AWS

    Feuille de Route AWS Security Specialty SCS-C02 2026

    TechLeague Editorial··14 min de lecture
    Already an expert in AWS?Take the 15-min Diagnostic Assessment

    Si vous visez la certification AWS Certified Security – Specialty SCS-C02 en 2026, cessez de la considérer comme un examen de « mémorisation de services ». C'est un test de jugement. AWS veut savoir si vous pouvez concevoir des contrôles qui résistent aux chemins d'attaque réels, à la pression de la conformité et aux erreurs opérationnelles sans transformer le compte en une boîte verrouillée que personne ne peut utiliser. La voie la plus rapide consiste à établir une base de sécurité, à intégrer la détection, puis à attaquer votre propre conception avec des labs jusqu'à ce que les lacunes deviennent évidentes.

    Mon avis : la feuille de route SCS-C02 doit être abordée comme un examen d'architecture de sécurité avant tout, et comme un examen de services ensuite. Si vous comprenez comment IAM, KMS, GuardDuty, Detective, CloudTrail, Config, Security Hub, et Organizations s'intègrent, le test devient beaucoup plus prévisible. Si vous ne mémorisez que des listes de fonctionnalités, vous échouerez sur les questions de scénario qui combinent l'abus d'identité, les erreurs de key policy, l'accès cross-account et les compromis de réponse aux incidents.

    1) Ce que la feuille de route SCS-C02 teste réellement en 2026

    En 2026, l'examen récompense toujours les personnes qui comprennent les contrôles étagés à travers AWS Organizations, IAM, KMS, la surveillance et la réponse. L'ensemble des services actuels les plus importants reste stable, mais les questions sont devenues plus pratiques. Attendez-vous à des scénarios autour du least privilege, de l'administration déléguée, des contrôles détectifs, des frontières de chiffrement et du tri des événements plutôt que des faits triviaux sur des paramètres obscurs.

    La feuille de route se regroupe en cinq zones de décision :

    • Identity and Access Management : rôles, permission boundaries, SCPs, session policies, federation, MFA, et Access Analyzer.
    • Data Protection : KMS key policies, grants, rotation, envelope encryption, chiffrement côté client vs côté serveur, et Secrets Manager.
    • Détection et investigation : CloudTrail, GuardDuty, Security Hub, Detective, AWS Config, VPC Flow Logs, et EventBridge.
    • Incident response et résilience : confinement automatique, quarantaine, snapshotting, préservation forensique, et control planes multi-comptes.
    • Protection de l'infrastructure et des workloads : segmentation réseau, WAF, Shield Advanced, Inspector, ECR scanning, et renforcement des conteneurs.

    L'examen ne demande pas si GuardDuty peut détecter des appels API anormaux. Il demande ce que vous faites ensuite, quelle source de logs confirme la théorie, quel contrôle IAM prévient la récurrence, et comment préserver les preuves sans perturber le workload. C'est pourquoi les choix de réponse dépendent souvent de la séquence, et pas seulement du nom du service.

    2) Les domaines centraux : IAM, KMS, GuardDuty, Detective

    IAM : résolvez d'abord le problème du blast radius

    IAM est à la racine de presque toutes les questions SCS-C02. Si vous ne comprenez pas l'évaluation des policies, vous tâtonnez. Le modèle pratique est simple : les policies basées sur l'identité accordent des permissions, les policies basées sur les resources ouvrent l'accès depuis la ressource cible, les permission boundaries plafonnent ce qu'un principal peut faire, les session policies limitent un rôle assumé, et les SCPs définissent l'enveloppe de permission maximale pour les comptes dans AWS Organizations.

    Pour la préparation 2026, familiarisez-vous avec ces patterns :

    • Accès cross-account utilisant l'assumation de rôle avec des external IDs.
    • Accès « break-glass » avec MFA étroitement contrôlé et visibilité CloudTrail.
    • Les service-linked roles et pourquoi ils ne se comportent pas comme des rôles ordinaires.
    • Les résultats d'Access Analyzer pour l'exposition involontaire de ressources.
    • IAM Identity Center pour l'accès centralisé de la main-d'œuvre, et non les IAM users de longue durée.

    Ma ligne dure : si une architecture repose encore sur de nombreux IAM users avec des access keys, elle est déjà dépassée. L'examen aime les patterns modernes, et votre lab devrait aussi.

    KMS : le sujet de prédilection de l'examen pour les défaillances subtiles

    AWS KMS est l'endroit où de nombreux bons candidats se cassent les dents. L'astuce est de séparer l'autorisation de la capacité cryptographique. Un principal peut avoir la permission IAM d'appeler kms:Encrypt, mais si la key policy ne le permet pas, l'appel échoue quand même. De même, les grants peuvent déléguer l'utilisation sans réécrire la key policy.

    Connaissez bien ces vérités KMS :

    • Les key policies sont obligatoires et centrales à l'autorisation.
    • Les aliases sont des pointeurs de commodité, pas des limites de sécurité.
    • La rotation diffère pour les clés gérées par AWS, les clés gérées par le client et le matériel de clé importé.
    • Les clés Multi-Region existent pour la reprise après sinistre et la réplication contrôlée du matériel de chiffrement.
    • L'envelope encryption est le pattern par défaut pour tout workload réaliste à l'échelle.

    Dans l'examen, les questions KMS testent souvent si vous choisissez la solution la moins disruptive. Si une application cross-account a besoin de droits de déchiffrement temporaires, un grant est souvent préférable à l'élargissement de la key policy. Si un workload nécessite un chiffrement partout avec une gouvernance indépendante, les customer managed keys dans chaque compte peuvent être préférables à une seule clé partagée.

    GuardDuty : signal, pas bruit

    GuardDuty reste l'un des services les plus précieux dans la feuille de route car il détecte les patterns d'abus sans que vous ayez à construire votre propre pipeline d'analyse. Le service ingère des signaux provenant des événements de gestion CloudTrail, des VPC Flow Logs, des logs DNS, des audit logs EKS, de la télémétrie runtime, des événements de données S3 et des fonctionnalités de protection contre les malwares EBS, selon ce que vous activez. En 2026, le service est suffisamment mature pour que l'examen s'attende à ce que vous sachiez quelles sont les découvertes probables et quelles sont les actions de réponse appropriées.

    Les scénarios d'examen typiques incluent :

    • Comportement API non autorisé suggérant des identifiants compromis.
    • Patterns d'exfiltration de données عبر S3 ou accès géographique inhabituel.
    • Compromission d'instance à partir de trafic sortant suspect ou d'indicateurs de command-and-control.
    • Abus de clusters EKS ou anomalies runtime de conteneurs.

    Ne confondez pas détection et remédiation. GuardDuty vous dit que quelque chose ne va pas. Votre réponse implique généralement l'isolation du workload, la révocation des tokens, la rotation des secrets, la préservation des logs et la confirmation de l'étendue dans Detective.

    Detective : le graphe bat le tableur

    Detective est l'outil qui transforme les événements AWS dispersés en une investigation connectée. Il construit un graphe de comportement à partir des données de sécurité pertinentes et vous aide à retracer ce qui s'est passé, quels principaux ont été impliqués et comment l'activité a évolué au fil du temps. L'examen utilise souvent Detective comme la réponse à la question « comment puis-je enquêter efficacement ? » lorsque CloudTrail seul serait trop lent et manuel.

    Utilisez Detective lorsque vous devez répondre à des questions telles que :

    • Quel principal a d'abord montré un comportement inhabituel ?
    • Quelle activité API connexe s'est produite avant et après l'alerte ?
    • Quelles ressources et quels comptes ont été touchés dans la chaîne d'incidents ?
    • S'agit-il d'un problème d'identifiant, d'une compromission de workload ou d'un pattern d'automatisation bénin ?

    En opérations réelles, Detective est le plus efficace lorsqu'il est associé à GuardDuty et CloudTrail. GuardDuty repère l'anomalie, CloudTrail fournit les preuves brutes et Detective structure la chronologie. Si vous comprenez ce triangle, vous répondrez correctement à de nombreux scénarios SCS-C02.

    3) Un plan de lab qui vous prépare réellement

    Réussir cet examen nécessite une mémoire musculaire pratique. Lire le guide d'examen AWS Security Specialty ne suffit pas. Vous devez casser des choses et observer les réponses du control plane. Je recommande de construire un petit lab multi-comptes mais réel avec AWS Organizations, un compte de sécurité, un compte de services partagés et au moins un compte de workload. Si vous le pouvez, ajoutez un compte sandbox pour les tests destructifs. Gardez tout étiqueté, loggé et limité au budget.

    Semaine 1 : identité et gouvernance

    • Créez AWS Organizations et activez la facturation consolidée.
    • Mettez en place des Service Control Policies pour empêcher la désactivation de CloudTrail et Config.
    • Implémentez IAM Identity Center pour l'accès administrateur.
    • Créez un rôle cross-account strictement limité et testez les conditions de la trust policy.
    • Utilisez AWS IAM Access Analyzer pour identifier les accès involontaires.

    Semaine 2 : chiffrement et secrets

    • Créez des customer managed KMS keys avec des key policies explicites.
    • Testez les grants pour un accès cross-account éphémère.
    • Chiffrez des buckets S3 avec SSE-KMS et vérifiez les interactions de la bucket policy.
    • Déployez Secrets Manager et faites pivoter un secret de base de données.
    • Comparez le comportement d'un refus de key policy KMS vs un refus IAM.

    Semaine 3 : détection et logging

    • Activez les trails d'organisation CloudTrail et la validation des fichiers logs.
    • Activez GuardDuty sur tous les comptes et régions.
    • Activez Security Hub et ingérez les contrôles standard.
    • Configurez les VPC Flow Logs, les logs de requêtes AWS Route 53 Resolver et les audit logs EKS si vous utilisez Kubernetes.
    • Exécutez des actions suspectes bénignes, telles que des échecs de connexion ou des appels API inhabituels, et observez les résultats.

    Semaine 4 : incident response et preuves

    • Utilisez Detective pour enquêter sur une alerte GuardDuty.
    • Mettez en quarantaine une instance EC2 avec un security group restrictif.
    • Créez un snapshot d'un volume EBS et préservez les logs CloudTrail dans un compte d'archivage dédié.
    • Pratiquez la révocation de sessions et la rotation des identifiants après une compromission.
    • Rédigez une synthèse d'une page après l'incident pour chaque scénario.

    Pour la pratique CLI, concentrez-vous sur les commandes reproductibles plutôt que sur les labs exotiques. Exemple :

    aws kms create-key --description "SCS-C02 lab key" --key-usage ENCRYPT_DECRYPT --origin AWS_KMS
    aws kms create-alias --alias-name alias/scs2026-lab --target-key-id 1234abcd-12ab-34cd-56ef-1234567890ab
    aws guardduty create-detector --enable
    aws detective create-graph --tags key=lab,value=scs-c02

    Testez également le comportement « fail closed ». Supprimez délibérément une instruction de key policy, refusez kms:Decrypt, puis observez l'erreur d'application résultante. Bloquez délibérément logs:CreateLogStream ou désactivez un trail et voyez ce qui se brise. Ces points de friction sont exactement ce que l'examen utilise dans les questions de scénario.

    4) Ressources d'étude, gestion des versions et technique d'examen

    Utilisez le matériel de spécialité de sécurité d'AWS Skill Builder, la documentation AWS actuelle et les labs pratiques sur une pile de nouvelle génération à jour. En 2026, cela signifie que votre référence basée sur un navigateur doit être alignée avec le comportement actuel des services, et non des articles de blog obsolètes écrits pour d'anciennes versions d'examen. Si vous étudiez des matériaux plus anciens qui font encore référence à SCS-C01, arrêtez. La feuille de route SCS-C02 est similaire dans son esprit mais beaucoup plus opérationnelle et centrée sur le compte.

    Ce qu'il faut mémoriser :

    • La logique d'évaluation des policies : le explicit deny l'emporte, puis l'allow, puis l'implicit deny.
    • Le modèle d'autorisation KMS et la différence entre key policy, IAM policy et grants.
    • Quand utiliser les SCPs par rapport aux permission boundaries.
    • Ce que GuardDuty détecte et ce qu'il ne détecte pas.
    • Comment Detective raccourcit les investigations par rapport à la chasse aux logs bruts.

    La technique d'examen compte. Lisez chaque réponse comme une décision d'architecture, pas un quiz sur les services. Si deux options sont techniquement possibles, choisissez celle qui minimise le blast radius opérationnel, maintient les preuves intactes et suit les guardrails gérés par AWS lorsque cela est approprié. Le test favorise généralement la réponse sécurisée, scalable et la plus facile à prouver lors d'un audit.

    5) ROI : pourquoi cette certification rapporte encore en 2026

    Les certifications ne sont pas magiques, mais la SCS-C02 a un retour sur investissement plus élevé que de nombreuses certifications AWS car elle correspond à un travail dont les organisations ont réellement besoin : renforcement de l'identité, gouvernance du chiffrement, détection des menaces et réponse aux incidents. Les dépenses de sécurité ne sont plus discrétionnaires. Les conseils d'administration demandent des preuves de contrôles, les auditeurs demandent la traçabilité, et les équipes cloud sont censées réduire les risques sans ralentir la livraison à l'extrême.

    Du point de vue de la carrière, cette certification est utile si vous visez des rôles d'architecte de sécurité cloud, d'ingénieur en sécurité de plateforme, de responsable DevSecOps ou de consultant en sécurité. Du point de vue de l'employeur, le ROI provient de moins de clés mal configurées, de moins de chemins d'escalade de privilèges, d'un triage des incidents plus rapide et d'une meilleure segmentation des comptes. Ce sont des modes de défaillance coûteux. Une mauvaise conception KMS ou IAM peut coûter bien plus cher que le temps nécessaire pour se préparer correctement.

    Si vous voulez une référence pratique, comparez le coût de quelques semaines de préparation structurée au coût d'un incident de production impliquant des identifiants divulgués, un accès KMS mal ciblé ou un confinement retardé. Le calcul est facile. Même une modeste réduction de la probabilité d'incident justifie l'effort. Si vous souhaitez un parcours d'apprentissage plus structuré, utilisez techleague.io comme compagnon pour la préparation à l'examen et la planification de la pratique de sécurité.

    Ma recommandation finale est directe : construisez le lab, cassez le lab, documentez l'échec, puis corrigez-le avec le contrôle le moins permissif qui fonctionne encore. C'est l'état d'esprit de l'examen et l'état d'esprit de production. Si vous pouvez le faire sous la pression du temps, SCS-C02 devient une certification gérable plutôt qu'un jeu de devinettes.

    CTA : Commencez par IAM et KMS cette semaine, activez GuardDuty et Detective dans votre lab, et planifiez votre premier essai chronométré avant de passer une autre journée à lire passivement. L'élan l'emporte sur la théorie.

    Questions fréquentes

    La SCS-C02 vaut-elle toujours le coup en 2026 ?+

    Oui. Elle demeure l'une des certifications AWS les plus pratiques pour les rôles de sécurité cloud car elle correspond directement au travail sur IAM, KMS, la détection et la réponse aux incidents.

    Quel est le sujet le plus difficile de la SCS-C02 ?+

    KMS et IAM sont généralement les plus difficiles car l'examen mélange subtilement les key policies, les IAM policies, les grants, les SCPs et les permission boundaries.

    Ai-je besoin d'une expérience pratique d'AWS pour réussir ?+

    Absolument. La lecture seule ne suffit pas. Vous devez pratiquer l'évaluation des policies, les échecs de chiffrement, les découvertes GuardDuty et les investigations Detective dans un lab.

    Combien de temps dois-je consacrer à la préparation ?+

    La plupart des ingénieurs AWS expérimentés ont besoin de 4 à 8 semaines de préparation ciblée, dont une partie au moins consacrée à la construction et à la rupture d'un lab.

    Dois-je étudier les matériaux SCS-C01 ?+

    Uniquement en tant que contexte. Utilisez d'abord le matériel aligné sur la SCS-C02, car le nouvel examen met l'accent sur les décisions de sécurité opérationnelle et le comportement actuel des services.

    Quels services dois-je prioriser en premier ?+

    Priorisez IAM, KMS, CloudTrail, GuardDuty, Detective, AWS Config, Security Hub et Organizations. Ces services apparaissent à plusieurs reprises dans les scénarios d'examen.

    Quelle est la meilleure configuration de lab ?+

    Utilisez AWS Organizations avec des comptes séparés pour la sécurité, les services partagés, les workloads et le sandbox. Ajoutez des organization trails, des SCPs, des KMS keys, GuardDuty et Detective.