Amazon CLF-C02: Sécurité, identité et conformité — Guide d'étude

Fait partie du AWS Cloud Practitioner CLF-C02 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Amazon, ou passez des tests chronométrés sur ExamRoll.io.

Identité, contrôle d’accès et principe du moindre privilège

L’identité et l’accès dans AWS reposent sur les constructions IAM : utilisateurs, groupes, rôles, politiques et fédération. La bonne pratique consiste à éviter d’attribuer des autorisations au compte root et à accorder des privilèges via des rôles et des groupes afin que les autorisations soient gérées de manière centralisée et auditables. Utilisez les rôles IAM pour les services de calcul et sans serveur (rôles d’instance EC2, rôles d’exécution Lambda) au lieu d’intégrer des identifiants à longue durée de vie. Pour l’accès humain, préférez une solution de fédération d’identité (IAM Identity Center ou un fournisseur SAML/OIDC) pour centraliser l’authentification, utiliser le MFA et imposer des identifiants à courte durée de vie via STS afin de réduire l’exposition des identifiants. La conception des politiques doit prendre en compte les politiques basées sur l’identité par rapport aux politiques basées sur les ressources et l’ordre d’évaluation des politiques : un refus explicite l’emporte toujours, et les autorisations larges « * » sont un piège courant qui enfreint le principe de moindre privilège. Les Service Control Policies dans AWS Organizations fournissent un garde-fou de plus haut niveau en empêchant les comptes d’effectuer des actions interdites, quelles que soient les autorisations IAM au niveau du compte. Les critères de décision dépendent de l’échelle et des frontières de confiance : utilisez des rôles inter-comptes avec le moindre privilège pour l’automatisation et l’administration centralisée ; utilisez des rôles IAM pour les services afin d’éviter la fuite d’identifiants ; utilisez IAM Access Analyzer pour valider l’accès inter-comptes. Les praticiens oublient souvent d’effectuer la rotation des clés, de supprimer les autorisations inutilisées ou d’activer le MFA et la fédération à un stade précoce — ces lacunes créent le plus grand risque opérationnel.

Protection des données, chiffrement et gestion des clés

Chiffrez les données en transit et au repos par défaut. Pour les données en transit, TLS est la norme de base ; pour les données au repos, AWS propose plusieurs options : le chiffrement côté serveur S3 (SSE-S3, SSE-KMS, SSE-C), le chiffrement EBS et RDS, et le chiffrement côté client lorsque vous avez besoin que le client contrôle les clés. AWS KMS est le principal service géré de clés pour le chiffrement d’enveloppe, permettant l’utilisation de clés CMK gérées par le client, la rotation automatique et des contrôles d’utilisation fins via les politiques de clé et IAM. KMS s’intègre à de nombreux services AWS pour fournir un audit de l’utilisation des clés dans CloudTrail, mais notez que les opérations KMS peuvent entraîner des frais par requête et ont une portée régionale — les architectures inter-comptes ou inter-régions nécessitent une configuration explicite des politiques de clé ou l’utilisation de clés multi-régions. Pour les besoins FIPS ou de HSM dédiés, AWS CloudHSM propose du matériel dédié au locataire. Utilisez S3 Object Lock et Glacier Vault Lock pour l’immuabilité et la conformité en matière de rétention lorsque les exigences réglementaires imposent des archives inaltérables. Un piège courant est de supposer que « chiffré » équivaut à « accès contrôlé » ; le chiffrement protège la confidentialité du contenu, mais les politiques d’accès et la surveillance doivent toujours empêcher toute utilisation non autorisée. Choisissez SSE-KMS lorsque vous avez besoin de journaux d’accès aux clés, d’un contrôle IAM granulaire ou d’un déchiffrement inter-comptes ; utilisez le chiffrement côté client lorsque vous devez empêcher AWS d’avoir accès au texte en clair à tout moment.

Détection, surveillance et réponse automatisée

La visibilité et la détection sont l’élément vital de la sécurité dans le cloud. CloudTrail fournit une piste d’audit pour les appels d’API (événements de gestion) et peut également capturer les événements de données pour S3 et Lambda ; cependant, de nombreuses équipes négligent d’activer les événements de données, ce qui crée des angles morts. AWS Config enregistre les changements de configuration des ressources et permet des vérifications de conformité continues, tandis que Security Hub agrège les résultats de GuardDuty (détection de menaces), Inspector (analyse de vulnérabilités) et Macie (découverte de données sensibles). GuardDuty utilise plusieurs sources de télémétrie (VPC Flow Logs, DNS, CloudTrail) pour identifier les activités suspectes ; les résultats devraient alimenter un compte de sécurité central et être exploitables via EventBridge et des playbooks automatisés (Lambda ou SSM Automation) pour le confinement. Les décisions en matière de journalisation et de rétention affectent les coûts : des buckets S3 centralisés avec des règles de cycle de vie et le chiffrement réduisent les frais de stockage et simplifient l’accès pour les audits. Intégrez avec des SIEM ou utilisez des intégrations de partenaires pour des analyses avancées. Un piège récurrent pour les praticiens est de stocker les journaux dans le même compte ou de ne pas protéger le bucket S3 du trail, ce qui risque de permettre leur falsification ; centralisez toujours et imposez l’immuabilité et un accès restreint. Concevez des runbooks de réponse aux incidents qui associent les résultats de GuardDuty et CloudTrail à des étapes de confinement concrètes, et testez-les régulièrement.

Protection du périmètre, défense DDoS et contrôles de conformité

Les contrôles de périmètre en couches combinent les contrôles VPC, les règles ALB/WAF et les défenses DDoS pour réduire la surface d’attaque. AWS WAF fournit un filtrage de la couche applicative (L7) pour les applications web, protégeant contre les exploits courants et les attaques par injection. AWS Shield Standard est appliqué automatiquement sans frais supplémentaires pour les protections DDoS de base ; Shield Advanced offre une atténuation améliorée, une protection des coûts liés aux attaques DDoS et une équipe de réponse aux incidents dans le cadre d’un service payant, ce qui doit être envisagé pour les services à haut risque exposés sur Internet. AWS Firewall Manager aide à gérer les politiques WAF, Shield Advanced et AWS Network Firewall sur plusieurs comptes. Pour la découverte et la surveillance des données sensibles dans S3, Macie automatise la détection et la classification des PII (informations d’identification personnelle). Les artefacts de conformité et les évaluations de tiers sont disponibles via AWS Artifact pour permettre aux clients d’obtenir des rapports SOC, ISO et autres. Les pièges courants incluent des règles WAF trop permissives, des buckets S3 exposés en raison de politiques mal configurées, et le fait de supposer que Shield Advanced élimine le besoin d’utiliser WAF. Utilisez la défense en profondeur : des ACL web au niveau de l’ALB, des groupes de sécurité et des NACL sécurisés au niveau du sous-réseau, des points de terminaison VPC pour éviter la sortie du trafic de service vers l’Internet public, et l’orchestration avec Firewall Manager pour appliquer les normes à l’échelle de l’organisation.

Comparaison des services (vue d’ensemble)

Problème pratique : Scénario d’utilisation

Scénario : AcmeRetail gère une AWS Organization multi-comptes. Leur vitrine publique s’exécute sur un compte « Fleet » derrière un ALB, les journaux d’application et les sauvegardes sont stockés dans S3, et ils disposent d’un compte de sécurité centralisé pour l’outillage et l’audit.

Défi : AcmeRetail a besoin d’une détection et d’une réponse centralisées, d’un chiffrement fort pour les données clients sur l’ensemble des comptes, et de protections cohérentes pour les applications web sans ajouter une charge opérationnelle importante.

Approche recommandée :

  1. Activer AWS Organizations et créer un compte de sécurité dédié ; configurer un CloudTrail au niveau de l’organisation qui journalise les événements de gestion et les événements de données S3 dans un bucket S3 chiffré dans le compte de sécurité, en utilisant une clé KMS CMK appartenant au compte de sécurité.
  2. Activer GuardDuty, Security Hub, Macie et AWS Config dans le compte de sécurité et activer l’agrégation à l’échelle de l’organisation afin que les résultats de tous les comptes membres remontent vers le compte de sécurité pour le triage.
  3. Déployer AWS WAF sur l’ALB avec les règles gérées par l’OWASP et activer AWS Firewall Manager pour appliquer la même ACL web sur tous les comptes membres ; évaluer Shield Advanced pour la vitrine si le risque pour la continuité des activités est élevé.
  4. Utiliser IAM Identity Center (SSO fédéré) pour un accès humain centralisé, imposer le MFA et des rôles de moindre privilège, et mettre en œuvre des playbooks de remédiation automatisée (EventBridge -> Lambda) pour les résultats GuardDuty de haute sévérité.

Justification : La centralisation des journaux et de la détection dans un compte de sécurité avec des pistes d’audit chiffrées par CMK garantit une visibilité inviolable et des audits simplifiés, tandis que l’application au niveau de l’organisation (Firewall Manager, SCP) et l’identité fédérée réduisent la dérive de configuration et les risques liés à l’humain — s’alignant sur les meilleures pratiques du moindre privilège et de la défense en profondeur.


Réseau et distribution de contenu · Tous les domaines · Facturation

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Amazon →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet