0Pricing
AWS Security Academy · Leçon

Concevoir des scénarios de défense en profondeur

Combinez les contrôles pour créer les architectures de bout en bout privilégiées par l’examen.

Concevoir des scénarios de défense en profondeur est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Défense en profondeur

L'examen privilégie la défense en profondeur : plusieurs couches indépendantes, afin que les autres continuent de protéger la charge de travail si l'une d'elles échoue.

Aucun contrôle unique ne suffit. La meilleure réponse combine généralement des contrôles liés à l'identité, au réseau, aux données et à la détection, plutôt que de s'appuyer sur un seul contrôle.

Superposition des protections à la périphérie

À la périphérie du réseau, superposez les protections :

  • Shield absorbe les vagues DDoS.
  • WAF filtre les requêtes web malveillantes.
  • CloudFront termine TLS et réduit l'exposition de l'origine.

Chaque couche prend en charge une catégorie de menaces différente.

Superposition des protections dans le réseau

À l'intérieur du VPC, combinez les contrôles :

  • La conception des sous-réseaux isole les niveaux.
  • Les NACL protègent les sous-réseaux sans conserver d'état ; les groupes de sécurité protègent les instances en conservant l'état.
  • Network Firewall ajoute une inspection approfondie et un contrôle des sorties.

Superposition des protections d'identité

L'identité possède ses propres couches :

  • Les politiques IAM accordent le moindre privilège.
  • Les limites d'autorisation plafonnent ce que les rôles peuvent faire.
  • Les SCP fixent un plafond à l'échelle de l'organisation.

Une action doit franchir toutes les couches pour être autorisée.

Superposition des protections des données

Protégez les données sur plusieurs fronts :

  • Chiffrez au repos (KMS) et en transit (TLS/ACM).
  • Contrôlez rigoureusement les clés et stockez les secrets dans Secrets Manager.
  • Découvrez les données sensibles avec Macie.

Même si le stockage est compromis, les données chiffrées restent protégées.

Superposition des protections de détection

La détection elle-même comporte plusieurs couches :

  • GuardDuty pour les menaces, Config pour les dérives et Flow Logs pour les anomalies réseau.
  • Security Hub agrège les informations afin que rien ne soit oublié.

La multiplicité des signaux permet de détecter ce qu'une source unique ne détecterait pas.

Prévention et détection

Les conceptions robustes associent des contrôles préventifs et détectifs.

  • Les contrôles préventifs (SCP, groupes de sécurité, politiques de compartiment) empêchent les actions indésirables.
  • Les contrôles détectifs (Config, GuardDuty, CloudTrail) repèrent ce qui les franchit.

L'examen attend souvent les deux, et pas un seul.

Un scénario détaillé

Sécurisation de bout en bout d'une application web publique : CloudFront + WAF + Shield à la périphérie, un ALB dans des sous-réseaux publics, des serveurs d'application dans des sous-réseaux privés, une base de données chiffrée avec KMS, un accès via des rôles IAM, des secrets dans Secrets Manager et une surveillance assurée par GuardDuty et CloudTrail.

Éviter les points uniques de défaillance

Méfiez-vous des conceptions qui reposent sur un seul contrôle, comme un groupe de sécurité unique ou un hôte bastion.

La meilleure réponse élimine les points uniques de défaillance : aucun port ouvert (utilisez SSM Session Manager), aucune clé partagée (utilisez des rôles) et une détection redondante.

Réflexion sur le rayon d'impact

Une conception en couches signifie également limiter le rayon d'impact, c'est-à-dire les dommages causés par la défaillance d'un contrôle.

  • Des comptes séparés isolent les charges de travail les unes des autres.
  • Des clés et des rôles limités réduisent ce qu'une compromission unique peut atteindre.

L'examen privilégie les conceptions dans lesquelles une brèche ne se transforme pas en compromission totale.

Choisir la meilleure réponse

Lorsque plusieurs réponses « fonctionnent », choisissez celle qui offre le plus de couches, le moindre privilège et le plus haut niveau de gestion.

Dans les scénarios d'examen, les solutions gérées par AWS, automatisées et reposant sur la défense en profondeur l'emportent presque toujours sur les solutions manuelles à couche unique.

Vérification rapide

Choisissez la conception comportant le plus de couches.

Récapitulatif

Vous avez appris à concevoir des défenses en couches.

  • Superposez les contrôles aux couches de la périphérie, du réseau, de l'identité, des données et de la détection.
  • Associez les contrôles préventifs et détectifs.
  • La meilleure réponse à l'examen est celle qui comporte le plus de couches, respecte le moindre privilège et est gérée par AWS.

Questions Fréquemment Posées

La leçon « Concevoir des scénarios de défense en profondeur » est-elle gratuite ?

Oui — le texte complet de « Concevoir des scénarios de défense en profondeur » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Concevoir des scénarios de défense en profondeur » ?

Combinez les contrôles pour créer les architectures de bout en bout privilégiées par l’examen. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Concevoir des scénarios de défense en profondeur » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Relier les six domaines de l’examen
  2. Concevoir des scénarios de défense en profondeur
  3. Décrypter les questions de mise en situation délicates
  4. Votre plan d’étude et votre liste de contrôle finaux
← Retour à AWS Security Academy