0Pricing
Cloud & IT Cert Prep · Leçon

Révoquer et renouveler les secrets exposés

Désactivez les clés compromises et créez leurs remplaçantes en toute sécurité.

Révoquer et renouveler les secrets exposés est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Agissez vite, mais avec méthode

Une fois la fuite d’un identifiant confirmée, la rapidité compte, mais l’ordre des actions aussi. Désactiver brutalement une clé peut interrompre la production si vous ne comprenez pas d’abord ce qui en dépend.

L’objectif est de couper l’accès à l’attaquant tout en maintenant les charges de travail légitimes, idéalement au moyen d’une séquence unique et répétée à l’avance.

Désactivez avant de supprimer

La première action à effectuer pour une clé d’accès divulguée est de la désactiver, et non de la supprimer. Définir son état sur Inactive l’empêche immédiatement de fonctionner.

La conserver (inactive) pour le moment permet de la corréler aux éléments d’investigation dans CloudTrail. Vous ne la supprimez qu’une fois l’enquête terminée.

aws iam update-access-key \
  --access-key-id AKIAEXAMPLE \
  --status Inactive

Effectuez une rotation vers une nouvelle clé

Pour les utilisations légitimes, la rotation consiste à émettre une nouvelle clé d’accès, à mettre à jour chaque emplacement utilisant l’ancienne, puis à désactiver la clé compromise.

Procéder dans cet ordre évite une interruption : le nouvel identifiant est actif avant la désactivation de l’ancien. Vérifiez toujours d’abord que l’application fonctionne avec la nouvelle clé.

Révoquez les sessions actives

La désactivation d’une clé à long terme ne met pas fin aux identifiants temporaires qu’elle a éventuellement déjà produits. Pour les rôles, utilisez la fonctionnalité IAM de révocation des sessions, qui associe une stratégie de refus fondée sur une heure limite d’émission des jetons.

Cette opération invalide toutes les sessions actives antérieures à ce moment et ferme ainsi la porte aux identifiants déjà détenus par l’attaquant.

Trouvez chaque utilisation

Avant d’effectuer la rotation, déterminez où se trouve le secret. CloudTrail indique quels services et quelles adresses IP ont utilisé la clé.

Un secret inscrit en dur à de nombreux endroits montre précisément pourquoi cette pratique est dangereuse. Cartographier chaque consommateur garantit que la rotation ne laissera pas un système oublié en panne ni une copie du secret encore active.

Rotation avec Secrets Manager

AWS Secrets Manager stocke des secrets tels que des mots de passe de bases de données et des clés d’API, et peut les renouveler automatiquement selon une planification au moyen d’une fonction Lambda.

La rotation automatique signifie qu’un secret divulgué reste utile peu de temps et que les applications récupèrent la valeur actuelle lors de leur exécution au lieu de conserver une copie obsolète inscrite en dur.

N’oubliez pas les dépendances

Un identifiant divulgué en déverrouille souvent d’autres. Si un attaquant a utilisé une clé pour lire une base de données, les mots de passe de cette base peuvent également être compromis.

Renouvelez aussi les secrets en aval. Réfléchissez à toute la chaîne : chaque secret auquel l’attaquant a pu accéder doit être considéré comme exposé et remplacé.

Stratégie de mise en quarantaine

Si AWS détecte une exposition, le service peut associer AWSCompromisedKeyQuarantineV2 à l’utilisateur, ce qui refuse les actions à haut risque tout en vous permettant de poursuivre l’enquête.

Ne la détachez pas simplement pour passer à autre chose. Considérez-la comme un signal indiquant que les mesures correctives réelles — désactivation, rotation et examen — doivent encore être effectuées par vos soins.

Examinez ce qui a été fait

La rotation empêche les abus futurs, mais n’annule pas les dommages passés. Utilisez CloudTrail pour répertorier chaque action effectuée par l’identifiant compromis.

Annulez les modifications malveillantes : supprimez les utilisateurs IAM indésirables, retirez les clés de porte dérobée et démanteler les ressources créées par l’attaquant. Le confinement et le nettoyage sont deux étapes distinctes et nécessaires.

Prévenez le prochain incident

Après la récupération, réduisez les risques futurs. Remplacez les clés à long terme par des identifiants temporaires fondés sur des rôles, activez la rotation automatique des secrets et ajoutez la recherche de secrets à votre chaîne d’intégration et de déploiement continus.

La correction la plus solide est architecturale : s’il n’existe aucun secret statique susceptible d’être divulgué, l’attaquant n’a rien à trouver.

Communiquez et documentez

La remédiation n’est pas terminée tant qu’elle n’est pas consignée. Documentez les identifiants renouvelés, les actions de l’attaquant et les éléments restaurés.

Informez les parties prenantes indiquées dans votre guide d’intervention et, si des données réglementées ont été exposées, respectez vos obligations de notification de violation. Un compte rendu clair transforme l’incident en leçon et répond aux audits ultérieurs.

Vérification rapide

Choisissez la première action appropriée.

Récapitulatif

Pour remédier à la fuite d’un identifiant, désactivez la clé d’accès (en la conservant à des fins d’analyse judiciaire), effectuez une rotation vers une nouvelle clé sans interruption de service et révoquez les sessions de rôle actives afin d’invalider les identifiants temporaires déjà délivrés. Recensez d’abord chaque consommateur, renouvelez les secrets en aval auxquels l’attaquant a pu accéder et annulez les modifications malveillantes à partir de CloudTrail. Utilisez Secrets Manager pour automatiser la rotation et adoptez des identifiants temporaires fondés sur les rôles afin d’éviter les récidives.

Questions Fréquemment Posées

La leçon « Révoquer et renouveler les secrets exposés » est-elle gratuite ?

Oui — le texte complet de « Révoquer et renouveler les secrets exposés » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Révoquer et renouveler les secrets exposés » ?

Désactivez les clés compromises et créez leurs remplaçantes en toute sécurité. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Révoquer et renouveler les secrets exposés » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Signes de fuite de clés d'accès
  2. Révoquer et renouveler les secrets exposés
  3. Mettre en quarantaine une instance EC2 compromise
  4. Créer des instantanés de volumes pour l'analyse forensique
← Retour à Cloud & IT Cert Prep