Simple Enough Blog logo
  • Home 
  • Projets 
  • Tags 

  •  Langage
    • English
    • Français
  1.   Blogs
  1. Accueil
  2. Blogs
  3. La part invisible de l'iceberg : AWS Security Hub

La part invisible de l'iceberg : AWS Security Hub

Posté le 24 juin 2026 • 6 min de lecture • 1 250 mots
Aws   SecurityHub   Helene   Initiation  
Aws   SecurityHub   Helene   Initiation  
Partager via
Simple Enough Blog
Lien copié dans le presse-papier

GuardDuty, Macie, Inspector… chaque service AWS ne montre qu'une facette de votre sécurité. AWS Security Hub agrège tout ce qui se cache sous la surface : findings, normes de conformité et score de sécurité, en une seule vue. Tour d'horizon de ce service de centralisation.

Sur cette page
I. Qu’est-ce qu’AWS Security Hub ?   II. Le problème : la part invisible de l’iceberg   III. Fonctionnalités clés   Le format unifié : ASFF   Les normes de conformité   Le score de sécurité   IV. Les intégrations : le cœur du réacteur   V. Guide de démarrage rapide   Étape 1 : Activer les prérequis   Étape 2 : Activer Security Hub   Étape 3 : Centraliser plusieurs comptes (recommandé)   Étape 4 : Agréger plusieurs régions   Étape 5 : Automatiser le tri   Étape 6 : Brancher la réponse   VI. Tarification   VII. Bonnes pratiques   VIII. Limites et considérations   IX. Conclusion   🔗 Ressource utile  
La part invisible de l'iceberg : AWS Security Hub
Photo par Helene Hemmerter

Quand on parle sécurité sur AWS, on pense d’abord aux services visibles : GuardDuty qui détecte les menaces, Macie qui surveille les données sensibles, Inspector qui scanne les vulnérabilités. Ce sont les pointes émergées de l’iceberg. Mais sous la surface se cache une masse bien plus grande : des centaines de résultats éparpillés, des règles de conformité à suivre, des comptes multiples à corréler. AWS Security Hub est précisément le service qui rend cette part invisible exploitable, en la rassemblant en une vue unique.


I. Qu’est-ce qu’AWS Security Hub ?  

AWS Security Hub est un service de gestion de la posture de sécurité (Cloud Security Posture Management). Son rôle n’est pas de détecter lui-même les menaces, mais de centraliser, normaliser et prioriser les alertes produites par les autres services de sécurité — qu’ils soient AWS ou tiers.

Concrètement, il offre trois choses :

  • Une agrégation des findings de sécurité provenant de multiples sources, dans un format commun.
  • Des contrôles de conformité automatisés par rapport à des référentiels reconnus (AWS, CIS, PCI DSS, NIST).
  • Un score de sécurité global, qui résume d’un coup d’œil l’état de votre environnement.

C’est la tour de contrôle au-dessus de vos services de sécurité : sans elle, chaque service parle dans son coin.


II. Le problème : la part invisible de l’iceberg  

Sur un compte AWS un peu sérieux, les alertes de sécurité viennent de partout :

  • GuardDuty signale une connexion suspecte ;
  • Inspector remonte une CVE sur une instance EC2 ;
  • Macie repère un bucket S3 contenant des données personnelles ;
  • IAM Access Analyzer détecte une ressource exposée publiquement.

Multipliez cela par plusieurs comptes et plusieurs régions, et vous obtenez un déluge d’informations, chacun dans son propre tableau de bord, avec son propre format. Impossible de savoir ce qui est urgent, ni même de tout voir.

C’est cette masse immergée — invisible parce que dispersée — que Security Hub remonte à la surface et organise.


III. Fonctionnalités clés  

Le format unifié : ASFF  

Security Hub normalise tous les résultats dans un format commun, l’AWS Security Finding Format (ASFF). Qu’une alerte vienne de GuardDuty, d’Inspector ou d’un outil tiers, elle est décrite avec les mêmes champs (gravité, ressource concernée, type, recommandation). Fini les formats hétérogènes : tout devient comparable et filtrable.

Les normes de conformité  

Security Hub exécute en continu des contrôles automatisés par rapport à des référentiels de sécurité :

  • AWS Foundational Security Best Practices (FSBP) — les bonnes pratiques recommandées par AWS ;
  • CIS AWS Foundations Benchmark — un standard de durcissement reconnu ;
  • PCI DSS, NIST 800-53, etc. — pour les environnements réglementés.

Chaque contrôle est évalué (réussi / échoué) et contribue au score.

Le score de sécurité  

À partir des contrôles, Security Hub calcule un pourcentage de conformité par norme et global. C’est un indicateur simple à suivre dans le temps et à présenter à une direction : « nous sommes passés de 68 % à 91 % de conformité FSBP ce trimestre. »


IV. Les intégrations : le cœur du réacteur  

La valeur de Security Hub vient de ce qu’il sait écouter. Ses principales sources :

SourceCe qu’elle apporte
Amazon GuardDutyDétection de menaces (comportements suspects)
Amazon InspectorVulnérabilités (CVE) sur EC2, conteneurs, Lambda
Amazon MacieDécouverte de données sensibles dans S3
IAM Access AnalyzerRessources exposées ou partagées trop largement
AWS ConfigConformité des configurations (moteur des contrôles)
Partenaires tiersOutils de sécurité externes compatibles ASFF

En sortie, Security Hub peut envoyer ses rvsultats vers Amazon EventBridge (pour automatiser une réponse), vers Amazon Security Lake, ou vers vos outils de ticketing et de SIEM.

Bon à savoir : Security Hub s’appuie sur AWS Config pour exécuter ses contrôles. Config doit donc être activé pour profiter des normes de conformité.


V. Guide de démarrage rapide  

Étape 1 : Activer les prérequis  

  1. Connectez-vous à la console AWS.
  2. Activez AWS Config dans les régions concernées (indispensable aux contrôles).
  3. Activez les services sources que vous souhaitez (GuardDuty, Inspector, Macie…).

Étape 2 : Activer Security Hub  

  1. Allez dans Services > Security Hub.
  2. Cliquez sur Activer Security Hub.
  3. Choisissez les normes à appliquer (FSBP, CIS, PCI DSS…).

Étape 3 : Centraliser plusieurs comptes (recommandé)  

Si vous utilisez AWS Organizations, désignez un compte administrateur délégué pour Security Hub. Il agrégera les résultats de tous les comptes membres — c’est là que la métaphore de l’iceberg prend tout son sens : une seule console pour toute l’organisation.

Étape 4 : Agréger plusieurs régions  

Configurez l’agrégation inter-régions pour rapatrier les résultats de toutes vos régions dans une région principale.

Étape 5 : Automatiser le tri  

Créez des règles d’automatisation (automation rules) pour, par exemple, relever automatiquement la gravité d’un résultat sur une ressource critique, ou supprimer les faux positifs connus.

Étape 6 : Brancher la réponse  

Via EventBridge, déclenchez des actions sur certains résultats : notification SNS, fonction Lambda de remédiation, création d’un ticket.


VI. Tarification  

Security Hub suit un modèle à l’usage, basé principalement sur deux éléments :

  1. Les contrôles de sécurité — facturés au nombre de checks effectués par compte et par région.
  2. L’ingestion des résultats (findings) — les premiers milliers d’événements par mois sont gratuits, au-delà la facturation se fait au résultat ingéré.

AWS propose un essai gratuit de 30 jours pour évaluer le volume — et donc le coût — avant de s’engager.

Pour les tarifs à jour, consultez : AWS Security Hub Pricing

Astuce coûts : désactivez les normes dont vous n’avez pas l’usage et limitez les contrôles aux régions réellement actives. Une grande partie de la facture vient de contrôles exécutés dans des régions inutilisées.


VII. Bonnes pratiques  

  • Activez Config en premier. Sans lui, les normes de conformité ne s’exécutent pas.
  • Centralisez via Organizations. Un compte administrateur délégué évite de naviguer compte par compte.
  • Commencez par une seule norme (FSBP) avant d’en empiler d’autres : mieux vaut 100 % d’un référentiel que 40 % de quatre.
  • Traitez le score comme une tendance, pas comme une note absolue : l’objectif est la progression.
  • Automatisez le bruit. Utilisez les règles d’automatisation pour étouffer les faux positifs récurrents et concentrer l’attention sur le réel.
  • Reliez la réponse via EventBridge : un finding sans action n’améliore pas votre sécurité.

VIII. Limites et considérations  

  • Security Hub ne détecte rien par lui-même : sans services sources actifs, la console reste vide. Il orchestre, il ne remplace pas GuardDuty ou Inspector.
  • Les contrôles dépendent d’AWS Config : oublier de l’activer fausse le score.
  • L’agrégation est par région : pensez à configurer l’agrégation inter-régions pour ne pas créer un nouvel angle mort.
  • Le coût peut grimper silencieusement avec le nombre de comptes, de régions et de normes : surveillez-le dès le départ.

IX. Conclusion  

AWS Security Hub ne fait pas de bruit : il ne détecte pas, n’alerte pas en première ligne. Son rôle est plus discret, mais essentiel — révéler et organiser cette part invisible de votre sécurité, celle qui, dispersée entre les services, les comptes et les régions, finit toujours par échapper à l’attention. En agrégeant les résultats, en mesurant la conformité et en attribuant un score, il transforme un chaos d’alertes en une posture de sécurité lisible et pilotable.

Activé seul, GuardDuty ou Inspector éclaire une facette. Branchés à Security Hub, ils dessinent enfin l’iceberg tout entier.


🔗 Ressource utile  

  • Documentation officielle AWS Security Hub
  • AWS Security Finding Format (ASFF)
  • Tarification AWS Security Hub
  • Normes et contrôles de sécurité disponibles
  • Centraliser la sécurité avec un compte administrateur délégué
 Quel graphique choisir selon ses données : le guide complet
Serveurs MCP : intégration et écosystème 
  • I. Qu’est-ce qu’AWS Security Hub ?  
  • II. Le problème : la part invisible de l’iceberg  
  • III. Fonctionnalités clés  
  • IV. Les intégrations : le cœur du réacteur  
  • V. Guide de démarrage rapide  
  • VI. Tarification  
  • VII. Bonnes pratiques  
  • VIII. Limites et considérations  
  • IX. Conclusion  
  • 🔗 Ressource utile  
Suivez-nous

Nous travaillons avec vous !

   
Copyright © 2026 Simple Enough Blog Tous droits réservés. | Propulsé par Hinode.
Simple Enough Blog
Code copié dans le presse-papier