Ressources cloud
La plupart des parcs informatiques s'exécutent aujourd'hui à la fois sur une infrastructure sur site et sur un ou plusieurs clouds publics. Les Ressources cloud vous offrent un point unique pour recenser vos actifs hébergés dans le cloud — machines virtuelles, conteneurs, bases de données managées, stockage objet et les réseaux qui les entourent — et surveiller leur posture de sécurité aux côtés du reste de votre inventaire. Les actifs cloud ne forment pas un silo distinct : ils alimentent les mêmes flux de découverte, d'analyse et de Gestion des vulnérabilités que vous utilisez partout ailleurs dans Cert-IX.
Cert-IX couvre aujourd'hui les actifs cloud via les agents scanners, la Scan API et la saisie manuelle. Les connecteurs natifs de comptes fournisseurs basés sur API — découverte en lecture seule dialoguant directement avec les API d'AWS, d'Azure, de GCP et d'autres fournisseurs — sont déployés progressivement et peuvent ne pas être disponibles sur toutes les offres. Lorsqu'une capacité est en préversion, cette page le signale.
Comment les actifs cloud entrent dans votre inventaire
Il n'existe pas de « connecteur cloud » unique qui fasse tout. Vous assemblez plutôt votre couverture cloud à partir des mêmes briques que Cert-IX utilise sur l'ensemble de votre parc, en choisissant celle qui convient à chaque environnement.
| Méthode | Idéal pour | Où c'est documenté |
|---|---|---|
| Agents scanners | VM, conteneurs et réseaux que vous contrôlez au sein d'un VPC/VNet cloud | Agents scanners |
| Scan API | Points de terminaison cloud exposés publiquement (URL, IP, applications web, API) | Scan API |
| Saisie manuelle | Actifs que vous suivez manuellement ou importez depuis un autre système | Présentation de la gestion des actifs |
| Connecteurs de fournisseurs natifs (préversion) | Énumération des ressources au niveau du compte via les API des fournisseurs | Cette page |
Agents scanners au sein de votre réseau cloud
Les agents Cert-IX traitent un sous-réseau cloud exactement comme n'importe quel autre réseau interne. Déployés sur un hôte relais (jump host) ou sur une instance dédiée à l'intérieur de votre VPC ou VNet, ils découvrent et évaluent en continu les charges de travail que vous y exécutez :
- Bitcollector remonte la télémétrie des actifs — hôtes, ports ouverts, logiciels installés et métriques système.
- Bitscanner effectue l'analyse des vulnérabilités et la détection des CVE sur ces hôtes.
- Bitmapper cartographie la topologie du réseau afin que vous puissiez voir comment les ressources cloud sont reliées entre elles.
Les agents sont téléchargés depuis downloads.cert-ix.com et enregistrés avec votre Tenant ID (accessible sous Paramètres → Organisation). Consultez Agents scanners pour le déploiement et la configuration.
Scan API pour les points de terminaison cloud publics
Tout ce qui est accessible via une URL ou une IP publique — un répartiteur de charge, une passerelle d'API, une application web exposée sur Internet — peut être évalué directement via la Scan API sans rien déployer. Ses moteurs (dont Nmap, OWASP ZAP, Trivy, Nuclei et Nikto) inspectent les services cloud accessibles depuis l'extérieur à la recherche de ports ouverts, de vulnérabilités d'applications web et de mauvaises configurations observables. Les analyses s'exécutent de façon asynchrone (queued → running → completed), et les résultats alimentent les mêmes vues de résultats que les analyses basées sur les agents.
Saisie manuelle
Pour les actifs qui échappent à la découverte automatisée, vous pouvez recenser les ressources cloud manuellement afin que l'inventaire reste complet. Les ressources ajoutées manuellement apparaissent aux côtés de celles découvertes automatiquement et peuvent être filtrées, recherchées et rattachées à des contrôles de conformité.
Connecteurs de fournisseurs natifs (préversion)
Lorsqu'elle est disponible pour votre offre, une connexion en lecture seule à un compte cloud permet à Cert-IX d'énumérer les ressources au niveau du compte et leur configuration via les propres API du fournisseur. Appliquez le principe du moindre privilège : accordez un rôle ou une identité de service en lecture seule au périmètre restreint — l'inventaire et l'accès en lecture sont tout ce dont Cert-IX a besoin. La découverte au niveau du compte est en cours de déploiement ; vérifiez donc sa disponibilité avant de vous y fier en lieu et place d'une couverture par agent ou par analyse.
Travailler avec les ressources cloud
Inventaire des ressources
Les actifs cloud découverts et ajoutés manuellement partagent une même liste. Vous pouvez filtrer par fournisseur, type de ressource et région, et rechercher par nom ou identifiant pour affiner rapidement les grands parcs. Chaque ressource porte les attributs renvoyés par la méthode qui l'a découverte.
Détails d'une ressource
La sélection d'une ressource affiche ses données de configuration, les autres ressources auxquelles elle est liée et les résultats de sécurité relevés à son encontre. Lorsqu'une ressource est rattachée à un contrôle de conformité, son statut s'affiche également ici.
Posture de sécurité cloud
Les résultats cloud sont produits par les mêmes surfaces d'analyse que le reste de la plateforme et classés selon le même modèle de gravité, de sorte que le risque cloud est comparable à tout ce que vous gérez par ailleurs.
Résultats d'exposition et de vulnérabilité
Les agents et la Scan API font remonter les problèmes observables depuis le réseau : ports ouverts ou inattendus, services accessibles, vulnérabilités d'applications web, sécurité de transport faible et hôtes exécutant des logiciels affectés par des CVE connues. Les résultats sont classés Critique / Élevé / Moyen / Faible dans la Gestion des vulnérabilités, chacun accompagné de recommandations de remédiation décrivant le problème et le correctif conseillé.
Les vérifications de configuration cloud plus approfondies — comme l'exposition de compartiments de stockage, des politiques IAM trop permissives ou des volumes non chiffrés lus directement dans les API de configuration d'un fournisseur — dépendent des connecteurs de fournisseurs natifs décrits ci-dessus et s'étoffent à mesure que cette capacité en préversion se déploie. L'exposition observable depuis l'extérieur, comme les ports ouverts et les services accessibles ou mal configurés, est couverte dès aujourd'hui par l'analyse.
Remédiation
Chaque résultat comprend une description, une gravité et des recommandations de remédiation détaillées, étape par étape. Vous appliquez les modifications conseillées dans votre propre environnement cloud, et Cert-IX effectue une nouvelle analyse au cycle suivant pour confirmer que le problème est résolu. Cert-IX guide la remédiation plutôt que d'apporter des modifications dans votre compte cloud à votre place.
Suivi de la conformité (Beta)
Le module Conformité de Cert-IX — actuellement en Beta — vous permet de suivre les actifs cloud et sur site par rapport à des référentiels tels que NIST CSF, ISO 27001, SOC 2, CIS Controls et NIS2, ainsi qu'à des référentiels personnalisés que vous définissez. Là où l'agent Bitenforcer est déployé, il exécute en outre des vérifications de durcissement de conformité (CIS, STIG, PCI-DSS) directement sur l'hôte. La conformité étant encore en évolution, considérez sa couverture comme une vue de travail de votre posture plutôt que comme une certification de référence.
Sécurité et traitement des données
Les connexions cloud utilisent des identifiants en lecture seule à périmètre restreint, et l'accès à la plateforme est protégé par les contrôles standard de Cert-IX : chiffrement post-quantique ML-KEM (FIPS 203) protégeant l'authentification, authentification multifacteur via TOTP et WebAuthn/FIDO2, jetons de session ES256 à courte durée de vie et contrôle d'accès basé sur les rôles. L'infrastructure est hébergée dans l'UE, avec quelques sous-traitants américains sollicités dans le cadre de Clauses Contractuelles Types. Cert-IX est aligné sur le RGPD ; consultez l'avis de confidentialité pour plus de détails.
Bonnes pratiques
- Déployez des agents dans chaque environnement cloud afin que les charges de travail que vous contrôlez soient inventoriées et analysées en continu.
- Analysez régulièrement les points de terminaison publics avec la Scan API pour détecter tôt l'exposition accessible depuis l'extérieur.
- Priorisez par gravité dans la Gestion des vulnérabilités, en traitant d'abord les résultats Critiques et Élevés.
- Suivez la posture par référentiel dans Conformité (Beta) pour voir comment les actifs cloud se mesurent à vos contrôles cibles.
En savoir plus
- Présentation de la gestion des actifs — comment le cloud s'intègre à votre inventaire unifié
- Agents scanners — déployez Bitcollector, Bitscanner et Bitmapper dans vos réseaux cloud
- Gestion des vulnérabilités — comment les résultats sont classés et remédiés
- Présentation de la Scan API — analysez à la demande les points de terminaison cloud publics
Cette page vous a-t-elle été utile ?