0Pricing
AWS Security Academy · Leçon

Normes de sécurité et scores de conformité

Découvrez comment les normes intégrées évaluent la posture de sécurité de votre compte.

Normes de sécurité et scores de conformité est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Mesurer votre posture

L’agrégation des résultats ne représente que la moitié de la valeur de Security Hub. L’autre moitié consiste à vérifier continuellement votre compte par rapport aux normes de bonnes pratiques et à vous attribuer un score. Vous savez ainsi non seulement ce qui vous a attaqué, mais aussi dans quelle mesure votre configuration était exposée au départ.

Qu’est-ce qu’une norme de sécurité ?

Une norme de sécurité est un ensemble sélectionné de contrôles automatisés qui vérifient les ressources par rapport aux bonnes pratiques. Security Hub exécute ces vérifications selon un calendrier et indique pour chaque contrôle s’il a réussi ou échoué. Les questions vagues comme « sommes-nous protégés ? » deviennent ainsi des résultats concrets et mesurables.

Les normes intégrées

Security Hub propose notamment les AWS Foundational Security Best Practices (FSBP), le référentiel AWS Foundations Benchmark du Center for Internet Security (CIS), ainsi que des normes alignées sur PCI DSS et NIST. Chacune vise un public différent, du renforcement général aux régimes de conformité spécifiques.

Bonnes pratiques fondamentales

La norme FSBP est le vaste ensemble de vérifications propre à AWS. Elle couvre de nombreux services, avec des règles telles que « les compartiments S3 doivent bloquer l’accès public » ou « l’utilisateur racine IAM doit disposer de MFA ». Elle constitue le point de départ recommandé pour la plupart des comptes, car elle reflète les recommandations AWS actuelles dans leur ensemble.

Référentiel CIS

Le CIS AWS Foundations Benchmark est un guide de renforcement conforme aux standards du secteur, géré par le Center for Internet Security. Son activation dans Security Hub vérifie votre compte par rapport à des contrôles de référence largement reconnus, ce qui est utile lorsque les auditeurs attendent spécifiquement un alignement sur CIS.

Contrôles et leur état

Chaque norme est constituée de contrôles individuels, et chaque contrôle indique un état : réussi, échoué ou non disponible. Les contrôles en échec génèrent des résultats que vous pouvez corriger. Vous pouvez désactiver les contrôles qui ne s’appliquent pas à votre environnement afin qu’ils ne faussent pas vos résultats.

Le score de sécurité

Security Hub calcule un score de sécurité, correspondant au pourcentage de contrôles réussis parmi ceux qui sont activés. Un score élevé indique une posture plus solide. Ce score fournit aux responsables une mesure simple à suivre au fil du temps, tandis que les contrôles sous-jacents en échec donnent aux ingénieurs la liste des tâches à effectuer.

Résultats de contrôles consolidés

De nombreux contrôles se recoupent entre les normes. Security Hub peut consolider les résultats des contrôles afin qu’un même problème sous-jacent ne soit pas signalé plusieurs fois. Le score et la liste des résultats restent ainsi clairs, même lorsque plusieurs normes vérifient le même élément.

Agir sur les contrôles en échec

Les contrôles en échec correspondent à des résultats que vous devez corriger, souvent à l’aide d’étapes de correction documentées. Vous pouvez les acheminer via EventBridge pour appliquer des corrections automatisées ou les envoyer vers un système de gestion des tickets. Le score s’améliore ensuite à mesure que les contrôles passent de l’état échoué à l’état réussi, ce qui permet de mesurer les progrès.

Désactiver et ajuster les contrôles

Tous les contrôles ne conviennent pas à tous les comptes. Vous pouvez désactiver des contrôles individuels qui ne s’appliquent pas, et certains contrôles acceptent des paramètres adaptés à votre politique, comme la longueur minimale requise pour les mots de passe. L’ajustement des contrôles permet de conserver un score de sécurité pertinent : un score abaissé par des vérifications sans rapport avec votre environnement induirait en erreur au lieu de guider la correction.

Les normes nécessitent l’enregistrement des ressources

Une dépendance importante doit être prise en compte : certains contrôles de Security Hub s’appuient sur l’enregistrement de la configuration des ressources par AWS Config. Si Config n’enregistre pas les types de ressources concernés, ces contrôles ne peuvent pas les évaluer et peuvent indiquer qu’aucune donnée n’est disponible. Un programme de gestion de posture complet active donc Config en parallèle de Security Hub. L’examen peut dissimuler cette dépendance et attendre de vous que vous sachiez que Config sous-tend de nombreuses vérifications de contrôles.

Vérification rapide

Associez les normes aux besoins.

Récapitulatif

Security Hub mesure la posture en exécutant des normes de sécurité, c’est-à-dire des ensembles de contrôles automatisés, notamment l’FSBP d’AWS, le référentiel CIS et des normes alignées sur PCI DSS/NIST. Chaque contrôle indique s’il a réussi ou échoué, ce qui produit un score de sécurité (pourcentage de contrôles réussis). Désactivez les contrôles sans pertinence, consolidez ceux qui se chevauchent et corrigez les échecs pour améliorer le score.

Questions Fréquemment Posées

La leçon « Normes de sécurité et scores de conformité » est-elle gratuite ?

Oui — le texte complet de « Normes de sécurité et scores de conformité » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Normes de sécurité et scores de conformité » ?

Découvrez comment les normes intégrées évaluent la posture de sécurité de votre compte. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Normes de sécurité et scores de conformité » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que Security Hub regroupe
  2. Normes de sécurité et scores de conformité
  3. Le format de résultat ASFF
  4. Informations et actions personnalisées sur les résultats
← Retour à AWS Security Academy