2.4 - Services de sécurité AWS (KMS, WAF, Shield, GuardDuty)

L'objectif 2.4 de l'AWS Certified Cloud Practitioner couvre les services de sécurité gérés à associer à un besoin. AWS Key Management Service (KMS) crée, gère et contrôle les clés de chiffrement utilisées pour chiffrer les données dans les services AWS. AWS WAF (pare-feu applicatif web) aide à protéger les applications web des exploits courants comme l'injection SQL et le cross-site scripting en filtrant les requêtes malveillantes avant qu'elles n'atteignent l'application. AWS Shield aide à protéger les applications contre les attaques DDoS. Amazon GuardDuty utilise l'apprentissage automatique pour détecter des menaces comme une activité d'API inhabituelle ou de la reconnaissance. Pour télécharger des preuves d'audit comme les rapports SOC et ISO, AWS Artifact est le service. Attends-toi à des mises en situation demandant le bon service de sécurité AWS - KMS, WAF, Shield ou GuardDuty.

Astuce mémoire
Gérer les clés de chiffrement = KMS. Bloquer injection SQL/XSS sur les applis web = WAF. Défendre contre le DDoS = Shield. Détection de menaces par ML (activité d'API inhabituelle) = GuardDuty. Télécharger les rapports d'audit = Artifact.

Questions d'entraînement

1. Quel service utilise l'apprentissage automatique pour détecter des menaces comme une activité API inhabituelle sur votre compte ?

  • AWS Shield
  • AWS WAF
  • Amazon GuardDuty (bonne réponse)
  • AWS KMS

GuardDuty est un service de détection de menaces analysant les journaux (CloudTrail, VPC Flow, DNS) avec du ML pour signaler une activité malveillante/anormale. Shield=DDoS, WAF=filtrage web, KMS=gestion des clés.

2. Quel service gère les clés de chiffrement utilisées pour chiffrer les données dans les services AWS ?

  • AWS Key Management Service (KMS) (bonne réponse)
  • Amazon Cognito
  • AWS Config
  • Amazon Macie

AWS KMS crée et contrôle les clés de chiffrement et s'intègre aux services (S3, EBS, RDS…) pour le chiffrement au repos. Cognito=connexion utilisateur, Macie=détecte les données sensibles dans S3.

3. Quel service aide à protéger les applications web contre des attaques courantes comme l'injection SQL au niveau 7 ?

  • Amazon Inspector
  • AWS KMS
  • AWS WAF (bonne réponse)
  • Amazon Macie

AWS WAF (pare-feu applicatif web) filtre les requêtes HTTP(S) avec des règles pour bloquer l'injection SQL, le XSS, etc., devant CloudFront/ALB/API Gateway. Shield gère les DDoS.

4. Où pouvez-vous télécharger à la demande les rapports de conformité AWS tels que les certifications SOC et ISO ?

  • AWS Artifact (bonne réponse)
  • AWS Trusted Advisor
  • Amazon CloudWatch
  • AWS Config

AWS Artifact est le portail en libre-service donnant accès à la demande aux rapports de sécurité et de conformité AWS (SOC, ISO, PCI) et aux accords. Trusted Advisor fournit des vérifications de bonnes pratiques, pas des rapports d'audit.

5. Quel service enregistre les appels d'API et l'activité du compte pour la gouvernance, l'audit et le dépannage ?

  • Amazon CloudWatch
  • AWS Config
  • AWS Trusted Advisor
  • AWS CloudTrail (bonne réponse)

AWS CloudTrail journalise les appels d'API et l'activité du compte (qui a fait quoi, quand, depuis où). CloudWatch se concentre sur les métriques de performance et les journaux ; Config suit les changements de configuration des ressources.

6. Quel service découvre et protège les données sensibles (comme les données personnelles) stockées dans Amazon S3 ?

  • AWS Shield
  • AWS WAF
  • Amazon GuardDuty
  • Amazon Macie (bonne réponse)

Amazon Macie utilise l'apprentissage automatique pour trouver et classer les données sensibles (comme les données personnelles) dans S3. GuardDuty détecte les menaces ; Shield gère les DDoS ; WAF filtre le trafic web.

Objectifs liés