Signalement des vulnérabilités
Signalement de vulnérabilités suspectées
Afin que nous puissions répondre efficacement à votre signalement, merci de fournir les éventuels compléments d’information (code de validation de principe, sortie de l’outil, etc.) qui pourraient nous aider à comprendre la nature et la gravité de la vulnérabilité.
Pour signaler une vulnérabilité ou un problème de sécurité concernant les services Cloud AWS ou les projets open source, consultez notre programme de divulgation des vulnérabilités sur HackerOne. Pour les signalements qui ne relèvent pas du périmètre ou de la plateforme H1, ou pour toute question, contactez aws-security@amazon.com (clé PGP).
Signalez à Retail Security toute vulnérabilité ou tout problème de sécurité concernant les services ou produits Amazon Retail.
Les clients AWS peuvent effectuer des évaluations de sécurité ou des tests d’intrusion sur leur infrastructure AWS sans autorisation préalable pour les services répertoriés. Pour obtenir des conseils supplémentaires, consultez la page Penetration Testing.
Si vous soupçonnez que des ressources AWS, comme une instance EC2 ou un compartiment S3, sont utilisées à des fins suspectes, remplissez le formulaire de signalement d’abus AWS ou contactez trustandsafety@support.aws.com.
Champ d’application Amazon CNA
L’Amazon CNA attribuera des CVE afin d’aider les clients
à corriger les vulnérabilités de sécurité valides dans les catégories suivantes :
- Services AWS fournis par AWS et accessibles aux clients. (p. ex., Amazon EC2 et Amazon RDS)
- Services Amazon fournis par Amazon et accessibles aux clients. (p. ex., le service API pour les vendeurs Amazon.com)
- Logiciels open source appartenant à une organisation GitHub gérée par Amazon ou AWS
- Logiciels clients publiés par Amazon ou AWS et téléchargeables depuis un site Web ou un emplacement de téléchargement que nous possédons et exploitons (p. ex., SDK Amazon Appstore, SDK Amazon Input, application Amazon Kindle, application Amazon MShop et client Amazon WorkSpaces)
- Appareils fabriqués par Amazon ou AWS et proposés aux clients à l’achat et à l’utilisation (p. ex., Amazon Fire TV, appareils Amazon Echo, Amazon Kindle et AWS Outpost)
En outre, toutes les exigences ci-dessous doivent être respectées :
- Incidence sur les clients : le problème doit concerner une catégorie détenue par Amazon ou AWS et accessible au public ; ET
- Intervention du client : la correction des problèmes concernant des produits pris en charge ou en fin de vie/fin de support (EOL/EOS) doit nécessiter une action du client, notamment une décision fondée sur les risques concernant la correction (OU l’évaluation de l’incidence possible), OU la vulnérabilité de sécurité valide doit être rendue publique ou est susceptible de l’être ; ET
- Score CVSS : 4,0 (MOYEN) ou supérieur.
Les problèmes liés aux services, aux logiciels ou au matériel qui ne sont pas considérés comme des vulnérabilités comprennent notamment les éléments suivants :
- Une configuration non par défaut ou des modifications effectuées à l’aide d’informations d’identification valides qui ont été correctement autorisées
- Le ciblage des ressources de clients Amazon ou AWS (ou des sites non AWS hébergés sur l’infrastructure AWS)
- Toute vulnérabilité obtenue par la compromission des comptes des clients ou des employés Amazon ou AWS
- Toute attaque par déni de service (DoS) contre les produits Amazon ou AWS (ou les clients Amazon ou AWS)
- Les attaques physiques contre les employés, les bureaux et les centres de données Amazon ou AWS
- L’ingénierie sociale des employés, des sous-traitants, des fournisseurs ou des prestataires de services Amazon ou AWS
- Le fait de poster, de transmettre, de télécharger, de créer un lien ou d’envoyer des logiciels malveillants en connaissance de cause
- L’exploitation de vulnérabilités permettant l’envoi de messages de masse non sollicités (spam)
Signalement des vulnérabilités d’AWS
AWS s’engage à vous répondre rapidement et à vous tenir au courant du traitement de votre demande. Vous recevrez une réponse non automatique confirmant la réception de votre rapport initial dans les 24 heures, des mises à jour en temps voulu et des contrôles mensuels tout au long de l'engagement. À tout moment, vous pouvez demander des mises à jour et restons ouverts à tout dialogue pour clarifier toute préoccupation ou tout problème lié à la coordination des divulgations.
Les activités considérées comme n’étant pas une vulnérabilité ci-dessus sont également hors du champ d’application du programme de divulgation des vulnérabilités d’AWS. La réalisation de l’une des activités mentionnées ci-dessus entraînera la disqualification permanente du programme.
Notification publique
Le cas échéant, AWS coordonnera avec vous la notification publique de toute vulnérabilité confirmée. Dans la mesure du possible, nous préférons que nos communications publiques respectives soient publiées simultanément.
Afin de protéger ses clients, AWS vous demande de ne pas publier ou partager d’informations concernant une vulnérabilité potentielle de manière publique tant que nous n’avons pas corrigé la vulnérabilité signalée et que nous n’en avons pas informé nos clients, si nécessaire. De plus, nous vous prions en toute déférence de ne pas publier ou partager des données appartenant à nos clients. Veuillez noter que le temps nécessaire pour atténuer une vulnérabilité dépend de la gravité de la vulnérabilité et des systèmes affectés.
AWS publie des notifications sous forme de bulletins de sécurité sur le site Web AWS Security. Les particuliers, les entreprises et les équipes dédiées à la sécurité publient généralement leurs alertes sur leurs propres sites Web et autres forums. En fonction de la pertinence de ces alertes, nous pouvons inclure des liens vers ces ressources de tiers dans les bulletins de sécurité AWS.
Recherche de sécurité menée de bonne foi
Toute recherche sur les vulnérabilités doit être menée de bonne foi. Cela signifie que :
- vous respecterez cette politique ainsi que tout autre accord pertinent conclu avec nous ;
- vos recherches consisteront exclusivement à tester, étudier ou corriger de bonne foi une faille de sécurité, dans le but principal de renforcer la sécurité de la catégorie d’appareils, de machines ou de services en ligne à laquelle appartiennent les ordinateurs auxquels vous accédez ;
- vous ne porterez atteinte ni à la sécurité ni à la confidentialité des clients AWS, et ne causerez aucun préjudice aux personnes ou au public ;
- vos recherches ne dépasseront pas ce qui est nécessaire pour démontrer ou clarifier le problème de sécurité ;
- si une vulnérabilité donne un accès involontaire à des données, vous limiterez cet accès au strict minimum nécessaire pour démontrer efficacement une validation de principe. Arrêtez immédiatement vos recherches et envoyez un rapport si vous rencontrez des données utilisateur pendant vos tests, notamment des informations personnelles, financières ou exclusives ;
- vous nous communiquerez les résultats de vos recherches dans les 72 heures suivant l’identification d’un problème de sécurité potentiel, par l’intermédiaire de notre programme de divulgation des vulnérabilités sur HackerOne ou par e-mail à aws-security@amazon.com (clé PGP) ;
- vous nous accorderez un délai raisonnable pour résoudre le problème avant de le divulguer publiquement ;
- vous ne pourrez interagir qu’avec les comptes qui vous appartiennent ou pour lesquels vous disposez d’une autorisation écrite explicite d’AWS ou du propriétaire du compte ;
- aucun piratage à visée spectaculaire ne devra avoir lieu ;
- aucune extorsion ni aucun harcèlement ne devront avoir lieu.
Sphère de sécurité
Nous considérons que la recherche de bonne foi en matière de sécurité est une activité autorisée qui est protégée contre toute action judiciaire contradictoire de notre part. Cela signifie que, pour les activités menées pendant la durée de ce programme, nous :
- n’engagerons pas de poursuites judiciaires contre vous et ne vous signalerons pas pour des recherches de sécurité menées de bonne foi, y compris si vous contournez les mesures technologiques que nous utilisons pour protéger les applications concernées ; et
- prendrons des mesures pour faire savoir que vous avez mené des recherches de sécurité de bonne foi si un tiers engage des poursuites judiciaires contre vous.
Veuillez noter qu’aux fins de la sphère de sécurité, AWS ne renonce PAS à son droit d’exercer des recours contre les activités de recherche en sécurité qui ciblent les ressources, les opérations ou les utilisateurs finaux d’autres clients AWS, notamment :
- l’accès non autorisé aux environnements d’autres clients ;
- la manipulation, la surveillance ou la collecte ;
- l’usurpation d’identité ;
- l’ingénierie sociale, notamment l’hameçonnage ;
- l’usurpation de l’identité d’AWS, de membres du personnel AWS, de services AWS ou de produits AWS ;
- l’usurpation d’offres AWS ou d’offres de clients sur une place de marché (p. ex., AMI, images de conteneurs, modèles de configuration et modèles d’IA) ;
- l’usurpation de l’identité d’une autre entreprise, de ses employés, de ses services, de ses produits ou de ses offres ;
- le provisionnement de ressources visant à imiter l’infrastructure AWS ou les ressources de clients AWS ;
- le déni de service, le déni de service distribué, les attaques DoS simulées et les attaques DDoS simulées ;
- l’inondation de ports, de protocoles ou de requêtes ;
- tout type d’attaque par force brute ;
- la rotation ou le renouvellement fréquent d’adresses IP ou de ressources ;
- le détournement DNS, le pharming ou l’énumération de zone via Amazon Route 53 ;
- le piratage à visée spectaculaire.
Une autorisation explicite accordée par un client AWS aux fins d’une analyse continue des vulnérabilités, de tests d’intrusion, de la validation de configurations de sécurité ou d’un programme de récompense des vulnérabilités (VRP) ne peut dépasser le périmètre des comptes et ressources de ce client et n’autorise PAS les activités abusives par l’intermédiaire d’un service AWS.
Les personnes ou entreprises qui mènent des recherches en sécurité sont vivement encouragées à contacter AWS Security, via HackerOne ou par e-mail à aws-security@amazon.com (clé PGP), afin de faire examiner la méthodologie prévue et d’obtenir des conseils ou une assistance opérationnelle avant toute activité. Les recherches en sécurité qui ne sont pas menées de bonne foi peuvent entraîner des mesures actives à l’encontre de vos comptes AWS, comme l’isolement des ressources concernées, la suspension du compte, la résiliation de ressources ou du compte, des recours juridiques ou un signalement aux autorités compétentes.
N’oubliez pas que nous ne sommes pas en mesure d’autoriser des recherches de sécurité sur des infrastructures tierces et que les tiers ne sont pas liés par cette déclaration de sphère de sécurité.
Politique de divulgation
Une fois le rapport soumis, nous nous efforcerons de valider la vulnérabilité signalée. Si des informations supplémentaires sont nécessaires pour valider ou reproduire le problème, nous travaillerons avec vous pour les obtenir. Une fois l’investigation initiale effectuée, les résultats vous seront transmis, ainsi qu’un plan de résolution et de discussion sur la communication publique.
Quelques points à noter concernant le processus :
-
Produits tiers : si la vulnérabilité affecte un produit tiers, nous en informerons le propriétaire de la technologie concernée. Nous continuerons à assurer la coordination entre vous et le tiers. Votre identité ne sera en aucun cas divulguée à la tierce partie, sans votre autorisation préalable.
-
Confirmation de l’absence de vulnérabilité : si le problème ne peut pas être validé ou s’il n’est pas considéré comme relevant du champ d’application, vous en serez informé.
-
Classification des vulnérabilités : nous utilisons la version 3.1 du système CVSS (Common Vulnerability Scoring System) pour évaluer les vulnérabilités potentielles. La note obtenue aide à quantifier la gravité du problème et nous permet de hiérarchiser nos réponses. Pour en savoir plus sur le CVSS, consultez le site NVD.
En participant à notre programme de divulgation de vulnérabilités de bonne foi, nous vous demandons de :
-
respecter les règles, notamment en suivant cette politique et tout autre accord pertinent. En cas d’incohérence entre cette politique et d’autres conditions applicables, les termes de cette politique prévaudront ;
-
signaler rapidement toute vulnérabilité que vous avez découverte ;
éviter de violer la vie privée d’autrui, de perturber nos systèmes, de détruire des données et/ou de nuire à l’expérience utilisateur ; -
utiliser uniquement les canaux précédemment mentionnés pour discuter des informations sur les vulnérabilités avec nous ;
-
nous accorder, à compter du signalement initial, un délai raisonnable pour résoudre le problème avant de le divulguer publiquement ;
-
effectuer des tests uniquement sur des systèmes concernés et respecter les systèmes et activités qui ne sont pas concernés ;
-
si une vulnérabilité fournit un accès involontaire à des données : limiter la quantité de données auxquelles vous accédez au minimum requis pour démontrer efficacement une validation de principe, arrêter les tests et soumettre immédiatement un rapport si vous rencontrez des données utilisateur lors des tests, telles que des données d’identification personnelle (PII), des informations de santé personnelles (PHI), des données de carte de crédit ou des informations exclusives ;
-
interagir uniquement avec les comptes de test que vous possédez ou avec l’autorisation explicite du titulaire du compte ; et
-
ne pas vous livrer à des actes d’extorsion.