EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Questions d'entraînement et examen blanc

Entraîne-toi avec des questions SCS-C03 réalistes, alignées sur les objectifs de l’examen. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

65Questions
170minDurée
750/ 1000Score requis

Vérifié auprès de AWS · août 2026Version actuelle de l’examen

À propos de l’examen

La certification AWS Certified Security – Specialty valide une expertise avancée dans la sécurisation des workloads et des architectures sur AWS. Elle couvre la détection des menaces et la réponse aux incidents, la sécurité de l’infrastructure, la gestion des identités et des accès, la protection des données ainsi que la gouvernance de la sécurité. Tu dois montrer que tu maîtrises GuardDuty, Security Hub, AWS KMS et IAM Access Analyzer pour repérer les menaces, chiffrer les données et appliquer le principe du moindre privilège.

Cette certification s’adresse aux ingénieurs, architectes et analystes sécurité qui cumulent l’équivalent de trois à cinq ans d’expérience dans la sécurisation de solutions cloud. Elle atteste que tu sais concevoir et mettre en œuvre des solutions de sécurité, réagir aux incidents et maintenir la conformité dans des environnements AWS complexes.

Contenu de l’examen

L’Identity and Access Management arrive en tête avec 20 % : conception de l’authentification pour les humains, les applications et les systèmes, plus les stratégies d’autorisation par attributs et par rôles qui se construisent par-dessus. Infrastructure Security et Data Protection se partagent la deuxième place avec 18 % chacun. Le premier durcit la périphérie réseau et la couche compute, le second couvre le chiffrement en transit et au repos ainsi que les secrets et les clés cryptographiques qui le protègent.

Detection représente 16 % et porte sur la conception du monitoring, des alertes et des logs à l’échelle d’un compte ou d’une organisation. Security Foundations and Governance et Incident Response se partagent les 14 % restants chacun : l’un traite de la structure multi-comptes et de la vérification continue de conformité, l’autre des runbooks et de la réponse forensique dont une organisation a besoin dès qu’une détection se déclenche. Aucun domaine n’écrase cet examen comme cela peut arriver sur un examen de niveau associate : six domaines resserrés entre 14 et 20 %, cela veut dire que chaque pan de la sécurité AWS doit être solide.

Plan de l’examen : SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 h
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 h
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 h
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 h
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 h
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 h

Format de l’examen et types de questions

L’examen tire 65 questions (50 notées, 15 non notées) parmi des formats variés : choix multiple, réponses multiples, mise en ordre et appariement, le tout en 170 minutes. Les questions présentent des scénarios de sécurité complexes où il faut identifier la menace, choisir le bon contrôle et raisonner sur une architecture de défense en profondeur, plutôt que réciter la liste des fonctionnalités d’un service. À environ 2,6 minutes par question, ce temps rallongé reflète la quantité de lecture qu’exige chaque scénario.

Types de questions : SCS-C03

Choix multiple50%

Choisis la seule bonne réponse parmi quatre ou cinq options — le format de base de l’examen.

Réponse multiple25%

Plusieurs réponses sont correctes et il te les faut toutes ; l’énoncé indique combien en cocher.

Mise en ordre15%

Remets les étapes d’un processus dans le bon ordre — typiquement des flux de déploiement ou de dépannage.

Association10%

Associe chaque élément de gauche à celui qui lui correspond à droite, sans reste.

AWS confirme ces types de questions — aucune répartition en pourcentage n’est publiée ; les parts reflètent notre banque de questions alignée sur l’examen.

Essaie cinq questions SCS-C03

Cinq questions tirées de notre banque AWS Certified Security - Specialty. Réponds à une — Alex t’explique le pourquoi.

L’examen et l’app sont en anglais — ces questions d’exemple, nous les avons traduites.

Sécurité des infrastructures1 / 5

Une entreprise migre son application web on-premises vers AWS. L'application doit être protégée contre les menaces de l'OWASP Top 10, dont l'injection SQL et le cross-site scripting (XSS). L'équipe sécurité veut une solution managée qui demande un minimum de maintenance des règles. Quelle approche offre la MEILLEURE protection avec le MOINS de charge opérationnelle ?

AlexExplication complète d’Alex

AWS WAF avec les Managed Rules fournit des ensembles de règles préconfigurés qui protègent contre les menaces de l'OWASP Top 10 avec un minimum de maintenance. Le Core Rule Set (CRS) couvre les vulnérabilités web courantes, dont le XSS et la local file inclusion, tandis que le rule group SQL Database bloque spécifiquement les attaques par injection SQL. Associer le WAF à l'ALB permet d'inspecter le trafic HTTP avant qu'il n'atteigne l'application. Network Firewall agit aux couches 3-4 avec des règles Suricata : efficace, mais il faut maintenir des règles personnalisées, ce qui alourdit la charge opérationnelle. CloudFront avec OAC contrôle l'accès à l'origin mais n'inspecte pas le payload des requêtes à la recherche d'attaques par injection. Un WAF tiers sur EC2 impose provisioning, patching et gestion des règles — la charge opérationnelle la plus lourde. Concept clé : les WAF Managed Rules sont maintenues par AWS, mises à jour automatiquement et conçues spécifiquement pour la protection OWASP (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Sourcedocs.aws.amazon.com

Détection2 / 5

Un ingénieur sécurité doit mettre en place une stratégie de logging complète qui capture tous les appels d'API effectués dans son compte AWS, y compris les management events en lecture seule et les data events pour S3 et Lambda. Comment doit-il configurer AWS CloudTrail ?

AlexExplication complète d’Alex

Un trail CloudTrail avec les management events et les data events activés capture l'intégralité de l'activité d'API. Les management events (lecture/écriture) journalisent les opérations du control plane comme les modifications IAM, le provisioning EC2 et la configuration de sécurité. Les data events capturent les opérations du data plane — les accès au niveau objet dans S3 (GetObject, PutObject) et les invocations de fonctions Lambda. Les VPC Flow Logs capturent les métadonnées du trafic réseau, pas les appels d'API. AWS Config enregistre les changements d'état de configuration des ressources, pas le détail des appels d'API. L'Event history de CloudTrail ne conserve que 90 jours de management events et ne prend pas en charge les data events. Concept clé : les trails sont indispensables pour un logging complet ; l'Event history n'est qu'une vue par défaut limitée à 90 jours et aux seuls management events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Sourcedocs.aws.amazon.com

Protection des données3 / 5

La politique de sécurité d'une entreprise exige que toutes les clés de chiffrement AWS KMS utilisées pour les données de production soient stockées dans des hardware security modules (HSM) que l'entreprise contrôle physiquement, tout en continuant d'utiliser l'API KMS pour les opérations de chiffrement. Quelle option de key store KMS répond à cette exigence ?

AlexExplication complète d’Alex

Les external key stores (XKS) de KMS te permettent d'utiliser l'API KMS tout en gardant les clés de chiffrement dans des HSM que tu contrôles physiquement en dehors d'AWS. XKS relaie les opérations cryptographiques via un endpoint proxy XKS vers ton gestionnaire de clés externe, ce qui répond aux exigences réglementaires de garde physique des clés. Le matériel de clé importé est stocké dans les HSM d'AWS KMS après l'import — tu ne gardes pas le contrôle physique pendant les opérations. Le key store CloudHSM s'appuie sur des clusters AWS CloudHSM hébergés dans les centres de données d'AWS : tu gères les HSM, mais tu ne contrôles pas physiquement le matériel. Les AWS managed keys sont entièrement contrôlées par AWS, sans accès du client au matériel de clé. Distinction clé : seul XKS offre l'API KMS tout en gardant le matériel de clé entièrement hors de l'infrastructure AWS, sous ton contrôle physique (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Sourcedocs.aws.amazon.com

Gestion des identités et des accès4 / 5

Une organisation utilise AWS IAM Identity Center (successeur d'AWS SSO) pour donner à ses collaborateurs l'accès à plusieurs comptes AWS. Quel protocole d'authentification IAM Identity Center utilise-t-il pour se fédérer avec des fournisseurs d'identité externes ?

AlexExplication complète d’Alex

SAML 2.0 est la bonne réponse. IAM Identity Center utilise des assertions SAML 2.0 pour la fédération avec des IdP externes comme Okta, Azure AD et Ping Identity. Il prend aussi en charge SCIM pour le provisioning automatique des utilisateurs et des groupes. Pourquoi pas les autres : LDAP — un protocole d'accès aux annuaires, pas un protocole de fédération ; Identity Center peut utiliser des annuaires LDAP, mais la fédération passe par SAML. OAuth 2.0 — un framework d'autorisation pour la délégation d'accès aux API, pas de la fédération SSO pour les collaborateurs. Kerberos — un protocole d'authentification réseau on-premises, qui ne sert pas à la fédération SSO dans le cloud.

Sourcedocs.aws.amazon.com

340 questions, construites comme l’examen

La banque SCS-C03 couvre tous les domaines de l’examen et continue de s’enrichir de nouvelles questions. Un examen blanc te pose 65 questions d’affilée, sur le même chrono de 170 minutes que le jour de l’examen.

Procès-verbal : SCS-C03

Score requis750 / 1 000

tel que publié par AWS

Couverture du programme16 objectifs officiels

répartis sur 6 domaines, d’après le guide officiel de l’examen

Taille de la banque340 questions

= 5 examens blancs complets de 65 questions — jamais deux fois la même question

Validation canonique340 sur 340

chacune vérifiée avec la documentation officielle AWS — réponse, options et explication, source citée

Méthodologie documentée ouvertement.Comment les questions sont créées →

Se préparer à SCS-C03

Le temps qu’il te faut dépend de ton expérience pratique. Le reste est fixé par l’éditeur : comment l’examen se déroule, quand tu peux le repasser et combien de temps la certification reste valable.

L’examen passe par Pearson VUE, en centre d’examen ou en ligne avec un surveillant à distance, et il est proposé en anglais, japonais, coréen, portugais (Brésil), espagnol (Amérique latine) et chinois simplifié. La certification est valable 3 ans. Pour la renouveler, tu dois réussir un examen de recertification avant l’expiration, ou obtenir une certification AWS de niveau supérieur, ce qui la renouvelle automatiquement.

Ton plan : SCS-C03

Préparation

Temps de préparation40–105 h

en général environ 40 h si tu travailles déjà avec ces technologies, environ 105 h en partant de zéro

NiveauAvancé

Le jour J et après

Mode de passageCentre d'examen Pearson VUE ou examen surveillé en ligne
Politique de repriseDélai d'attente de 14 jours entre les tentatives, nombre total de tentatives illimité
Validité3 ans

Réussir un examen de recertification avant la date d'expiration des 3 ans, ou obtenir une certification AWS de niveau supérieur pour un renouvellement automatique

Ces heures sont notre propre estimation de planification — AWS ne publie aucun temps de préparation pour cet examen. Un point de départ pour ton agenda, pas un objectif.

Erreurs courantes

Les mécanismes de KMS (key policies, grants, rotation des CMK, partage de clés cross-account, envelope encryption) sont testés assez en profondeur pour qu’une familiarité de surface ne suffise pas, et la logique d’évaluation des policies IAM, y compris les deny explicites, les permission boundaries, les SCP et la façon dont les policies resource-based et identity-based interagissent, revient régulièrement dans les mauvaises réponses. GuardDuty, Inspector, Macie, Security Hub et Detective couvrent des types de menaces différents, et les confondre est le meilleur moyen de choisir une réponse fausse mais crédible. Même chose pour les security groups, les NACL, les règles WAF, Shield et Network Firewall, qui opèrent à des niveaux différents de la protection réseau.

Points de vigilance : SCS-C03

  1. 01KMS Complexity

    Si tu ne maîtrises pas les key policies KMS, les grants, la rotation des CMK, le partage de clés entre comptes et l’envelope encryption, tu te tromperas sur les questions de protection des données.

  2. 02IAM Policy Logic

    Mal comprendre la logique d’évaluation des policies : les deny explicites, les permission boundaries, les SCP, et la façon dont les policies basées sur les ressources interagissent avec celles basées sur l’identité.

  3. 03Detection Services

    Confondre les capacités de GuardDuty, Inspector, Macie, Security Hub et Detective, et ne pas savoir quel service répond à quel type de menace.

  4. 04Network Security

    Mélanger security groups, NACL, règles WAF, Shield et Network Firewall alors qu’ils protègent chacun une couche réseau différente.

  5. 05Incident Response

    Ignorer le bon enchaînement des étapes de containment, d’investigation et de remédiation avec les outils de sécurité natifs AWS et l’automatisation.

Pass-IT t’entraîne précisément sur ces points faibles — adaptatif et espacé →

Questions fréquentes

Combien de temps dure l’examen AWS Certified Security - Specialty ?

L’examen SCS-C03 comporte 65 questions avec une limite de 170 minutes.

Quel est le score requis pour réussir AWS Certified Security - Specialty ?

Il te faut 750 / 1000 pour réussir l’examen SCS-C03.

Quelles sont les erreurs fréquentes à l’examen AWS Certified Security - Specialty ?

Les pièges fréquents incluent : KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Concentre ton temps de révision sur ces points pour ne pas perdre de points.

Quelle expérience suppose AWS Security Specialty ?

AWS n'impose aucun prérequis formel, mais conçoit SCS-C03 pour des personnes ayant trois à cinq ans d'expérience dans la sécurisation de workloads cloud et une bonne maîtrise des services de sécurité AWS. C'est un examen de niveau avancé, et les questions supposent que tu as débogué de vraies politiques IAM, pas seulement lu des articles dessus.

Combien de temps AWS Security Specialty reste-t-elle valable ?

Trois ans. Tu la renouvelles en réussissant l'examen de recertification avant cette date, ou automatiquement en obtenant une certification AWS de niveau supérieur pendant cette période.

Quels domaines de SCS-C03 pèsent le plus ?

Identity and access management est le plus gros domaine avec 20%, devant infrastructure security et data protection à 18% chacun et detection à 16%. Incident response et le domaine security foundations and governance complètent le tableau avec 14% chacun. AWS publie cette répartition, donc l'équilibre est réel et aucun domaine ne peut être mis de côté.

Que se passe-t-il si tu échoues à AWS Security Specialty ?

AWS impose un délai de 14 jours entre deux tentatives et ne limite pas le nombre de fois où tu peux passer l'examen. Avec un format de 170 minutes, un échec relève souvent autant de la gestion du temps que des connaissances.

Comment SCS-C03 se situe-t-elle par rapport aux autres certifications AWS ?

C'est un examen specialty : il se place à côté des certifications de niveau professional, pas en dessous. Réussir SAP-C02 ou DOP-C02 la renouvelle automatiquement, et beaucoup passent d'abord Solutions Architect Associate pour acquérir l'étendue de services que cet examen suppose.

Pass-IT est un outil de révision indépendant, ni affilié à AWS ni approuvé par AWS ; AWS et les noms d’examens sont des marques de leurs propriétaires respectifs.

Une certification. Un seul paiement.

Accès complet à SCS-C03

Accède à toute la banque de questions de cette certification. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

Acheter l’accès à SCS-C03 pour $29.99Un seul paiement. Accès à vie à cette certification.
Vérifie gratuitement si tu es prêt20 questions. Sans carte. Vois quoi travailler avant d’acheter.

Atteins 80 % de préparation et réussis — ou tu es remboursé.

Comment fonctionne le score →