0Pricing
AWS Security Academy · Leçon

Créer des alarmes et des notifications

Déclenchez des alertes SNS lorsqu'un seuil de sécurité est franchi.

Créer des alarmes et des notifications est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Fonctionnement d’une alarme CloudWatch

Une alarme CloudWatch surveille une seule métrique et change d’état lorsque sa valeur franchit un seuil que vous définissez sur une période donnée. Son rôle est de transformer un nombre dépassant une limite en action, le plus souvent une notification. Les alarmes permettent de transformer la surveillance en alertes.

Les trois états d’une alarme

Une alarme se trouve toujours dans l’un des trois états suivants : OK lorsque la métrique reste dans les limites, ALARM lorsque le seuil est dépassé et INSUFFICIENT_DATA lorsqu’il n’y a pas suffisamment de données pour décider. Des actions peuvent être associées à toute transition d’état, ce qui vous permet d’être averti aussi bien lorsque le problème commence que lorsqu’il disparaît.

Seuils et évaluation

Vous configurez la statistique (comme Sum ou la moyenne), la période (la durée de chaque fenêtre de données) et le nombre de périodes d’évaluation qui doivent dépasser le seuil avant le déclenchement de l’alarme. Exiger plusieurs périodes consécutives problématiques réduit les fausses alertes dues à de brèves pointes, tandis qu’une seule période fournit l’alerte la plus rapide possible.

Amazon SNS comme messager

Les alarmes n’envoient pas elles-mêmes d’e-mails. Elles publient des messages sur Amazon SNS (Simple Notification Service), un service de publication et d’abonnement. Un rubrique SNS possède des abonnés, comme des adresses e-mail, des numéros SMS ou des fonctions Lambda. L’alarme notifie la rubrique, puis SNS diffuse le message à toutes les personnes ou tous les services abonnés.

aws cloudwatch put-metric-alarm \
  --alarm-name RootAccountUsage \
  --metric-name RootUsageCount --namespace Security \
  --statistic Sum --period 300 --threshold 1 \
  --comparison-operator GreaterThanOrEqualToThreshold \
  --evaluation-periods 1 \
  --alarm-actions arn:aws:sns:us-east-1:111122223333:sec-alerts

Déclenchement de l’automatisation

La notification n’est pas la seule action possible. Une alarme peut déclencher une action EC2, une action de mise à l’échelle automatique ou, par l’intermédiaire de SNS ou d’EventBridge, une fonction Lambda. Ainsi, une alarme de sécurité ne se contente pas de prévenir quelqu’un : elle peut lancer un processus automatisé de confinement dès qu’un seuil est franchi.

Alarmes composites

Une alarme composite combine plusieurs alarmes à l’aide de la logique AND/OR en une alarme parente. Cela réduit le bruit des alarmes : au lieu de déclencher trois alertes distinctes, vous n’en déclenchez qu’une lorsque la combinaison pertinente est vraie. Cette approche réduit la fatigue liée aux alertes tout en conservant chaque alarme sous-jacente pour obtenir des détails.

Sécurisation des rubriques SNS

La rubrique SNS fait partie de votre chaîne d’alerte : vous devez donc la protéger. Utilisez une politique d’accès à la rubrique pour contrôler qui peut publier et s’abonner, et envisagez le chiffrement côté serveur avec KMS pour le contenu sensible des alertes. Un attaquant qui peut s’abonner à votre rubrique d’alerte apprend exactement ce que vous surveillez.

Alarmes de détection d’anomalies

Au lieu d’utiliser un seuil fixe, une alarme peut recourir à la détection d’anomalies de CloudWatch, qui apprend la plage normale d’une métrique et signale les écarts par rapport à une bande. Cette solution convient aux métriques présentant des tendances quotidiennes ou hebdomadaires, pour lesquelles une valeur statique manquerait certains problèmes ou déclencherait des alertes en permanence. Elle s’adapte à l’évolution des comportements au fil du temps.

Gestion des données manquantes

Vous choisissez la manière dont une alarme traite les données manquantes : comme des données normales, problématiques, ignorées ou comme une indication de conserver l’état actuel. Pour les alarmes de sécurité, ce choix est important. Si votre journalisation s’arrête parce qu’un attaquant l’a désactivée, considérer les données manquantes comme un « dépassement de seuil » peut transformer le silence en signal plutôt qu’en angle mort.

Conception des alarmes de sécurité

Les bonnes alarmes de sécurité sont précises, bien réglées et acheminées vers un canal surveillé par des personnes. Un trop grand nombre d’alarmes bruyantes apprend aux équipes à les ignorer. Utilisez peu de périodes d’évaluation pour les événements critiques, comme une connexion Root, afin que l’alerte soit immédiate, et associez les alarmes à une automatisation pour que les événements les plus dangereux déclenchent une réponse avant même que quelqu’un ne lise l’e-mail.

Flux de bout en bout

La chaîne complète est la suivante : une ligne de journal correspondant à un filtre de métrique incrémente une métrique, une alarme CloudWatch surveille cette métrique et, en cas de dépassement de seuil, elle notifie une rubrique SNS qui alerte votre équipe et peut éventuellement déclencher Lambda. La maîtrise de ce flux est essentielle pour le domaine de la journalisation et de la surveillance de l’examen.

Vérification rapide

Testez vos connaissances sur les alarmes.

Récapitulatif

Une alarme CloudWatch surveille une métrique et alterne entre OK, ALARM et DONNÉES_INSUFFISANTES en fonction d’un seuil sur plusieurs périodes d’évaluation. En cas de dépassement, elle publie un message sur une rubrique SNS, qui le diffuse à ses abonnés ou déclenche une automatisation. Les alarmes composites réduisent le bruit, la détection d’anomalies s’adapte aux tendances et une gestion attentive des données manquantes transforme les interruptions de journalisation en signaux.

Questions Fréquemment Posées

La leçon « Créer des alarmes et des notifications » est-elle gratuite ?

Oui — le texte complet de « Créer des alarmes et des notifications » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Créer des alarmes et des notifications » ?

Déclenchez des alertes SNS lorsqu'un seuil de sécurité est franchi. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Créer des alarmes et des notifications » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Collecter les journaux dans CloudWatch
  2. Filtres de métriques pour les événements de sécurité
  3. Créer des alarmes et des notifications
  4. Détecter l'utilisation du compte racine
← Retour à AWS Security Academy