Sécurité, identité et conformitéService régional
Inspector
Permet d’identifier automatiquement les vulnérabilités et failles de sécurité sur les ressources AWS
Présentation
- Service managé qui analyse en continu :
- Objectif : détecter les vulnérabilités connues et mauvaises configurations
Cas d’usage
- Scanner des instances EC2 pour détecter des CVE
- Analyser des images Docker avant déploiement
- Identifier des dépendances vulnérables dans Lambda
- Améliorer la posture de sécurité globale
Fonctionnement
- Scan automatique et continu (pas d’exécution manuelle)
- Analyse basée sur :
- Bases de vulnérabilités (CVE)
- Packages installés
- Configurations système
- Génération de findings avec :
- Niveau de sévérité (Critical, High, Medium…)
- Description
- Recommandation de correction
- Priorisation des vulnérabilités basée sur :
- Sévérité (CVSS)
- Exploitabilité
- Exposition des ressources
- Déclenchement des scans sur les actions :
- Installation de nouveau package
- Nouvelle image poussée dans ECR
- Modification d’une ressource
- Mise à jour de la base de vulnérabilités
Tarification
- Pas de coût fixe, la tarification dépend de l’utilisation
- Facturation basée sur :
- Le nombre de ressources scannées
- La fréquence et le volume des analyses
Bonnes pratiques
- Activer Inspector sur tous les comptes (multi- account)
- Coupler avec Security Hub pour centraliser
- Intégrer dans un pipeline CI/CD (images ECR)
Limitations
- Ne corrige pas automatiquement les vulnérabilités
- Couverture limitée hors AWS
- Dépend des bases CVE (pas exhaustif)
- Peut générer du bruit (faux positifs)