Conformité et gouvernance
Découvrez comment AWS prouve qu'il respecte les normes de sécurité, comment protéger vos données par le chiffrement, et comment suivre l'activité et la configuration avec AWS Artifact, KMS, CloudHSM, ACM, CloudTrail, CloudWatch et AWS Config.
Conformité et gouvernance est le deuxième sujet du domaine Sécurité et conformité. Il réunit trois tâches qui vont ensemble une fois vos charges de travail en production : prouver qu'AWS respecte des normes de sécurité reconnues, chiffrer vos données pour qu'elles restent protégées, et surveiller votre compte pour toujours savoir ce qui a changé et si tout suit encore vos règles.
Le sujet compte trois leçons. La première couvre les programmes de conformité d'AWS et AWS Artifact, le portail où vous téléchargez les rapports d'audit à la demande. La deuxième traite du chiffrement au repos et en transit, et des services qui gèrent vos clés et vos certificats. La troisième porte sur la surveillance et l'audit avec AWS CloudTrail, Amazon CloudWatch et AWS Config.
Ce que couvre ce sujet
- ce que signifie la conformité dans le cloud et comment AWS la prouve par des programmes audités comme SOC, PCI DSS et ISO 27001
- AWS Artifact, le portail en libre-service pour télécharger les rapports d'audit d'AWS et accepter les accords
- la différence entre le chiffrement au repos (souvent AES-256) et le chiffrement en transit (TLS)
- AWS KMS et AWS CloudHSM pour gérer les clés de chiffrement, et le cas où chacun convient
- AWS Certificate Manager pour provisionner et renouveler les certificats SSL/TLS
- AWS CloudTrail, Amazon CloudWatch et AWS Config, et la tâche propre à chacun
Pourquoi c'est important
Ce sujet vous donne le vocabulaire qu'AWS utilise pour la confiance et la responsabilité, et l'examen CLF-C02 le teste souvent. Beaucoup de questions reviennent à choisir le bon service pour un besoin : où obtenir un rapport d'audit pour votre auditeur, comment protéger des données stockées, ou qui a supprimé une ressource et quand. Si vous connaissez la seule tâche que chaque service fait le mieux, vous répondez vite au lieu d'hésiter entre des noms qui se ressemblent.
Cela compte aussi au-delà de l'examen. Ce sont les services que les équipes utilisent vraiment pour rester conformes et garder le contrôle d'un compte AWS réel. Artifact fournit les preuves que réclament les régulateurs, KMS et CloudHSM protègent vos clés, et CloudTrail, CloudWatch et Config répondent ensemble à qui a fait quoi, comment le système se comporte, et si vos ressources correspondent encore aux règles que vous avez fixées.
