Distribuée
AWS Advisory
← Tous les insights

Écosystème

Wiz vs AWS Security Hub + GuardDuty : ce qu'un CSPM tiers apporte vraiment

GuardDuty et Security Hub couvrent la détection de menaces et la posture AWS nativement. Wiz, racheté 32 Md$ par Google en 2026, promet mieux — sur quels critères, à quel prix, pour quelle PME ?

· 8 min · #wiz#security-hub#guardduty#cspm#cnapp#ecosysteme#securite

Le 11 mars 2026, Google a bouclé le rachat de Wiz pour 32 milliards de dollars — la plus grosse acquisition cybersécurité de l’histoire, et la plus grosse acquisition de Google tout court. Wiz reste multi-cloud et continue de scanner des comptes AWS chez ses clients existants. Mais l’événement a remis une question sur la table de beaucoup de PME françaises qui font tourner leur prod sur AWS : faut-il payer un CSPM/CNAPP tiers comme Wiz, ou est-ce que GuardDuty + Security Hub, déjà inclus dans l’écosystème AWS, suffisent ?

La réponse courte : ça dépend de la taille de votre surface d’attaque et de ce que vous attendez vraiment d’un outil de sécurité — détection d’événements isolés, ou compréhension des chemins d’attaque. La réponse longue mérite qu’on détaille ce que fait chacun, combien ça coûte réellement, et à partir de quel stade la bascule a un ROI.

Trois outils, trois métiers différents

Le premier point de confusion : GuardDuty et Security Hub ne font pas la même chose, et Wiz ne remplace pas exactement les deux à la fois.

Amazon GuardDuty est un détecteur de menaces comportemental. Il analyse en continu les logs CloudTrail (API management events), les VPC Flow Logs, les logs DNS, et — via des « protection plans » activables séparément — l’activité S3, les logs d’audit EKS, les appels Lambda, les connexions RDS. Il cherche des signaux d’attaque en cours : une instance EC2 qui scanne du port en sortie, un accès API depuis une IP de Tor, une tentative d’exfiltration S3. C’est de la détection d’intrusion, pas de l’audit de configuration.

AWS Security Hub CSPM (relancé sous ce nom en 2025, avec le support CIS AWS Foundations Benchmark v5.0 depuis octobre 2025) fait l’inverse : il évalue en continu vos ressources contre des référentiels de bonnes pratiques (CIS, NIST, PCI-DSS, ses propres AWS Foundational Security Best Practices), agrège les findings de GuardDuty, Inspector, Macie, Config et de partenaires tiers, et centralise le tout dans un tableau de bord unique multi-comptes. C’est de la posture, pas de la détection en temps réel.

Wiz est un CNAPP (Cloud Native Application Protection Platform) agentless, multi-cloud (AWS, Azure, GCP, OCI, Kubernetes). Sa différence structurelle : plutôt que de traiter chaque finding isolément, Wiz construit un Security Graph — un modèle de graphe (historiquement bâti sur Amazon Neptune, précisément) qui relie ressources, identités, vulnérabilités et exposition réseau pour repérer les combinaisons toxiques : une instance publique, avec une vulnérabilité critique non patchée, qui porte un rôle IAM sur-privilégié donnant accès à votre bucket de données clients. Chaque élément pris seul est un finding « moyen ». Ensemble, c’est un chemin d’attaque critique — et c’est précisément ce que Security Hub, qui traite les findings comme une liste plate, ne priorise pas nativement.

Le vrai différenciateur : liste de findings vs graphe de risque

Sur le papier, Security Hub agrège déjà GuardDuty + Inspector + Macie + Config. Le problème n’est pas le volume de signal, c’est la corrélation. Une équipe DevSecOps de PME (2-5 personnes, souvent avec la casquette sécurité en plus du reste) qui reçoit 200 findings « High » par mois dans Security Hub n’a ni le temps ni l’outillage pour reconstituer manuellement les chemins d’attaque entre eux. Wiz fait ce travail de corrélation automatiquement et priorise sur l’exploitabilité réelle, pas sur la sévérité isolée du CVE.

L’autre différence structurelle concerne la collecte : les outils natifs AWS lisent directement les API du control plane, sans latence de scan ni permissions IAM à provisionner en dehors des rôles de service AWS standard. Wiz, agentless, s’appuie sur des scans périodiques et des snapshots de configuration — ce qui introduit un délai (généralement quelques heures) entre un changement de configuration et sa détection, et nécessite la mise en place de rôles cross-account et de connecteurs dédiés à la configuration initiale.

Combien ça coûte, réellement

Comparatif coûts GuardDuty + Security Hub vs Wiz pour une PME AWS

Les tarifs GuardDuty et Security Hub sont publics et consommation-based :

  • GuardDuty : détection fondationnelle facturée à l’usage — environ 4 $ par million d’événements de management CloudTrail (jusqu’à 500 M), 1 à 1,50 $/Go de VPC Flow Logs analysés, 1 $ par million de requêtes DNS. Les protection plans optionnels (S3, EKS, Malware Protection, RDS, Lambda) se facturent séparément — par exemple 0,80 $/Mo pour S3 Protection, 0,09 $/Go pour le scan malware S3 (tarif réduit depuis février 2025).
  • Security Hub CSPM : 0,0010 $ par check pour les 100 000 premiers checks/mois, dégressif ensuite (0,0008 $ puis 0,0005 $/check), plus 0,00003 $ par finding ingéré au-delà des 10 000 gratuits/mois.

Pour une PME de 50 à 150 personnes avec un compte AWS unique ou une poignée de comptes organisés en Organizations, la facture combinée GuardDuty + Security Hub tourne généralement entre 300 et 1 500 €/mois selon le nombre de ressources et de protection plans activés — soit 3 600 à 18 000 €/an. Ce sont des tarifs officiels AWS, valables partout où GuardDuty/Security Hub sont disponibles.

Wiz ne publie pas de grille tarifaire officielle par workload — le prix se négocie par devis. Les données de marché observées sur AWS Marketplace situent l’offre Wiz Essential autour de 24 000 $/an pour 100 workloads, et l’offre Advanced autour de 38 000 $/an. Pour des volumes plus importants (plusieurs centaines à quelques milliers de ressources), le marché évoque une fourchette de 15 à 25 $ par ressource et par mois. Traitez ces chiffres comme des ordres de grandeur de marché, pas comme un devis — demandez toujours une proposition chiffrée à Wiz pour votre périmètre exact.

Concrètement : pour une PME de moins de 100 ressources cloud, Wiz coûte structurellement plus cher que la combinaison native, souvent par un facteur de 2 à 5. L’écart se resserre — et peut s’inverser en valeur perçue — à mesure que le nombre de ressources, de comptes et de clouds augmente, et surtout à mesure que le temps humain passé à trier des findings non priorisés devient le vrai coût caché de la solution native.

Quand Security Hub + GuardDuty suffisent

  • Vous êtes mono-cloud AWS, sans Azure ni GCP à surveiller en parallèle.
  • Votre parc est inférieur à 100-150 ressources actives (comptes, VPC, instances, fonctions Lambda, clusters EKS).
  • Vous avez déjà une équipe capable de trier et corréler manuellement les findings, ou un volume de findings assez faible pour que ce tri reste gérable (typiquement après un premier nettoyage post-audit).
  • Votre priorité immédiate est la conformité (SOC2, ISO 27001, futurs contrôles AI Act) plutôt que la chasse aux chemins d’attaque sophistiqués — Security Hub couvre nativement CIS, PCI-DSS et les référentiels AWS.
  • Le budget sécurité doit rester proportionné : à ce stade, un CNAPP à 24-38 k€/an représente souvent plus que le reste du budget IT sécurité annuel cumulé.

Quand un CNAPP comme Wiz devient pertinent

  • Vous êtes multi-cloud (AWS + Azure ou GCP), ou vous savez que vous le serez sous 12-18 mois — Security Hub CSPM couvre désormais Azure en marge, mais reste conçu AWS-first.
  • Votre volume de findings a dépassé la capacité de triage humain — c’est le signal le plus fiable, plus fiable que le nombre de comptes.
  • Vous gérez des environnements Kubernetes/EKS complexes où la relation entre configuration, identité et exposition réseau n’est plus lisible à l’œil.
  • Un investisseur, un client grand compte ou un audit SOC2 de niveau 2 exige une preuve de gestion des chemins d’attaque, pas seulement une liste de contrôles cochés.
  • Vous avez déjà internalisé un audit DevSecOps qui a identifié que le vrai goulot n’est pas la détection, mais la priorisation — c’est précisément le sujet que Wiz adresse.

Notre lecture

La majorité des PME que nous auditons ne sont pas en manque de détection — GuardDuty et Security Hub, bien configurés, couvrent l’essentiel du signal. Elles sont en manque de priorisation et de process de remédiation. Avant de signer un contrat CNAPP à cinq chiffres, la question à se poser n’est pas « quel outil a le meilleur graphe », mais « est-ce qu’on exploite déjà à fond ce qu’on a ». Un audit DevSecOps permet de trancher objectivement : activation complète des protection plans GuardDuty pertinents pour votre stack, configuration des standards Security Hub adaptés à votre secteur, et — seulement si le volume de findings le justifie réellement — recommandation chiffrée sur l’opportunité d’un CNAPP tiers.

Conclusion

Le rachat de Wiz par Google confirme que le marché du CNAPP est structurellement en train de se consolider autour des hyperscalers — ce qui, à terme, pourrait rapprocher les capacités de graphe de risque des outils natifs eux-mêmes. En attendant, pour une PME AWS de moins de 150 ressources, la combinaison GuardDuty + Security Hub bien configurée couvre l’essentiel à un dixième du coût. Le vrai signal pour basculer vers un CNAPP tiers n’est pas la taille de votre budget, c’est le moment où le volume de findings dépasse ce que votre équipe peut trier et corréler à la main.

Sources : tarification AWS Security Hub, tarification Amazon GuardDuty, AWS Security Hub CSPM — support CIS v5.0, Google finalise le rachat de Wiz — communiqué officiel.

Cet article vous a été utile ? Partagez-le.

Aller plus loin

Un sujet, une mission, une question ?

Distribuée accompagne des PME exigeantes sur l'audit, le FinOps et la sécurité AWS.

Réserver 15 min