EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Questions d'entraînement et examen blanc

Prépare SCS-C03 avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

65Questions de l’examen blanc
170minTemps imparti
750/ 1000Score requis

Vérifié auprès de AWS · août 2026 · Version actuelle de l’examen

À propos de l’examen

La certification AWS Certified Security – Specialty valide une expertise avancée dans la sécurisation des workloads et des architectures sur AWS. Elle couvre la détection des menaces et la réponse aux incidents, la sécurité de l’infrastructure, la gestion des identités et des accès, la protection des données ainsi que la gouvernance de la sécurité. Tu dois montrer que tu maîtrises GuardDuty, Security Hub, AWS KMS et IAM Access Analyzer pour repérer les menaces, chiffrer les données et appliquer le principe du moindre privilège.

Cette certification s’adresse aux ingénieurs, architectes et analystes sécurité qui cumulent l’équivalent de trois à cinq ans d’expérience dans la sécurisation de solutions cloud. Elle atteste que tu sais concevoir et mettre en œuvre des solutions de sécurité, réagir aux incidents et maintenir la conformité dans des environnements AWS complexes.

Essaie cinq questions sur SCS-C03

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour AWS Certified Security - Specialty, accompagnées de leurs réponses et explications.

Sécurité des infrastructures1 / 5

Une entreprise migre son application web on-premises vers AWS. L'application doit être protégée contre les menaces de l'OWASP Top 10, dont l'injection SQL et le cross-site scripting (XSS). L'équipe sécurité veut une solution managée qui demande un minimum de maintenance des règles. Quelle approche offre la MEILLEURE protection avec le MOINS de charge opérationnelle ?

AlexExplication complète d’Alex

AWS WAF avec les Managed Rules fournit des ensembles de règles préconfigurés qui protègent contre les menaces de l'OWASP Top 10 avec un minimum de maintenance. Le Core Rule Set (CRS) couvre les vulnérabilités web courantes, dont le XSS et la local file inclusion, tandis que le rule group SQL Database bloque spécifiquement les attaques par injection SQL. Associer le WAF à l'ALB permet d'inspecter le trafic HTTP avant qu'il n'atteigne l'application. Network Firewall agit aux couches 3-4 avec des règles Suricata : efficace, mais il faut maintenir des règles personnalisées, ce qui alourdit la charge opérationnelle. CloudFront avec OAC contrôle l'accès à l'origin mais n'inspecte pas le payload des requêtes à la recherche d'attaques par injection. Un WAF tiers sur EC2 impose provisioning, patching et gestion des règles — la charge opérationnelle la plus lourde. Concept clé : les WAF Managed Rules sont maintenues par AWS, mises à jour automatiquement et conçues spécifiquement pour la protection OWASP (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Sourcedocs.aws.amazon.com

Détection2 / 5

Un ingénieur sécurité doit mettre en place une stratégie de logging complète qui capture tous les appels d'API effectués dans son compte AWS, y compris les management events en lecture seule et les data events pour S3 et Lambda. Comment doit-il configurer AWS CloudTrail ?

AlexExplication complète d’Alex

Un trail CloudTrail avec les management events et les data events activés capture l'intégralité de l'activité d'API. Les management events (lecture/écriture) journalisent les opérations du control plane comme les modifications IAM, le provisioning EC2 et la configuration de sécurité. Les data events capturent les opérations du data plane — les accès au niveau objet dans S3 (GetObject, PutObject) et les invocations de fonctions Lambda. Les VPC Flow Logs capturent les métadonnées du trafic réseau, pas les appels d'API. AWS Config enregistre les changements d'état de configuration des ressources, pas le détail des appels d'API. L'Event history de CloudTrail ne conserve que 90 jours de management events et ne prend pas en charge les data events. Concept clé : les trails sont indispensables pour un logging complet ; l'Event history n'est qu'une vue par défaut limitée à 90 jours et aux seuls management events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Sourcedocs.aws.amazon.com

Protection des données3 / 5

La politique de sécurité d'une entreprise exige que toutes les clés de chiffrement AWS KMS utilisées pour les données de production soient stockées dans des hardware security modules (HSM) que l'entreprise contrôle physiquement, tout en continuant d'utiliser l'API KMS pour les opérations de chiffrement. Quelle option de key store KMS répond à cette exigence ?

AlexExplication complète d’Alex

Les external key stores (XKS) de KMS te permettent d'utiliser l'API KMS tout en gardant les clés de chiffrement dans des HSM que tu contrôles physiquement en dehors d'AWS. XKS relaie les opérations cryptographiques via un endpoint proxy XKS vers ton gestionnaire de clés externe, ce qui répond aux exigences réglementaires de garde physique des clés. Le matériel de clé importé est stocké dans les HSM d'AWS KMS après l'import — tu ne gardes pas le contrôle physique pendant les opérations. Le key store CloudHSM s'appuie sur des clusters AWS CloudHSM hébergés dans les centres de données d'AWS : tu gères les HSM, mais tu ne contrôles pas physiquement le matériel. Les AWS managed keys sont entièrement contrôlées par AWS, sans accès du client au matériel de clé. Distinction clé : seul XKS offre l'API KMS tout en gardant le matériel de clé entièrement hors de l'infrastructure AWS, sous ton contrôle physique (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Sourcedocs.aws.amazon.com

Gestion des identités et des accès4 / 5

Une organisation utilise AWS IAM Identity Center (successeur d'AWS SSO) pour donner à ses collaborateurs l'accès à plusieurs comptes AWS. Quel protocole d'authentification IAM Identity Center utilise-t-il pour se fédérer avec des fournisseurs d'identité externes ?

AlexExplication complète d’Alex

SAML 2.0 est la bonne réponse. IAM Identity Center utilise des assertions SAML 2.0 pour la fédération avec des IdP externes comme Okta, Azure AD et Ping Identity. Il prend aussi en charge SCIM pour le provisioning automatique des utilisateurs et des groupes. Pourquoi pas les autres : LDAP — un protocole d'accès aux annuaires, pas un protocole de fédération ; Identity Center peut utiliser des annuaires LDAP, mais la fédération passe par SAML. OAuth 2.0 — un framework d'autorisation pour la délégation d'accès aux API, pas de la fédération SSO pour les collaborateurs. Kerberos — un protocole d'authentification réseau on-premises, qui ne sert pas à la fédération SSO dans le cloud.

Sourcedocs.aws.amazon.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

340 questions d’entraînement

Utilise la banque de questions Pass-IT pour t’entraîner pour SCS-C03. Les examens blancs sont réglés sur 65 questions en 170 minutes.

Détails de la banque de questions : SCS-C03

Score requis750 / 1 000

selon les informations publiées par AWS

Objectifs du guide16 objectifs répertoriés dans le guide officiel

répartis entre 6 domaines dans le guide officiel de l’examen

Taille de la banque340 questions

= La taille de la banque équivaut à 5 séries de 65 questions. Cela ne signifie pas que chaque examen blanc utilise une série distincte.

Questions marquées comme vérifiées à partir des sources340 sur 340

questions dont la réponse, les choix et l’explication sont enregistrés comme ayant été vérifiés à partir de la documentation officielle de AWS

Contenu de l’examen

L’Identity and Access Management arrive en tête avec 20 % : conception de l’authentification pour les humains, les applications et les systèmes, plus les stratégies d’autorisation par attributs et par rôles qui se construisent par-dessus. Infrastructure Security et Data Protection se partagent la deuxième place avec 18 % chacun. Le premier durcit la périphérie réseau et la couche compute, le second couvre le chiffrement en transit et au repos ainsi que les secrets et les clés cryptographiques qui le protègent.

Detection représente 16 % et porte sur la conception du monitoring, des alertes et des logs à l’échelle d’un compte ou d’une organisation. Security Foundations and Governance et Incident Response se partagent les 14 % restants chacun : l’un traite de la structure multi-comptes et de la vérification continue de conformité, l’autre des runbooks et de la réponse forensique dont une organisation a besoin dès qu’une détection se déclenche. Aucun domaine n’écrase cet examen comme cela peut arriver sur un examen de niveau associate : six domaines resserrés entre 14 et 20 %, cela veut dire que chaque pan de la sécurité AWS doit être solide.

Programme de l’examen : SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 h
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 h
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 h
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 h
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 h
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 h

Format de l’examen et types de questions

L’examen tire 65 questions (50 notées, 15 non notées) parmi des formats variés : choix multiple, réponses multiples, mise en ordre et appariement, le tout en 170 minutes. Les questions présentent des scénarios de sécurité complexes où il faut identifier la menace, choisir le bon contrôle et raisonner sur une architecture de défense en profondeur, plutôt que réciter la liste des fonctionnalités d’un service. À environ 2,6 minutes par question, ce temps rallongé reflète la quantité de lecture qu’exige chaque scénario.

Types de questions : SCS-C03

Choix multiple50%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Réponse multiple25%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Mise en ordre15%

Place les étapes dans l’ordre nécessaire pour réaliser le processus.

Association10%

Associe les éléments correspondants en suivant les consignes de la question.

Consulte AWS pour les informations officielles sur les formats de questions. Les proportions affichées décrivent la banque de questions Pass-IT et ne permettent pas de déduire celles de l’examen officiel.

Préparation à SCS-C03

L’examen passe par Pearson VUE, en centre d’examen ou en ligne avec un surveillant à distance, et il est proposé en anglais, japonais, coréen, portugais (Brésil), espagnol (Amérique latine) et chinois simplifié. La certification est valable 3 ans. Pour la renouveler, tu dois réussir un examen de recertification avant l’expiration, ou obtenir une certification AWS de niveau supérieur, ce qui la renouvelle automatiquement.

Préparation et modalités : SCS-C03

Préparation

Exemple de durée de préparation40–105 h

fourchette illustrative pour t’organiser : de 40 h avec une expérience pertinente à 105 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauAvancé

Passage de l’examen et maintien de la certification

Modalités de passageCentre d'examen Pearson VUE ou examen surveillé en ligne
Conditions de nouvelle tentativeDélai d'attente de 14 jours entre les tentatives, nombre total de tentatives illimité
Validité de la certification3 ans

Réussir un examen de recertification avant la date d'expiration des 3 ans, ou obtenir une certification AWS de niveau supérieur pour un renouvellement automatique

Erreurs fréquentes

Points à revoir : SCS-C03

  1. 01KMS Complexity

    Si tu ne maîtrises pas les key policies KMS, les grants, la rotation des CMK, le partage de clés entre comptes et l’envelope encryption, tu te tromperas sur les questions de protection des données.

  2. 02IAM Policy Logic

    Mal comprendre la logique d’évaluation des policies : les deny explicites, les permission boundaries, les SCP, et la façon dont les policies basées sur les ressources interagissent avec celles basées sur l’identité.

  3. 03Detection Services

    Confondre les capacités de GuardDuty, Inspector, Macie, Security Hub et Detective, et ne pas savoir quel service répond à quel type de menace.

  4. 04Network Security

    Mélanger security groups, NACL, règles WAF, Shield et Network Firewall alors qu’ils protègent chacun une couche réseau différente.

  5. 05Incident Response

    Ignorer le bon enchaînement des étapes de containment, d’investigation et de remédiation avec les outils de sécurité natifs AWS et l’automatisation.

Questions fréquentes

Combien de temps dure l’examen AWS Certified Security - Specialty ?

L’examen SCS-C03 comporte 65 questions et le temps imparti est de 170 minutes.

Quel score faut-il obtenir pour réussir AWS Certified Security - Specialty ?

Le score requis pour réussir l’examen SCS-C03 est de 750 / 1000.

Quels points méritent une attention particulière pendant la préparation de AWS Certified Security - Specialty ?

Les points à revoir comprennent KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

Quelle expérience suppose AWS Security Specialty ?

AWS n'impose aucun prérequis formel, mais conçoit SCS-C03 pour des personnes ayant trois à cinq ans d'expérience dans la sécurisation de workloads cloud et une bonne maîtrise des services de sécurité AWS. C'est un examen de niveau avancé, et les questions supposent que tu as débogué de vraies politiques IAM, pas seulement lu des articles dessus.

Combien de temps AWS Security Specialty reste-t-elle valable ?

Trois ans. Tu la renouvelles en réussissant l'examen de recertification avant cette date, ou automatiquement en obtenant une certification AWS de niveau supérieur pendant cette période.

Quels domaines de SCS-C03 pèsent le plus ?

Identity and access management est le plus gros domaine avec 20%, devant infrastructure security et data protection à 18% chacun et detection à 16%. Incident response et le domaine security foundations and governance complètent le tableau avec 14% chacun. AWS publie cette répartition, donc l'équilibre est réel et aucun domaine ne peut être mis de côté.

Que se passe-t-il si tu échoues à AWS Security Specialty ?

AWS impose un délai de 14 jours entre deux tentatives et ne limite pas le nombre de fois où tu peux passer l'examen. Avec un format de 170 minutes, un échec relève souvent autant de la gestion du temps que des connaissances.

Comment SCS-C03 se situe-t-elle par rapport aux autres certifications AWS ?

C'est un examen specialty : il se place à côté des certifications de niveau professional, pas en dessous. Réussir SAP-C02 ou DOP-C02 la renouvelle automatiquement, et beaucoup passent d'abord Solutions Architect Associate pour acquérir l'étendue de services que cet examen suppose.

Une certification, 12 mois

Entraînement pour SCS-C03

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →