La part invisible de l'iceberg : AWS Security Hub
Posté le 24 juin 2026 • 6 min de lecture • 1 250 motsGuardDuty, Macie, Inspector… chaque service AWS ne montre qu'une facette de votre sécurité. AWS Security Hub agrège tout ce qui se cache sous la surface : findings, normes de conformité et score de sécurité, en une seule vue. Tour d'horizon de ce service de centralisation.

Quand on parle sécurité sur AWS, on pense d’abord aux services visibles : GuardDuty qui détecte les menaces, Macie qui surveille les données sensibles, Inspector qui scanne les vulnérabilités. Ce sont les pointes émergées de l’iceberg. Mais sous la surface se cache une masse bien plus grande : des centaines de résultats éparpillés, des règles de conformité à suivre, des comptes multiples à corréler. AWS Security Hub est précisément le service qui rend cette part invisible exploitable, en la rassemblant en une vue unique.
AWS Security Hub est un service de gestion de la posture de sécurité (Cloud Security Posture Management). Son rôle n’est pas de détecter lui-même les menaces, mais de centraliser, normaliser et prioriser les alertes produites par les autres services de sécurité — qu’ils soient AWS ou tiers.
Concrètement, il offre trois choses :
C’est la tour de contrôle au-dessus de vos services de sécurité : sans elle, chaque service parle dans son coin.
Sur un compte AWS un peu sérieux, les alertes de sécurité viennent de partout :
Multipliez cela par plusieurs comptes et plusieurs régions, et vous obtenez un déluge d’informations, chacun dans son propre tableau de bord, avec son propre format. Impossible de savoir ce qui est urgent, ni même de tout voir.
C’est cette masse immergée — invisible parce que dispersée — que Security Hub remonte à la surface et organise.
Security Hub normalise tous les résultats dans un format commun, l’AWS Security Finding Format (ASFF). Qu’une alerte vienne de GuardDuty, d’Inspector ou d’un outil tiers, elle est décrite avec les mêmes champs (gravité, ressource concernée, type, recommandation). Fini les formats hétérogènes : tout devient comparable et filtrable.
Security Hub exécute en continu des contrôles automatisés par rapport à des référentiels de sécurité :
Chaque contrôle est évalué (réussi / échoué) et contribue au score.
À partir des contrôles, Security Hub calcule un pourcentage de conformité par norme et global. C’est un indicateur simple à suivre dans le temps et à présenter à une direction : « nous sommes passés de 68 % à 91 % de conformité FSBP ce trimestre. »
La valeur de Security Hub vient de ce qu’il sait écouter. Ses principales sources :
| Source | Ce qu’elle apporte |
|---|---|
| Amazon GuardDuty | Détection de menaces (comportements suspects) |
| Amazon Inspector | Vulnérabilités (CVE) sur EC2, conteneurs, Lambda |
| Amazon Macie | Découverte de données sensibles dans S3 |
| IAM Access Analyzer | Ressources exposées ou partagées trop largement |
| AWS Config | Conformité des configurations (moteur des contrôles) |
| Partenaires tiers | Outils de sécurité externes compatibles ASFF |
En sortie, Security Hub peut envoyer ses rvsultats vers Amazon EventBridge (pour automatiser une réponse), vers Amazon Security Lake, ou vers vos outils de ticketing et de SIEM.
Bon à savoir : Security Hub s’appuie sur AWS Config pour exécuter ses contrôles. Config doit donc être activé pour profiter des normes de conformité.
Si vous utilisez AWS Organizations, désignez un compte administrateur délégué pour Security Hub. Il agrégera les résultats de tous les comptes membres — c’est là que la métaphore de l’iceberg prend tout son sens : une seule console pour toute l’organisation.
Configurez l’agrégation inter-régions pour rapatrier les résultats de toutes vos régions dans une région principale.
Créez des règles d’automatisation (automation rules) pour, par exemple, relever automatiquement la gravité d’un résultat sur une ressource critique, ou supprimer les faux positifs connus.
Via EventBridge, déclenchez des actions sur certains résultats : notification SNS, fonction Lambda de remédiation, création d’un ticket.
Security Hub suit un modèle à l’usage, basé principalement sur deux éléments :
AWS propose un essai gratuit de 30 jours pour évaluer le volume — et donc le coût — avant de s’engager.
Pour les tarifs à jour, consultez : AWS Security Hub Pricing
Astuce coûts : désactivez les normes dont vous n’avez pas l’usage et limitez les contrôles aux régions réellement actives. Une grande partie de la facture vient de contrôles exécutés dans des régions inutilisées.
AWS Security Hub ne fait pas de bruit : il ne détecte pas, n’alerte pas en première ligne. Son rôle est plus discret, mais essentiel — révéler et organiser cette part invisible de votre sécurité, celle qui, dispersée entre les services, les comptes et les régions, finit toujours par échapper à l’attention. En agrégeant les résultats, en mesurant la conformité et en attribuant un score, il transforme un chaos d’alertes en une posture de sécurité lisible et pilotable.
Activé seul, GuardDuty ou Inspector éclaire une facette. Branchés à Security Hub, ils dessinent enfin l’iceberg tout entier.