Logo DummyExamsDummyExams
Logo AWS

Entraînement gratuit · sans inscription

30 questions d'entraînement AWS SCS-C02 gratuites

De vraies questions d'entraînement pour l'examen AWS Security Specialty (SCS-C02), avec les réponses et des explications détaillées. Mis à jour en 2026.

Questions gratuites

30

Score de réussite

750 sur 1000

Durée de l'examen

170 minutes

Banque de questions

Plus de 404 questions

Voici 30 vraies questions d'entraînement pour l'examen AWS Security Specialty (SCS-C02). Chaque question affiche la bonne réponse et une explication détaillée lorsque vous la révélez. Servez-vous en pour évaluer votre niveau : si vous obtenez moins de 70 % à ces 30 questions, prévoyez au moins 4 semaines de révision supplémentaires avant de réserver.

Questions d'entraînement SCS-C02

  1. FreePracticeQuiz.questionLabelLogging & Monitoring

    Une entreprise a besoin d'une solution de journalisation forensique pour des centaines d'applications basées sur Docker exécutées sur Amazon EC2. La solution doit analyser les journaux en temps réel, permettre la relecture des messages et conserver les journaux. Quels services Amazon Web Offerings (IAM) doivent être utilisés pour répondre à ces exigences ? (Choisissez DEUX réponses.)

    A
    Amazon Athena.
    B
    Amazon Kinesis.
    C
    Amazon SQS.
    D
    Amazon Elasticsearch.
    E
    Amazon EMR.
  2. FreePracticeQuiz.questionLabelData Protection

    Une entreprise a développé une application à l'aide d'AWS Lambda, Amazon S3, Amazon Simple Notification Service (Amazon SNS) et Amazon DynamoDB. Une application externe dépose des objets dans le bucket S3 de l'entreprise et les étiquette avec la date et l'heure. Une fonction Lambda extrait périodiquement des données du bucket S3 de l'entreprise en fonction des balises de date et d'heure, et insère des valeurs spécifiques dans une table DynamoDB pour traitement ultérieur. Les données comprennent des informations personnelles identifiables (PII). L'entreprise doit supprimer du bucket S3 et de la table DynamoDB les données de plus de 30 jours. Quelle solution répond à cette exigence avec la MEILLEURE efficacité opérationnelle ?

    A
    Mettre à jour la fonction Lambda pour ajouter un indicateur TTL S3 aux objets S3. Créer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours à l'aide de cet indicateur TTL S3.
    B
    Créer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours. Mettre à jour la fonction Lambda pour ajouter l'attribut TTL dans la table DynamoDB. Activer le TTL sur la table DynamoDB afin de faire expirer les entrées de plus de 30 jours d'après cet attribut TTL.
    C
    Créer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours et ajouter tous les préfixes au bucket S3. Mettre à jour la fonction Lambda pour supprimer les entrées de plus de 30 jours.
    D
    Créer une stratégie de cycle de vie S3 pour faire expirer les objets de plus de 30 jours à l'aide des balises d'objet. Mettre à jour la fonction Lambda pour supprimer les entrées de plus de 30 jours.
  3. FreePracticeQuiz.questionLabelInfrastructure Security

    Une entreprise héberge un site web statique sur Amazon S3. Elle a configuré une distribution Amazon CloudFront pour servir le contenu du site. L'entreprise a associé une ACL web IAM WAF à la distribution CloudFront. Cette ACL web garantit que les requêtes proviennent des États-Unis afin de respecter des restrictions de conformité. L'entreprise craint que l'URL S3 reste directement accessible et que des requêtes puissent contourner la distribution CloudFront. Quelle combinaison d'étapes l'entreprise doit-elle suivre pour supprimer l'accès direct à l'URL S3 ? (Choisissez DEUX réponses.)

    A
    Sélectionner « Restrict Bucket Access » dans les paramètres d'origine de la distribution CloudFront.
    B
    Créer une identité d'accès d'origine (OAI) pour l'origine S3.
    C
    Mettre à jour la stratégie du bucket S3 pour autoriser s3:GetObject avec une condition vérifiant que la clé IAM Referer correspond à la valeur secrète, et refuser tout le reste.
    D
    Configurer la stratégie du bucket S3 de sorte que seule l'identité d'accès d'origine (OAI) ait l'autorisation de lecture sur les objets du bucket.
    E
    Ajouter à la distribution CloudFront un en-tête d'origine personnalisé nommé Referer et lui attribuer une valeur secrète.
  4. FreePracticeQuiz.questionLabelInfrastructure Security

    Une entreprise teste son plan de réponse aux incidents en cas d'informations d'identification compromises. L'entreprise exécute une base de données sur une instance Amazon EC2 et stocke les informations d'identification sensibles de la base de données sous forme de secret dans AWS Secrets Manager. Le secret est configuré avec une rotation assurée par une fonction AWS Lambda utilisant le modèle de fonction de rotation générique. L'instance EC2 et la fonction Lambda sont déployées dans le même sous-réseau privé. Le VPC dispose d'un point de terminaison VPC Secrets Manager. Un ingénieur sécurité découvre que le secret ne peut pas effectuer sa rotation. Il détermine que le point de terminaison VPC fonctionne comme prévu. Les journaux Amazon CloudWatch contiennent l'erreur suivante : « setSecret: Unable to log into database ». Quelle solution permettra de résoudre cette erreur ?

    A
    Utiliser la console de gestion AWS pour modifier la structure JSON du secret dans Secrets Manager afin qu'il soit automatiquement conforme à la structure requise par la base de données.
    B
    Vérifier que le groupe de sécurité attaché à la fonction Lambda autorise les connexions sortantes vers l'instance EC2. Vérifier que le groupe de sécurité attaché à l'instance EC2 autorise les connexions entrantes depuis le groupe de sécurité attaché à la fonction Lambda.
    C
    Utiliser la commande list-secrets de Secrets Manager dans l'AWS CLI pour lister le secret. Identifier la base de données.
    D
    Ajouter une passerelle Internet au VPC. Créer une passerelle NAT dans un sous-réseau public. Mettre à jour les tables de routage du VPC afin que le trafic de la fonction Lambda et celui de l'instance EC2 puissent atteindre le point de terminaison public de Secrets Manager.
  5. FreePracticeQuiz.questionLabelLogging & Monitoring

    Une entreprise a besoin d'une solution de journalisation forensique pour des centaines d'applications exécutées dans Docker sur Amazon EC2. La solution doit effectuer des analyses en temps réel sur les journaux, prendre en charge la relecture des messages et conserver les journaux. Quels services IAM devez-vous utiliser pour répondre à ces exigences ? (Choisissez DEUX réponses.)

    A
    Amazon Athena.
    B
    Amazon Kinesis.
    C
    Amazon SQS.
    D
    Amazon Elasticsearch.
    E
    Amazon EMR.
  6. FreePracticeQuiz.questionLabelInfrastructure Security

    Une entreprise évalue l'utilisation d'AWS Systems Manager Session Manager pour accéder à ses instances Amazon EC2. Toutefois, jusqu'à la mise en œuvre de ce changement, l'entreprise doit protéger le fichier de clé des instances EC2 contre les opérations de lecture et d'écriture par tout autre utilisateur. Lorsqu'un administrateur sécurité tente de se connecter à une instance EC2 Linux critique en urgence, il reçoit l'erreur suivante : « Error Unprotected private key file – Permissions for '.ssh/my_private_key.pem' are too open ». Quelle commande l'administrateur sécurité doit-il utiliser pour modifier les autorisations du fichier de clé privée et résoudre cette erreur ?

    A
    chmod 0040 ssh/my_private_key pern.
    B
    chmod 0400 ssh/my_private_key pern.
    C
    chmod 0004 ssh/my_private_key pern.
    D
    chmod 0777 ssh/my_private_key pern.
  7. FreePracticeQuiz.questionLabelManagement & Governance

    Une entreprise déploie un ensemble de rôles IAM standards dans des comptes AWS. Ces rôles IAM sont basés sur les fonctions métier de l'entreprise. Pour concilier efficacité opérationnelle et sécurité, un ingénieur sécurité a mis en place des SCP AWS Organizations afin de restreindre l'accès aux services de sécurité critiques dans tous les comptes de l'entreprise. Tous les comptes et unités d'organisation d'AWS Organizations ont une SCP FullAWSAccess attachée par défaut. L'ingénieur sécurité doit garantir que personne ne peut désactiver Amazon GuardDuty ni AWS Security Hub. Il ne doit pas non plus remplacer les autres autorisations accordées par les stratégies IAM définies dans les comptes. Quelle SCP l'ingénieur sécurité doit-il attacher à la racine de l'organisation pour répondre à ces exigences ?

    A
    Option A.
    B
    Option B.
    C
    Option C.
    D
    Option D.
  8. FreePracticeQuiz.questionLabelInfrastructure Security

    Une entreprise développe une application de traitement de données qui utilise des fonctions AWS Lambda. Les fonctions Lambda de l'application doivent communiquer avec une instance de base de données Amazon RDS déployée dans un VPC du même compte AWS. Quelle solution répond à ces exigences de la manière la PLUS sécurisée ?

    A
    Configurer l'instance de base de données pour autoriser l'accès public. Mettre à jour le groupe de sécurité de l'instance de base de données pour autoriser l'accès depuis l'espace d'adresses publiques de Lambda pour la région AWS.
    B
    Déployer les fonctions Lambda dans le VPC. Attacher une ACL réseau au sous-réseau Lambda. Autoriser en sortie uniquement la plage CIDR du VPC. Mettre à jour le groupe de sécurité de l'instance de base de données pour autoriser le trafic depuis 0.0.0.0/0.
    C
    Déployer les fonctions Lambda dans le VPC. Attacher un groupe de sécurité aux fonctions Lambda. Autoriser en sortie uniquement la plage CIDR du VPC. Mettre à jour le groupe de sécurité de l'instance de base de données pour autoriser le trafic depuis le groupe de sécurité de Lambda.
    D
    Appairer le VPC par défaut de Lambda avec le VPC qui héberge l'instance de base de données afin d'autoriser un accès réseau direct sans avoir besoin de groupes de sécurité.
  9. FreePracticeQuiz.questionLabelData Protection

    Une entreprise possède une application qui utilise une base de données Amazon RDS PostgreSQL. L'entreprise développe une fonctionnalité qui stockera des informations sensibles concernant une personne dans cette base de données. Lors d'une revue de sécurité de l'environnement, l'entreprise découvre que l'instance de base de données RDS ne chiffre pas les données au repos. L'entreprise a besoin d'une solution assurant le chiffrement au repos de toutes les données existantes et de toutes les nouvelles données saisies pour une personne. Quelle combinaison d'options l'entreprise peut-elle utiliser pour répondre à ces exigences ? (Choisissez DEUX réponses.)

    A
    Créer un instantané de l'instance de base de données. Copier cet instantané vers un nouvel instantané en activant le chiffrement lors de la copie. Utiliser le nouvel instantané pour restaurer l'instance de base de données.
    B
    Modifier la configuration de l'instance de base de données en activant le chiffrement. Créer un instantané de l'instance de base de données. Utiliser cet instantané pour restaurer l'instance de base de données.
    C
    Utiliser IAM Key Management Service (AWS KMS) pour créer une nouvelle clé gérée par IAM par défaut. Sélectionner cette clé comme clé de chiffrement pour les opérations avec Amazon RDS.
    D
    Utiliser IAM Key Management Service (AWS KMS) pour créer une nouvelle CMK. Sélectionner cette clé comme clé de chiffrement pour les opérations avec Amazon RDS.
    E
    Créer un instantané de l'instance de base de données. Activer le chiffrement sur l'instantané. Utiliser cet instantané pour restaurer l'instance de base de données.
  10. FreePracticeQuiz.questionLabelData Protection

    Laquelle des stratégies de bucket suivantes garantira que les objets chargés dans un bucket nommé « demo » sont chiffrés ?

    A
    Option A.
    B
    Option B.
    C
    Option C.
    D
    Option D.
  11. FreePracticeQuiz.questionLabelManagement & Governance

    Une entreprise utilise AWS Organizations pour gérer un environnement AWS multicompte dans une seule région AWS. Le compte de gestion de l'organisation s'appelle management-01. L'entreprise a activé AWS Config dans tous les comptes de l'organisation. Elle a désigné un compte nommé security-01 comme administrateur délégué pour AWS Config. Tous les comptes signalent l'état de conformité de leurs règles au compte administrateur délégué d'AWS Config à l'aide d'un agrégateur AWS Config. Chaque administrateur de compte peut configurer et gérer ses propres règles AWS Config afin de répondre à ses exigences de conformité spécifiques. Un ingénieur sécurité doit mettre en place une solution pour déployer automatiquement un ensemble de 10 règles AWS Config dans tous les comptes AWS existants et futurs de l'organisation. La solution doit activer AWS Config automatiquement lors de la création d'un compte. Quelle combinaison d'étapes répondra à ces exigences ? (Choisissez DEUX réponses.)

    A
    Créer un modèle AWS CloudFormation contenant les 10 règles AWS Config requises. Déployer ce modèle à l'aide de CloudFormation StackSets dans le compte security-01.
    B
    Créer un pack de conformité contenant les 10 règles AWS Config requises. Déployer ce pack de conformité depuis le compte security-01.
    C
    Créer un pack de conformité contenant les 10 règles AWS Config requises. Déployer ce pack de conformité depuis le compte management-01.
    D
    Créer un modèle AWS CloudFormation qui activera AWS Config. Déployer ce modèle à l'aide de CloudFormation StackSets dans le compte security-01.
    E
    Créer un modèle AWS CloudFormation qui activera AWS Config. Déployer ce modèle à l'aide de CloudFormation StackSets dans le compte management-01.
  12. FreePracticeQuiz.questionLabelData Protection

    Une entreprise possède deux comptes IAM au sein d'IAM Organizations. Dans Account-1, Amazon EC2 Auto Scaling est lancé à l'aide d'un rôle lié à un service. Dans Account-2, les volumes Amazon EBS sont chiffrés avec une clé AWS KMS. Un ingénieur sécurité doit garantir que le rôle lié au service peut lancer des instances avec ces volumes chiffrés. Quelle combinaison d'étapes l'ingénieur sécurité doit-il effectuer dans les deux comptes ? (Choisissez DEUX réponses.)

    A
    Autoriser Account-1 à accéder à la clé KMS d'Account-2 à l'aide d'une stratégie de clé.
    B
    Attacher au rôle lié au service dans Account-1 une stratégie IAM autorisant les actions suivantes : CreateGrant, DescribeKey, Encrypt, GenerateDataKey, Decrypt et ReEncrypt.
    C
    Créer une autorisation (grant) KMS pour le rôle lié au service avec les actions suivantes : CreateGrant, DescribeKey, Encrypt, GenerateDataKey, Decrypt et ReEncrypt.
    D
    Attacher une stratégie IAM au rôle associé aux instances EC2 avec des actions KMS, puis autoriser Account-1 dans la stratégie de la clé KMS.
    E
    Attacher une stratégie IAM à l'utilisateur qui lance les instances EC2 et l'autoriser à accéder à la stratégie de clé KMS d'Account-2.
  13. FreePracticeQuiz.questionLabelData Protection

    Lesquelles des configurations suivantes sont valides pour utiliser des certificats SSL avec Amazon CloudFront ? (Choisissez TROIS réponses.)

    A
    Le certificat AWS Certificate Manager par défaut.
    B
    Un certificat SSL personnalisé stocké dans AWS KMS.
    C
    Le certificat CloudFront par défaut.
    D
    Un certificat SSL personnalisé stocké dans AWS Certificate Manager.
    E
    Le certificat SSL par défaut stocké dans AWS Secrets Manager.
    F
    Un certificat SSL personnalisé stocké dans AWS IAM.
  14. FreePracticeQuiz.questionLabelLogging & Monitoring

    Un ingénieur sécurité résout un problème lié à l'application de journalisation personnalisée d'une entreprise. Les journaux de l'application sont écrits dans un bucket Amazon S3 sur lequel les notifications d'événements sont activées pour envoyer des événements vers une rubrique Amazon SNS. Tous les journaux sont chiffrés au repos à l'aide d'une CMK AWS KMS. La rubrique SNS est abonnée à une file d'attente Amazon SQS chiffrée. L'application de journalisation interroge la file d'attente pour y trouver de nouveaux messages contenant des métadonnées sur l'objet S3. L'application lit ensuite le contenu de l'objet depuis le bucket S3 pour l'indexer. L'équipe de journalisation a signalé que les métriques Amazon CloudWatch relatives au nombre de messages envoyés ou reçus affichent zéro. Aucune balise n'est reçue. Que doit faire l'ingénieur sécurité pour diagnostiquer ce problème ?

    A
    Option A : ajouter l'instruction suivante aux CMK gérées par IAM.
    B
    Option B : ajouter l'instruction suivante à la stratégie de la clé CMK.
    C
    Option C : ajouter l'instruction suivante à la stratégie de la clé CMK.
    D
    Option D : ajouter l'instruction suivante à la stratégie de la clé CMK.
  15. FreePracticeQuiz.questionLabelData Protection

    Un ingénieur sécurité doit mettre en place un modèle WORM (write-once-read-many) pour des données qu'une entreprise stockera dans des buckets Amazon S3. L'entreprise utilise la classe de stockage S3 Standard pour tous ses buckets S3. L'ingénieur sécurité doit garantir que les objets ne peuvent être ni écrasés ni supprimés par aucun utilisateur, y compris l'utilisateur racine du compte AWS. Quelle solution répond à ces exigences ?

    A
    Créer de nouveaux buckets S3 avec S3 Object Lock activé en mode conformité. Placer les objets dans ces buckets S3.
    B
    Utiliser S3 Glacier Vault Lock pour attacher une stratégie Vault Lock à de nouveaux buckets S3. Attendre 24 heures pour finaliser le processus Vault Lock. Placer les objets dans ces buckets S3.
    C
    Créer de nouveaux buckets S3 avec S3 Object Lock activé en mode gouvernance. Placer les objets dans ces buckets S3.
    D
    Créer de nouveaux buckets S3 avec S3 Object Lock activé en mode gouvernance. Ajouter une conservation légale (legal hold) aux buckets S3. Placer les objets dans ces buckets S3.
  16. FreePracticeQuiz.questionLabelData Protection

    Une équipe de développement tente de chiffrer et de déchiffrer un paramètre de type chaîne sécurisée du magasin de paramètres IAM Systems Manager à l'aide d'une CMK IAM Key Management Service (AWS KMS). Cependant, chaque tentative génère un message d'erreur envoyé à l'équipe de développement. Quels problèmes liés à la CMK peuvent expliquer cette erreur ? (Choisissez DEUX réponses.)

    A
    La CMK utilisée lors de la tentative n'existe pas.
    B
    La CMK utilisée lors de la tentative doit faire l'objet d'une rotation.
    C
    La CMK utilisée lors de la tentative est référencée par son ID de clé au lieu de son ARN.
    D
    La CMK utilisée lors de la tentative n'est pas activée.
    E
    La CMK utilisée lors de la tentative est référencée par un alias.
  17. FreePracticeQuiz.questionLabelLogging & Monitoring

    Un ingénieur sécurité se connecte à la console AWS Lambda avec des autorisations d'administrateur. Il tente de consulter les journaux dans Amazon CloudWatch pour une fonction Lambda nommée myFunction. Lorsqu'il choisit dans la console Lambda l'option de consultation des journaux dans CloudWatch, le message « error loading Log Streams » s'affiche. La stratégie IAM du rôle d'exécution de la fonction Lambda contient les éléments suivants. Comment l'ingénieur sécurité doit-il corriger cette erreur ? ![Question 17](images/question17.jpg)

    A
    Déplacer l'action « logs:CreateLogGroup » dans la seconde instruction Allow.
    B
    Ajouter l'action « logs:PutDestination » à la seconde instruction Allow.
    C
    Ajouter l'action « logs:GetLogEvents » à la seconde instruction Allow.
    D
    Ajouter l'action « logs:CreateLogStream » à la seconde instruction Allow.
  18. FreePracticeQuiz.questionLabelManagement & Governance

    Une entreprise prévoit de créer des comptes enfants individuels au sein d'une organisation existante dans IAM Organizations pour chacune de ses équipes DevOps. AWS CloudTrail a été activé et configuré sur tous les comptes pour écrire les journaux d'audit dans un bucket Amazon S3 d'un compte IAM centralisé. Un ingénieur sécurité doit garantir que les membres des équipes DevOps ne peuvent ni modifier ni désactiver cette configuration. Comment l'ingénieur sécurité peut-il répondre à ces exigences ?

    A
    Créer une stratégie IAM interdisant les modifications du trail CloudTrail concerné et l'appliquer à l'utilisateur racine du compte IAM.
    B
    Créer une stratégie de bucket S3 dans le compte de destination du trail CloudTrail qui interdit les modifications de configuration par l'utilisateur racine du compte IAM dans le compte source.
    C
    Créer une SCP interdisant les modifications du trail CloudTrail concerné et l'appliquer à l'unité d'organisation ou au compte approprié dans Organizations.
    D
    Créer une stratégie IAM interdisant les modifications du trail CloudTrail concerné et l'appliquer à un nouveau groupe IAM. Faire utiliser aux membres de l'équipe des comptes IAM individuels appartenant à ce nouveau groupe IAM.
  19. FreePracticeQuiz.questionLabelData Protection

    Une entreprise utilise Amazon RDS pour MySQL comme moteur de base de données pour ses applications. Un audit de sécurité récent a révélé une instance RDS non conforme à la politique de l'entreprise en matière de chiffrement des données au repos. Un ingénieur sécurité de l'entreprise doit garantir que toutes les bases de données RDS existantes sont chiffrées à l'aide du chiffrement côté serveur et que tout écart futur par rapport à la politique est détecté. Quelle combinaison d'étapes l'ingénieur sécurité doit-il effectuer pour y parvenir ? (Choisissez DEUX réponses.)

    A
    Créer une règle AWS Config pour détecter la création de bases de données RDS chiffrées. Créer une règle Amazon EventBridge (Amazon CloudWatch Events) déclenchée par le changement d'état de conformité de la règle AWS Config et utiliser Amazon Simple Notification Service (Amazon SNS) pour notifier l'équipe des opérations de sécurité.
    B
    Utiliser AWS Systems Manager State Manager pour détecter la dérive de configuration du chiffrement des bases de données RDS. Créer une règle Amazon EventBridge (Amazon CloudWatch Events) pour suivre les changements d'état et utiliser Amazon Simple Notification Service (Amazon SNS) pour notifier l'équipe des opérations de sécurité.
    C
    Créer un réplica en lecture de la base de données RDS non chiffrée existante et activer le chiffrement du réplica au cours du processus. Une fois le réplica actif, le promouvoir en instance de base de données autonome et supprimer l'instance non chiffrée.
    D
    Prendre un instantané de la base de données RDS non chiffrée. Copier cet instantané en activant le chiffrement au cours de la copie. Restaurer l'instance de base de données à partir de l'instantané chiffré nouvellement créé. Supprimer l'instance de base de données non chiffrée.
    E
    Activer le chiffrement pour l'instance RDS non chiffrée identifiée en modifiant la configuration de la base de données existante.
  20. FreePracticeQuiz.questionLabelInfrastructure Security

    Une entreprise possède un parc important d'instances Amazon EC2 Linux et Windows exécutées dans des sous-réseaux privés. L'entreprise souhaite que toute l'administration à distance soit réalisée de la manière la plus sécurisée possible dans le cloud AWS. Quelle solution répond à ces exigences ?

    A
    Ne pas utiliser de clés privées SSH-RSA lors du lancement de nouvelles instances. Mettre en place AWS Systems Manager Session Manager.
    B
    Générer de nouvelles clés privées SSH-RSA pour les instances existantes. Mettre en place AWS Systems Manager Session Manager.
    C
    Ne pas utiliser de clés privées SSH-RSA lors du lancement de nouvelles instances. Configurer EC2 Instance Connect.
    D
    Générer de nouvelles clés privées SSH-RSA pour les instances existantes. Configurer EC2 Instance Connect.
  21. FreePracticeQuiz.questionLabelManagement & Governance

    Une entreprise dispose d'une fonction AWS Lambda qui crée des vignettes à partir d'images plus grandes. La fonction Lambda a besoin d'un accès en lecture et en écriture à un bucket Amazon S3 du même compte AWS. Quelles solutions donneront cet accès à la fonction Lambda ? (Choisissez DEUX réponses.)

    A
    Créer un utilisateur IAM disposant uniquement d'un accès par programmation. Créer une nouvelle paire de clés d'accès. Ajouter des variables d'environnement à la fonction Lambda avec l'ID de clé d'accès et la clé d'accès secrète. Modifier la fonction Lambda pour utiliser ces variables d'environnement à l'exécution lors des communications avec Amazon S3.
    B
    Générer une paire de clés Amazon EC2. Stocker la clé privée dans AWS Secrets Manager. Modifier la fonction Lambda pour récupérer la clé privée depuis Secrets Manager et l'utiliser lors des communications avec Amazon S3.
    C
    Créer un rôle IAM pour la fonction Lambda. Y attacher une stratégie IAM qui autorise l'accès au bucket S3.
    D
    Créer un rôle IAM pour la fonction Lambda. Attacher une stratégie de bucket au bucket S3 pour autoriser l'accès. Spécifier le rôle IAM de la fonction comme principal.
    E
    Créer un groupe de sécurité. L'attacher à la fonction Lambda. Attacher une stratégie de bucket qui autorise l'accès au bucket S3 via l'ID du groupe de sécurité.
  22. FreePracticeQuiz.questionLabelManagement & Governance

    Un ingénieur sécurité conçoit une stratégie IAM pour un script qui utilisera l'AWS CLI. Le script assume actuellement un rôle IAM auquel sont attachées trois stratégies IAM gérées par AWS : AmazonEC2FullAccess, AmazonDynamoDBFullAccess et AmazonVPCFullAccess. L'ingénieur sécurité doit construire une stratégie IAM de moindre privilège qui remplacera les stratégies IAM gérées par AWS attachées à ce rôle. Quelle solution répond à ces exigences de la manière la PLUS efficace sur le plan opérationnel ?

    A
    Dans AWS CloudTrail, créer un trail pour les événements de gestion. Exécuter le script avec les stratégies IAM gérées par AWS existantes. Utiliser IAM Access Analyzer pour générer une nouvelle stratégie IAM basée sur l'activité d'accès du trail. Remplacer les stratégies IAM gérées par AWS existantes par la stratégie IAM générée pour le rôle.
    B
    Supprimer les stratégies IAM gérées par AWS existantes du rôle. Attacher au rôle le générateur de stratégies de rôle d'IAM Access Analyzer. Exécuter le script. Revenir dans IAM Access Analyzer et générer une stratégie IAM de moindre privilège. Attacher la nouvelle stratégie IAM au rôle.
    C
    Créer un analyseur de compte dans IAM Access Analyzer. Créer une règle d'archivage dont le filtre vérifie si la valeur Principal Arn correspond à l'ARN du rôle. Exécuter le script. Supprimer les stratégies IAM gérées par AWS existantes du rôle.
    D
    Dans AWS CloudTrail, créer un trail pour les événements de gestion. Supprimer les stratégies IAM gérées par AWS existantes du rôle. Exécuter le script. Rechercher l'échec d'autorisation dans l'événement du trail associé au script. Créer une nouvelle stratégie IAM incluant l'action et la ressource à l'origine de l'échec d'autorisation. Répéter le processus jusqu'à ce que le script réussisse. Attacher la nouvelle stratégie IAM au rôle.
  23. FreePracticeQuiz.questionLabelManagement & Governance

    Une entreprise qui utilise AWS Organizations souhaite consulter les résultats AWS Security Hub de nombreux comptes et régions AWS. Certains comptes appartiennent à l'organisation de l'entreprise, d'autres à des organisations que l'entreprise gère pour ses clients. Bien que l'entreprise puisse voir les résultats dans le compte administrateur Security Hub pour les comptes de sa propre organisation, aucun résultat n'apparaît pour les comptes d'autres organisations. Quelle combinaison d'étapes l'entreprise doit-elle suivre pour voir les résultats des comptes situés hors de l'organisation contenant le compte administrateur Security Hub ? (Choisissez DEUX réponses.)

    A
    Utiliser un compte d'administration désigné pour configurer automatiquement les comptes membres.
    B
    Créer le rôle lié au service AWSServiceRoleForSecurityHub pour Security Hub.
    C
    Envoyer une demande d'administration depuis les comptes membres.
    D
    Activer Security Hub pour tous les comptes membres.
    E
    Envoyer des invitations depuis le compte administrateur Security Hub aux comptes situés hors de l'organisation de l'entreprise.
  24. FreePracticeQuiz.questionLabelIdentity & Access Management

    Une entreprise utilise la fédération d'identités pour authentifier des utilisateurs dans un compte d'identité (987654321987) où ils assument un rôle IAM nommé IdentityRole. Les utilisateurs assument ensuite un rôle IAM nommé JobFunctionRole dans le compte IAM cible (123456789123) pour exercer leurs fonctions. Un utilisateur ne parvient pas à assumer le rôle IAM dans le compte cible. La stratégie attachée au rôle dans le compte d'identité est la suivante. Que faut-il faire pour permettre à l'utilisateur d'assumer le rôle approprié dans le compte cible ? ![Question 24](images/question24.jpg)

    A
    Option A : mettre à jour la stratégie IAM attachée au rôle dans le compte d'identité comme suit.
    B
    Option B : mettre à jour la stratégie d'approbation du rôle dans le compte cible comme suit.
    C
    Option C : mettre à jour la stratégie d'approbation du rôle dans le compte d'identité comme suit.
    D
    Option D : mettre à jour la stratégie IAM attachée au rôle dans le compte cible comme suit.
  25. FreePracticeQuiz.questionLabelLogging & Monitoring

    Une entreprise héberge une application web sur un serveur web Apache. L'application s'exécute sur des instances Amazon EC2 appartenant à un groupe Auto Scaling. L'entreprise a configuré les instances EC2 pour envoyer les journaux du serveur web Apache vers un groupe Amazon CloudWatch Logs configuré pour expirer au bout d'un an. Récemment, l'entreprise a découvert dans les journaux du serveur web Apache qu'une adresse IP précise envoie des requêtes suspectes à l'application web. Un ingénieur sécurité souhaite analyser la dernière semaine de journaux du serveur web Apache pour déterminer combien de requêtes cette adresse IP a envoyées et quelles URL elle a demandées. Que doit faire l'ingénieur sécurité pour répondre à ces exigences avec le MOINS d'effort ?

    A
    Exporter les données du groupe CloudWatch Logs vers Amazon S3. Utiliser Amazon Macie pour interroger les journaux sur cette adresse IP et les URL demandées.
    B
    Configurer un abonnement CloudWatch Logs pour diffuser le groupe de journaux vers un cluster Amazon OpenSearch Service. Utiliser OpenSearch Service pour analyser les journaux sur cette adresse IP et les URL demandées.
    C
    Utiliser CloudWatch Logs Insights et une syntaxe de requête personnalisée pour analyser les journaux CloudWatch sur cette adresse IP et les URL demandées.
    D
    Exporter les données du groupe CloudWatch Logs vers Amazon S3. Utiliser AWS Glue pour explorer le bucket S3 à la recherche des seules entrées de journal contenant cette adresse IP. Utiliser AWS Glue pour consulter les résultats.
  26. FreePracticeQuiz.questionLabelData Protection

    Une entreprise possède plusieurs buckets Amazon S3 chiffrés avec des CMK gérées par le client. En raison d'exigences réglementaires, les clés doivent faire l'objet d'une rotation chaque année. L'ingénieur sécurité de l'entreprise a activé la rotation automatique des clés pour les CMK ; toutefois, l'entreprise souhaite vérifier que la rotation a bien eu lieu. Que doit faire l'ingénieur sécurité pour y parvenir ?

    A
    Filtrer les journaux AWS CloudTrail sur les événements KeyRotation.
    B
    Surveiller Amazon CloudWatch Events pour détecter tout événement de rotation de CMK AWS KMS.
    C
    Dans l'IAM CLI, exécuter l'opération « IAM kms get-key-rotation-status » avec le paramètre « --key-id » pour vérifier la date de rotation de la CMK.
    D
    Utiliser Amazon Athena pour interroger les journaux AWS CloudTrail enregistrés dans un bucket S3 afin de filtrer les événements Generate New Key.
  27. FreePracticeQuiz.questionLabelInfrastructure Security

    Une entreprise a mis en place IAM WAF et Amazon CloudFront pour une application. L'application s'exécute sur des instances Amazon EC2 appartenant à un groupe Auto Scaling. Ce groupe Auto Scaling est placé derrière un Application Load Balancer (ALB). L'ACL web IAM WAF utilise un groupe de règles IAM Managed Rules et est associée à la distribution CloudFront. CloudFront reçoit la requête d'IAM WAF puis utilise l'ALB comme origine de la distribution. Lors d'une revue de sécurité, un ingénieur sécurité découvre que l'infrastructure est vulnérable à une attaque DDoS de couche 7 de grande ampleur. Comment l'ingénieur sécurité peut-il améliorer la sécurité en périphérie de la solution pour se défendre contre ce type d'attaque ?

    A
    Configurer la distribution CloudFront pour utiliser la fonctionnalité Lambda@Edge. Créer une fonction IAM Lambda qui impose une limite de débit sur les requêtes des visiteurs CloudFront. Bloquer la requête si la limite de débit est dépassée.
    B
    Configurer l'ACL web IAM WAF de sorte qu'elle dispose de davantage d'unités de capacité pour traiter plus rapidement toutes les règles IAM WAF.
    C
    Configurer IAM WAF avec une règle basée sur le débit qui impose une limite de débit et bloque automatiquement les requêtes lorsque cette limite est dépassée.
    D
    Configurer la distribution CloudFront pour utiliser IAM WAF comme origine à la place de l'ALB.
  28. FreePracticeQuiz.questionLabelIdentity & Access Management

    Une entreprise possède plusieurs comptes dans le cloud AWS. Les utilisateurs du compte de développement doivent accéder à des ressources spécifiques du compte de production. Quel est le moyen le PLUS sécurisé de fournir cet accès ?

    A
    Créer un utilisateur IAM dans le compte de production. Accorder les autorisations appropriées sur les ressources nécessaires. Partager le mot de passe uniquement avec les utilisateurs qui ont besoin d'un accès.
    B
    Créer un accès intercompte avec un rôle IAM dans le compte de développement. Accorder les autorisations appropriées à ce rôle. Permettre aux utilisateurs du compte de développement d'assumer ce rôle pour accéder aux ressources de production.
    C
    Créer un accès intercompte avec un compte utilisateur IAM dans le compte de production. Accorder les autorisations appropriées à ce compte utilisateur. Permettre aux utilisateurs du compte de développement d'utiliser ce compte pour accéder aux ressources de production.
    D
    Créer un accès intercompte avec un rôle IAM dans le compte de production. Accorder les autorisations appropriées à ce rôle. Permettre aux utilisateurs du compte de développement d'assumer ce rôle pour accéder aux ressources de production.
  29. FreePracticeQuiz.questionLabelIdentity & Access Management

    Un administrateur système ne parvient pas à démarrer une instance Amazon EC2 dans la région eu-west-1 à l'aide d'un rôle IAM. Ce même administrateur système parvient à démarrer une instance EC2 dans les régions eu-west-2 et eu-west-3. La stratégie d'accès IAMSystemAdministrator attachée au rôle IAM de l'administrateur système autorise un accès inconditionnel à tous les services et ressources IAM du compte. Quelle configuration a causé ce problème ?

    A
    Option A : une SCP est attachée au compte avec l'instruction d'autorisation suivante.
    B
    Option B : une stratégie de limite d'autorisations est attachée au rôle System Administrator avec l'instruction d'autorisation suivante.
    C
    Option C : une limite d'autorisations est attachée au rôle System Administrator avec l'instruction d'autorisation suivante.
    D
    Option D : une SCP est attachée au compte avec l'instruction suivante.
  30. FreePracticeQuiz.questionLabelInfrastructure Security

    Amazon GuardDuty a détecté des communications vers un point de terminaison de commande et contrôle connu depuis une instance Amazon EC2 d'une entreprise. Il s'est avéré que l'instance exécutait une version vulnérable d'un framework web courant. L'équipe des opérations de sécurité de l'entreprise souhaite identifier rapidement les autres ressources de calcul sur lesquelles cette version précise du framework est installée. Quelle approche l'équipe doit-elle adopter pour accomplir cette tâche ?

    A
    Analyser toutes les instances EC2 pour détecter les non-conformités avec IAM Config. Utiliser Amazon Athena pour interroger les journaux AWS CloudTrail sur l'installation du framework.
    B
    Analyser toutes les instances EC2 avec le package de règles Network Reachability d'Amazon Inspector afin d'identifier les instances exécutant un serveur web avec des résultats RecognizedPortWithListener.
    C
    Analyser toutes les instances EC2 avec IAM Systems Manager pour identifier la version vulnérable du framework web.
    D
    Analyser toutes les instances EC2 avec IAM Resource Access Manager pour identifier la version vulnérable du framework web.
Progression : 0 sur 30 question(s) complétée(s)

Prêt pour l'examen SCS-C02 complet ?

Accédez à l'ensemble des Plus de 404 questions, à la simulation chronométrée et à l'analyse de vos points faibles. Formules à partir de 2,99 $ — les crédits n'expirent jamais.

Voir les tarifs

Questions fréquentes

S'agit-il de vraies questions d'entraînement SCS-C02 ?+
Oui. Ces 30 questions sont extraites directement de notre banque de Plus de 404 questions, rédigées et relues par des praticiens certifiés. Elles reproduisent le style, la difficulté et le périmètre de l'examen officiel AWS SCS-C02.
L'examen SCS-C02 est-il difficile ?+
L'examen AWS Security Specialty (SCS-C02) est considéré comme un examen à score minimal (score de réussite : 750 sur 1000). La plupart des candidats ont besoin de 4 à 8 semaines de préparation ciblée. Utilisez ces questions gratuites pour évaluer votre niveau avant de vous lancer dans un plan de révision complet.
Combien de questions comporte le vrai examen SCS-C02 ?+
L'examen officiel SCS-C02 comporte 65 questions (50 notées, 15 non notées).
Faut-il s'inscrire pour utiliser ces questions ?+
Non. Ces 30 questions sont gratuites et ne nécessitent aucune inscription. Si vous souhaitez la simulation chronométrée, l'analyse de vos performances et l'accès à l'ensemble des Plus de 404 questions, nos formules payantes débutent à 2,99 $ par examen, avec des crédits qui n'expirent jamais.

Continuer à réviser

Réussissez SCS-C02 du premier coup

Rejoignez les candidats qui utilisent DummyExams pour s'entraîner avec des examens chronométrés réalistes, des explications détaillées et une analyse de leurs points faibles.

Commencer l'examen blanc SCS-C02 complet