Sécurité et conformité n°1

Q1Non tentéeVoir la question

Groupes de sécurité et ACL réseau : portée et comportement

Groupe de sécurité = par instance, avec état, règles d'autorisation uniquement. Par sous-réseau, sans état, et autorisation/refus à la fois, c'est la NACL. Distinguez-les par leur couche et leurs caractéristiques.

Q2Non tentéeVoir la question

AWS CloudTrail, journal d'audit des appels d'API

« Qui, quand, quelle opération d'API » désigne AWS CloudTrail (le journal d'audit des opérations). La surveillance des performances/métriques relève de CloudWatch, et le suivi de la configuration des ressources de Config — gardez les rôles distincts.

Q3Non tentéeVoir la question

AWS Config : enregistrement des configurations et évaluation de conformité

« Enregistrer la configuration des ressources » et « évaluer la conformité aux règles » désignent AWS Config. « Enregistrer les opérations d'API » relève de CloudTrail. Config = configuration (état) / CloudTrail = opérations (actions) est un contraste fréquent.

Q4Non tentéeVoir la question

Protéger l'utilisateur racine par le MFA et le moindre privilège

Pour l'utilisateur racine, les règles sont ne pas l'utiliser au quotidien / activer la MFA / stocker les identifiants en lieu sûr / utiliser des IAM à privilèges minimaux pour le travail quotidien. Le partage, les opérations quotidiennes et la désactivation de la MFA sont tous des anti-modèles dangereux.
MFA (authentification multifacteur) : en plus d'un mot de passe, elle exige un autre facteur tel qu'un code à usage unique pour renforcer la vérification de l'identité.
SSO (authentification unique) : une seule authentification permet de se connecter à plusieurs comptes et applications (sur AWS, fournie par IAM Identity Center).

Q5Non tentéeVoir la question

Répartition des rôles entre WAF, Shield, GuardDuty, Macie et KMS

Association des rôles : WAF = bloquer les attaques web / Shield = atténuation DDoS / GuardDuty = détection des menaces / Macie = détection des données sensibles / KMS = gestion des clés. Inverser les noms de service et les rôles est le piège classique.