Clément Schanen

Sécurité, identité et conformitéService régional

Inspector

Permet d’identifier automatiquement les vulnérabilités et failles de sécurité sur les ressources AWS

Présentation

  • Service managé qui analyse en continu :
    • Les instances EC2
    • Les images de conteneur (ECR)
    • Les fonctions Lambda
  • Objectif : détecter les vulnérabilités connues et mauvaises configurations

Cas d’usage

  • Scanner des instances EC2 pour détecter des CVE
  • Analyser des images Docker avant déploiement
  • Identifier des dépendances vulnérables dans Lambda
  • Améliorer la posture de sécurité globale

Fonctionnement

  • Scan automatique et continu (pas d’exécution manuelle)
  • Analyse basée sur :
    • Bases de vulnérabilités (CVE)
    • Packages installés
    • Configurations système
  • Génération de findings avec :
    • Niveau de sévérité (Critical, High, Medium…)
    • Description
    • Recommandation de correction
  • Priorisation des vulnérabilités basée sur :
    • Sévérité (CVSS)
    • Exploitabilité
    • Exposition des ressources
  • Déclenchement des scans sur les actions :
    • Installation de nouveau package
    • Nouvelle image poussée dans ECR
    • Modification d’une ressource
    • Mise à jour de la base de vulnérabilités

Tarification

  • Pas de coût fixe, la tarification dépend de l’utilisation
  • Facturation basée sur :
    • Le nombre de ressources scannées
    • La fréquence et le volume des analyses

Bonnes pratiques

  • Activer Inspector sur tous les comptes (multi- account)
  • Coupler avec Security Hub pour centraliser
  • Intégrer dans un pipeline CI/CD (images ECR)

Limitations

  • Ne corrige pas automatiquement les vulnérabilités
  • Couverture limitée hors AWS
  • Dépend des bases CVE (pas exhaustif)
  • Peut générer du bruit (faux positifs)