat de vérifier qu’un contact de sécurité est enregistré sur le compte. | Facultative |
securityhub:Describe*, securityhub:Get*, securityhub:List* | Permet à Black Cat de voir si Security Hub est activé et quelles normes il applique. | Facultative |
Ce dont vous aurez besoin
- ARN du rôle en lecture seule Obligatoire — L’identifiant du rôle en lecture seule que vous créez pour Black Cat dans votre compte AWS.
- Identifiant externe Obligatoire — Une chaîne secrète de votre choix que la politique de confiance du rôle exige de Black Cat.
- Région par défaut Obligatoire — La région AWS depuis laquelle Black Cat démarre, par exemple eu-west-3.
Où créer ces accès
- Guide de configuration (AWS) ↗ (s’ouvre dans un nouvel onglet)
- Documentation développeur (AWS) ↗ (s’ouvre dans un nouvel onglet)
Ce que nous vérifions sur AWS (en anglais) →