Domaine

Sécurité et conformité

Contrôler qui peut faire quoi, et le prouver : politiques et rôles IAM, dépannage des accès, Organizations et SCP, conformité avec AWS Config et Trusted Advisor, chiffrement avec KMS et ACM, gestion des secrets et détection des menaces avec GuardDuty et Security Hub.

Un développeur n'arrive pas à écrire dans un bucket S3 et personne ne sait dire pourquoi. La politique IAM du rôle a l'air correcte, donc la réponse est ailleurs : un permissions boundary, un SCP au niveau de l'organisation, une bucket policy, ou une clé KMS qui n'a jamais accordé le déchiffrement. Savoir où se prend vraiment une décision d'autorisation, et prouver ensuite qu'elle était la bonne, c'est ce que construit ce domaine.

Il pèse 16 % de l'examen SOA-C03, le plus faible des cinq domaines et le plus facile à sous-estimer. Les problèmes de sécurité ne restent pas dans leur couloir : une instance qui n'atteint pas S3, une fonction Lambda qui échoue sur un appel KMS, une stack qui fait un rollback sur AccessDenied ressemblent à des pannes venues d'autres domaines, jusqu'à ce que vous remontiez le chemin des politiques.

Ce que couvre ce domaine

  • Utilisateurs, groupes, rôles et types de politiques IAM, et le moment où un rôle remplace une access key permanente
  • La façon dont AWS évalue une requête : deny explicite, allow, permissions boundaries, SCP et clés de condition
  • MFA, fédération d'identités, protection du compte root et hygiène des identifiants
  • Diagnostiquer une action refusée avec IAM Access Analyzer, le policy simulator, les données de dernier accès et CloudTrail
  • AWS Organizations et service control policies, avec l'accès centralisé des collaborateurs via IAM Identity Center
  • Conformité continue avec les règles AWS Config et les conformance packs, et le traitement des checks Trusted Advisor
  • Classification des données avec Macie, chiffrement au repos avec KMS, certificats TLS avec ACM et secrets dans Secrets Manager et Parameter Store
  • Détection des menaces avec GuardDuty et Inspector, et agrégation des findings avec réponse automatisée dans Security Hub

Pourquoi c'est important

Les questions de ce domaine vous demandent rarement ce qu'est IAM. Elles vous posent un appel d'API refusé avec quatre causes plausibles, ou une exigence de conformité que plusieurs services pourraient satisfaire, et vous demandent lequel convient. Y répondre suppose de tenir les frontières : Config enregistre la dérive de configuration alors que GuardDuty observe le comportement, et Inspector cherche des vulnérabilités alors que Security Hub agrège ce que les autres remontent.

Sur le terrain, c'est l'asymétrie de l'erreur qui rend ce domaine important. Une permission trop étroite vous coûte une panne et une équipe agacée. Une permission trop large vous coûte le compte, et vous l'apprenez souvent des mois plus tard, par un finding GuardDuty.

Sujets de ce domaine