AWS Security Specialty (SCS-C03) : difficulté et méthodes d'étude
Le SCS-C03 est l'une des spécialités AWS les plus difficiles. Voici ce qu'il évalue réellement, le temps à y consacrer et les sujets que la plupart des candidats sous-estiment.
Le SCS-C03 est plus difficile que ce que la plupart des gens attendent. Pas au niveau des certifications Professionnel, mais plus difficile que l'Architect Associate, et le mode d'Ă©chec est diffĂ©rent â les candidats n'Ă©chouent pas parce que les questions sont piĂ©geuses, ils Ă©chouent parce que les sujets vont plus loin que ce pour quoi ils s'Ă©taient prĂ©parĂ©s. Les politiques de clĂ©s KMS, la logique de conditions IAM, les rĂ©sultats de GuardDuty, la dĂ©tection des menaces multi-comptes â ce ne sont pas des sujets superficiels. L'examen veut que vous opĂ©riez, pas seulement que vous dĂ©criviez.
Si vous avez passé le SAA-C03 et pensé "Je connais la sécurité AWS", la Spécialité vous recalibrera rapidement.
Bref historique : la transition SCS-C02 â SCS-C03
La version précédente, SCS-C02, a été retirée en octobre 2023. L'actuelle SCS-C03 a été lancée en juillet 2023 et a ajouté une couverture explicite d'AWS Security Hub, de l'ensemble de détection étendu de GuardDuty (audit EKS, événements de connexion RDS, runtime Lambda), d'AWS Network Firewall et d'IAM Identity Center (anciennement AWS SSO) comme solution SSO officielle. Les anciens guides d'étude rédigés pour le SCS-C02 sont encore majoritairement valables mais ne couvrent pas les services de détection plus récents. Si un cours ou un guide ne mentionne pas IAM Identity Center, il est obsolÚte.
Format
65 questions, 170 minutes, 300 $, note de passage ajustée de 750/1000. Six domaines, pondérés comme suit :
- Détection des menaces et réponse aux incidents (Détection 16 % + Réponse aux incidents 14 % = 30 %)
- Journalisation et surveillance de la sécurité (ceci est regroupé dans la Détection dans les guides plus récents)
- Sécurité de l'infrastructure (18 %)
- Gestion des identités et des accÚs (20 %)
- Protection des données (18 %)
- Gouvernance de la gestion et de la sécurité / Fondations (14 %)
IAM est le domaine unique le plus vaste. Ne le sous-estimez pas.
Quelle est la difficulté exacte
AWS ne publie pas les taux de rĂ©ussite. Les sondages communautaires sur Reddit et les donnĂ©es internes de l'AWS Partner Network situent le taux de rĂ©ussite au premier essai autour de 55 Ă 60 %, ce qui est plus difficile que le SAA-C03 (60 Ă 65 %) mais plus facile que le SAP-C02 (50 Ă 55 %). L'examen lui-mĂȘme est juste â pas de questions piĂšges â mais la profondeur des sujets surprend ceux qui ont Ă©tudiĂ© en largeur plutĂŽt qu'en profondeur.
Les 170 minutes sont généreuses si vous lisez vite. La plupart des gens terminent avec plus de 30 minutes d'avance. Le temps n'est pas la contrainte ; la profondeur des connaissances l'est.
Ce qui est réellement testé en profondeur
KMS, de bout en bout. Clés symétriques vs asymétriques, clés gérées par le client vs gérées par AWS, politiques de clés vs politiques IAM (l'interaction compte), octrois, rotation des clés (automatique pour les symétriques, manuelle pour les asymétriques), clés multi-régions, partage de clés entre comptes, conditions kms:ViaService et kms:CallerAccount. Les politiques de clés sont en JSON ; vous les verrez à l'examen. Entraßnez-vous à les lire jusqu'à pouvoir prédire le résultat de l'accÚs sans l'exécuter.
Le piÚge KMS le plus courant : par défaut, un principal IAM a besoin d'une autorisation à la fois dans la politique IAM et dans la politique de clé pour utiliser une clé gérée par le client. Les politiques de clés par défaut incluent l'utilisateur root, ce qui permet à l'IAM du compte de contrÎler la délégation. Si vous retirez l'utilisateur root de la politique de clé, vous pouvez vous exclure. L'examen teste cela.
Logique de conditions IAM et Ă©valuation des politiques. Le refus explicite l'emporte sur l'autorisation explicite qui l'emporte sur le refus par dĂ©faut. Les SCP dans AWS Organizations s'appliquent Ă la limite du compte et n'accordent pas de permissions, mais les limitent seulement. Les limites de permissions sont similaires mais au niveau de l'utilisateur/rĂŽle. Les politiques de ressources sur S3, KMS, Secrets Manager, SQS, SNS â quand accordent-elles l'accĂšs, nĂ©cessitent une autorisation IAM, ou les deux ? C'est fortement testĂ©.
FĂ©dĂ©ration : SAML 2.0, OIDC, IAM Identity Center, Cognito Identity Pools vs User Pools (oui, les deux â ils font des choses diffĂ©rentes). L'examen demandera quelle saveur de fĂ©dĂ©ration correspond Ă un scĂ©nario tel que "des contractuels externes ont besoin d'un accĂšs temporaire Ă un seul compte pendant 90 jours".
GuardDuty, Security Hub, Macie, Inspector, Detective. Sachez qui dĂ©tecte quoi. GuardDuty pour les menaces provenant des VPC Flow Logs, DNS, CloudTrail ; avec EKS Audit, RDS Login, Lambda, Malware Protection en option. Security Hub agrĂšge et exĂ©cute des contrĂŽles de conformitĂ© (CIS, AWS Foundational, PCI DSS). Macie pour la classification des donnĂ©es S3. Inspector pour l'analyse des vulnĂ©rabilitĂ©s d'EC2, ECR, Lambda. Detective pour l'enquĂȘte aprĂšs une dĂ©couverte. L'examen adore les chaĂźnes "vous avez reçu une alerte ; quel est le prochain service Ă vĂ©rifier ?".
Architecture multi-comptes. AWS Organizations, UO, SCP, administration dĂ©lĂ©guĂ©e pour les services de sĂ©curitĂ© (oui, vous pouvez dĂ©lĂ©guer l'administration de Security Hub Ă un compte membre â l'examen teste cela), AWS Control Tower, agrĂ©gateur AWS Config entre comptes. Journal d'organisation CloudTrail inter-comptes. Ce domaine dĂ©route les personnes qui n'ont travaillĂ© qu'avec un seul compte.
Protection des donnĂ©es au repos et en transit. Variantes de chiffrement S3 â SSE-S3, SSE-KMS, SSE-C, DSSE-KMS, plus cĂŽtĂ© client. Politiques de compartiment qui imposent le chiffrement. AWS Certificate Manager (ACM) â public vs privĂ©, intĂ©gration avec ALB, CloudFront, API Gateway. ACM Private CA. Rotation de Secrets Manager, en particulier pour RDS.
Sécurité réseau. Groupes de sécurité vs NACL (avec état vs sans état), points d de terminaison VPC (passerelle vs interface), politiques de points de terminaison VPC, AWS PrivateLink, AWS Network Firewall, AWS WAF, AWS Shield Standard vs Advanced, AWS Firewall Manager pour les politiques à l'échelle de l'organisation.
PiĂšges courants
Politiques de clĂ©s KMS qui semblent correctes mais ne le sont pas. L'examen propose des scĂ©narios oĂč la politique IAM semble correcte mais la politique de clĂ© manque le principal, ou vice versa. Prenez votre temps sur les questions KMS. Lisez les deux politiques.
Confondre Macie et GuardDuty. Macie est destiné à la classification des données sensibles dans S3. GuardDuty est destiné à la détection des menaces. Ils se chevauchent en ambiance, pas en fonction.
Saveurs de fĂ©dĂ©ration. Les pools d'utilisateurs Cognito authentifient les utilisateurs finaux. Les pools d'identitĂ©s Cognito Ă©mettent des identifiants AWS temporaires aux utilisateurs authentifiĂ©s. IAM Identity Center est destinĂ© au SSO de la main-d'Ćuvre vers les comptes AWS. La fĂ©dĂ©ration SAML 2.0 est la version hĂ©ritĂ©e / entreprise de la mĂȘme chose. Confondre ces Ă©lĂ©ments est une perte courante de 5 questions.
Journalisation inter-comptes. CloudTrail centralisé avec un journal d'organisation, un compartiment S3 dans un compte d'archivage de journaux, un chiffrement KMS avec une CMK que tous les comptes membres peuvent utiliser. L'examen demande comment configurer cela correctement avec un accÚs à privilÚges minimum pour les équipes de sécurité.
PrĂ©cedence des rĂšgles WAF. RĂšgles personnalisĂ©es avec des numĂ©ros de prioritĂ© â la prioritĂ© la plus basse s'exĂ©cute en premier. Les groupes de rĂšgles gĂ©rĂ©es peuvent les remplacer. L'examen demande des scĂ©narios oĂč une requĂȘte est bloquĂ©e ou autorisĂ©e et vous devez dĂ©terminer quelle rĂšgle a Ă©tĂ© dĂ©clenchĂ©e.
Combien de temps étudier
- Déjà dans la sécurité au quotidien, ~5 h/semaine : 6 à 8 semaines.
- Ingénieur cloud avec travail lié à la sécurité, ~10 h/semaine : 10 à 14 semaines.
- Pas d'expérience en sécurité, ~10 h/semaine : plus de 16 semaines, et envisagez d'obtenir le SAA-C03 d'abord.
Ressources : Le cours SCS-C03 d'Adrian Cantrill est le plus approfondi. Celui de Stephane Maarek est solide et plus court. Tutorials Dojo pour les examens blancs. Les livres blancs d'AWS â Bonnes pratiques de sĂ©curitĂ©, Pilier de sĂ©curitĂ© du cadre Well-Architected, Bonnes pratiques AWS KMS â sont concis et trĂšs rentables. Lisez-les.
Parcours professionnel
Le SCS-C03 est l'une des certifications AWS les plus directement monétisables car les rÎles de sécurité sont mieux rémunérés que les rÎles cloud généraux. Un ingénieur en sécurité cloud en 2026 gagne environ 130 000 à 200 000 $ de salaire de base dans les métropoles technologiques américaines, les rÎles seniors atteignant 180 000 à 260 000 $. Le SCS-C03 est le signal standard pour ces rÎles, souvent listé à cÎté ou à la place du CISSP.
La certification se combine bien avec :
- CISSP pour les rÎles de sécurité seniors dans les industries réglementées.
- AZ-500 si vous travaillez dans le multi-cloud.
- CKS si vous vous orientez vers la sécurité Kubernetes.
- HashiCorp Vault Associate pour une connaissance approfondie de la gestion des secrets.
Elle ne se combine pas particuliĂšrement bien avec les certifications DevOps gĂ©nĂ©rales â le DOP-C02 est plus large et ne chevauche peut-ĂȘtre que 20 %. Choisissez l'une ou l'autre en fonction de votre emploi rĂ©el.
En résumé
Le SCS-C03 est la plus difficile des spĂ©cialitĂ©s AWS que la plupart des gens considĂšrent, lĂ©gĂšrement au-dessus de l'ANS-C01 (RĂ©seaux). PrĂ©voyez plus de temps que vous ne le pensez â la plupart des candidats sous-estiment la profondeur de KMS et la logique des conditions IAM. L'examen rĂ©compense les opĂ©rateurs qui ont peaufinĂ© les rĂ©sultats de GuardDuty, rĂ©digĂ© des politiques de clĂ©s KMS et dĂ©boguĂ© un problĂšme de fĂ©dĂ©ration Ă 23 heures. Si c'est votre cas, la prĂ©paration est simple. Sinon, acquĂ©rez d'abord l'expĂ©rience.
Si vous étudiez, parcourez la banque de questions SCS-C03 sur CertLabPro ou exécutez une simulation chronométrée. Et lisez la documentation KMS deux fois.