1.2 - Sécuriser les charges et applications
L'objectif 1.2 de l'AWS Solutions Architect Associate couvre la sécurisation des charges et applications. Un security group agit comme un pare-feu à état au niveau de l'instance (ENI), autorisant automatiquement le trafic de retour, tandis qu'une ACL réseau est sans état au niveau du sous-réseau. Pour scanner en continu les instances EC2 et images de conteneurs à la recherche de vulnérabilités logicielles, Amazon Inspector évalue les images EC2 et ECR et rapporte les résultats par gravité. Quand une organisation a besoin d'une protection DDoS garantie avec un accès 24/7 à l'AWS Shield Response Team, AWS Shield Advanced est le niveau payant qui ajoute ce support et une protection de coût au-dessus du Shield Standard gratuit. Tu dois aussi connaître WAF, GuardDuty et la défense en profondeur. Attends-toi à des mises en situation demandant le bon service - security group, Inspector ou Shield Advanced.
Pare-feu à état au niveau instance/ENI = security group. Scanner EC2/ECR en continu = Amazon Inspector. DDoS garanti + Shield Response Team 24/7 = Shield Advanced (payant).
Questions d'entraînement
1. Quel composant fait office de pare-feu à état au niveau de l'instance (ENI) dans un VPC ?
- ACL réseau
- Table de routage
- Groupe de sécurité (bonne réponse)
- Passerelle Internet
Les groupes de sécurité sont des pare-feux à état attachés aux ENI : le trafic de retour est autorisé automatiquement. Les ACL réseau sont sans état et agissent au niveau du sous-réseau.
2. Une appli web derrière un Application Load Balancer subit des tentatives d'injection SQL et de cross-site scripting. Quel service filtre cela en couche 7 ?
- AWS Shield Standard
- AWS WAF (bonne réponse)
- Amazon GuardDuty
- AWS Network Firewall
AWS WAF inspecte les requêtes HTTP(S) et bloque des motifs comme l'injection SQL et le XSS via des règles gérées ou personnalisées, attaché à l'ALB, CloudFront ou API Gateway. Shield gère le DDoS ; GuardDuty est de la détection de menaces.
3. Vous devez donner à une appli mobile des identifiants AWS temporaires et limités après connexion des utilisateurs via Google. Quel service émet ces identifiants ?
- AWS IAM Access Analyzer
- AWS Certificate Manager
- Amazon Macie
- Amazon Cognito avec STS (bonne réponse)
Les pools d'identités Cognito échangent une connexion fédérée (Google, etc.) contre des identifiants AWS temporaires via STS, limités par un rôle IAM. Cela évite d'embarquer des identifiants dans l'appli.
4. Quel service géré analyse en continu CloudTrail, les VPC Flow Logs et les logs DNS pour détecter des instances compromises et une activité API inhabituelle ?
- Amazon Macie
- AWS Config
- Amazon GuardDuty (bonne réponse)
- AWS Trusted Advisor
GuardDuty est un service de détection de menaces qui ingère CloudTrail, les VPC Flow Logs et les logs DNS pour signaler des anomalies comme le minage, l'exfiltration d'identifiants ou la reconnaissance, sans agent à déployer.
5. Une société doit découvrir et classifier les informations personnelles (PII) stockées dans des centaines de buckets S3. Quel service est conçu pour cela ?
- Amazon Macie (bonne réponse)
- Amazon Inspector
- AWS Secrets Manager
- Amazon GuardDuty
Macie utilise l'apprentissage automatique et la reconnaissance de motifs pour découvrir, classifier et signaler les données sensibles comme les PII dans S3, et alerte sur les buckets exposés ou non chiffrés.
6. Une équipe d'exploitation a besoin d'un accès shell à des instances EC2 en sous-réseaux privés sans ouvrir le port 22 ni maintenir un hôte bastion. Quelle approche répond à ce besoin ?
- Attribuer des IP publiques aux instances et restreindre SSH par groupe de sécurité
- Déployer une passerelle NAT et rediriger le trafic SSH entrant vers les instances
- Placer toutes les instances en sous-réseau public avec une ACL réseau stricte sur le port 22
- Utiliser AWS Systems Manager Session Manager avec un rôle IAM d'instance (bonne réponse)
Session Manager offre un accès shell audité (navigateur ou CLI) via l'agent SSM et du HTTPS sortant uniquement, donc aucun port entrant, bastion ni clé SSH n'est nécessaire.