09. Monitoring, Détection & Réponse aux incidents
09. Monitoring, Détection & Réponse aux incidents
AWS CloudTrail : Journal de toutes les actions cloud
AWS CloudTrail est le service d’audit natif d’AWS qui enregistre les actions effectuées dans un compte AWS afin d’assurer la traçabilité, la conformité, l’investigation et la détection d’incidents de sécurité.
| CloudTrail capture les appels API réalisés via … | Pour chaque action, CloudTrail enregistre notamment : |
|---|---|
| • Console AWS • AWS CLI • SDK AWS • Services AWS | • Qui a effectué l’action • Quelle action a été réalisée • Quand elle a eu lieu • Depuis quelle adresse IP • Sur quelle ressource • Quel a été le résultat |
AWS CloudTrail : Fonctionnement

Architecture SIEM cloud : Sources, transport et corrélation
Un SIEM cloud agrège les journaux issus des services, applications et infrastructures, les normalise, les corrèle, puis déclenche des alertes exploitables pour accélérer l’investigation et la réponse aux incidents.
Microsoft Sentinel : SIEM/SOAR cloud-native
Microsoft Sentinel est une solution SIEM/SOAR cloud-native qui centralise les signaux de sécurité, détecte les menaces, facilite l’investigation et automatise la réponse aux incidents.
| Capacité Sentinel | Rôle dans le SOC |
|---|---|
| Collecte | Ingestion des logs cloud, endpoint, identité, réseau, SaaS et applications |
| Détection | Règles analytiques, corrélation, threat intelligence et UEBA |
| Investigation | Regroupement des alertes en incidents exploitables par le SOC |
| Réponse | Automatisation via playbooks, workflows et actions de remédiation |
| Chasse (Hunting) | Interroger les logs avec le langage KQL (Kusto Query Language) pour rechercher des signaux faibles, anomalies ou traces d’attaque |
| Usage principal | Superviser, détecter, investiguer et répondre aux menaces à l’échelle cloud |
Exemple de KQL
SecurityEvent| where TimeGenerated > ago(1h)| where EventID == 4625| summarize NombreEchecs = count() by Account, Computer, bin(TimeGenerated, 10m)| where NombreEchecs >= 5| order by NombreEchecs desc| Étape | Rôle |
|---|---|
| SecurityEvent | Interroge les événements de sécurité Windows collectés dans Sentinel |
| where TimeGenerated > ago(1h) | Limite l’analyse à la dernière heure |
| where EventID == 4625 | Filtre les échecs de connexion Windows |
| summarize count() | Compte les échecs par compte, machine et fenêtre de temps |
| where NombreEchecs >= 5 | Remonte les cas suspects |
| order by | Affiche les résultats les plus importants en premier |
MITRE ATT&CK pour le cloud : Tactiques et techniques
- MITRE ATT&CK Cloud est une déclinaison du référentiel MITRE ATT&CK dédiée aux techniques d’attaque observées dans les environnements cloud.
- Il décrit les tactiques, techniques et procédures utilisées par les attaquants contre les identités, services, workloads, données et ressources cloud.
- Objectif : Comprendre comment un attaquant progresse dans un environnement cloud afin d’améliorer la détection, la réponse à incident et le durcissement des configurations.
Inventaire des techniques

Exemples de techniques courantes

Réponse aux incidents cloud : Phases PICERL
PICERL est un modèle de réponse aux incidents permettant de structurer les actions depuis la préparation jusqu’à l’amélioration continue après l’incident.
| Préparation | Identification | Confinement |
|---|---|---|
| • Procédures et runbooks • Contacts d’urgence • Outils d’investigation • Exercices de crise • Sauvegardes et preuves forensiques | • Analyse des alertes • Confirmation du compromis • Qualification de l’impact Identification du périmètre affecté Priorisation de l’incident | • Isolation des systèmes compromis Révocation des accès • Blocage des flux malveillants • Préservation des preuves • Réduction de la surface d’attaque |
| Éradication | Rétablissement | Leçons apprises |
| • Suppression des malwares • Fermeture des vecteurs d’attaque • Correction des vulnérabilités • Rotation des secrets • Nettoyage des ressources compromises | • Restauration des systèmes • Validation de sécurité • Réouverture progressive • Surveillance renforcée • Retour à la production | • Analyse post-incident • Identification des causes racines • Mise à jour des procédures • Amélioration des contrôles • Capitalisation du retour d’expérience |