Sécurité, identité et conformitéService régional
Macie
Permet de découvrir, classifier et protéger les données sensibles stockées dans Amazon S3
Présentation
- Service de sécurité managé qui analyse automatiquement les données dans S3 pour identifier :
- Les données sensibles (PII, données financières…)
- Les problèmes de configuration des buckets
Objectif : améliorer la sécurité et la conformité des données
Cas d’usage
- Identifier des données personnelles (PII) dans S3
- Détecter des buckets exposés publiquement
- Vérifier la conformité (RGPD, données sensibles)
- Surveiller les partages externes de données
Types de données détectées
- PII (Personally Identifiable Information) : NIR, emails, dates de naissance…
- Données financières : cartes bancaires
- Données sensibles personnalisées (patterns définis)
Information : La détection se fait via machine learning et pattern matching (expressions régulières)
Fonctionnement
- Analyse des objets stockés dans S3
- Détection de données
- Génération de findings avec :
- Type de donnée détectée
- Localisation (bucket / objet)
- Niveau de sévérité
Types d’analyse
- Analyse automatique continue (inventaire S3)
- Jobs de classification : ponctuels ou planifiés
Tarification
- Basée sur :
- Volume de données analysées
- Nombre d’objets scannés
Bonnes pratiques
- Cibler les buckets sensibles (éviter de tout scanner)
- Planifier les jobs pour maîtriser les coûts
- Coupler avec Security Hub
- Automatiser la remédiation (Step Functions)
Limitations
- Scanne uniquement S3 (pas les bases de données)
- Pas de correction automatique
- Peut générer des faux positifs
- Coût lié au volume de données