Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Sécurité de l'information générale

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Définition de l'intégrité

Parmi les trois piliers de la sécurité de l'information, laquelle des propositions suivantes décrit le mieux l'intégrité ?

  1. S'assurer que les utilisateurs et les données sont bien ce qu'ils prétendent être
  2. Faire en sorte que seules les personnes autorisées puissent accéder à l'information et qu'elle ne soit pas divulguée aux personnes non autorisées
  3. Le fait que les personnes autorisées puissent utiliser l'information et les systèmes d'information sans interruption, dès qu'elles en ont besoin
  4. Le fait que l'information soit exacte et complète, sans modification ni destruction non autorisée
RéponseD. Le fait que l'information soit exacte et complète, sans modification ni destruction non autorisée

L'intégrité désigne l'exactitude de l'information et l'absence d'altération. La première proposition décrit la confidentialité, la troisième la disponibilité, et la quatrième ne relève pas de la triade CIA mais de l'authenticité, une propriété complémentaire. Il est important de ne pas confondre ces trois termes dès leur définition.

Q2 | Altération et CIA

La page d'accueil du site Web de l'entreprise a été modifiée par une personne malveillante et affichait un texte totalement différent. Quelle propriété a été le plus atteinte ?

  1. Disponibilité
  2. Non-répudiation
  3. Intégrité
  4. Confidentialité
RéponseC. Intégrité

Le contenu ayant été modifié sans autorisation, c'est l'intégrité qui est atteinte. L'information n'ayant pas fuité vers l'extérieur, il ne s'agit pas de confidentialité, et le site restant affiché et non interrompu, il ne s'agit pas non plus de disponibilité. La non-répudiation est la propriété qui empêche de nier après coup un acte accompli ; elle ne décrit pas cet événement.

Q3 | Interruption et CIA

Le site de commande de l'entreprise a subi une attaque concentrant un volume massif de communications et est resté sans réponse pendant une demi-journée. Quelle propriété a été le plus atteinte ?

  1. Confidentialité
  2. Disponibilité
  3. Authenticité
  4. Intégrité
RéponseB. Disponibilité

Le service n'étant plus utilisable au moment où on en a besoin, c'est la disponibilité qui est atteinte. Aucune donnée n'ayant été transmise à l'extérieur, il ne s'agit pas de confidentialité, et l'information stockée n'ayant pas été modifiée, il ne s'agit pas non plus d'intégrité. L'authenticité est la propriété relative à la vérification de l'identité d'une personne ou de l'origine d'une chose.

Q4 | Fuite et CIA

Un fichier contenant la liste des clients a été emporté hors de l'entreprise et publié sur Internet. Le contenu du fichier lui-même n'a pas été modifié et les activités internes ne sont pas perturbées. Quelle propriété a été le plus atteinte ?

  1. Fiabilité
  2. Confidentialité
  3. Disponibilité
  4. Intégrité
RéponseB. Confidentialité

Comme des personnes non autorisées ont pu consulter l'information, c'est la confidentialité qui est atteinte. Le contenu n'ayant pas été modifié, l'intégrité est préservée, et l'information restant utilisable en interne, la disponibilité l'est aussi. La fiabilité désigne le fait qu'un système fonctionne comme prévu ; elle n'est pas concernée ici.

Q5 | Double extorsion

Un système a été infecté par un rançongiciel qui a chiffré les fichiers de travail, les rendant inaccessibles. De plus, l'attaquant a averti : « Nous avons dérobé les données avant le chiffrement ; si vous ne payez pas, nous les publierons. » Quelle combinaison de propriétés a été atteinte (ou risque de l'être) dans cette situation ?

  1. Disponibilité et confidentialité
  2. Fiabilité et non-répudiation
  3. Confidentialité et non-répudiation
  4. Intégrité et traçabilité des responsabilités
RéponseA. Disponibilité et confidentialité

Le fait que les fichiers soient devenus inutilisables à cause du chiffrement constitue une atteinte à la disponibilité, et le vol des données suivi de la menace de publication constitue une atteinte à la confidentialité. L'intégrité concerne l'absence de modification du contenu, la traçabilité des responsabilités la possibilité de retracer l'auteur d'un acte, la fiabilité le fonctionnement conforme au prévu, et la non-répudiation l'impossibilité de nier un acte : aucune de ces propriétés n'est au cœur de cet événement.

Q6 | Écrasement accidentel

Un employé, en modifiant un tableau récapitulatif, a fait une erreur de manipulation et a écrasé par inadvertance des valeurs déjà validées avec d'autres valeurs. Le fichier s'ouvre normalement et le travail peut continuer, mais son contenu ne correspond plus à la réalité. Quelle propriété a été le plus atteinte ?

  1. Traçabilité des responsabilités
  2. Disponibilité
  3. Intégrité
  4. Confidentialité
RéponseC. Intégrité

L'exactitude de l'information ayant été perdue, il s'agit d'un problème d'intégrité. Qu'il s'agisse ou non d'une attaque n'entre pas en compte dans la détermination de la propriété atteinte : une négligence peut aussi porter atteinte à l'intégrité. Le fichier s'ouvrant normalement, la disponibilité est préservée, et l'information n'ayant pas fuité, il ne s'agit pas non plus de confidentialité. La traçabilité des responsabilités est la propriété qui permet de retracer l'auteur d'un acte.

Q7 | Identifiant partagé

Dans un service, tous les employés se connectent au système métier avec un identifiant commun au service. Quelle propriété cette pratique atteint-elle le plus ?

  1. Fiabilité (reliability)
  2. Intégrité (integrity)
  3. Traçabilité des responsabilités
  4. Disponibilité (availability)
RéponseC. Traçabilité des responsabilités

Même si les journaux d'opérations sont conservés, il est impossible d'identifier qui a effectué chaque action, ce qui porte atteinte à la traçabilité des responsabilités. La possibilité de se connecter étant préservée, ce n'est pas un problème de disponibilité, et ni le fonctionnement conforme au prévu (fiabilité) ni l'exactitude des données (intégrité) ne sont directement affectés. Le principe est d'attribuer un identifiant par personne.

Q8 | Non-répudiation

Quelle combinaison de propriété et de moyen est la plus efficace pour empêcher qu'un partenaire commercial ayant passé une commande par voie électronique prétende ensuite « ne jamais avoir passé cette commande » ?

  1. Disponibilité — redondance des serveurs et du réseau
  2. Fiabilité — contrôle de validité des valeurs saisies
  3. Non-répudiation — apposition d'une signature numérique
  4. Confidentialité — chiffrement du canal de communication
RéponseC. Non-répudiation — apposition d'une signature numérique

Empêcher qu'un acte puisse être nié après coup relève de la non-répudiation, dont la signature numérique et l'horodatage sont des moyens représentatifs. La redondance est une mesure de disponibilité destinée à éviter les interruptions, le chiffrement une mesure de confidentialité destinée à éviter l'espionnage, et le contrôle des valeurs saisies une mesure destinée au bon fonctionnement : aucun de ces moyens ne prépare à une contestation.

Q9 | Authenticité

On souhaite vérifier qu'un message provenant d'une personne se présentant comme l'interlocuteur habituel chez un partenaire commercial provient réellement de cette personne. Quelle propriété de la sécurité de l'information correspond à cet objectif ?

  1. Authenticité
  2. Disponibilité
  3. Non-répudiation
  4. Intégrité
RéponseA. Authenticité

S'assurer qu'une personne ou une chose est bien ce qu'elle prétend être relève de l'authenticité, à laquelle répondent les mesures contre l'usurpation d'identité. La disponibilité concerne la possibilité d'utiliser, l'intégrité l'exactitude du contenu, et la non-répudiation l'impossibilité de nier un acte accompli ; aucune de ces propriétés ne désigne directement la vérification de l'identité de l'interlocuteur.

Q10 | Exemple de vulnérabilité

Dans la relation entre menace, vulnérabilité et risque, laquelle des propositions suivantes est l'exemple le plus approprié de vulnérabilité ?

  1. Un attaquant extérieur tente, via Internet, un accès non autorisé au serveur de l'entreprise
  2. La salle des serveurs est inondée à la suite d'une catastrophe telle qu'un séisme ou la foudre, rendant les équipements inutilisables
  3. La possibilité que la fuite de la liste des clients entraîne une demande de dommages-intérêts et une perte de confiance
  4. Un serveur métier reste sans correctif de sécurité, celui-ci n'ayant jamais été appliqué
RéponseD. Un serveur métier reste sans correctif de sécurité, celui-ci n'ayant jamais été appliqué

La vulnérabilité est une faiblesse exploitée par une menace, et l'absence d'application d'un correctif en est un exemple typique. Le séisme et la tentative d'accès non autorisé sont des menaces venant de l'extérieur, tandis que la possibilité de dommage constitue un risque. Sur le plan pratique, il est important de noter qu'une menace est difficile à éliminer par l'entreprise elle-même, alors qu'une vulnérabilité peut être réduite par les efforts de l'organisation.

Q11 | Formule du risque

Il existe une approche qui évalue l'ampleur du risque par « menace × vulnérabilité × valeur de l'actif informationnel ». En tant que responsable de la sécurité de l'information dans un service métier, quelle est l'explication la plus appropriée de l'utilisation de cette approche ?

  1. Réduire soi-même le nombre d'occurrences de la menace est le moyen le plus réaliste de diminuer le risque
  2. La valeur de l'actif ne pouvant être modifiée pour des raisons métier, évaluer l'ampleur du risque n'a aucun lien avec des mesures concrètes
  3. Si l'un des trois facteurs est élevé, le risque est toujours maximal, quelle que soit la valeur des deux autres facteurs
  4. C'est sur la vulnérabilité que l'entreprise peut agir le plus directement ; la réduire diminue le risque même si la menace reste identique
RéponseD. C'est sur la vulnérabilité que l'entreprise peut agir le plus directement ; la réduire diminue le risque même si la menace reste identique

L'occurrence même d'une menace, comme un séisme ou la propagation d'un logiciel malveillant, ne peut être réduite par l'entreprise elle-même, et la valeur de l'actif est elle aussi difficile à abaisser pour des raisons métier. Réduire la vulnérabilité par l'application de correctifs ou la formation constitue donc la mesure de réduction du risque la plus réaliste. L'évaluation du risque n'est pas dénuée de sens puisqu'elle sert à hiérarchiser les mesures, et comme il s'agit d'une multiplication, si l'un des facteurs est faible, l'ensemble l'est aussi.

Q12 | Menace physique

En classant les menaces en menaces humaines, menaces physiques et menaces techniques, laquelle des propositions suivantes relève d'une menace physique ?

  1. Un serveur subit un accès non autorisé de l'extérieur
  2. Un mot de passe est soutiré par un faux prétexte
  3. Un serveur s'arrête à la suite d'une coupure de courant provoquée par la foudre
  4. Un employé envoie un courriel au mauvais destinataire par erreur
RéponseC. Un serveur s'arrête à la suite d'une coupure de courant provoquée par la foudre

Les catastrophes et incidents tels que la foudre ou une coupure de courant sont des menaces physiques. L'envoi erroné est une menace humaine due à une négligence, l'accès non autorisé une menace technique utilisant les technologies de l'information, et le fait de soutirer un mot de passe relève de l'ingénierie sociale, classée parmi les menaces humaines.

Q13 | Contre-mesures aux envois erronés

Il s'avère que la cause la plus fréquente de fuite d'information dans l'entreprise est l'envoi erroné de courriels dû à une confusion de destinataire. Quelle est la réponse la plus appropriée du responsable de la sécurité de l'information ?

  1. Donner la priorité aux mesures contre les attaques externes en renforçant le pare-feu et la surveillance des communications avec l'extérieur
  2. Publier régulièrement en interne le nom et le nombre d'erreurs de l'employé concerné, pour susciter la vigilance de chacun par cette tension
  3. Mettre en place une procédure et des vérifications avant l'envoi, comme la confirmation par plusieurs personnes du destinataire ou le chiffrement des pièces jointes
  4. Interdire totalement l'usage du courriel et remplacer toutes les communications externes par le téléphone, le courrier postal ou les rencontres en face à face
RéponseC. Mettre en place une procédure et des vérifications avant l'envoi, comme la confirmation par plusieurs personnes du destinataire ou le chiffrement des pièces jointes

La cause étant une erreur humaine, il est approprié de prévenir la récidive par une procédure et un mécanisme de vérification. Renforcer le pare-feu vise les attaques externes et ne répond pas à la cause. Publier les noms individuellement inhibe les employés et encourage à dissimuler les incidents, ce qui est contre-productif, et interdire totalement le courriel rendrait le travail impossible : ce n'est pas une mesure réaliste.

Q14 | Triangle de la fraude

Quelle est la combinaison correcte des trois éléments constituant le « triangle de la fraude », qui explique la survenue d'une fraude interne ?

  1. Humain, technique, physique
  2. Opportunité, motivation, rationalisation
  3. Menace, vulnérabilité, valeur de l'actif
  4. Confidentialité, intégrité, disponibilité
RéponseB. Opportunité, motivation, rationalisation

Le triangle de la fraude est l'idée selon laquelle une fraude survient lorsque les trois éléments que sont l'opportunité, la motivation et la rationalisation sont réunis. Menace, vulnérabilité et valeur de l'actif sont les éléments qui déterminent l'ampleur du risque, confidentialité, intégrité et disponibilité sont les trois piliers de la sécurité de l'information, et humain, technique et physique sont des axes de classement des menaces et des mesures : ce sont là des notions différentes.

Q15 | Réduire l'opportunité

Parmi les trois éléments du triangle de la fraude, quelle mesure de gestion est la plus appropriée pour réduire l'« opportunité » ?

  1. Mettre en place un guichet de conseil pour les employés afin qu'ils puissent parler de leurs soucis personnels ou financiers
  2. Répéter lors des formations à la sécurité de l'information que la fraude constitue un délit, afin de sensibiliser les employés
  3. Limiter les droits d'accès aux données importantes aux seules personnes qui en ont besoin pour leur travail, et vérifier régulièrement les journaux d'opérations
  4. Clarifier les critères d'évaluation des performances et offrir un traitement que la personne juge équitable, afin d'éviter l'accumulation de frustrations
RéponseC. Limiter les droits d'accès aux données importantes aux seules personnes qui en ont besoin pour leur travail, et vérifier régulièrement les journaux d'opérations

L'opportunité est « un environnement qui permet de passer à l'acte si on le souhaite » ; le principe du moindre privilège et la vérification des journaux la réduisent directement. Le guichet de conseil et l'amélioration du traitement agissent sur la motivation, et la sensibilisation par la formation sur la rationalisation ; aucune de ces mesures ne réduit l'opportunité elle-même. C'est sur l'opportunité que l'organisation peut agir le plus sûrement.

Q16 | Rationalisation

Un employé ayant emporté la liste des clients a déclaré : « Ce document, c'est moi qui l'ai créé, donc je pensais qu'il m'appartenait. » À quel élément du triangle de la fraude correspond cette déclaration ?

  1. Opportunité
  2. Motivation
  3. Menace
  4. Rationalisation
RéponseD. Rationalisation

Justifier son propre acte de façon commode pour dissiper son sentiment de culpabilité relève de la rationalisation. L'opportunité désigne des facteurs environnementaux comme des droits d'accès ou des contrôles trop laxistes, et la motivation des circonstances comme des difficultés financières ou des frustrations. La menace n'est pas un élément du triangle, mais une notion qui compose le risque. On agit sur la rationalisation par la formation et la signature d'engagements écrits.

Q17 | Trashing

Parmi les méthodes d'ingénierie sociale, laquelle décrit correctement le trashing (scavenging) ?

  1. Regarder directement l'écran ou la saisie au clavier d'un utilisateur, par-dessus son épaule ou depuis le siège voisin
  2. Recueillir des informations à partir de documents, de notes ou de supports de stockage jetés aux ordures
  3. Téléphoner en se faisant passer pour un administrateur système afin de soutirer un mot de passe à un utilisateur
  4. Suivre immédiatement une personne autorisée qui entre dans un local, en franchissant la porte sans se soumettre soi-même à l'authentification
RéponseB. Recueillir des informations à partir de documents, de notes ou de supports de stockage jetés aux ordures

Le trashing consiste à recueillir des informations à partir des déchets ; le passage au broyeur et la collecte sous clé des documents confidentiels en sont les contre-mesures. La deuxième proposition décrit le shoulder hacking, la troisième le tailgating (piggybacking), et la quatrième une escroquerie par usurpation d'identité : ce sont là d'autres méthodes.

Q18 | Contre-mesures au regard indiscret

Un commercial a souvent l'occasion de manipuler des informations clients sur son ordinateur portable dans un café, en déplacement. Quelle est la mesure la plus appropriée contre le shoulder hacking ?

  1. Maintenir à jour les définitions du logiciel antivirus et effectuer régulièrement une analyse complète
  2. Installer un filtre de confidentialité et toujours verrouiller l'écran en cas d'absence du poste
  3. Chiffrer les communications avant de les envoyer à un serveur situé hors de l'entreprise
  4. Changer régulièrement de mot de passe et cesser de réutiliser le même sur plusieurs services
RéponseB. Installer un filtre de confidentialité et toujours verrouiller l'écran en cas d'absence du poste

Le shoulder hacking consistant à regarder directement l'écran ou la saisie, le rendre physiquement invisible et verrouiller l'écran en cas d'absence sont des mesures efficaces. La mise à jour des définitions vise les logiciels malveillants, et le chiffrement des communications protège contre l'écoute sur le trajet, mais ne prévient pas le regard indiscret. Changer de mot de passe réduit les conséquences une fois le mot de passe vu, mais n'empêche pas qu'il soit vu.

Q19 | Shadow IT

On découvre qu'un employé enregistre des fichiers de travail sur un service de stockage en ligne gratuit dont l'entreprise n'a pas connaissance, et les partage au sein de son service. Quel est le problème le plus important posé par cette situation ?

  1. L'organisation ne peut ni connaître ni gérer le lieu de stockage ou la portée de la diffusion, et ne peut ni détecter ni traiter un incident s'il survient
  2. Le coût du stockage des fichiers doit être supporté par le budget du service
  3. L'usage personnel pendant les heures de travail augmente, ce qui doit être traité comme un problème de gestion du temps de travail
  4. Les services gratuits étant plus lents que les services payants, le partage de fichiers volumineux nuit à l'efficacité du travail
RéponseA. L'organisation ne peut ni connaître ni gérer le lieu de stockage ou la portée de la diffusion, et ne peut ni détecter ni traiter un incident s'il survient

Il s'agit de shadow IT, dont le problème essentiel est d'échapper à la gestion et à la surveillance de l'organisation. La vitesse, le coût et la gestion du temps de travail ne sont pas les enjeux principaux en matière de sécurité de l'information. Une simple interdiction laisse subsister le besoin métier ; la solution consiste à proposer des services que l'organisation autorise, et à mettre en place une procédure de demande et d'enregistrement.

Q20 | Gestion du départ

Un employé quitte l'entreprise la semaine prochaine. Quelle est la mesure la plus prioritaire face au risque lié aux personnes qui quittent l'entreprise ?

  1. Contacter la personne après son départ et lui demander de déclarer elle-même si elle a emporté des données
  2. Conserver le compte quelque temps après le départ, au cas où il serait nécessaire pour la transmission des dossiers
  3. Permettre au successeur de reprendre tel quel le même identifiant et le même mot de passe
  4. Désactiver le compte de façon certaine le jour du départ, et récupérer le matériel prêté et la carte d'accès
RéponseD. Désactiver le compte de façon certaine le jour du départ, et récupérer le matériel prêté et la carte d'accès

Le maintien actif du compte d'une personne ayant quitté l'entreprise est une vulnérabilité typique ; la désactivation du compte le jour du départ et la récupération du matériel prêté sont la priorité absolue. Conserver le compte pour la transmission des dossiers laisse une marge d'utilisation frauduleuse. La déclaration spontanée après le départ manque d'efficacité, et la reprise de l'identifiant par le successeur ferait perdre la traçabilité des responsabilités : ces deux options sont inappropriées.

Q21 | Via un sous-traitant

L'entreprise a renforcé ses propres mesures, mais l'ordinateur d'un prestataire auquel elle confie certaines tâches a été infecté par un logiciel malveillant, et les données clients de l'entreprise qui lui avaient été confiées ont fui. Quelle combinaison de désignation de cette menace et d'approche de la réponse est la plus appropriée ?

  1. Menace physique — renforcer la gestion des accès et le verrouillage de la salle des serveurs de l'entreprise
  2. Fraude interne — revoir les droits d'accès des employés de l'entreprise et renforcer la vérification des journaux d'opérations
  3. Shadow IT — interdire l'utilisation de services non approuvés par l'entreprise et effectuer un inventaire de leur usage
  4. Risque lié à la chaîne d'approvisionnement — définir des critères de sélection des prestataires, des clauses contractuelles, et effectuer des vérifications régulières
RéponseD. Risque lié à la chaîne d'approvisionnement — définir des critères de sélection des prestataires, des clauses contractuelles, et effectuer des vérifications régulières

Un dommage qui survient par l'intermédiaire d'un prestataire ou d'un partenaire commercial est un risque lié à la chaîne d'approvisionnement, que les mesures de l'entreprise elle-même ne suffisent pas à prévenir. Les critères de sélection du prestataire, les clauses contractuelles de gestion de la sécurité et de sous-traitance, ainsi que la vérification de leur mise en œuvre en sont les piliers. La fraude interne implique un acte intentionnel d'une personne de l'entreprise, la menace physique une catastrophe ou un vol, et le shadow IT l'usage d'appareils ou de services non recensés : aucun de ces éléments ne correspond à l'essence de ce cas.

Q22 | Défaut d'exploitation

Parmi les propositions suivantes, laquelle est l'exemple le plus approprié de vulnérabilité due à un défaut d'exploitation ?

  1. De fortes pluies inondent le sous-sol du bâtiment et immergent les équipements qui y sont installés
  2. Un utilisateur continue d'utiliser un mot de passe simple et facile à deviner
  3. L'inventaire du registre des actifs informationnels n'a pas été effectué depuis plusieurs années et ne correspond plus à la situation actuelle
  4. Une erreur d'implémentation du programme provoque un arrêt anormal en cas de saisie inattendue
RéponseC. L'inventaire du registre des actifs informationnels n'a pas été effectué depuis plusieurs années et ne correspond plus à la situation actuelle

L'absence d'inventaire, qui empêche de connaître la situation réelle, est une vulnérabilité due à un défaut dans les procédures d'exploitation. L'erreur d'implémentation est un défaut du logiciel, le mot de passe facile à deviner une vulnérabilité due à la négligence de l'utilisateur, et l'inondation par de fortes pluies non pas une vulnérabilité mais une menace physique. Il convient de noter que la vulnérabilité ne désigne pas uniquement un défaut logiciel.

Q23 | Zero-day

Quelle est la description la plus appropriée d'une vulnérabilité zero-day ?

  1. Une vulnérabilité due au manque de rigueur des utilisateurs dans la gestion des mots de passe, que la formation permet de résoudre
  2. Une vulnérabilité qui n'existe que dans les produits dont le support a pris fin et dont les mises à jour ne sont plus fournies
  3. Une vulnérabilité à faible impact, pour laquelle un correctif a été fourni dans les 30 jours suivant sa découverte
  4. Une vulnérabilité qui se trouve avant la mise à disposition d'un correctif, ou une attaque exploitant cet état
RéponseD. Une vulnérabilité qui se trouve avant la mise à disposition d'un correctif, ou une attaque exploitant cet état

Le zero-day désigne l'état où aucun correctif n'existe encore, ce qui signifie qu'il ne peut, par nature, être évité par l'application d'un correctif. Il n'est pas défini par le nombre de jours écoulés jusqu'au correctif, ni limité aux produits en fin de support. La gestion des mots de passe relève d'une autre vulnérabilité due à la négligence humaine, sans rapport avec le zero-day.

Q24 | Réponse au zero-day

Une vulnérabilité grave a été publiée pour un logiciel utilisé au travail, mais l'éditeur a indiqué que « le correctif est en cours d'examen, sa date de disponibilité n'est pas fixée, et une mesure de contournement provisoire est publiée ». Quelle est la réponse la plus appropriée du responsable de la sécurité de l'information ?

  1. Puisque l'information sur la vulnérabilité est désormais publique, ne pas en informer l'interne et observer la situation discrètement pour éviter la confusion
  2. Comme il n'y a rien à faire avant la sortie du correctif, attendre sa mise à disposition en poursuivant l'exploitation normale
  3. Limiter les dégâts en combinant l'application de la mesure de contournement, l'arrêt de l'exposition externe ou l'isolement des équipements concernés, un renforcement de la surveillance et une préparation à la restauration
  4. Comme la mise à jour des définitions suffit à s'en protéger, se contenter de mettre à jour le logiciel antivirus et observer la situation
RéponseC. Limiter les dégâts en combinant l'application de la mesure de contournement, l'arrêt de l'exposition externe ou l'isolement des équipements concernés, un renforcement de la surveillance et une préparation à la restauration

Même en l'absence de correctif, une combinaison de mesures — application de la mesure de contournement, isolement, renforcement de la surveillance et préparation de la restauration à partir des sauvegardes — permet de limiter les dégâts par une défense en profondeur. Se contenter d'attendre laisse le système sans protection, et la mise à jour du logiciel antivirus vise surtout la détection de logiciels malveillants déjà connus, sans empêcher l'exploitation de la vulnérabilité elle-même. Dissimuler la situation aux personnes concernées retarde la réponse.

Q25 | Décision sur les correctifs

De nombreux correctifs ont été publiés pour plusieurs serveurs composant un système métier. Quelle est la démarche d'application la plus appropriée ?

  1. Reporter l'application jusqu'à la prochaine refonte du système, en raison du risque d'interruption du service, et continuer l'exploitation en l'état
  2. Appliquer immédiatement en production tous les correctifs publiés, sans vérification préalable ni évaluation de l'impact métier
  3. Recenser les cibles à l'aide du registre des actifs, évaluer la dangerosité et l'impact métier pour établir un ordre de priorité, puis appliquer les correctifs de façon planifiée après vérification
  4. Laisser chaque utilisateur décider s'il applique le correctif, chacun le faisant quand cela lui convient s'il le juge nécessaire
RéponseC. Recenser les cibles à l'aide du registre des actifs, évaluer la dangerosité et l'impact métier pour établir un ordre de priorité, puis appliquer les correctifs de façon planifiée après vérification

La gestion des correctifs consiste à répéter le cycle recensement des cibles, évaluation de la dangerosité et de l'impact métier, vérification, application et enregistrement. Une application massive sans vérification risque de provoquer un arrêt du service, tandis que reporter jusqu'à la refonte laisse subsister la vulnérabilité. Laisser la décision à chaque utilisateur empêche l'organisation de connaître l'état d'application et entraîne des oublis.

Q26 | CVE

Quelle est la description la plus appropriée du CVE ?

  1. Un portail fournissant en japonais des informations sur les mesures de sécurité, destiné au marché national
  2. Un référentiel commun qui évalue la gravité d'une vulnérabilité par une note de 0.0 à 10.0
  3. Une méthode de test qui vérifie la possibilité d'intrusion du point de vue d'un attaquant
  4. Un numéro d'identification commun au niveau mondial, attribué à chaque vulnérabilité
RéponseD. Un numéro d'identification commun au niveau mondial, attribué à chaque vulnérabilité

Le CVE est un numéro d'identification qui permet aux parties concernées de désigner sans ambiguïté une même vulnérabilité ; il n'exprime pas en lui-même la gravité. Le référentiel d'évaluation de la gravité est le CVSS, le portail national d'informations sur les mesures de sécurité est le JVN, et la vérification de la possibilité d'intrusion est le test d'intrusion (pentest) : chacun a un rôle différent.

Q27 | Usage du CVSS

La note de base CVSS d'une vulnérabilité publiée était très élevée. Quelle est la manière la plus appropriée de traiter cette information ?

  1. Une vulnérabilité à note de base élevée doit toujours être traitée en priorité absolue, quelle que soit l'importance de l'équipement concerné ou son exposition
  2. La note de base est un indicateur déterminé en fonction du prix de vente du produit, ce qui la rend inadaptée à la décision de priorité des mesures
  3. La note de base est un repère commun ; il faut, en tenant compte de l'importance de l'équipement concerné et de son exposition à l'extérieur, déterminer l'ordre de priorité propre à son organisation
  4. Plus la note de base est élevée, plus l'attaque est difficile à réaliser, si bien que l'application d'un correctif est inutile et une simple surveillance suffit
RéponseC. La note de base est un repère commun ; il faut, en tenant compte de l'importance de l'équipement concerné et de son exposition à l'extérieur, déterminer l'ordre de priorité propre à son organisation

Le CVSS indique la gravité d'une vulnérabilité selon une échelle commune ; il ne représente pas en lui-même l'ordre de priorité propre à une organisation. L'urgence diffère entre un équipement isolé et un équipement exposé à l'extérieur, et ces circonstances se reflètent dans les critères d'évaluation environnementale. Se contenter d'une surveillance pour une note élevée est inapproprié, et la note n'a aucun rapport avec le prix.

Q28 | JVN

Quel est le service, géré conjointement par le JPCERT/CC et l'IPA, qui fournit en japonais des informations et des mesures sur les vulnérabilités des produits utilisés au Japon ?

  1. CVE
  2. ISMS
  3. CVSS
  4. JVN
RéponseD. JVN

Le JVN est le portail national d'informations sur les mesures de sécurité. Le CVSS est une méthode d'évaluation de la gravité et le CVE un numéro d'identification commun des vulnérabilités ; aucun des deux n'est en lui-même un site d'information. L'ISMS désigne le système de management de la sécurité de l'information, une notion distincte de la fourniture d'informations sur les vulnérabilités.

Q29 | Différence entre diagnostics

Quelle est la description la plus appropriée de la différence entre le diagnostic de vulnérabilité et le test d'intrusion (pentest) ?

  1. Les deux peuvent être réalisés librement depuis l'extérieur, sans l'autorisation de l'administrateur du système visé
  2. Les deux consistent exactement au même contenu ; seule l'appellation diffère
  3. Le diagnostic de vulnérabilité est une activité qui tente réellement de s'introduire, tandis que le test d'intrusion consiste à recenser les faiblesses connues
  4. Le diagnostic de vulnérabilité recense de façon exhaustive les faiblesses connues, tandis que le test d'intrusion vérifie, par une intrusion réelle, si l'objectif peut être atteint
RéponseD. Le diagnostic de vulnérabilité recense de façon exhaustive les faiblesses connues, tandis que le test d'intrusion vérifie, par une intrusion réelle, si l'objectif peut être atteint

Le diagnostic de vulnérabilité est une activité qui recense les faiblesses de façon exhaustive, à la manière d'un bilan de santé, tandis que le test d'intrusion est une vérification pratique visant à voir si l'on peut réellement franchir les défenses ; leurs objectifs étant différents, l'un ne remplace pas l'autre. La proposition qui inverse cette description est fausse, et les deux nécessitent l'autorisation de l'administrateur du système visé ainsi qu'un accord sur le périmètre.

Q30 | Gestion de la fin de support

Plusieurs ordinateurs professionnels utilisés dans un service approchent bientôt de la fin de support (EOL) de leur système d'exploitation. Leur fonctionnement est stable et le terrain demande à continuer de les utiliser. Quelle est la décision la plus appropriée du responsable de la sécurité de l'information ?

  1. Installer un logiciel antivirus et maintenir ses définitions à jour permet de conserver la sécurité même après la fin du support
  2. Puisque le fonctionnement est stable, il n'y a pas de problème ; continuer à les utiliser jusqu'à ce qu'une panne les rende inutilisables
  3. Après la fin du support, les nouvelles vulnérabilités ne seront plus corrigées ; établir et mettre en œuvre avant l'échéance un plan de mise à jour ou de remplacement
  4. Ne plus connecter les équipements à Internet après la fin du support suffit à faire disparaître le risque lié aux vulnérabilités
RéponseC. Après la fin du support, les nouvelles vulnérabilités ne seront plus corrigées ; établir et mettre en œuvre avant l'échéance un plan de mise à jour ou de remplacement

Après la fin du support, même si des vulnérabilités sont découvertes, aucun correctif n'est plus fourni, et le risque augmente avec le temps. Un fonctionnement stable ne garantit pas la sécurité, et un logiciel antivirus ne comble pas les vulnérabilités du système d'exploitation lui-même. Déconnecter du réseau peut être une mesure provisoire réduisant l'impact, mais des risques comme l'infection via un support externe subsistent : la vulnérabilité ne disparaît pas pour autant.

Q31 | Ver informatique

Quelle est la description la plus appropriée du ver informatique (worm) ?

  1. Chiffrer un grand nombre de fichiers utilisés au travail pour les rendre illisibles, et exiger une somme d'argent en échange de leur restauration
  2. Se faire passer pour un logiciel utile afin que l'utilisateur l'installe et l'exécute lui-même, tout en effectuant en arrière-plan des opérations malveillantes comme le vol d'informations
  3. Parasiter d'autres programmes ou fichiers, et se propager lorsque l'hôte parasité est exécuté par l'utilisateur
  4. Se propager de façon autonome sur le réseau en tant que programme indépendant, sans avoir besoin d'un hôte
RéponseD. Se propager de façon autonome sur le réseau en tant que programme indépendant, sans avoir besoin d'un hôte

La caractéristique majeure du ver est qu'il n'a pas besoin d'hôte et se propage seul. La première proposition décrit le cheval de Troie, la deuxième le virus au sens strict, et la quatrième le rançongiciel. On distingue virus et ver selon qu'un hôte est nécessaire ou non.

Q32 | Virus

Quelle est la caractéristique la plus appropriée du virus au sens strict ?

  1. Il ne peut exister seul et se propage en parasitant d'autres programmes ou fichiers
  2. Il recueille à l'insu de l'utilisateur des informations présentes sur le terminal et les transmet à un attaquant externe
  3. Il ne se propage pas de lui-même et fonctionne en se faisant passer pour un logiciel utile que l'utilisateur exécute lui-même
  4. Il fait fonctionner l'appareil infecté selon les instructions d'un serveur de commande externe et en fait un tremplin d'attaque
RéponseA. Il ne peut exister seul et se propage en parasitant d'autres programmes ou fichiers

Le virus au sens strict a besoin d'un programme ou d'un fichier hôte, et se propage lorsque celui-ci est exécuté. La deuxième proposition décrit le bot, la troisième le logiciel espion (spyware), et la quatrième le cheval de Troie : ce sont là des types différents. Il faut aussi distinguer cet usage strict du terme « virus » de son usage plus large désignant l'ensemble des logiciels malveillants.

Q33 | Cheval de Troie

Un employé a téléchargé sur Internet un logiciel présenté comme un outil de travail pratique et l'a exécuté ; en surface, il fonctionnait comme annoncé, mais en arrière-plan, des documents internes étaient envoyés à l'extérieur. Aucune trace de propagation autonome vers d'autres postes n'a été constatée. Quelle est la classification la plus appropriée de ce logiciel malveillant ?

  1. Cheval de Troie
  2. Ver informatique
  3. Virus de macro
  4. Rançongiciel
RéponseA. Cheval de Troie

Se faire passer pour un logiciel utile afin que l'utilisateur l'exécute lui-même, sans se propager de façon autonome, est caractéristique du cheval de Troie. Un ver se propagerait seul sans hôte, et un virus de macro se propage en exploitant les fonctions de macro des fichiers bureautiques. Un rançongiciel s'accompagnerait de chiffrement et de demande d'argent : aucune de ces options ne correspond.

Q34 | Rançongiciel

Quelle est la description la plus appropriée du rançongiciel (ransomware) ?

  1. Chiffrer des fichiers ou un système pour les rendre inutilisables, et exiger une rançon en échange de leur restauration
  2. Installer une porte dérobée permettant de s'introduire sans passer par l'authentification légitime, afin de pouvoir entrer et sortir librement par la suite
  3. Prendre le contrôle à distance d'un appareil infecté et le regrouper avec d'autres pour en faire un tremplin d'attaque DDoS
  4. Enregistrer secrètement les frappes au clavier pour dérober des informations comme des identifiants et des mots de passe
RéponseA. Chiffrer des fichiers ou un système pour les rendre inutilisables, et exiger une rançon en échange de leur restauration

Le rançongiciel est un logiciel malveillant qui rend l'usage impossible, par exemple en chiffrant les données, puis exige de l'argent. La première proposition décrit l'enregistreur de frappe (keylogger), la deuxième la porte dérobée (backdoor), et la quatrième le bot (botnet) : leurs objectifs et leur fonctionnement diffèrent. Ces dernières années s'y ajoute la double extorsion, qui menace de publier les données dérobées.

Q35 | Réponse à la double extorsion

On étudie une politique pour se préparer aux dommages causés par un rançongiciel. Quelle est la politique la plus appropriée ?

  1. Comme payer la rançon permet de récupérer les données de façon certaine et évite toute récidive, prévoir à l'avance un budget fondé sur l'hypothèse d'un paiement
  2. En cas d'infection, réinitialiser rapidement les postes en priorité absolue et reprendre l'activité sans conserver de traces
  3. Puisqu'une sauvegarde présente sur le même réseau que l'environnement de production évite tout dommage, l'entraînement à la restauration et la préparation du signalement sont inutiles
  4. En plus de sauvegardes séparées de l'environnement de production et d'entraînements à la restauration, préparer aussi le signalement et la notification en prévision d'un vol de données suivi d'une publication
RéponseD. En plus de sauvegardes séparées de l'environnement de production et d'entraînements à la restauration, préparer aussi le signalement et la notification en prévision d'un vol de données suivi d'une publication

Rien ne garantit que le paiement permette de déchiffrer les données, et il revient à financer une organisation criminelle. Avec la double extorsion, même en cas de restauration réussie, le dommage lié à la fuite d'information subsiste ; les sauvegardes seules ne suffisent donc pas, et il faut aussi préparer le signalement et la notification. Réinitialiser sans conserver de preuves empêche à la fois de déterminer la cause, de prévenir la récidive et de fournir des explications à l'extérieur.

Q36 | Logiciel espion

Quelle est la description la plus appropriée du logiciel espion (spyware) ?

  1. Recueillir à l'insu de l'utilisateur des informations ou des actions effectuées sur le terminal, et les transmettre à l'extérieur
  2. Parasiter d'autres programmes ou fichiers et se propager à chaque exécution
  3. Chiffrer des fichiers pour les rendre inutilisables, interrompre l'activité et exiger de l'argent
  4. Se propager de façon autonome via le réseau, et perturber l'ensemble de l'activité en saturant la ligne par un volume massif de communications
RéponseA. Recueillir à l'insu de l'utilisateur des informations ou des actions effectuées sur le terminal, et les transmettre à l'extérieur

Le logiciel espion ne détruit ni ne chiffre : il se caractérise par le fait de rester discret pour collecter des informations et les envoyer à l'extérieur. La deuxième proposition décrit le ver, la troisième le rançongiciel, et la quatrième le virus au sens strict. L'absence de symptôme visible rend l'infection difficile à remarquer, ce qui pose un problème de gestion.

Q37 | Bot et C&C

On a découvert que plusieurs ordinateurs de l'entreprise communiquaient régulièrement avec un serveur externe non utilisé dans le cadre du travail. L'enquête a révélé que ces postes, infectés par un logiciel malveillant, participaient, sur instructions externes, à une attaque contre une autre entreprise. Quelle est la combinaison la plus appropriée pour désigner ce logiciel malveillant et le serveur avec lequel il communique ?

  1. Logiciel espion — serveur mandataire (proxy)
  2. Rançongiciel — serveur d'authentification
  3. Bot — serveur C&C
  4. Virus de macro — serveur de messagerie
RéponseC. Bot — serveur C&C

Un logiciel malveillant qui fait agir l'appareil infecté selon des instructions externes est un bot, et le serveur qui donne ces instructions est appelé serveur C&C. L'ensemble des appareils infectés par un bot forme un botnet, exploité pour des attaques DDoS ou l'envoi de courriels indésirables. Il est important de noter que l'organisation infectée est à la fois victime et, malgré elle, auteur ; les autres combinaisons ne correspondent pas au fonctionnement et au rôle réels.

Q38 | Porte dérobée et enregistrement

Quelle est la combinaison la plus appropriée pour décrire le keylogger et la porte dérobée (backdoor) ?

  1. Le keylogger enregistre les frappes au clavier pour dérober des informations, et la porte dérobée crée un accès permettant de s'introduire sans passer par l'authentification légitime
  2. Le keylogger chiffre des fichiers pour les rendre inutilisables, et la porte dérobée fournit la clé de déchiffrement correspondante
  3. Le keylogger est une fonction qui chiffre les communications, et la porte dérobée une fonction qui déchiffre les communications chiffrées
  4. Le keylogger se propage de façon autonome sur l'ensemble du réseau, et la porte dérobée détecte cette propagation et l'arrête
RéponseA. Le keylogger enregistre les frappes au clavier pour dérober des informations, et la porte dérobée crée un accès permettant de s'introduire sans passer par l'authentification légitime

Le keylogger enregistre les saisies pour dérober des identifiants et des mots de passe, tandis que la porte dérobée laisse un accès facilitant une nouvelle intrusion par la suite. Le chiffrement et le déchiffrement relèvent du rançongiciel ou des techniques cryptographiques, et la propagation autonome est caractéristique du ver. Comme une porte dérobée subsistante permet une intrusion même après un nettoyage apparent, il faut couper la voie d'intrusion et procéder à une vérification complète.

Q39 | Sans fichier

Pourquoi les logiciels malveillants sans fichier (fileless) sont-ils difficiles à détecter par les mesures antivirus classiques ?

  1. Parce qu'ils fonctionnent uniquement grâce aux fonctions de macro des fichiers bureautiques, sans jamais prendre la forme d'un fichier exécutable
  2. Parce qu'ils ne laissent aucun fichier sur le disque et fonctionnent en mémoire ou en détournant des fonctions légitimes du système d'exploitation
  3. Parce qu'une fois l'infection réalisée, ils ne provoquent aucune action et aucun dommage réel, si bien que la détection est inutile
  4. Parce que leur fonctionnement est extrêmement lent, ce qui les fait échapper à la surveillance et au filet de détection
RéponseB. Parce qu'ils ne laissent aucun fichier sur le disque et fonctionnent en mémoire ou en détournant des fonctions légitimes du système d'exploitation

Les logiciels malveillants sans fichier ne laissant pas de fichier à examiner, la détection par comparaison de motifs, qui analyse des fichiers, les capte difficilement. Ce n'est ni parce qu'ils sont lents ni parce qu'ils sont sans dommage. L'exploitation des fonctions de macro est le propre du virus de macro, qui laisse une trace concrète sous forme de fichier bureautique, ce qui constitue une différence.

Q40 | Méthode de détection

Bien que les définitions du logiciel antivirus soient toujours tenues à jour, un dommage causé par un logiciel malveillant inconnu s'est produit. Quelle est la compréhension et la réponse les plus appropriées à cette situation ?

  1. La méthode de comparaison de motifs ne pouvant détecter que ce qui est déjà connu, il faut combiner d'autres méthodes comme la détection comportementale ou l'exécution en environnement isolé, et mettre en place un dispositif de détection, d'isolement et de restauration prévoyant une infection
  2. Si les définitions sont à jour, une infection est impossible ; il faut donc conclure que ce dommage résulte d'une fausse détection du produit
  3. Augmenter la fréquence de mise à jour des définitions pour recevoir plusieurs distributions par jour permettra à terme aux définitions de rattraper même un logiciel malveillant encore inconnu, et garantit une détection certaine
  4. Installer plusieurs logiciels antivirus en parallèle permet à leurs définitions respectives de se compléter, et de bloquer sans faille même un logiciel malveillant inconnu
RéponseA. La méthode de comparaison de motifs ne pouvant détecter que ce qui est déjà connu, il faut combiner d'autres méthodes comme la détection comportementale ou l'exécution en environnement isolé, et mettre en place un dispositif de détection, d'isolement et de restauration prévoyant une infection

La méthode de comparaison de motifs (méthode par signatures) compare avec des caractéristiques déjà connues, et ne peut, par principe, faire face à un logiciel malveillant inconnu ou à ses variantes. Augmenter la fréquence de mise à jour laisse subsister la même limite, et cumuler des produits ne résout pas non plus le problème à lui seul. Il faut combiner la détection comportementale, qui observe le comportement à l'exécution, et le bac à sable, qui fait tourner le code dans un environnement isolé, tout en préparant un dispositif de réponse après infection.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais