Vue d'ensemble
Du CTF kungfu à une landing zone AWS Zero Trust en Terraform.
Ce projet part d'un challenge offensif (un CTF nommé kungfu) et le retourne :
au lieu d'attaquer, on reconstruit et durcit l'infrastructure AWS en Terraform pour que
chaque maillon de l'attaque devienne inopérant. Le résultat est une landing zone Zero
Trust complète, reproductible et testée par une CI/CD.
Le point de départ : la chaîne d'attaque
Le CTF reproduisait une application web vulnérable sur AWS, dont l'exploitation suivait la chaîne classique vue en cours (et identique à la fuite Capital One de 2019).

Une faille applicative (SSRF) permet de joindre le service de métadonnées de l'instance, d'en voler les identifiants, puis de rebondir vers un stockage contenant des clés en clair, jusqu'à se fabriquer un administrateur.
La réponse : durcir chaque couche
Architecture
Modules Terraform et organisation Zero Trust.
Secrets (KMS + SOPS)
Plus aucun secret en clair.
Réseau
Micro-segmentation et IMDSv2.
Observabilité
Journalisation et alerting.
IAM
Moindre privilège et boundaries.
CI/CD & bonus
OIDC, remote state, SAST.
Principes directeurs
- Never trust, always verify : aucune confiance implicite, même à l'intérieur du réseau.
- Moindre privilège : chaque identité n'a que les droits strictement nécessaires.
- Assume breach : on suppose l'attaquant déjà entré, donc on cloisonne et on journalise.
Tout est en Infrastructure as Code
L'intégralité de l'infrastructure est décrite en Terraform, versionnée, et reprise par
import (aucune ressource recréée à l'aveugle). On peut détruire puis redéployer à
l'identique en quelques minutes.