Automatisation AWS · Confinement · Autohébergé

Détectez. Confinez. Annulez au besoin.

AWS Cloud Governance est une plateforme AWS autohébergée et serverless pour l'automatisation événementielle et le confinement réversible. Cartographiez votre inventaire infonuagique, explorez l'activité CloudTrail par acteur, et créez des règles de détection et des runbooks qui confinent des identités ou corrigent des ressources — chaque action est réversible, avec un historique d'exécution complet, entièrement dans votre propre compte AWS.

Aucune carte de crédit requise · Annulez en tout temps

Déployer depuis la console AWS — ouvre un nouvel onglet
Ou déployez via AWS CLI
$ aws cloudformation deploy \
  --template-url https://cloud-governance-source-us-east-1.s3.us-east-1.amazonaws.com/customer_template.yaml \
  --stack-name aws-cloud-governance \
  --capabilities CAPABILITY_NAMED_IAM

Toutes les capacités d'AWS Cloud Governance

Inventaire, investigation, détection, réponse automatisée et confinement réversible — sans aucune dépendance tierce.

Graphe d'inventaire infonuagique

Inventaire

Recueillez en continu vos ressources AWS dans un graphe consultable, tous comptes et régions confondus. Filtrez en langage naturel, ou explorez les relations — les groupes de sécurité d'une instance, les instances d'un sous-réseau, l'activité d'un rôle.

  • Génération de filtres en langage naturel
  • Requêtes de relations (multi-sauts) entre ressources
  • Catalogue par service, extensible sans code
  • Instantanés consultables et comparables

Événements par acteur

Investigation

Chaque événement CloudTrail, organisé selon l'identité qui en est à l'origine. Chronologies, profils par acteur et graphe d'activité transforment l'investigation en quelques clics plutôt qu'un grep de journaux.

  • Toute l'activité CloudTrail, regroupée par acteur
  • Vues chronologie, explorateur, profil et graphe
  • Filtres d'événements en langage naturel
  • Cartographie acteur → ressources touchées

Modèles et règles de détection

Automatisation

Les modèles de détection réutilisables (correspondance de champs, fenêtres de seuil, séquences) deviennent des règles limitées à des comptes, régions et filtres. Les règles évaluent le flux d'événements en temps réel.

  • Détecteurs par correspondance de champs, fenêtre de seuil et séquence
  • Portée par compte, région, ressource et filtres
  • Conditionnées à l'inventaire : n'agissent que si les conditions de la ressource sont remplies
  • Configuration versionnable, sans code

Runbooks

Automatisation

Enchaînez la réponse comme une série ordonnée d'actions : notifier, confiner une identité, arrêter ou terminer une instance, révoquer une règle d'entrée d'un groupe de sécurité — pilotées depuis le catalogue, ciblant la ressource de l'événement ou des ressources liées dans le graphe.

  • Étapes d'action ordonnées et combinables
  • Notification avec lien de confinement en un clic
  • Correction des ressources via le catalogue de services
  • Ciblage relatif au graphe pour les ressources liées

Confinement en un clic et automatisé

Réponse

Confinez automatiquement un utilisateur ou un rôle IAM compromis lorsqu'une règle se déclenche, ou en un seul clic depuis le courriel d'alerte (lien valide 24 h, usage unique). Confinement entre comptes via un rôle limité, à privilège minimal.

  • Confinement automatisé depuis n'importe quel runbook
  • Lien de confinement en un clic dans le courriel de notification (24 h, usage unique)
  • Entre comptes via un ContainmentAutomationRole limité
  • Identités du même compte confinées sur place

Actions réversibles et historique d'exécution

Contrôle

Chaque action enregistre l'opération inverse nécessaire pour l'annuler. Un journal d'actions unifié montre ce qui s'est passé, par qui, avec un bouton Annuler lorsque l'action est réversible — en plus d'un historique d'exécution complet pour chaque exécution de règle.

  • Annulez un blocage, redémarrez une instance, réautorisez une règle
  • Journal d'actions unifié avec source et statut
  • Filtre des confinements actifs sur le même historique
  • Registres d'exécution par exécution avec rapports d'investigation

Entièrement autohébergé sur AWS

Architecture

Chaque composant est déployé dans votre propre compte AWS via un seul modèle CloudFormation. Aucune donnée ne quitte jamais votre périmètre, et aucun fournisseur n'a accès à votre inventaire, à vos événements ou à vos actions.

  • Déploiement CloudFormation en une seule commande
  • Toutes les ressources dans votre compte
  • CloudFront + S3 pour le frontend statique
  • Backend API Gateway + Lambda
  • Authentification Cognito — comptes provisionnés par l'administrateur, AMF TOTP optionnelle

Intégration GuardDuty

Intégration (optionnelle)

Optionnelle. Si vous utilisez déjà AWS GuardDuty, ses résultats arrivent via EventBridge et peuvent déclencher les mêmes règles et runbooks. Non requis — l'inventaire, les événements, l'automatisation et le confinement fonctionnent sans lui.

  • Optionnelle — activez-la seulement si vous utilisez GuardDuty
  • Résultats acheminés via EventBridge
  • Déclenche les mêmes règles et runbooks
  • Gravité affichée dans l'interface

Voyez-le en action

Inventaire, événements, automatisation et confinement réversible — une seule console.

Inventaire infonuagique
Inventaire infonuagique
Interrogez les ressources en langage naturel et explorez les relations entre comptes.
Événements par acteur
Événements par acteur
Chaque action CloudTrail, organisée selon l'identité qui en est à l'origine.
Runbooks
Runbooks
Enchaînez la réponse : notifier, confiner, corriger — conditionné à l'inventaire.
Confinement et annulation
Confinement et annulation
Un journal d'actions unifié — annulez n'importe quelle action réversible.

L'architecture en un coup d'œil

Tout serverless. Tout dans votre compte. Un seul modèle CloudFormation.

CloudFront + S3
Livraison du frontend avec OAC
Cognito
Authentification et gestion des utilisateurs
API Gateway v2
API HTTP avec autorisateur JWT
Lambda (×5)
Fonctions d'événements, d'inventaire et d'API
DynamoDB
Stockage de la configuration, des actions et des exécutions
EventBridge + SQS
Acheminement des événements CloudTrail

Opérationnel en quelques minutes

Un modèle CloudFormation. Aucune dépendance tierce.

  1. 01

    Déployez dans votre compte AWS

    Un seul modèle CloudFormation provisionne tout : Cognito, API Gateway, Lambda, DynamoDB, CloudFront, EventBridge, SQS et SNS.

  2. 02

    Recueillez l'inventaire et diffusez les événements

    Pointez-le vers les comptes que vous possédez. Il construit l'inventaire de ressources en graphe et diffuse l'activité CloudTrail dans un explorateur par acteur — sans agent, sans interrogation périodique.

  3. 03

    Automatisez et confinez

    Créez des règles de détection et des runbooks, conditionnez-les à l'inventaire, et laissez l'automatisation confiner ou corriger — chaque action réversible, chaque exécution consignée dans l'historique.

Tout ce dont votre équipe de sécurité a besoin. Rien de plus.

AWS Cloud Governance est conçu pour les équipes de sécurité natives AWS qui veulent l'inventaire, l'investigation, l'automatisation et le confinement réversible en un seul endroit — sans SIEM commercial ni SaaS tiers.

  • Aucun SaaS tiers — vos données restent dans votre compte
  • Serverless — vous ne payez que ce que vous utilisez
  • Graphe d'inventaire infonuagique + événements CloudTrail par acteur
  • Modèles, règles et runbooks de détection — sans code
  • Confinement et correction réversibles avec historique d'exécution complet
  • Confinement entre comptes via un rôle limité, à privilège minimal
  • Déploiement CloudFormation en une seule commande
100 %
Autohébergé
<2 s
Latence des événements
0
Agent requis
1 clic
Annulation réversible

Foire aux questions

Questions courantes sur AWS Cloud Governance.

Qu'est-ce qu'AWS Cloud Governance?
AWS Cloud Governance est une plateforme AWS autohébergée et serverless pour l'automatisation événementielle et le confinement réversible. Elle cartographie votre inventaire infonuagique dans un graphe consultable, organise l'activité CloudTrail par acteur, et vous permet de créer des règles de détection et des runbooks qui confinent des identités ou corrigent des ressources — chaque action est réversible, avec un historique d'exécution complet — le tout dans votre propre compte AWS.
Mes données quittent-elles mon compte AWS?
Non. AWS Cloud Governance est déployé entièrement dans votre propre compte AWS. Votre inventaire, vos événements CloudTrail et votre historique d'actions demeurent dans votre environnement. Trust Partners ne recueille, ne transmet et n'a accès à aucune de vos données.
Que peut réellement faire l'automatisation?
Les modèles et règles de détection évaluent les événements en temps réel; les runbooks enchaînent la réponse. Les actions intégrées incluent la notification (avec lien de confinement en un clic), le confinement/la libération d'un utilisateur ou d'un rôle IAM, l'arrêt/le démarrage/la terminaison d'une instance EC2, et la révocation/réautorisation d'une règle d'entrée d'un groupe de sécurité. Les règles peuvent être conditionnées à l'inventaire (par exemple, agir seulement si l'instance se trouve dans un sous-réseau donné), et chaque action est consignée afin de pouvoir être annulée.
Que signifie « réversible »?
Chaque action enregistre l'opération inverse nécessaire pour l'annuler. Le confinement d'une identité peut être annulé pour la libérer; une instance arrêtée peut être redémarrée; une règle d'entrée révoquée peut être réautorisée à partir de la règle capturée. L'écran Actions affiche chaque action avec un bouton Annuler lorsqu'elle est réversible, et la marque comme Annulée une fois défaite.
Combien coûte AWS Cloud Governance?
AWS Cloud Governance est gratuit. Vous ne payez que pour l'infrastructure AWS qu'il consomme (invocations Lambda, stockage DynamoDB, requêtes API Gateway, etc.). Étant entièrement serverless, le temps d'inactivité ne coûte rien.
Prend-il en charge l'authentification multifacteur?
Oui. AWS Cloud Governance prend en charge l'authentification multifacteur TOTP via AWS Cognito, configurable au moment du déploiement. L'inscription autonome est désactivée — seuls les comptes provisionnés par un administrateur peuvent se connecter.

Automatisez la réponse. Gardez le bouton d'annulation.

Déployez AWS Cloud Governance dans votre compte AWS dès aujourd'hui. Aucun abonnement. Aucune dépendance à un fournisseur. Juste le contrôle.