Clément Schanen

Sécurité, identité et conformitéService régional

Macie

Permet de découvrir, classifier et protéger les données sensibles stockées dans Amazon S3

Présentation

  • Service de sécurité managé qui analyse automatiquement les données dans S3 pour identifier :
    • Les données sensibles (PII, données financières…)
    • Les problèmes de configuration des buckets

Objectif : améliorer la sécurité et la conformité des données

Cas d’usage

  • Identifier des données personnelles (PII) dans S3
  • Détecter des buckets exposés publiquement
  • Vérifier la conformité (RGPD, données sensibles)
  • Surveiller les partages externes de données

Types de données détectées

  • PII (Personally Identifiable Information) : NIR, emails, dates de naissance…
  • Données financières : cartes bancaires
  • Données sensibles personnalisées (patterns définis)

Information : La détection se fait via machine learning et pattern matching (expressions régulières)

Fonctionnement

  • Analyse des objets stockés dans S3
  • Détection de données
  • Génération de findings avec :
    • Type de donnée détectée
    • Localisation (bucket / objet)
    • Niveau de sévérité

Types d’analyse

  • Analyse automatique continue (inventaire S3)
  • Jobs de classification : ponctuels ou planifiés

Tarification

  • Basée sur :
    • Volume de données analysées
    • Nombre d’objets scannés

Bonnes pratiques

  • Cibler les buckets sensibles (éviter de tout scanner)
  • Planifier les jobs pour maîtriser les coûts
  • Coupler avec Security Hub
  • Automatiser la remédiation (Step Functions)

Limitations

  • Scanne uniquement S3 (pas les bases de données)
  • Pas de correction automatique
  • Peut générer des faux positifs
  • Coût lié au volume de données