Entraînement gratuit · sans inscription
30 questions d'entraînement AWS SCS-C02 gratuites
De vraies questions d'entraînement pour l'examen AWS Security Specialty (SCS-C02), avec les réponses et des explications détaillées. Mis à jour en 2026.
Questions gratuites
30
Score de réussite
750 sur 1000
Durée de l'examen
170 minutes
Banque de questions
Plus de 404 questions
Voici 30 vraies questions d'entraînement pour l'examen AWS Security Specialty (SCS-C02). Chaque question affiche la bonne réponse et une explication détaillée lorsque vous la révélez. Servez-vous en pour évaluer votre niveau : si vous obtenez moins de 70 % à ces 30 questions, prévoyez au moins 4 semaines de révision supplémentaires avant de réserver.
Questions d'entraînement SCS-C02
- FreePracticeQuiz.questionLabelLogging & MonitoringUne entreprise a besoin d'une solution de journalisation forensique pour des centaines d'applications basées sur Docker exécutées sur Amazon EC2. La solution doit analyser les journaux en temps réel, permettre la relecture des messages et conserver les journaux. Quels services Amazon Web Offerings (IAM) doivent être utilisés pour répondre à ces exigences ? (Choisissez DEUX réponses.)AAmazon Athena.BAmazon Kinesis.CAmazon SQS.DAmazon Elasticsearch.EAmazon EMR.
- FreePracticeQuiz.questionLabelData ProtectionUne entreprise a développé une application à l'aide d'AWS Lambda, Amazon S3, Amazon Simple Notification Service (Amazon SNS) et Amazon DynamoDB. Une application externe dépose des objets dans le bucket S3 de l'entreprise et les étiquette avec la date et l'heure. Une fonction Lambda extrait périodiquement des données du bucket S3 de l'entreprise en fonction des balises de date et d'heure, et insère des valeurs spécifiques dans une table DynamoDB pour traitement ultérieur. Les données comprennent des informations personnelles identifiables (PII). L'entreprise doit supprimer du bucket S3 et de la table DynamoDB les données de plus de 30 jours. Quelle solution répond à cette exigence avec la MEILLEURE efficacité opérationnelle ?AMettre à jour la fonction Lambda pour ajouter un indicateur TTL S3 aux objets S3. Créer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours à l'aide de cet indicateur TTL S3.BCréer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours. Mettre à jour la fonction Lambda pour ajouter l'attribut TTL dans la table DynamoDB. Activer le TTL sur la table DynamoDB afin de faire expirer les entrées de plus de 30 jours d'après cet attribut TTL.CCréer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours et ajouter tous les préfixes au bucket S3. Mettre à jour la fonction Lambda pour supprimer les entrées de plus de 30 jours.DCréer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours à l'aide des balises d'objet. Mettre à jour la fonction Lambda pour supprimer les entrées de plus de 30 jours.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUne entreprise héberge un site web statique sur Amazon S3. Elle a configuré une distribution Amazon CloudFront pour servir le contenu du site. L'entreprise a associé une ACL web IAM WAF à la distribution CloudFront. Cette ACL web garantit que les requêtes proviennent des États-Unis afin de respecter des restrictions de conformité. L'entreprise craint que l'URL S3 reste directement accessible et que des requêtes puissent contourner la distribution CloudFront. Quelle combinaison d'étapes l'entreprise doit-elle suivre pour supprimer l'accès direct à l'URL S3 ? (Choisissez DEUX réponses.)ASélectionner « Restrict Bucket Access » dans les paramètres d'origine de la distribution CloudFront.BCréer une identité d'accès d'origine (OAI) pour l'origine S3.CMettre à jour la stratégie du bucket S3 pour autoriser s3:GetObject avec une condition vérifiant que la clé IAM Referer correspond à la valeur secrète, et refuser tout le reste.DConfigurer la stratégie du bucket S3 de sorte que seule l'identité d'accès d'origine (OAI) ait l'autorisation de lecture sur les objets du bucket.EAjouter à la distribution CloudFront un en-tête d'origine personnalisé nommé Referer et lui attribuer une valeur secrète.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUne entreprise teste son plan de réponse aux incidents en cas d'informations d'identification compromises. L'entreprise exécute une base de données sur une instance Amazon EC2 et stocke les informations d'identification sensibles de la base de données sous forme de secret dans AWS Secrets Manager. Le secret est configuré avec une rotation assurée par une fonction AWS Lambda utilisant le modèle de fonction de rotation générique. L'instance EC2 et la fonction Lambda sont déployées dans le même sous-réseau privé. Le VPC dispose d'un point de terminaison VPC Secrets Manager. Un ingénieur sécurité découvre que le secret ne peut pas effectuer sa rotation. Il détermine que le point de terminaison VPC fonctionne comme prévu. Les journaux Amazon CloudWatch contiennent l'erreur suivante : « setSecret: Unable to log into database ». Quelle solution permettra de résoudre cette erreur ?AUtiliser la console de gestion AWS pour modifier la structure JSON du secret dans Secrets Manager afin qu'il soit automatiquement conforme à la structure requise par la base de données.BVérifier que le groupe de sécurité attaché à la fonction Lambda autorise les connexions sortantes vers l'instance EC2. Vérifier que le groupe de sécurité attaché à l'instance EC2 autorise les connexions entrantes depuis le groupe de sécurité attaché à la fonction Lambda.CUtiliser la commande list-secrets de Secrets Manager dans l'AWS CLI pour lister le secret. Identifier la base de données.DAjouter une passerelle Internet au VPC. Créer une passerelle NAT dans un sous-réseau public. Mettre à jour les tables de routage du VPC afin que le trafic de la fonction Lambda et celui de l'instance EC2 puissent atteindre le point de terminaison public de Secrets Manager.
- FreePracticeQuiz.questionLabelLogging & MonitoringUne entreprise a besoin d'une solution de journalisation forensique pour des centaines d'applications exécutées dans Docker sur Amazon EC2. La solution doit effectuer des analyses en temps réel sur les journaux, prendre en charge la relecture des messages et conserver les journaux. Quels services IAM devez-vous utiliser pour répondre à ces exigences ? (Choisissez DEUX réponses.)AAmazon Athena.BAmazon Kinesis.CAmazon SQS.DAmazon Elasticsearch.EAmazon EMR.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUne entreprise évalue l'utilisation d'AWS Systems Manager Session Manager pour accéder à ses instances Amazon EC2. Toutefois, jusqu'à la mise en œuvre de ce changement, l'entreprise doit protéger le fichier de clé des instances EC2 contre les opérations de lecture et d'écriture par tout autre utilisateur. Lorsqu'un administrateur sécurité tente de se connecter à une instance EC2 Linux critique en urgence, il reçoit l'erreur suivante : « Error Unprotected private key file – Permissions for '.ssh/my_private_key.pem' are too open ». Quelle commande l'administrateur sécurité doit-il utiliser pour modifier les autorisations du fichier de clé privée et résoudre cette erreur ?Achmod 0040 ssh/my_private_key pern.Bchmod 0400 ssh/my_private_key pern.Cchmod 0004 ssh/my_private_key pern.Dchmod 0777 ssh/my_private_key pern.
- FreePracticeQuiz.questionLabelManagement & GovernanceUne entreprise déploie un ensemble de rôles IAM standards dans des comptes AWS. Ces rôles IAM sont basés sur les fonctions métier de l'entreprise. Pour concilier efficacité opérationnelle et sécurité, un ingénieur sécurité a mis en place des SCP AWS Organizations afin de restreindre l'accès aux services de sécurité critiques dans tous les comptes de l'entreprise. Tous les comptes et unités d'organisation d'AWS Organizations ont une SCP FullAWSAccess attachée par défaut. L'ingénieur sécurité doit garantir que personne ne peut désactiver Amazon GuardDuty ni AWS Security Hub. Il ne doit pas non plus remplacer les autres autorisations accordées par les stratégies IAM définies dans les comptes. Quelle SCP l'ingénieur sécurité doit-il attacher à la racine de l'organisation pour répondre à ces exigences ?AOption A.BOption B.COption C.DOption D.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUne entreprise développe une application de traitement de données qui utilise des fonctions AWS Lambda. Les fonctions Lambda de l'application doivent communiquer avec une instance de base de données Amazon RDS déployée dans un VPC du même compte AWS. Quelle solution répond à ces exigences de la manière la PLUS sécurisée ?AConfigurer l'instance de base de données pour autoriser l'accès public. Mettre à jour le groupe de sécurité de l'instance de base de données pour autoriser l'accès depuis l'espace d'adresses publiques de Lambda pour la région AWS.BDéployer les fonctions Lambda dans le VPC. Attacher une ACL réseau au sous-réseau Lambda. Autoriser en sortie uniquement la plage CIDR du VPC. Mettre à jour le groupe de sécurité de l'instance de base de données pour autoriser le trafic depuis 0.0.0.0/0.CDéployer les fonctions Lambda dans le VPC. Attacher un groupe de sécurité aux fonctions Lambda. Autoriser en sortie uniquement la plage CIDR du VPC. Mettre à jour le groupe de sécurité de l'instance de base de données pour autoriser le trafic depuis le groupe de sécurité de Lambda.DAppairer le VPC par défaut de Lambda avec le VPC qui héberge l'instance de base de données afin d'autoriser un accès réseau direct sans avoir besoin de groupes de sécurité.
- FreePracticeQuiz.questionLabelData ProtectionUne entreprise possède une application qui utilise une base de données Amazon RDS PostgreSQL. L'entreprise développe une fonctionnalité qui stockera des informations sensibles concernant une personne dans cette base de données. Lors d'une revue de sécurité de l'environnement, l'entreprise découvre que l'instance de base de données RDS ne chiffre pas les données au repos. L'entreprise a besoin d'une solution assurant le chiffrement au repos de toutes les données existantes et de toutes les nouvelles données saisies pour une personne. Quelle combinaison d'options l'entreprise peut-elle utiliser pour répondre à ces exigences ? (Choisissez DEUX réponses.)ACréer un instantané de l'instance de base de données. Copier cet instantané vers un nouvel instantané en activant le chiffrement lors de la copie. Utiliser le nouvel instantané pour restaurer l'instance de base de données.BModifier la configuration de l'instance de base de données en activant le chiffrement. Créer un instantané de l'instance de base de données. Utiliser cet instantané pour restaurer l'instance de base de données.CUtiliser IAM Key Management Service (AWS KMS) pour créer une nouvelle clé gérée par IAM par défaut. Sélectionner cette clé comme clé de chiffrement pour les opérations avec Amazon RDS.DUtiliser IAM Key Management Service (AWS KMS) pour créer une nouvelle CMK. Sélectionner cette clé comme clé de chiffrement pour les opérations avec Amazon RDS.ECréer un instantané de l'instance de base de données. Activer le chiffrement sur l'instantané. Utiliser cet instantané pour restaurer l'instance de base de données.
- FreePracticeQuiz.questionLabelData ProtectionLaquelle des stratégies de bucket suivantes garantira que les objets chargés dans un bucket nommé « demo » sont chiffrés ?AOption A.BOption B.COption C.DOption D.
- FreePracticeQuiz.questionLabelManagement & GovernanceUne entreprise utilise AWS Organizations pour gérer un environnement AWS multicompte dans une seule région AWS. Le compte de gestion de l'organisation s'appelle management-01. L'entreprise a activé AWS Config dans tous les comptes de l'organisation. Elle a désigné un compte nommé security-01 comme administrateur délégué pour AWS Config. Tous les comptes signalent l'état de conformité de leurs règles au compte administrateur délégué d'AWS Config à l'aide d'un agrégateur AWS Config. Chaque administrateur de compte peut configurer et gérer ses propres règles AWS Config afin de répondre à ses exigences de conformité spécifiques. Un ingénieur sécurité doit mettre en place une solution pour déployer automatiquement un ensemble de 10 règles AWS Config dans tous les comptes AWS existants et futurs de l'organisation. La solution doit activer AWS Config automatiquement lors de la création d'un compte. Quelle combinaison d'étapes répondra à ces exigences ? (Choisissez DEUX réponses.)ACréer un modèle AWS CloudFormation contenant les 10 règles AWS Config requises. Déployer ce modèle à l'aide de CloudFormation StackSets dans le compte security-01.BCréer un pack de conformité contenant les 10 règles AWS Config requises. Déployer ce pack de conformité depuis le compte security-01.CCréer un pack de conformité contenant les 10 règles AWS Config requises. Déployer ce pack de conformité depuis le compte management-01.DCréer un modèle AWS CloudFormation qui activera AWS Config. Déployer ce modèle à l'aide de CloudFormation StackSets dans le compte security-01.ECréer un modèle AWS CloudFormation qui activera AWS Config. Déployer ce modèle à l'aide de CloudFormation StackSets dans le compte management-01.
- FreePracticeQuiz.questionLabelData ProtectionUne entreprise possède deux comptes IAM au sein d'IAM Organizations. Dans Account-1, Amazon EC2 Auto Scaling est lancé à l'aide d'un rôle lié à un service. Dans Account-2, les volumes Amazon EBS sont chiffrés avec une clé AWS KMS. Un ingénieur sécurité doit garantir que le rôle lié au service peut lancer des instances avec ces volumes chiffrés. Quelle combinaison d'étapes l'ingénieur sécurité doit-il effectuer dans les deux comptes ? (Choisissez DEUX réponses.)AAutoriser Account-1 à accéder à la clé KMS d'Account-2 à l'aide d'une stratégie de clé.BAttacher au rôle lié au service dans Account-1 une stratégie IAM autorisant les actions suivantes : CreateGrant, DescribeKey, Encrypt, GenerateDataKey, Decrypt et ReEncrypt.CCréer une autorisation (grant) KMS pour le rôle lié au service avec les actions suivantes : CreateGrant, DescribeKey, Encrypt, GenerateDataKey, Decrypt et ReEncrypt.DAttacher une stratégie IAM au rôle associé aux instances EC2 avec des actions KMS, puis autoriser Account-1 dans la stratégie de la clé KMS.EAttacher une stratégie IAM à l'utilisateur qui lance les instances EC2 et l'autoriser à accéder à la stratégie de clé KMS d'Account-2.
- FreePracticeQuiz.questionLabelData ProtectionLesquelles des configurations suivantes sont valides pour utiliser des certificats SSL avec Amazon CloudFront ? (Choisissez TROIS réponses.)ALe certificat AWS Certificate Manager par défaut.BUn certificat SSL personnalisé stocké dans AWS KMS.CLe certificat CloudFront par défaut.DUn certificat SSL personnalisé stocké dans AWS Certificate Manager.ELe certificat SSL par défaut stocké dans AWS Secrets Manager.FUn certificat SSL personnalisé stocké dans AWS IAM.
- FreePracticeQuiz.questionLabelLogging & MonitoringUn ingénieur sécurité résout un problème lié à l'application de journalisation personnalisée d'une entreprise. Les journaux de l'application sont écrits dans un bucket Amazon S3 sur lequel les notifications d'événements sont activées pour envoyer des événements vers une rubrique Amazon SNS. Tous les journaux sont chiffrés au repos à l'aide d'une CMK AWS KMS. La rubrique SNS est abonnée à une file d'attente Amazon SQS chiffrée. L'application de journalisation interroge la file d'attente pour y trouver de nouveaux messages contenant des métadonnées sur l'objet S3. L'application lit ensuite le contenu de l'objet depuis le bucket S3 pour l'indexer. L'équipe de journalisation a signalé que les métriques Amazon CloudWatch relatives au nombre de messages envoyés ou reçus affichent zéro. Aucune balise n'est reçue. Que doit faire l'ingénieur sécurité pour diagnostiquer ce problème ?AOption A : ajouter l'instruction suivante aux CMK gérées par IAM.BOption B : ajouter l'instruction suivante à la stratégie de la clé CMK.COption C : ajouter l'instruction suivante à la stratégie de la clé CMK.DOption D : ajouter l'instruction suivante à la stratégie de la clé CMK.
- FreePracticeQuiz.questionLabelData ProtectionUn ingénieur sécurité doit mettre en place un modèle WORM (write-once-read-many) pour des données qu'une entreprise stockera dans des buckets Amazon S3. L'entreprise utilise la classe de stockage S3 Standard pour tous ses buckets S3. L'ingénieur sécurité doit garantir que les objets ne peuvent être ni écrasés ni supprimés par aucun utilisateur, y compris l'utilisateur racine du compte AWS. Quelle solution répond à ces exigences ?ACréer de nouveaux buckets S3 avec S3 Object Lock activé en mode conformité. Placer les objets dans ces buckets S3.BUtiliser S3 Glacier Vault Lock pour attacher une stratégie Vault Lock à de nouveaux buckets S3. Attendre 24 heures pour finaliser le processus Vault Lock. Placer les objets dans ces buckets S3.CCréer de nouveaux buckets S3 avec S3 Object Lock activé en mode gouvernance. Placer les objets dans ces buckets S3.DCréer de nouveaux buckets S3 avec S3 Object Lock activé en mode gouvernance. Ajouter une conservation légale (legal hold) aux buckets S3. Placer les objets dans ces buckets S3.
- FreePracticeQuiz.questionLabelData ProtectionUne équipe de développement tente de chiffrer et de déchiffrer un paramètre de type chaîne sécurisée du magasin de paramètres IAM Systems Manager à l'aide d'une CMK IAM Key Management Service (AWS KMS). Cependant, chaque tentative génère un message d'erreur envoyé à l'équipe de développement. Quels problèmes liés à la CMK peuvent expliquer cette erreur ? (Choisissez DEUX réponses.)ALa CMK utilisée lors de la tentative n'existe pas.BLa CMK utilisée lors de la tentative doit faire l'objet d'une rotation.CLa CMK utilisée lors de la tentative est référencée par son ID de clé au lieu de son ARN.DLa CMK utilisée lors de la tentative n'est pas activée.ELa CMK utilisée lors de la tentative est référencée par un alias.
- FreePracticeQuiz.questionLabelLogging & MonitoringUn ingénieur sécurité se connecte à la console AWS Lambda avec des autorisations d'administrateur. Il tente de consulter les journaux dans Amazon CloudWatch pour une fonction Lambda nommée myFunction. Lorsqu'il choisit dans la console Lambda l'option de consultation des journaux dans CloudWatch, le message « error loading Log Streams » s'affiche. La stratégie IAM du rôle d'exécution de la fonction Lambda contient les éléments suivants. Comment l'ingénieur sécurité doit-il corriger cette erreur ? ADéplacer l'action « logs:CreateLogGroup » dans la seconde instruction Allow.BAjouter l'action « logs:PutDestination » à la seconde instruction Allow.CAjouter l'action « logs:GetLogEvents » à la seconde instruction Allow.DAjouter l'action « logs:CreateLogStream » à la seconde instruction Allow.
- FreePracticeQuiz.questionLabelManagement & GovernanceUne entreprise prévoit de créer des comptes enfants individuels au sein d'une organisation existante dans IAM Organizations pour chacune de ses équipes DevOps. AWS CloudTrail a été activé et configuré sur tous les comptes pour écrire les journaux d'audit dans un bucket Amazon S3 d'un compte IAM centralisé. Un ingénieur sécurité doit garantir que les membres des équipes DevOps ne peuvent ni modifier ni désactiver cette configuration. Comment l'ingénieur sécurité peut-il répondre à ces exigences ?ACréer une stratégie IAM interdisant les modifications du trail CloudTrail concerné et l'appliquer à l'utilisateur racine du compte IAM.BCréer une stratégie de bucket S3 dans le compte de destination du trail CloudTrail qui interdit les modifications de configuration par l'utilisateur racine du compte IAM dans le compte source.CCréer une SCP interdisant les modifications du trail CloudTrail concerné et l'appliquer à l'unité d'organisation ou au compte approprié dans Organizations.DCréer une stratégie IAM interdisant les modifications du trail CloudTrail concerné et l'appliquer à un nouveau groupe IAM. Faire utiliser aux membres de l'équipe des comptes IAM individuels appartenant à ce nouveau groupe IAM.
- FreePracticeQuiz.questionLabelData ProtectionUne entreprise utilise Amazon RDS pour MySQL comme moteur de base de données pour ses applications. Un audit de sécurité récent a révélé une instance RDS non conforme à la politique de l'entreprise en matière de chiffrement des données au repos. Un ingénieur sécurité de l'entreprise doit garantir que toutes les bases de données RDS existantes sont chiffrées à l'aide du chiffrement côté serveur et que tout écart futur par rapport à la politique est détecté. Quelle combinaison d'étapes l'ingénieur sécurité doit-il effectuer pour y parvenir ? (Choisissez DEUX réponses.)ACréer une règle AWS Config pour détecter la création de bases de données RDS chiffrées. Créer une règle Amazon EventBridge (Amazon CloudWatch Events) déclenchée par le changement d'état de conformité de la règle AWS Config et utiliser Amazon Simple Notification Service (Amazon SNS) pour notifier l'équipe des opérations de sécurité.BUtiliser AWS Systems Manager State Manager pour détecter la dérive de configuration du chiffrement des bases de données RDS. Créer une règle Amazon EventBridge (Amazon CloudWatch Events) pour suivre les changements d'état et utiliser Amazon Simple Notification Service (Amazon SNS) pour notifier l'équipe des opérations de sécurité.CCréer un réplica en lecture de la base de données RDS non chiffrée existante et activer le chiffrement du réplica au cours du processus. Une fois le réplica actif, le promouvoir en instance de base de données autonome et supprimer l'instance non chiffrée.DPrendre un instantané de la base de données RDS non chiffrée. Copier cet instantané en activant le chiffrement au cours de la copie. Restaurer l'instance de base de données à partir de l'instantané chiffré nouvellement créé. Supprimer l'instance de base de données non chiffrée.EActiver le chiffrement pour l'instance RDS non chiffrée identifiée en modifiant la configuration de la base de données existante.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUne entreprise possède un parc important d'instances Amazon EC2 Linux et Windows exécutées dans des sous-réseaux privés. L'entreprise souhaite que toute l'administration à distance soit réalisée de la manière la plus sécurisée possible dans le cloud AWS. Quelle solution répond à ces exigences ?ANe pas utiliser de clés privées SSH-RSA lors du lancement de nouvelles instances. Mettre en place AWS Systems Manager Session Manager.BGénérer de nouvelles clés privées SSH-RSA pour les instances existantes. Mettre en place AWS Systems Manager Session Manager.CNe pas utiliser de clés privées SSH-RSA lors du lancement de nouvelles instances. Configurer EC2 Instance Connect.DGénérer de nouvelles clés privées SSH-RSA pour les instances existantes. Configurer EC2 Instance Connect.
- FreePracticeQuiz.questionLabelManagement & GovernanceUne entreprise dispose d'une fonction AWS Lambda qui crée des vignettes à partir d'images plus grandes. La fonction Lambda a besoin d'un accès en lecture et en écriture à un bucket Amazon S3 du même compte AWS. Quelles solutions donneront cet accès à la fonction Lambda ? (Choisissez DEUX réponses.)ACréer un utilisateur IAM disposant uniquement d'un accès par programmation. Créer une nouvelle paire de clés d'accès. Ajouter des variables d'environnement à la fonction Lambda avec l'ID de clé d'accès et la clé d'accès secrète. Modifier la fonction Lambda pour utiliser ces variables d'environnement à l'exécution lors des communications avec Amazon S3.BGénérer une paire de clés Amazon EC2. Stocker la clé privée dans AWS Secrets Manager. Modifier la fonction Lambda pour récupérer la clé privée depuis Secrets Manager et l'utiliser lors des communications avec Amazon S3.CCréer un rôle IAM pour la fonction Lambda. Y attacher une stratégie IAM qui autorise l'accès au bucket S3.DCréer un rôle IAM pour la fonction Lambda. Attacher une stratégie de bucket au bucket S3 pour autoriser l'accès. Spécifier le rôle IAM de la fonction comme principal.ECréer un groupe de sécurité. L'attacher à la fonction Lambda. Attacher une stratégie de bucket qui autorise l'accès au bucket S3 via l'ID du groupe de sécurité.
- FreePracticeQuiz.questionLabelManagement & GovernanceUn ingénieur sécurité conçoit une stratégie IAM pour un script qui utilisera l'AWS CLI. Le script assume actuellement un rôle IAM auquel sont attachées trois stratégies IAM gérées par AWS : AmazonEC2FullAccess, AmazonDynamoDBFullAccess et AmazonVPCFullAccess. L'ingénieur sécurité doit construire une stratégie IAM de moindre privilège qui remplacera les stratégies IAM gérées par AWS attachées à ce rôle. Quelle solution répond à ces exigences de la manière la PLUS efficace sur le plan opérationnel ?ADans AWS CloudTrail, créer un trail pour les événements de gestion. Exécuter le script avec les stratégies IAM gérées par AWS existantes. Utiliser IAM Access Analyzer pour générer une nouvelle stratégie IAM basée sur l'activité d'accès du trail. Remplacer les stratégies IAM gérées par AWS existantes par la stratégie IAM générée pour le rôle.BSupprimer les stratégies IAM gérées par AWS existantes du rôle. Attacher au rôle le générateur de stratégies de rôle d'IAM Access Analyzer. Exécuter le script. Revenir dans IAM Access Analyzer et générer une stratégie IAM de moindre privilège. Attacher la nouvelle stratégie IAM au rôle.CCréer un analyseur de compte dans IAM Access Analyzer. Créer une règle d'archivage dont le filtre vérifie si la valeur Principal Arn correspond à l'ARN du rôle. Exécuter le script. Supprimer les stratégies IAM gérées par AWS existantes du rôle.DDans AWS CloudTrail, créer un trail pour les événements de gestion. Supprimer les stratégies IAM gérées par AWS existantes du rôle. Exécuter le script. Rechercher l'échec d'autorisation dans l'événement du trail associé au script. Créer une nouvelle stratégie IAM incluant l'action et la ressource à l'origine de l'échec d'autorisation. Répéter le processus jusqu'à ce que le script réussisse. Attacher la nouvelle stratégie IAM au rôle.
- FreePracticeQuiz.questionLabelManagement & GovernanceUne entreprise qui utilise AWS Organizations souhaite consulter les résultats AWS Security Hub de nombreux comptes et régions AWS. Certains comptes appartiennent à l'organisation de l'entreprise, d'autres à des organisations que l'entreprise gère pour ses clients. Bien que l'entreprise puisse voir les résultats dans le compte administrateur Security Hub pour les comptes de sa propre organisation, aucun résultat n'apparaît pour les comptes d'autres organisations. Quelle combinaison d'étapes l'entreprise doit-elle suivre pour voir les résultats des comptes situés hors de l'organisation contenant le compte administrateur Security Hub ? (Choisissez DEUX réponses.)AUtiliser un compte d'administration désigné pour configurer automatiquement les comptes membres.BCréer le rôle lié au service AWSServiceRoleForSecurityHub pour Security Hub.CEnvoyer une demande d'administration depuis les comptes membres.DActiver Security Hub pour tous les comptes membres.EEnvoyer des invitations depuis le compte administrateur Security Hub aux comptes situés hors de l'organisation de l'entreprise.
- FreePracticeQuiz.questionLabelIdentity & Access ManagementUne entreprise utilise la fédération d'identités pour authentifier des utilisateurs dans un compte d'identité (987654321987) où ils assument un rôle IAM nommé IdentityRole. Les utilisateurs assument ensuite un rôle IAM nommé JobFunctionRole dans le compte IAM cible (123456789123) pour exercer leurs fonctions. Un utilisateur ne parvient pas à assumer le rôle IAM dans le compte cible. La stratégie attachée au rôle dans le compte d'identité est la suivante. Que faut-il faire pour permettre à l'utilisateur d'assumer le rôle approprié dans le compte cible ? AOption A : mettre à jour la stratégie IAM attachée au rôle dans le compte d'identité comme suit.BOption B : mettre à jour la stratégie d'approbation du rôle dans le compte cible comme suit.COption C : mettre à jour la stratégie d'approbation du rôle dans le compte d'identité comme suit.DOption D : mettre à jour la stratégie IAM attachée au rôle dans le compte cible comme suit.
- FreePracticeQuiz.questionLabelLogging & MonitoringUne entreprise héberge une application web sur un serveur web Apache. L'application s'exécute sur des instances Amazon EC2 appartenant à un groupe Auto Scaling. L'entreprise a configuré les instances EC2 pour envoyer les journaux du serveur web Apache vers un groupe Amazon CloudWatch Logs configuré pour expirer au bout d'un an. Récemment, l'entreprise a découvert dans les journaux du serveur web Apache qu'une adresse IP précise envoie des requêtes suspectes à l'application web. Un ingénieur sécurité souhaite analyser la dernière semaine de journaux du serveur web Apache pour déterminer combien de requêtes cette adresse IP a envoyées et quelles URL elle a demandées. Que doit faire l'ingénieur sécurité pour répondre à ces exigences avec le MOINS d'effort ?AExporter les données du groupe CloudWatch Logs vers Amazon S3. Utiliser Amazon Macie pour interroger les journaux sur cette adresse IP et les URL demandées.BConfigurer un abonnement CloudWatch Logs pour diffuser le groupe de journaux vers un cluster Amazon OpenSearch Service. Utiliser OpenSearch Service pour analyser les journaux sur cette adresse IP et les URL demandées.CUtiliser CloudWatch Logs Insights et une syntaxe de requête personnalisée pour analyser les journaux CloudWatch sur cette adresse IP et les URL demandées.DExporter les données du groupe CloudWatch Logs vers Amazon S3. Utiliser AWS Glue pour explorer le bucket S3 à la recherche des seules entrées de journal contenant cette adresse IP. Utiliser AWS Glue pour consulter les résultats.
- FreePracticeQuiz.questionLabelData ProtectionUne entreprise possède plusieurs buckets Amazon S3 chiffrés avec des CMK gérées par le client. En raison d'exigences réglementaires, les clés doivent faire l'objet d'une rotation chaque année. L'ingénieur sécurité de l'entreprise a activé la rotation automatique des clés pour les CMK ; toutefois, l'entreprise souhaite vérifier que la rotation a bien eu lieu. Que doit faire l'ingénieur sécurité pour y parvenir ?AFiltrer les journaux AWS CloudTrail sur les événements KeyRotation.BSurveiller Amazon CloudWatch Events pour détecter tout événement de rotation de CMK AWS KMS.CDans l'IAM CLI, exécuter l'opération « IAM kms get-key-rotation-status » avec le paramètre « --key-id » pour vérifier la date de rotation de la CMK.DUtiliser Amazon Athena pour interroger les journaux AWS CloudTrail enregistrés dans un bucket S3 afin de filtrer les événements Generate New Key.
- FreePracticeQuiz.questionLabelInfrastructure SecurityUne entreprise a mis en place IAM WAF et Amazon CloudFront pour une application. L'application s'exécute sur des instances Amazon EC2 appartenant à un groupe Auto Scaling. Ce groupe Auto Scaling est placé derrière un Application Load Balancer (ALB). L'ACL web IAM WAF utilise un groupe de règles IAM Managed Rules et est associée à la distribution CloudFront. CloudFront reçoit la requête d'IAM WAF puis utilise l'ALB comme origine de la distribution. Lors d'une revue de sécurité, un ingénieur sécurité découvre que l'infrastructure est vulnérable à une attaque DDoS de couche 7 de grande ampleur. Comment l'ingénieur sécurité peut-il améliorer la sécurité en périphérie de la solution pour se défendre contre ce type d'attaque ?AConfigurer la distribution CloudFront pour utiliser la fonctionnalité Lambda@Edge. Créer une fonction IAM Lambda qui impose une limite de débit sur les requêtes des visiteurs CloudFront. Bloquer la requête si la limite de débit est dépassée.BConfigurer l'ACL web IAM WAF de sorte qu'elle dispose de davantage d'unités de capacité pour traiter plus rapidement toutes les règles IAM WAF.CConfigurer IAM WAF avec une règle basée sur le débit qui impose une limite de débit et bloque automatiquement les requêtes lorsque cette limite est dépassée.DConfigurer la distribution CloudFront pour utiliser IAM WAF comme origine à la place de l'ALB.
- FreePracticeQuiz.questionLabelIdentity & Access ManagementUne entreprise possède plusieurs comptes dans le cloud AWS. Les utilisateurs du compte de développement doivent accéder à des ressources spécifiques du compte de production. Quel est le moyen le PLUS sécurisé de fournir cet accès ?ACréer un utilisateur IAM dans le compte de production. Accorder les autorisations appropriées sur les ressources nécessaires. Partager le mot de passe uniquement avec les utilisateurs qui ont besoin d'un accès.BCréer un accès intercompte avec un rôle IAM dans le compte de développement. Accorder les autorisations appropriées à ce rôle. Permettre aux utilisateurs du compte de développement d'assumer ce rôle pour accéder aux ressources de production.CCréer un accès intercompte avec un compte utilisateur IAM dans le compte de production. Accorder les autorisations appropriées à ce compte utilisateur. Permettre aux utilisateurs du compte de développement d'utiliser ce compte pour accéder aux ressources de production.DCréer un accès intercompte avec un rôle IAM dans le compte de production. Accorder les autorisations appropriées à ce rôle. Permettre aux utilisateurs du compte de développement d'assumer ce rôle pour accéder aux ressources de production.
- FreePracticeQuiz.questionLabelIdentity & Access ManagementUn administrateur système ne parvient pas à démarrer une instance Amazon EC2 dans la région eu-west-1 à l'aide d'un rôle IAM. Ce même administrateur système parvient à démarrer une instance EC2 dans les régions eu-west-2 et eu-west-3. La stratégie d'accès IAMSystemAdministrator attachée au rôle IAM de l'administrateur système autorise un accès inconditionnel à tous les services et ressources IAM du compte. Quelle configuration a causé ce problème ?AOption A : une SCP est attachée au compte avec l'instruction d'autorisation suivante.BOption B : une stratégie de limite d'autorisations est attachée au rôle System Administrator avec l'instruction d'autorisation suivante.COption C : une limite d'autorisations est attachée au rôle System Administrator avec l'instruction d'autorisation suivante.DOption D : une SCP est attachée au compte avec l'instruction suivante.
- FreePracticeQuiz.questionLabelInfrastructure SecurityAmazon GuardDuty a détecté des communications vers un point de terminaison de commande et contrôle connu depuis une instance Amazon EC2 d'une entreprise. Il s'est avéré que l'instance exécutait une version vulnérable d'un framework web courant. L'équipe des opérations de sécurité de l'entreprise souhaite identifier rapidement les autres ressources de calcul sur lesquelles cette version précise du framework est installée. Quelle approche l'équipe doit-elle adopter pour accomplir cette tâche ?AAnalyser toutes les instances EC2 pour détecter les non-conformités avec IAM Config. Utiliser Amazon Athena pour interroger les journaux AWS CloudTrail sur l'installation du framework.BAnalyser toutes les instances EC2 avec le package de règles Network Reachability d'Amazon Inspector afin d'identifier les instances exécutant un serveur web avec des résultats RecognizedPortWithListener.CAnalyser toutes les instances EC2 avec IAM Systems Manager pour identifier la version vulnérable du framework web.DAnalyser toutes les instances EC2 avec IAM Resource Access Manager pour identifier la version vulnérable du framework web.
Prêt pour l'examen SCS-C02 complet ?
Accédez à l'ensemble des Plus de 404 questions, à la simulation chronométrée et à l'analyse de vos points faibles. Formules à partir de 2,99 $ — les crédits n'expirent jamais.
Questions fréquentes
S'agit-il de vraies questions d'entraînement SCS-C02 ?+
L'examen SCS-C02 est-il difficile ?+
Combien de questions comporte le vrai examen SCS-C02 ?+
Faut-il s'inscrire pour utiliser ces questions ?+
Continuer à réviser
Réussissez SCS-C02 du premier coup
Rejoignez les candidats qui utilisent DummyExams pour s'entraîner avec des examens chronométrés réalistes, des explications détaillées et une analyse de leurs points faibles.
Commencer l'examen blanc SCS-C02 complet