Mettre en place une base numérique axée sur la sécurité sur AWS pour une grande entreprise de télécommunications
Aperçu
Une importante entreprise américaine de télécommunications compte parmi les plus grands fournisseurs de services sans fil aux États-Unis, desservant plus de 142 millions de clients à travers les canaux Consommateur, Entreprises et Revendeurs indirects. Une fonction d'affaires essentielle qui soutient les opérations de vente du client est son système de gestion des commissions et de la rémunération, qui calcule et verse plus de 2,81 milliards de dollars par année en paiements aux représentants de détail, aux revendeurs indirects (Walmart, Costco, Target, Best Buy), aux partenaires de la marque prépayée du client et aux agents du service à la clientèle.
Historiquement, le client s'appuyait sur un système hérité de calcul des commissions, une application tierce COTS (Commercial Off-The-Shelf), pour effectuer les calculs de commission. Le système hérité de calcul des commissions fonctionnait sur une infrastructure sur site non prise en charge, créant un risque opérationnel important. Le système traitait environ 224 millions de transactions par année dans trois grands domaines de commission : Système de commissions des employés (ECS), Système de commissions des revendeurs (DCS) et Système mondial de commissions (GCS). Les données circulaient des systèmes en amont via les adaptateurs SCMS (Sales Commission Management Solution) vers le système hérité de calcul des commissions pour le calcul, puis en aval vers l’entrepôt de données des commissions (CDW) pour le traitement de la paie et la production de rapports.
L’ampleur des données financières englobant 1,7 milliard de dollars en paiements Consommateur/CARE, 110 millions de dollars en paiements aux revendeurs et 1 milliard de dollars en gestion de remises exigeait une sécurité de niveau entreprise, une auditabilité et la conformité à SOX (Sarbanes-Oxley) ainsi qu’aux normes internes de gouvernance InfoSec. Toute violation de données, accès non autorisé ou défaillance de l’intégrité des calculs pourrait entraîner de graves conséquences financières et réglementaires pour l’organisation. Le client avait besoin d’une architecture conçue pour le nuage capable de gérer cette échelle tout en offrant une posture de sécurité fondamentalement plus robuste que l’ancien modèle sur site.
La problématique
Le client faisait face à plusieurs défis critiques liés à la sécurité et à l’exploitation de son environnement de calcul des commissions hérité, nécessitant une transformation architecturale complète :
- Risque de sécurité lié à une solution sur site non prise en charge : Le système hérité de calcul des commissions fonctionnait sur une version sur site non supportée, ce qui signifiait qu’aucun correctif de sécurité fournisseur, aucune correction de vulnérabilité ni aucune certification de conformité n’étaient disponibles. Cela élargissait la surface d’attaque chaque mois et exposait le client à un risque de non-conformité aux exigences d’audit SOX et aux obligations internes de sécurité.
- Exposition des identifiants statiques : Le système hérité reposait sur des identifiants codés en dur et des secrets à longue durée de vie, intégrés dans les fichiers de configuration pour les connexions à la base de données, les intégrations API et l’orchestration de tâches par lot. Cela contrevenait au principe du moindre privilège et créait un risque persistant de vol d’identifiants, de déplacement latéral et d’accès non autorisé aux données à travers la chaîne de traitement des commissions.
- Absence de journalisation granulaire : L’architecture sur site offrait des capacités limitées de journalisation et de traçabilité. Il n’existait aucune piste d’audit centralisée et immuable indiquant qui avait accédé aux données de rémunération sensibles, quand les calculs avaient été effectués et quelles transformations de données avaient eu lieu. Cela rendait la conformité aux audits SOX très laborieuse et les enquêtes forensiques extrêmement difficiles en cas d’anomalie.
- Topologie réseau plate et absence d’isolation des environnements : Les charges de travail de calcul des commissions en production, les environnements de développement et les laboratoires de tests partageaient les mêmes limites réseau, avec une segmentation insuffisante. Un incident de sécurité dans un environnement hors production risquait donc de se propager aux systèmes de production traitant des milliards de dollars en paiements financiers.
- Gestion manuelle des vulnérabilités : Les opérations de correction, de balayage des vulnérabilités et d’évaluation de conformité étaient réalisées manuellement et de façon peu fréquente, sans automatisation. Les écarts de configuration de sécurité étaient fréquents et le client n’avait aucune visibilité en temps réel sur la posture de sécurité de son infrastructure de calcul.
- Dépendance à un fournisseur tiers : La dépendance à la plateforme propriétaire de l’ancien système de calcul des commissions limitait la visibilité du client sur les pratiques de sécurité du fournisseur, sa capacité à imposer des normes de chiffrement et son contrôle sur l’architecture de sécurité du moteur de rémunération.
Défis liés à la Common Delivery Platform (CDP) :
Le client opère la livraison logicielle sur la Common Delivery Platform (CDP), une plateforme partagée CI/CD basée sur GitLab. Des milliers de tâches de pipeline par jour, des compilations d’applications, des analyses de sécurité, de l’empaquetage de conteneurs et des déploiements d’infrastructure — s’exécutent sur les runners fournis par la CDP. Ces runners traitent les éléments les plus sensibles d’une organisation de livraison : code source propriétaire, secrets utilisés à la compilation, identifiants de registre, identifiants de déploiement cloud et les artefacts qui finissent en production. La posture de sécurité de la flotte de runners définit donc le niveau maximal de sécurité de tout ce que le client déploie.
La flotte est entièrement hébergée sur AWS à us-west-2, au sein de la zone d’atterrissage VPC privée et non connectée à Internet du client, et repose sur les images de base RHEL 9 et Windows Server 2022 approuvées pour l’entreprise.
La Solution
Déploiement de SPACE (Sales Performance Analytics and Computational Engine), une plateforme de calcul de commissions entièrement cloud-native sur AWS, avec une architecture de sécurité en défense en profondeur couvrant six couches critiques :
- Chiffrement de bout en bout avec AWS KMS : Toutes les données au repos sont chiffrées avec AES-256 via AWS Key Management Service (KMS) dans les compartiments Amazon S3 du data lake, les bases de données de métadonnées Amazon RDS et les volumes temporaires Amazon EMR EBS. Toutes les données en transit sont protégées par TLS 1.2+ grâce à des configurations de sécurité EMR personnalisées et des certificats dédiés pour la communication inter-nœuds Hadoop/Hive.
- Gestion zéro confiance de l’identité et des accès : SPACE a éliminé 100 % des identifiants statiques en adoptant les profils d’instance IAM et la délégation de jetons éphémères (sts: AssumeRole) pour toutes les charges de travail de calcul—AWS Step Functions, fonctions Lambda et clusters EMR. Le Single Sign-On d’entreprise via Entra ID/fédération SAML garantit que seuls les opérateurs authentifiés et autorisés peuvent accéder aux systèmes de production.
- Isolation multi-comptes et segmentation réseau : Les charges de travail de production fonctionnent dans des comptes AWS dédiés « Sensitive Data (SD) », complètement isolés des environnements de développement/test « Non-Production (NPE) », avec un compte SEC-PRD séparé pour la gouvernance centralisée de la sécurité. Tous les clusters EMR et instances RDS sont déployés dans des sous-réseaux VPC privés avec des groupes de sécurité et NACL appliquant des politiques d’entrée/sortie strictes. Aucun nœud de calcul n’a d’exposition directe à Internet public.
- Gestion automatisée de la conformité et des vulnérabilités : L’application continue des politiques via Security360/PacBot évalue toute l’infrastructure par rapport aux référentiels de sécurité. Des analyses automatiques de vulnérabilités mensuelles couvrent 100 % de l’infrastructure EC2/RDS persistante avec des cycles de correctifs automatisés. Les politiques S3 imposent un étiquetage obligatoire, des règles de cycle de vie et la journalisation des accès.
- Observabilité complète et intégration SIEM : AWS CloudTrail capture chaque appel d’API et action administrative. Amazon CloudWatch fournit des métriques en temps réel, l’agrégation de journaux et des alertes sur seuils. Les VPC Flow Logs et les pipelines Lambda envoient la télémétrie de sécurité vers le SIEM centralisé Splunk pour la corrélation des événements, la détection d’anomalies et la rétention d’audit sur 7 ans.
- Calcul éphémère sécurisé : Les clusters EMR sont mis en service à la demande (~15 minutes), effectuent les calculs de commissions avec des profils de sécurité préconfigurés, puis sont arrêtés à la fin du traitement—ce qui minimise la surface d’attaque persistante.
Solution Common Delivery Platform (CDP) :
CDP a remplacé l’environnement de runners statiques par une flotte immuable, éphémère et autoscalée sur AWS, pilotée entièrement via GitLab CI. Deux niveaux : un petit ensemble d’instances EC2 runner-manager renforcées sans charges de travail, et des instances de travail jetables lancées depuis des groupes d’auto scaling EC2 qui exécutent les jobs, puis sont détruites.
| Défi rencontré | Solution |
|---|---|
| Identifiants cloud statiques dans CI/CD | Jetons d’identité OIDC GitLab échangés avec Vault contre des identifiants AWS à durée de vie courte, par environnement. |
| Évasion de conteneur vers les identifiants d’instance | IMDSv2 appliqué avec limite de saut de métadonnées à 1 plus un profil d’instance de travailleur à privilèges minimaux sans identifiants AWS en temps d’exécution. |
| Décalage de configuration sur les hôtes de build | AMIs immuables créés par Packer avec un cycle de désenregistrement de 7 jours ; les hôtes sont remplacés, jamais corrigés. |
| Dépendance à un registre public et limites de débit | Images validées pré-intégrées à l’AMI depuis le registre interne, avec extractions authentifiées et vérification de disponibilité préalable. |
| Mise à niveau de la flotte sans interrompre les builds | Déploiement en deux lots blue/green à travers les zones de disponibilité, pause et vidange de la génération sortante, test de fumée avant la promotion du tag. |
| Modifications occultes hors de Git | Pipelines vérifiés par demande de fusion, accès aux environnements limité à une branche, environnements GitLab par lot/taille, aucun accès par console. |
| Poussées de demande vs coût d’inactivité | Plages horaires et programmation selon jour/semaine/par taille de runner, sur un groupe d’auto scaling à base zéro. |
| Throttling de l’API AWS en compte partagé | Remplacement des appels EC2 Describe* au démarrage par des requêtes sur les métadonnées d’instance et allongement de l’intervalle de sondage de l’autoscaler, éliminant la contribution de la flotte à la limite de débit du compte. |
L’Impact
Résultats qualitatifs
L’architecture de sécurité AWS de SPACE a livré des résultats qualitatifs transformationnels pour le client : l’élimination complète de la dépendance à la sécurité des fournisseurs tiers grâce au remplacement du système historique de calcul de commissions par une plateforme cloud-native entièrement contrôlée par le client ; l’adoption à l’échelle de l’entreprise des principes de zéro confiance, sans aucune crédentialisation statique dans le pipeline de traitement des commissions ; une conformité SOX transparente grâce à des pistes d’audit immuables et centralisées, conservées pendant 7 ans ; une visibilité en temps réel de la posture de sécurité remplaçant les évaluations manuelles et périodiques ; et aucun incident de violation de données enregistré pour tous les cycles de versement de compensation en production, représentant plus de 2,81 G$ de transactions annuelles.
Résultats quantitatifs
- Chiffrement de bout en bout avec AWS KMS : Toutes les données au repos sont chiffrées via AES-256 à l’aide du service AWS Key Management Service (KMS) sur les buckets Amazon S3 Data Lake, les bases de données de métadonnées Amazon RDS et les volumes temporaires Amazon EMR EBS. Toutes les données en transit sont protégées avec TLS 1.2+ grâce à des configurations de sécurité EMR personnalisées et des certificats dédiés pour la communication inter-nœuds Hadoop/Hive
- Gestion des identités et accès zéro confiance : SPACE a éliminé 100 % des informations d’identification statiques en adoptant les profils d’instance IAM et la délégation de jetons éphémères (sts:AssumeRole) pour toutes les charges de travail informatiques : AWS Step Functions, fonctions Lambda et clusters EMR. L’authentification unique d’entreprise via Entra ID/fédération SAML garantit que seuls les opérateurs authentifiés et autorisés peuvent accéder aux systèmes de production
- Isolement multi-comptes et segmentation du réseau : Les charges de travail de production fonctionnent dans des comptes AWS dédiés « Sensitive Data (SD) », complètement isolés des environnements de développement et de test « Non-Production (NPE) », avec un compte distinct SEC-PRD pour la gouvernance centralisée de la sécurité. Tous les clusters EMR et instances RDS sont déployés dans des sous-réseaux privés VPC, avec des groupes de sécurité et des NACL appliquant des politiques strictes d’entrée/sortie. Aucun nœud de calcul n’a d’exposition directe à Internet
- Gestion automatisée de la conformité et des vulnérabilités : L’application continue des politiques via Security360/PacBot évalue toute l’infrastructure selon des standards de sécurité. Les analyses mensuelles automatisées de vulnérabilité couvrent 100 % de l’infrastructure EC2/RDS persistante, cycles de correctifs automatisés inclus. Les politiques des buckets S3 imposent le marquage obligatoire, des règles de cycle de vie et la journalisation des accès
- Observabilité complète et intégration SIEM : AWS CloudTrail capture chaque appel d’API et action administrative. Amazon CloudWatch fournit des métriques en temps réel, l’agrégation des journaux et des alertes à seuils. Les VPC Flow Logs et pipelines basés sur Lambda dirigent les télémétries de sécurité vers le SIEM Splunk centralisé pour la corrélation d’événements, la détection d’anomalies et une conservation d’audit de 7 ans
- Calcul éphémère sécurisé : Les clusters EMR sont approvisionnés sur demande (~15 minutes), exécutent les calculs de commission en utilisant des profils de sécurité préconfigurés et sont détruits une fois la tâche terminée, minimisant ainsi la surface d’attaque persistante
Solution Common Delivery Platform (CDP) :
CDP a remplacé le parc de runners statiques par une flotte immuable, éphémère et auto-extensible sur AWS, entièrement pilotée par GitLab CI. Deux volets : un petit ensemble d’instances EC2 runner-manager renforcées qui n’hébergent aucune charge, et des instances de travail éphémères lancées à partir de groupes Auto Scaling EC2 qui exécutent les tâches et sont ensuite détruites.
| Métrique | Avant (système historique) | Après (SPACE sur AWS) |
|---|---|---|
| Portée du chiffrement des données | Partielle / dépendante du fournisseur | 100 % au repos (AES-256 KMS) et en transit (TLS 1.2+) |
| Identifiants statiques/codés en dur | Multiples dans les fichiers de configuration | Zéro (0) — 100 % rôles IAM et jetons éphémères |
| Isolement des environnements | Limites réseau partagées | 100 % isolement multi-comptes (SD, NPE, SEC-PRD) |
| Exposition à Internet public | Certains composants exposés | Zéro (0) accès public direct au calcul/BD |
| Portée des pistes d’audit | Partielle, collecte manuelle | Traçabilité API 100 % via CloudTrail + CloudWatch |
| Rétention des journaux d’audit | Limitée | Conservation 7 ans dans Splunk/SIEM centralisé |
| Portée de l’analyse de vulnérabilité | Manuelle, périodique | 100 % analyses mensuelles automatisées (Tenable) |
| Violations critiques de sécurité (P1) ouvertes | Détections périodiques | Zéro (0) violation P1 ouverte en production |
| SLA de réponse aux incidents de sécurité | Heures | < 15 minutes (P1), < 30 minutes (P2) |
| Incidents de violation de données | N/A | Zéro (0) incident signalé |
| Données financières annuelles protégées | Plus de 2,81 G$ en paiements | 2,81 G$+ avec chiffrement intégral et contrôle d’accès |
| Volume de transactions sécurisé | 224 M+ transactions/an | 224 M+ avec contrôles de sécurité de bout en bout |
| Surface d’attaque du calcul | Serveurs sur site persistants | Clusters EMR éphémères (~15 min de cycle de vie) |
| Frais de licences fournisseurs éliminés | Contrats de systèmes hérités récurrents | 0 $ — plateforme AWS native gérée en interne |
Notes
SPACE représente un changement stratégique passant d’un modèle de gestion des compensations dépendant des fournisseurs et hébergé sur site à une architecture entièrement native AWS, axée sur la sécurité et gérée par les équipes d’ingénierie du client. Le projet a été mené par 4 équipes SCRUM dédiées effectuant des cycles de sprints de 2 semaines, avec 12 équipes de domaine se coordonnant pour des déploiements hebdomadaires.
Les principales décisions architecturales qui ont renforcé la posture de sécurité comprennent : (1) le choix des AWS Step Functions pour l’orchestration, fournissant une journalisation d’exécution intégrée et une traçabilité des machines d’état ; (2) l’utilisation du cadre de configuration de sécurité natif d’Amazon EMR pour le chiffrement basé sur les certificats, plutôt que l’ajout de couches de chiffrement tierces ; (3) la conception du lac de données S3 avec des politiques au niveau des compartiments et des points de terminaison VPC, au lieu de s'appuyer uniquement sur les contrôles réseau ; et (4) la mise en œuvre d’un compte SEC-PRD dédié pour la gestion centralisée des politiques de sécurité, dissocié des comptes de charges applicatives.
L’architecture prend également en charge l’écosystème élargi de commissions du client, incluant les adaptateurs SCMS (Sales Commission Management Solution), Metro Dealer Commissions et l’intégration aval avec le Commissions Data Warehouse (CDW) et les systèmes de paie. Les contrôles de sécurité sont appliqués de façon cohérente à tous les points d’intégration, assurant qu’aucune donnée ne quitte la zone chiffrée et contrôlée sans autorisation adéquate.
La migration du système hérité de calcul des commissions vers SPACE a également éliminé les frais de contrat fournisseur et de licences pour un progiciel COTS sur site non pris en charge, générant ainsi des avantages tant en matière de sécurité que de coûts. Le modèle de soutien opérationnel maintient seulement 25 à 30 billets mensuels, démontrant la fiabilité et la stabilité de l’architecture de sécurité en charge de production.
Économies moyennes réalisées (USD)
La migration du système hérité de calcul des commissions vers SPACE sur AWS a éliminé les frais continus de contrats fournisseurs et de licences du progiciel de gestion des compensations COTS (Commercial Off-The-Shelf) non pris en charge sur site. Bien que les montants exacts soient confidentiels, les économies de coûts couvrent plusieurs aspects :
- Élimination des licences fournisseurs : Suppression complète des frais annuels de licence, de maintenance et de support du système hérité dans les domaines de commissions ECS, DCS et GCS. Les plateformes ICM d’entreprise de cette envergure (traitant plus de 2,81 G$ en paiements annuels sur plus de 224 M de transactions) entraînent généralement des coûts de licence annuels entre 2 M$ et 5 M$+
- Retrait de l’infrastructure sur site : Mise hors service des serveurs, du stockage et des coûts associés aux centres de données (énergie, refroidissement, sécurité physique, cycles de renouvellement du matériel). La migration vers AWS avec la facturation à la demande (DynamoDB) et les modèles de calcul EMR à la demande assure au client un paiement uniquement pour le temps de calcul réel
- Efficacité des opérations de sécurité : L’automatisation des analyses de vulnérabilités, la surveillance de la conformité (Security360/PacBot) et l’intégration SIEM centralisée ont réduit les efforts manuels d’exploitation de la sécurité de 60 à 70 % selon les estimations, libérant ainsi des ressources en ingénierie de sécurité pour des tâches à plus forte valeur ajoutée
- Réduction des coûts d’audit et de conformité : Les pistes d’audit automatisées et immuables avec une conservation de 7 ans ont éliminé des semaines de collecte manuelle de preuves auparavant nécessaires à chaque cycle d’audit SOX, réduisant de façon significative les coûts de préparation à la conformité
- Évitement des coûts liés aux réponses aux incidents : Aucun incident de violation de données enregistré dans l’ensemble des cycles de compensation en production représente une économie importante. Selon les références du secteur, le coût moyen d’une violation de données s’élève à 4,45 M$, les coûts étant généralement plus élevés dans les services financiers
Services AWS déployés
- Amazon EMR (Elastic MapReduce) avec Spark
- Amazon S3 (lac de données)
- Amazon RDS
- AWS Step Functions
- AWS Lambda
- AWS KMS (Key Management Service)
- Amazon VPC
- AWS IAM
- AWS CloudTrail
- Amazon CloudWatch (journaux, métriques, alarmes)
- AWS WAF (Web Application Firewall)
- Amazon CloudFront
- VPC Flow Logs
- Groupes de sécurité AWS
- ACL réseau
- Amazon DynamoDB
- AWS STS (Security Token Service)
Services déployés pour la plateforme de livraison commune :
- Amazon EC2
- Amazon EC2 Auto Scaling (groupes Auto Scaling et modèles de lancement)
- Amazon EBS (volumes gp3 chiffrés et instantanés)
- Amazon Machine Images
- Amazon VPC (sous-réseaux privés, groupes de sécurité, sortie NAT)
- AWS Identity and Access Management (profils d’instances et rôles)
- Instance Metadata Service v2
- AWS Key Management Service (chiffrement EBS)
- AWS Systems Manager (Agent SSM pour accès géré aux instances)
- Paires de clés Amazon EC2. Région : us-west-2.
