Salle d'étude Karinoya

Qualifications · Labo réussite IT Passport

Sécurité

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Confidentialité

Parmi les trois propriétés de la sécurité de l'information, quel cas illustre le mieux une atteinte à la confidentialité ?

  1. Une erreur de manipulation a remplacé les montants des données de ventes par des valeurs erronées
  2. Un envoi erroné a fait parvenir le fichier des clients à un tiers sans rapport
  3. Une panne de serveur a rendu le système métier inutilisable pendant une demi-journée
  4. Un défaut du programme fait que le résultat du traitement change à chaque exécution
RéponseB. Un envoi erroné a fait parvenir le fichier des clients à un tiers sans rapport

La confidentialité est la propriété selon laquelle seules les personnes autorisées peuvent accéder à l'information. Le fichier parvenu à un tiers signifie que l'information a été vue par quelqu'un qui ne devait pas la voir : c'est une atteinte à la confidentialité. L'indisponibilité relève de la disponibilité, la modification des montants de l'intégrité et le fonctionnement non conforme de la fiabilité.

Q2 | Intégrité

Quelle mesure est la plus appropriée pour assurer l'intégrité en sécurité de l'information ?

  1. Vérifier régulièrement par des valeurs de hachage que le contenu des pages Web n'a pas été modifié
  2. Doubler les serveurs pour poursuivre le traitement même en cas de panne
  3. Verrouiller la salle des serveurs pour en interdire l'entrée aux personnes extérieures
  4. Chiffrer les communications pour empêcher un tiers d'en lire le contenu
RéponseA. Vérifier régulièrement par des valeurs de hachage que le contenu des pages Web n'a pas été modifié

L'intégrité est la propriété d'une information exacte et non falsifiée : la comparaison de valeurs de hachage est précisément une détection de falsification et relève donc de l'intégrité. Le doublement des serveurs relève de la disponibilité, et le chiffrement des communications comme le verrouillage de la salle sont des mesures de confidentialité, destinées à empêcher que l'information soit vue.

Q3 | Disponibilité

Quelle mesure a pour objectif principal d'améliorer la disponibilité ?

  1. Doubler les serveurs et installer un onduleur (UPS)
  2. Conserver les documents importants dans un coffre-fort verrouillé
  3. Protéger un fichier par mot de passe pour empêcher son ouverture
  4. Attribuer un identifiant à chaque utilisateur et enregistrer les journaux d'opérations
RéponseA. Doubler les serveurs et installer un onduleur (UPS)

La disponibilité est la propriété de pouvoir utiliser systèmes et informations quand on en a besoin : le doublement des serveurs et l'onduleur évitent l'arrêt en cas de panne ou de coupure de courant et améliorent donc la disponibilité. Le mot de passe et le coffre-fort relèvent de la confidentialité, et l'enregistrement des journaux d'opérations de la traçabilité.

Q4 | Non-répudiation

Quelle est la description la plus appropriée de la non-répudiation en sécurité de l'information ?

  1. Maintenir informations et systèmes utilisables à tout moment, dès que le besoin s'en présente
  2. Faire en sorte que les personnes non autorisées ne puissent ni consulter les informations ni les emporter à l'extérieur
  3. Faire en sorte que l'auteur d'un acte ne puisse pas prétendre ensuite ne pas l'avoir accompli
  4. Garantir que l'information n'est pas falsifiée et reste exacte et à jour
RéponseC. Faire en sorte que l'auteur d'un acte ne puisse pas prétendre ensuite ne pas l'avoir accompli

La non-répudiation est la propriété qui empêche de nier après coup la réalité d'un acte ; elle s'assure par la signature numérique et la conservation des journaux. L'accès réservé aux personnes autorisées est la confidentialité, l'utilisabilité permanente la disponibilité et l'exactitude du contenu l'intégrité : ce sont des propriétés distinctes.

Q5 | Rançongiciel

Quelle mesure est la plus efficace pour se préparer aux dégâts d'un rançongiciel (ransomware) ?

  1. Indiquer clairement le nom de l'entreprise et les coordonnées dans la signature des courriels envoyés
  2. Réduire la puissance d'émission des points d'accès sans fil pour restreindre leur portée
  3. Faire changer régulièrement les mots de passe des utilisateurs
  4. Réaliser des sauvegardes et les conserver déconnectées du réseau
RéponseD. Réaliser des sauvegardes et les conserver déconnectées du réseau

Le rançongiciel chiffre les fichiers et exige une rançon : avec une sauvegarde antérieure à l'infection, on peut restaurer sans payer. Mais une sauvegarde restée connectée au réseau serait chiffrée elle aussi, d'où la conservation déconnectée. Les autres propositions ne servent en rien à restaurer des fichiers chiffrés.

Q6 | Logiciels malveillants

Quelle est la caractéristique la plus appropriée du cheval de Troie ?

  1. Il se reproduit seul à travers le réseau et propage l'infection de machine en machine
  2. Il se fait passer pour un logiciel utile afin d'être installé, puis agit de façon malveillante à l'insu de l'utilisateur
  3. Il chiffre les fichiers de la machine infectée et exige de l'argent en échange du déchiffrement
  4. Il envoie des courriels en masse pour mettre à l'arrêt le serveur de messagerie
RéponseB. Il se fait passer pour un logiciel utile afin d'être installé, puis agit de façon malveillante à l'insu de l'utilisateur

Le cheval de Troie se déguise en logiciel légitime pour être installé par l'utilisateur lui-même, puis vole des informations ou permet la commande à distance en sous-main ; il ne se reproduit pas seul. L'autoreproduction caractérise le ver, le chiffrement contre rançon le rançongiciel et l'envoi massif paralysant le serveur l'attaque par déni de service.

Q7 | Injection SQL

Quelle est la description la plus appropriée de l'injection SQL ?

  1. Une attaque qui saisit des ordres destinés à la base de données dans les champs de saisie d'un site Web pour obtenir ou falsifier illégalement des données
  2. Une attaque qui tente de se connecter avec des combinaisons d'identifiants et de mots de passe ayant fui d'autres sites
  3. Une attaque qui insère un script malveillant dans un forum ou autre page et le fait exécuter par le navigateur des visiteurs
  4. Une attaque qui envoie simultanément d'énormes volumes de trafic depuis de nombreuses machines pour rendre un serveur incapable de répondre
RéponseA. Une attaque qui saisit des ordres destinés à la base de données dans les champs de saisie d'un site Web pour obtenir ou falsifier illégalement des données

L'injection SQL glisse des instructions SQL dans les valeurs saisies pour manipuler illégalement la base de données ; on s'en protège par la validation des entrées, l'utilisation de requêtes paramétrées et un WAF. La deuxième proposition décrit le cross-site scripting, la troisième l'attaque DDoS et la quatrième l'attaque par liste de mots de passe.

Q8 | Ingénierie sociale

Quel acte relève de l'ingénierie sociale ?

  1. Intercepter les ondes d'un réseau local sans fil et déchiffrer le contenu des communications
  2. Essayer les mots de passe par force brute jusqu'à trouver la bonne combinaison
  3. Téléphoner en se faisant passer pour l'administrateur du système et soutirer son mot de passe à un utilisateur
  4. Exploiter une vulnérabilité du système d'exploitation pour obtenir illégalement les droits d'administrateur
RéponseC. Téléphoner en se faisant passer pour l'administrateur du système et soutirer son mot de passe à un utilisateur

L'ingénierie sociale obtient des informations en exploitant non pas la technique mais la psychologie et l'inattention des personnes : l'appel sous une fausse identité, le regard par-dessus l'épaule ou la fouille des poubelles en sont les exemples types. L'exploitation de vulnérabilités, la force brute et l'interception d'ondes sont des attaques par moyens techniques et n'en relèvent pas.

Q9 | Zero-day

Quelle est la description la plus appropriée de l'attaque zero-day ?

  1. Une attaque qui s'introduit dans le système interne en profitant d'un compte d'ancien employé resté actif
  2. Une attaque qui envoie d'énormes volumes de trafic en visant les heures qui suivent le début du travail
  3. Une attaque qui détourne un certificat numérique expiré pour attirer vers un faux site
  4. Une attaque qui exploite une vulnérabilité dans l'intervalle entre sa divulgation et la fourniture du correctif
RéponseD. Une attaque qui exploite une vulnérabilité dans l'intervalle entre sa divulgation et la fourniture du correctif

L'attaque zero-day vise une vulnérabilité pendant la période où le correctif n'est pas encore fourni ; faute de pouvoir appliquer un correctif, on limite les dégâts par la défense en profondeur et la désactivation des fonctions inutiles. Le détournement de certificat, l'attaque par déni de service à heure choisie et l'exploitation de comptes d'anciens employés sont d'autres problèmes, étrangers à la définition du zero-day.

Q10 | Appréciation du risque

Quel est l'ordre d'exécution des trois travaux composant l'appréciation du risque ?

  1. Analyse du risque → identification du risque → évaluation du risque
  2. Identification du risque → analyse du risque → évaluation du risque
  3. Identification du risque → évaluation du risque → analyse du risque
  4. Évaluation du risque → analyse du risque → identification du risque
RéponseB. Identification du risque → analyse du risque → évaluation du risque

L'appréciation du risque procède dans l'ordre : identification du risque, qui recense les risques existants ; analyse du risque, qui estime la probabilité d'occurrence et l'ampleur des conséquences ; évaluation du risque, qui compare aux critères et juge de la nécessité d'un traitement. On ne peut ni analyser ni évaluer avant d'avoir recensé : les autres ordres ne tiennent pas.

Q11 | Traitement du risque

Une entreprise a souscrit une cyberassurance pour se préparer aux dommages liés aux pannes de son système d'information. À quel traitement du risque cela correspond-il ?

  1. L'évitement du risque
  2. La réduction du risque
  3. La conservation du risque
  4. Le transfert du risque
RéponseD. Le transfert du risque

La souscription d'une assurance ou l'externalisation d'une activité relèvent du transfert du risque (partage du risque), qui répartit la charge des pertes avec un tiers. L'évitement consiste à cesser l'activité qui cause le risque, la réduction à diminuer par des mesures la probabilité ou les dégâts, et la conservation à accepter sans mesure : l'assurance ne correspond à aucun de ces trois.

Q12 | Politique de sécurité

Quand la politique de sécurité de l'information est structurée en trois niveaux, politique de base, référentiel de mesures et procédures d'application, quel contenu est le plus approprié dans les procédures d'application ?

  1. La conception de l'organisation en matière de sécurité de l'information et la déclaration de la direction
  2. Le mode opératoire concret du logiciel de sauvegarde et l'horaire d'exécution
  3. La règle à respecter imposant des mots de passe d'au moins 12 caractères mêlant lettres, chiffres et symboles
  4. La création du comité de sécurité de l'information et la définition de son rôle
RéponseB. Le mode opératoire concret du logiciel de sauvegarde et l'horaire d'exécution

Les procédures d'application forment le document du niveau le plus bas : elles décrivent les opérations concrètes que l'agent exécute en les consultant. La conception de l'organisation et la déclaration de la direction relèvent de la politique de base, au sommet, et les règles, référentiels et définitions d'organisation du référentiel de mesures : les niveaux diffèrent.

Q13 | SMSI

Quelle est la description la plus appropriée du SMSI (système de management de la sécurité de l'information) ?

  1. Un dispositif par lequel l'organisation définit sa politique, met en œuvre les mesures, contrôle et améliore en faisant tourner continûment le PDCA, dont les exigences sont définies par la norme JIS Q 27001
  2. Un dispositif autorisant l'usage d'un label par les opérateurs qui traitent correctement les informations personnelles
  3. L'organisation spécialisée qui surveille le réseau 24 heures sur 24 et détecte les signes d'attaque
  4. L'équipe spécialisée qui, lors d'un incident de sécurité informatique dans l'organisation, prend en charge la réception des signalements, l'enquête sur les causes, l'endiguement des dégâts et le rétablissement
RéponseA. Un dispositif par lequel l'organisation définit sa politique, met en œuvre les mesures, contrôle et améliore en faisant tourner continûment le PDCA, dont les exigences sont définies par la norme JIS Q 27001

Le SMSI est le dispositif de gestion organisée et continue de la sécurité de l'information, dont les exigences sont définies par la norme JIS Q 27001 (correspondant à ISO/IEC 27001). Le label des opérateurs correspond au dispositif Privacy Mark, l'équipe de gestion des incidents au CSIRT et l'organisation de surveillance permanente au SOC : aucune de ces descriptions n'est celle du SMSI.

Q14 | CSIRT

Quel est le rôle le plus approprié du CSIRT ?

  1. Élaborer le plan de développement des systèmes d'information et gérer l'avancement et la qualité du développement
  2. Recevoir les signalements d'incidents de sécurité, mener l'enquête sur les causes, endiguer les dégâts, rétablir la situation et informer les parties concernées
  3. Auditer d'une position indépendante la régularité de la comptabilité et des états financiers de l'entreprise
  4. Examiner les opérateurs pour vérifier que leur organisation traite correctement les informations personnelles, puis leur décerner un label
RéponseB. Recevoir les signalements d'incidents de sécurité, mener l'enquête sur les causes, endiguer les dégâts, rétablir la situation et informer les parties concernées

Le CSIRT est l'équipe spécialisée qui prend en charge les incidents de sécurité, de la réception des signalements à l'enquête, à l'endiguement, au rétablissement et au partage d'informations. L'audit comptable, la gestion de l'avancement du développement et l'attribution de labels relèvent d'autres organisations et dispositifs. La surveillance permanente des journaux pour détecter les attaques revient au SOC.

Q15 | DMZ

Quelle est la raison la plus appropriée d'installer en DMZ un serveur Web exposé au public ?

  1. Parce que cela accroît la vitesse de traitement du serveur et raccourcit les temps de réponse
  2. Parce que même si le serveur public subit une intrusion, cela empêche l'intrusion directe dans le réseau interne
  3. Parce que cela permet de sauvegarder automatiquement le serveur public
  4. Parce que cela réduit la consommation électrique du serveur et les coûts d'exploitation
RéponseB. Parce que même si le serveur public subit une intrusion, cela empêche l'intrusion directe dans le réseau interne

La DMZ (zone démilitarisée) est un compartiment séparé à la fois d'Internet et du réseau local interne : cette configuration évite que les dégâts ne s'étendent à l'interne même si le serveur public subit une intrusion. La vitesse de traitement, la consommation électrique et l'automatisation des sauvegardes n'ont aucun rapport avec le compartimentage du réseau.

Q16 | WAF

Quelle est la description la plus appropriée du WAF (Web Application Firewall) ?

  1. Un dispositif qui inspecte le contenu des communications destinées aux applications Web et bloque les attaques comme l'injection SQL
  2. Un dispositif qui chiffre les communications du réseau local sans fil pour empêcher l'écoute
  3. Un dispositif qui inspecte automatiquement les fichiers joints aux courriels avant leur ouverture pour vérifier l'absence de virus
  4. Un dispositif qui vérifie l'identité de l'utilisateur au moyen de ses empreintes digitales ou de son iris
RéponseA. Un dispositif qui inspecte le contenu des communications destinées aux applications Web et bloque les attaques comme l'injection SQL

Le WAF inspecte le contenu des communications destinées aux applications Web et bloque les attaques propres au Web comme l'injection SQL ou le cross-site scripting. Le chiffrement du réseau sans fil relève de WPA2 ou WPA3, l'inspection des pièces jointes de l'antivirus et la vérification par empreintes ou iris de l'authentification biométrique : rien de tout cela n'est un WAF.

Q17 | Authentification biométrique

En authentification biométrique, comment évoluent le taux de faux rejets (FRR) et le taux de fausses acceptations (FAR) quand on durcit le critère de décision ?

  1. Le FRR baisse et le FAR monte
  2. Le FRR et le FAR montent tous les deux
  3. Le FRR monte et le FAR baisse
  4. Le FRR et le FAR baissent tous les deux
RéponseC. Le FRR monte et le FAR baisse

En durcissant la décision, le FAR, qui accepte à tort autrui, baisse, mais la personne légitime elle-même risque d'être rejetée à la moindre variation et le FRR monte. Les deux taux sont liés : abaisser l'un fait monter l'autre, et on ne peut ni les baisser ni les monter tous deux à la fois ; on fixe donc le critère en équilibrant commodité et sécurité.

Q18 | Authentification multifacteur

Quelle combinaison relève de l'authentification multifacteur ?

  1. La saisie d'un mot de passe et la saisie d'un mot de passe à usage unique reçu sur le smartphone
  2. La saisie du mot de passe de connexion et la réponse à une question secrète
  3. La saisie du mot de passe de connexion et la ressaisie d'un autre mot de passe
  4. La saisie de l'identifiant d'utilisateur et la saisie du mot de passe
RéponseA. La saisie d'un mot de passe et la saisie d'un mot de passe à usage unique reçu sur le smartphone

L'authentification multifacteur combine au moins 2 facteurs de natures différentes : connaissance, possession, biométrie. Le mot de passe (connaissance) et le mot de passe à usage unique reçu sur le smartphone (possession) sont de natures différentes et conviennent. La question secrète et le second mot de passe restent des connaissances, et l'identifiant d'utilisateur n'est pas un secret connu du seul intéressé : aucune de ces combinaisons n'est multifacteur.

Q19 | Zero trust

Quelle est la description la plus appropriée de l'approche zero trust ?

  1. Donner la priorité absolue au confort des utilisateurs et supprimer l'expiration et l'obligation de changement des mots de passe
  2. Ne rien considérer comme fiable, à l'intérieur comme à l'extérieur, vérifier l'utilisateur et le terminal à chaque accès et n'accorder que les droits strictement nécessaires
  3. Considérer comme fiables les communications venant de l'intérieur du réseau de l'entreprise et permettre d'omettre l'authentification pour les accès suivants
  4. Interdire totalement les communications avec l'extérieur et n'utiliser les systèmes qu'au sein d'un réseau interne fermé
RéponseB. Ne rien considérer comme fiable, à l'intérieur comme à l'extérieur, vérifier l'utilisateur et le terminal à chaque accès et n'accorder que les droits strictement nécessaires

Le zero trust abandonne le présupposé selon lequel l'intérieur du périmètre serait sûr : il vérifie à chaque accès et n'accorde que les droits strictement nécessaires. L'omission de l'authentification pour les communications internes est précisément la faiblesse de la défense périmétrique classique, et l'interdiction totale des communications externes comme la suppression de l'expiration des mots de passe sont étrangères à la définition du zero trust.

Q20 | Mesures physiques

Parmi les mesures de sécurité de l'information, laquelle est classée dans les mesures physiques ?

  1. Appliquer rapidement les correctifs du serveur Web
  2. Mettre à jour chaque jour les fichiers de signatures de l'antivirus
  3. Organiser pour tous les employés un exercice sur les courriels d'attaque ciblée
  4. Installer à l'entrée de la salle des serveurs un dispositif de contrôle des entrées et sorties par carte à puce
RéponseD. Installer à l'entrée de la salle des serveurs un dispositif de contrôle des entrées et sorties par carte à puce

Les mesures physiques empêchent l'approche et l'emport des équipements et documents eux-mêmes : verrouillage, contrôle des entrées et sorties, caméras de surveillance, bureau rangé. L'organisation d'exercices est une mesure humaine, et la mise à jour des signatures comme l'application des correctifs sont des mesures techniques logicielles.

Q21 | Procédés de chiffrement

Par rapport au chiffrement à clé secrète partagée, quelle est la caractéristique la plus appropriée du chiffrement à clé publique ?

  1. Quand n personnes communiquent entre elles, le nombre total de clés nécessaires est n(n-1)/2
  2. La clé servant au chiffrement pouvant être rendue publique, le problème de la distribution sécurisée des clés se pose peu
  3. Le chiffrement et le déchiffrement utilisant la même clé, une seule clé suffit à gérer
  4. Le traitement est rapide et convient au chiffrement groupé de grandes quantités de données
RéponseB. La clé servant au chiffrement pouvant être rendue publique, le problème de la distribution sécurisée des clés se pose peu

Le grand avantage du chiffrement à clé publique est que la clé publique peut être diffusée : le problème de distribution des clés se pose peu. La rapidité adaptée aux gros volumes, le besoin de n(n-1)/2 clés et l'usage de la même clé pour chiffrer et déchiffrer sont autant de caractéristiques du chiffrement à clé secrète partagée.

Q22 | Chiffrement à clé publique

A veut envoyer à B, par chiffrement à clé publique, un courriel que seul B pourra lire. Quelle clé A utilise-t-il pour chiffrer ?

  1. La clé publique de B
  2. La clé publique de A
  3. La clé privée de B
  4. La clé privée de A
RéponseA. La clé publique de B

Pour un chiffrement visant la confidentialité, on chiffre avec la clé publique du destinataire B. La seule clé de déchiffrement correspondante est la clé privée de B : personne d'autre que B ne peut lire. Chiffrer avec la clé privée de A revient à une signature numérique, la clé publique de A est accessible à tous et ne protège pas le secret, et A ne détient pas la clé privée de B.

Q23 | Création de signature

A envoie un document muni d'une signature numérique. Quelle est la combinaison correcte de la clé utilisée pour créer la signature et de son effet ?

  1. Utiliser la clé privée de A, pour montrer que A en est bien l'auteur et que le document n'a pas été falsifié
  2. Utiliser la clé publique de B, pour que seul B puisse lire le document
  3. Utiliser la clé publique de A, pour garder secret le contenu du document
  4. Utiliser la clé privée de B, pour prouver que B a bien reçu le document
RéponseA. Utiliser la clé privée de A, pour montrer que A en est bien l'auteur et que le document n'a pas été falsifié

La signature numérique se crée en chiffrant la valeur de hachage du document avec la clé privée de l'expéditeur A. Seul A détenant cette clé privée, elle démontre que A est l'auteur (authenticité, non-répudiation) et que le document n'a pas été falsifié. Chiffrer avec la clé publique du destinataire vise la confidentialité, la clé publique de l'expéditeur sert à la vérification, et l'expéditeur ne peut pas utiliser la clé privée du destinataire.

Q24 | Vérification de signature

B a reçu de A un document muni d'une signature numérique. Quelle clé B utilise-t-il pour vérifier la signature ?

  1. La clé privée de B
  2. La clé secrète partagée à l'avance entre A et B
  3. La clé publique de B
  4. La clé publique de A
RéponseD. La clé publique de A

La signature étant créée avec la clé privée de l'expéditeur A, elle ne peut être vérifiée qu'avec la clé publique de A, qui lui fait paire. La réussite de la vérification prouve que A en est bien l'auteur. Les clés de B servent à déchiffrer les messages qui lui sont destinés ou à ses propres signatures, et une clé secrète partagée ne permet pas d'identifier l'auteur : elles ne servent pas à la vérification.

Q25 | PKI et TLS

Quelle est la description la plus appropriée du certificat numérique de serveur utilisé dans les communications HTTPS ?

  1. Il sert à confier à l'autorité de certification le mot de passe saisi par l'utilisateur pour qu'elle le vérifie à sa place
  2. Il sert à distribuer en sécurité la clé privée elle-même du serveur au navigateur de l'utilisateur
  3. Il garantit que les données de communication sont chiffrées exclusivement par chiffrement à clé publique, jamais à clé secrète partagée
  4. Émis par une autorité de certification, il garantit que la clé publique du serveur appartient bien à ce serveur
RéponseD. Émis par une autorité de certification, il garantit que la clé publique du serveur appartient bien à ce serveur

Le certificat numérique est émis par l'autorité de certification (CA) après vérification du demandeur : il lie la clé publique et l'identité de son détenteur et garantit la légitimité de la clé publique. La clé privée n'est jamais distribuée, et il ne s'agit pas non plus d'un dépôt de mots de passe auprès de l'autorité. TLS utilise un chiffrement hybride : la clé secrète partagée est transmise par chiffrement à clé publique, puis le contenu est chiffré avec elle.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais