Skip to content

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Stratégie de contrôle des services (SCP)

Une stratégie AWS Organizations qui plafonne les permissions des comptes membres, utilisée en incident pour interdire des régions ou protéger la journalisation.

Une stratégie de contrôle des services (SCP) est une stratégie AWS Organizations attachée à la racine de l'organisation, à une unité organisationnelle ou à un compte. Elle n'accorde aucune permission : elle fixe le maximum que les politiques IAM des comptes membres peuvent autoriser, et elle s'applique aussi à leurs utilisateurs root. Les SCP n'affectent pas le compte de gestion.

En réponse à incident, les SCP sont un outil de confinement et de durcissement : interdire toute action dans les régions que vous n'utilisez pas (une cachette de choix pour le minage de cryptomonnaie), interdire cloudtrail:StopLogging ou guardduty:DeleteDetector à tous sauf à un rôle d'urgence (break-glass), ou bloquer les appels provenant de l'adresse d'un attaquant avec une condition aws:SourceIp pendant l'investigation.

Référence : stratégies de contrôle des services.

Cet outil n’est ni affilié à Amazon Web Services, Inc. ou Amazon.com, Inc., ni approuvé ou sponsorisé par ces sociétés. AWS, Amazon Web Services, CloudTrail et GuardDuty sont des marques d’Amazon.com, Inc. ou de ses sociétés affiliées. Les autres noms sont des marques de leurs propriétaires respectifs.