Parmi les trois piliers de la sécurité de l'information, laquelle des propositions suivantes décrit le mieux l'intégrité ?
S'assurer que les utilisateurs et les données sont bien ce qu'ils prétendent être
Faire en sorte que seules les personnes autorisées puissent accéder à l'information et qu'elle ne soit pas divulguée aux personnes non autorisées
Le fait que les personnes autorisées puissent utiliser l'information et les systèmes d'information sans interruption, dès qu'elles en ont besoin
Le fait que l'information soit exacte et complète, sans modification ni destruction non autorisée
RéponseD. Le fait que l'information soit exacte et complète, sans modification ni destruction non autorisée
L'intégrité désigne l'exactitude de l'information et l'absence d'altération. La première proposition décrit la confidentialité, la troisième la disponibilité, et la quatrième ne relève pas de la triade CIA mais de l'authenticité, une propriété complémentaire. Il est important de ne pas confondre ces trois termes dès leur définition.
Q2 | Altération et CIA
La page d'accueil du site Web de l'entreprise a été modifiée par une personne malveillante et affichait un texte totalement différent. Quelle propriété a été le plus atteinte ?
Disponibilité
Non-répudiation
Intégrité
Confidentialité
RéponseC. Intégrité
Le contenu ayant été modifié sans autorisation, c'est l'intégrité qui est atteinte. L'information n'ayant pas fuité vers l'extérieur, il ne s'agit pas de confidentialité, et le site restant affiché et non interrompu, il ne s'agit pas non plus de disponibilité. La non-répudiation est la propriété qui empêche de nier après coup un acte accompli ; elle ne décrit pas cet événement.
Q3 | Interruption et CIA
Le site de commande de l'entreprise a subi une attaque concentrant un volume massif de communications et est resté sans réponse pendant une demi-journée. Quelle propriété a été le plus atteinte ?
Confidentialité
Disponibilité
Authenticité
Intégrité
RéponseB. Disponibilité
Le service n'étant plus utilisable au moment où on en a besoin, c'est la disponibilité qui est atteinte. Aucune donnée n'ayant été transmise à l'extérieur, il ne s'agit pas de confidentialité, et l'information stockée n'ayant pas été modifiée, il ne s'agit pas non plus d'intégrité. L'authenticité est la propriété relative à la vérification de l'identité d'une personne ou de l'origine d'une chose.
Q4 | Fuite et CIA
Un fichier contenant la liste des clients a été emporté hors de l'entreprise et publié sur Internet. Le contenu du fichier lui-même n'a pas été modifié et les activités internes ne sont pas perturbées. Quelle propriété a été le plus atteinte ?
Fiabilité
Confidentialité
Disponibilité
Intégrité
RéponseB. Confidentialité
Comme des personnes non autorisées ont pu consulter l'information, c'est la confidentialité qui est atteinte. Le contenu n'ayant pas été modifié, l'intégrité est préservée, et l'information restant utilisable en interne, la disponibilité l'est aussi. La fiabilité désigne le fait qu'un système fonctionne comme prévu ; elle n'est pas concernée ici.
Q5 | Double extorsion
Un système a été infecté par un rançongiciel qui a chiffré les fichiers de travail, les rendant inaccessibles. De plus, l'attaquant a averti : « Nous avons dérobé les données avant le chiffrement ; si vous ne payez pas, nous les publierons. » Quelle combinaison de propriétés a été atteinte (ou risque de l'être) dans cette situation ?
Disponibilité et confidentialité
Fiabilité et non-répudiation
Confidentialité et non-répudiation
Intégrité et traçabilité des responsabilités
RéponseA. Disponibilité et confidentialité
Le fait que les fichiers soient devenus inutilisables à cause du chiffrement constitue une atteinte à la disponibilité, et le vol des données suivi de la menace de publication constitue une atteinte à la confidentialité. L'intégrité concerne l'absence de modification du contenu, la traçabilité des responsabilités la possibilité de retracer l'auteur d'un acte, la fiabilité le fonctionnement conforme au prévu, et la non-répudiation l'impossibilité de nier un acte : aucune de ces propriétés n'est au cœur de cet événement.
Q6 | Écrasement accidentel
Un employé, en modifiant un tableau récapitulatif, a fait une erreur de manipulation et a écrasé par inadvertance des valeurs déjà validées avec d'autres valeurs. Le fichier s'ouvre normalement et le travail peut continuer, mais son contenu ne correspond plus à la réalité. Quelle propriété a été le plus atteinte ?
Traçabilité des responsabilités
Disponibilité
Intégrité
Confidentialité
RéponseC. Intégrité
L'exactitude de l'information ayant été perdue, il s'agit d'un problème d'intégrité. Qu'il s'agisse ou non d'une attaque n'entre pas en compte dans la détermination de la propriété atteinte : une négligence peut aussi porter atteinte à l'intégrité. Le fichier s'ouvrant normalement, la disponibilité est préservée, et l'information n'ayant pas fuité, il ne s'agit pas non plus de confidentialité. La traçabilité des responsabilités est la propriété qui permet de retracer l'auteur d'un acte.
Q7 | Identifiant partagé
Dans un service, tous les employés se connectent au système métier avec un identifiant commun au service. Quelle propriété cette pratique atteint-elle le plus ?
Fiabilité (reliability)
Intégrité (integrity)
Traçabilité des responsabilités
Disponibilité (availability)
RéponseC. Traçabilité des responsabilités
Même si les journaux d'opérations sont conservés, il est impossible d'identifier qui a effectué chaque action, ce qui porte atteinte à la traçabilité des responsabilités. La possibilité de se connecter étant préservée, ce n'est pas un problème de disponibilité, et ni le fonctionnement conforme au prévu (fiabilité) ni l'exactitude des données (intégrité) ne sont directement affectés. Le principe est d'attribuer un identifiant par personne.
Q8 | Non-répudiation
Quelle combinaison de propriété et de moyen est la plus efficace pour empêcher qu'un partenaire commercial ayant passé une commande par voie électronique prétende ensuite « ne jamais avoir passé cette commande » ?
Disponibilité — redondance des serveurs et du réseau
Fiabilité — contrôle de validité des valeurs saisies
Non-répudiation — apposition d'une signature numérique
Confidentialité — chiffrement du canal de communication
RéponseC. Non-répudiation — apposition d'une signature numérique
Empêcher qu'un acte puisse être nié après coup relève de la non-répudiation, dont la signature numérique et l'horodatage sont des moyens représentatifs. La redondance est une mesure de disponibilité destinée à éviter les interruptions, le chiffrement une mesure de confidentialité destinée à éviter l'espionnage, et le contrôle des valeurs saisies une mesure destinée au bon fonctionnement : aucun de ces moyens ne prépare à une contestation.
Q9 | Authenticité
On souhaite vérifier qu'un message provenant d'une personne se présentant comme l'interlocuteur habituel chez un partenaire commercial provient réellement de cette personne. Quelle propriété de la sécurité de l'information correspond à cet objectif ?
Authenticité
Disponibilité
Non-répudiation
Intégrité
RéponseA. Authenticité
S'assurer qu'une personne ou une chose est bien ce qu'elle prétend être relève de l'authenticité, à laquelle répondent les mesures contre l'usurpation d'identité. La disponibilité concerne la possibilité d'utiliser, l'intégrité l'exactitude du contenu, et la non-répudiation l'impossibilité de nier un acte accompli ; aucune de ces propriétés ne désigne directement la vérification de l'identité de l'interlocuteur.
Q10 | Exemple de vulnérabilité
Dans la relation entre menace, vulnérabilité et risque, laquelle des propositions suivantes est l'exemple le plus approprié de vulnérabilité ?
Un attaquant extérieur tente, via Internet, un accès non autorisé au serveur de l'entreprise
La salle des serveurs est inondée à la suite d'une catastrophe telle qu'un séisme ou la foudre, rendant les équipements inutilisables
La possibilité que la fuite de la liste des clients entraîne une demande de dommages-intérêts et une perte de confiance
Un serveur métier reste sans correctif de sécurité, celui-ci n'ayant jamais été appliqué
RéponseD. Un serveur métier reste sans correctif de sécurité, celui-ci n'ayant jamais été appliqué
La vulnérabilité est une faiblesse exploitée par une menace, et l'absence d'application d'un correctif en est un exemple typique. Le séisme et la tentative d'accès non autorisé sont des menaces venant de l'extérieur, tandis que la possibilité de dommage constitue un risque. Sur le plan pratique, il est important de noter qu'une menace est difficile à éliminer par l'entreprise elle-même, alors qu'une vulnérabilité peut être réduite par les efforts de l'organisation.
Q11 | Formule du risque
Il existe une approche qui évalue l'ampleur du risque par « menace × vulnérabilité × valeur de l'actif informationnel ». En tant que responsable de la sécurité de l'information dans un service métier, quelle est l'explication la plus appropriée de l'utilisation de cette approche ?
Réduire soi-même le nombre d'occurrences de la menace est le moyen le plus réaliste de diminuer le risque
La valeur de l'actif ne pouvant être modifiée pour des raisons métier, évaluer l'ampleur du risque n'a aucun lien avec des mesures concrètes
Si l'un des trois facteurs est élevé, le risque est toujours maximal, quelle que soit la valeur des deux autres facteurs
C'est sur la vulnérabilité que l'entreprise peut agir le plus directement ; la réduire diminue le risque même si la menace reste identique
RéponseD. C'est sur la vulnérabilité que l'entreprise peut agir le plus directement ; la réduire diminue le risque même si la menace reste identique
L'occurrence même d'une menace, comme un séisme ou la propagation d'un logiciel malveillant, ne peut être réduite par l'entreprise elle-même, et la valeur de l'actif est elle aussi difficile à abaisser pour des raisons métier. Réduire la vulnérabilité par l'application de correctifs ou la formation constitue donc la mesure de réduction du risque la plus réaliste. L'évaluation du risque n'est pas dénuée de sens puisqu'elle sert à hiérarchiser les mesures, et comme il s'agit d'une multiplication, si l'un des facteurs est faible, l'ensemble l'est aussi.
Q12 | Menace physique
En classant les menaces en menaces humaines, menaces physiques et menaces techniques, laquelle des propositions suivantes relève d'une menace physique ?
Un serveur subit un accès non autorisé de l'extérieur
Un mot de passe est soutiré par un faux prétexte
Un serveur s'arrête à la suite d'une coupure de courant provoquée par la foudre
Un employé envoie un courriel au mauvais destinataire par erreur
RéponseC. Un serveur s'arrête à la suite d'une coupure de courant provoquée par la foudre
Les catastrophes et incidents tels que la foudre ou une coupure de courant sont des menaces physiques. L'envoi erroné est une menace humaine due à une négligence, l'accès non autorisé une menace technique utilisant les technologies de l'information, et le fait de soutirer un mot de passe relève de l'ingénierie sociale, classée parmi les menaces humaines.
Q13 | Contre-mesures aux envois erronés
Il s'avère que la cause la plus fréquente de fuite d'information dans l'entreprise est l'envoi erroné de courriels dû à une confusion de destinataire. Quelle est la réponse la plus appropriée du responsable de la sécurité de l'information ?
Donner la priorité aux mesures contre les attaques externes en renforçant le pare-feu et la surveillance des communications avec l'extérieur
Publier régulièrement en interne le nom et le nombre d'erreurs de l'employé concerné, pour susciter la vigilance de chacun par cette tension
Mettre en place une procédure et des vérifications avant l'envoi, comme la confirmation par plusieurs personnes du destinataire ou le chiffrement des pièces jointes
Interdire totalement l'usage du courriel et remplacer toutes les communications externes par le téléphone, le courrier postal ou les rencontres en face à face
RéponseC. Mettre en place une procédure et des vérifications avant l'envoi, comme la confirmation par plusieurs personnes du destinataire ou le chiffrement des pièces jointes
La cause étant une erreur humaine, il est approprié de prévenir la récidive par une procédure et un mécanisme de vérification. Renforcer le pare-feu vise les attaques externes et ne répond pas à la cause. Publier les noms individuellement inhibe les employés et encourage à dissimuler les incidents, ce qui est contre-productif, et interdire totalement le courriel rendrait le travail impossible : ce n'est pas une mesure réaliste.
Q14 | Triangle de la fraude
Quelle est la combinaison correcte des trois éléments constituant le « triangle de la fraude », qui explique la survenue d'une fraude interne ?
Le triangle de la fraude est l'idée selon laquelle une fraude survient lorsque les trois éléments que sont l'opportunité, la motivation et la rationalisation sont réunis. Menace, vulnérabilité et valeur de l'actif sont les éléments qui déterminent l'ampleur du risque, confidentialité, intégrité et disponibilité sont les trois piliers de la sécurité de l'information, et humain, technique et physique sont des axes de classement des menaces et des mesures : ce sont là des notions différentes.
Q15 | Réduire l'opportunité
Parmi les trois éléments du triangle de la fraude, quelle mesure de gestion est la plus appropriée pour réduire l'« opportunité » ?
Mettre en place un guichet de conseil pour les employés afin qu'ils puissent parler de leurs soucis personnels ou financiers
Répéter lors des formations à la sécurité de l'information que la fraude constitue un délit, afin de sensibiliser les employés
Limiter les droits d'accès aux données importantes aux seules personnes qui en ont besoin pour leur travail, et vérifier régulièrement les journaux d'opérations
Clarifier les critères d'évaluation des performances et offrir un traitement que la personne juge équitable, afin d'éviter l'accumulation de frustrations
RéponseC. Limiter les droits d'accès aux données importantes aux seules personnes qui en ont besoin pour leur travail, et vérifier régulièrement les journaux d'opérations
L'opportunité est « un environnement qui permet de passer à l'acte si on le souhaite » ; le principe du moindre privilège et la vérification des journaux la réduisent directement. Le guichet de conseil et l'amélioration du traitement agissent sur la motivation, et la sensibilisation par la formation sur la rationalisation ; aucune de ces mesures ne réduit l'opportunité elle-même. C'est sur l'opportunité que l'organisation peut agir le plus sûrement.
Q16 | Rationalisation
Un employé ayant emporté la liste des clients a déclaré : « Ce document, c'est moi qui l'ai créé, donc je pensais qu'il m'appartenait. » À quel élément du triangle de la fraude correspond cette déclaration ?
Opportunité
Motivation
Menace
Rationalisation
RéponseD. Rationalisation
Justifier son propre acte de façon commode pour dissiper son sentiment de culpabilité relève de la rationalisation. L'opportunité désigne des facteurs environnementaux comme des droits d'accès ou des contrôles trop laxistes, et la motivation des circonstances comme des difficultés financières ou des frustrations. La menace n'est pas un élément du triangle, mais une notion qui compose le risque. On agit sur la rationalisation par la formation et la signature d'engagements écrits.
Q17 | Trashing
Parmi les méthodes d'ingénierie sociale, laquelle décrit correctement le trashing (scavenging) ?
Regarder directement l'écran ou la saisie au clavier d'un utilisateur, par-dessus son épaule ou depuis le siège voisin
Recueillir des informations à partir de documents, de notes ou de supports de stockage jetés aux ordures
Téléphoner en se faisant passer pour un administrateur système afin de soutirer un mot de passe à un utilisateur
Suivre immédiatement une personne autorisée qui entre dans un local, en franchissant la porte sans se soumettre soi-même à l'authentification
RéponseB. Recueillir des informations à partir de documents, de notes ou de supports de stockage jetés aux ordures
Le trashing consiste à recueillir des informations à partir des déchets ; le passage au broyeur et la collecte sous clé des documents confidentiels en sont les contre-mesures. La deuxième proposition décrit le shoulder hacking, la troisième le tailgating (piggybacking), et la quatrième une escroquerie par usurpation d'identité : ce sont là d'autres méthodes.
Q18 | Contre-mesures au regard indiscret
Un commercial a souvent l'occasion de manipuler des informations clients sur son ordinateur portable dans un café, en déplacement. Quelle est la mesure la plus appropriée contre le shoulder hacking ?
Maintenir à jour les définitions du logiciel antivirus et effectuer régulièrement une analyse complète
Installer un filtre de confidentialité et toujours verrouiller l'écran en cas d'absence du poste
Chiffrer les communications avant de les envoyer à un serveur situé hors de l'entreprise
Changer régulièrement de mot de passe et cesser de réutiliser le même sur plusieurs services
RéponseB. Installer un filtre de confidentialité et toujours verrouiller l'écran en cas d'absence du poste
Le shoulder hacking consistant à regarder directement l'écran ou la saisie, le rendre physiquement invisible et verrouiller l'écran en cas d'absence sont des mesures efficaces. La mise à jour des définitions vise les logiciels malveillants, et le chiffrement des communications protège contre l'écoute sur le trajet, mais ne prévient pas le regard indiscret. Changer de mot de passe réduit les conséquences une fois le mot de passe vu, mais n'empêche pas qu'il soit vu.
Q19 | Shadow IT
On découvre qu'un employé enregistre des fichiers de travail sur un service de stockage en ligne gratuit dont l'entreprise n'a pas connaissance, et les partage au sein de son service. Quel est le problème le plus important posé par cette situation ?
L'organisation ne peut ni connaître ni gérer le lieu de stockage ou la portée de la diffusion, et ne peut ni détecter ni traiter un incident s'il survient
Le coût du stockage des fichiers doit être supporté par le budget du service
L'usage personnel pendant les heures de travail augmente, ce qui doit être traité comme un problème de gestion du temps de travail
Les services gratuits étant plus lents que les services payants, le partage de fichiers volumineux nuit à l'efficacité du travail
RéponseA. L'organisation ne peut ni connaître ni gérer le lieu de stockage ou la portée de la diffusion, et ne peut ni détecter ni traiter un incident s'il survient
Il s'agit de shadow IT, dont le problème essentiel est d'échapper à la gestion et à la surveillance de l'organisation. La vitesse, le coût et la gestion du temps de travail ne sont pas les enjeux principaux en matière de sécurité de l'information. Une simple interdiction laisse subsister le besoin métier ; la solution consiste à proposer des services que l'organisation autorise, et à mettre en place une procédure de demande et d'enregistrement.
Q20 | Gestion du départ
Un employé quitte l'entreprise la semaine prochaine. Quelle est la mesure la plus prioritaire face au risque lié aux personnes qui quittent l'entreprise ?
Contacter la personne après son départ et lui demander de déclarer elle-même si elle a emporté des données
Conserver le compte quelque temps après le départ, au cas où il serait nécessaire pour la transmission des dossiers
Permettre au successeur de reprendre tel quel le même identifiant et le même mot de passe
Désactiver le compte de façon certaine le jour du départ, et récupérer le matériel prêté et la carte d'accès
RéponseD. Désactiver le compte de façon certaine le jour du départ, et récupérer le matériel prêté et la carte d'accès
Le maintien actif du compte d'une personne ayant quitté l'entreprise est une vulnérabilité typique ; la désactivation du compte le jour du départ et la récupération du matériel prêté sont la priorité absolue. Conserver le compte pour la transmission des dossiers laisse une marge d'utilisation frauduleuse. La déclaration spontanée après le départ manque d'efficacité, et la reprise de l'identifiant par le successeur ferait perdre la traçabilité des responsabilités : ces deux options sont inappropriées.
Q21 | Via un sous-traitant
L'entreprise a renforcé ses propres mesures, mais l'ordinateur d'un prestataire auquel elle confie certaines tâches a été infecté par un logiciel malveillant, et les données clients de l'entreprise qui lui avaient été confiées ont fui. Quelle combinaison de désignation de cette menace et d'approche de la réponse est la plus appropriée ?
Menace physique — renforcer la gestion des accès et le verrouillage de la salle des serveurs de l'entreprise
Fraude interne — revoir les droits d'accès des employés de l'entreprise et renforcer la vérification des journaux d'opérations
Shadow IT — interdire l'utilisation de services non approuvés par l'entreprise et effectuer un inventaire de leur usage
Risque lié à la chaîne d'approvisionnement — définir des critères de sélection des prestataires, des clauses contractuelles, et effectuer des vérifications régulières
RéponseD. Risque lié à la chaîne d'approvisionnement — définir des critères de sélection des prestataires, des clauses contractuelles, et effectuer des vérifications régulières
Un dommage qui survient par l'intermédiaire d'un prestataire ou d'un partenaire commercial est un risque lié à la chaîne d'approvisionnement, que les mesures de l'entreprise elle-même ne suffisent pas à prévenir. Les critères de sélection du prestataire, les clauses contractuelles de gestion de la sécurité et de sous-traitance, ainsi que la vérification de leur mise en œuvre en sont les piliers. La fraude interne implique un acte intentionnel d'une personne de l'entreprise, la menace physique une catastrophe ou un vol, et le shadow IT l'usage d'appareils ou de services non recensés : aucun de ces éléments ne correspond à l'essence de ce cas.
Q22 | Défaut d'exploitation
Parmi les propositions suivantes, laquelle est l'exemple le plus approprié de vulnérabilité due à un défaut d'exploitation ?
De fortes pluies inondent le sous-sol du bâtiment et immergent les équipements qui y sont installés
Un utilisateur continue d'utiliser un mot de passe simple et facile à deviner
L'inventaire du registre des actifs informationnels n'a pas été effectué depuis plusieurs années et ne correspond plus à la situation actuelle
Une erreur d'implémentation du programme provoque un arrêt anormal en cas de saisie inattendue
RéponseC. L'inventaire du registre des actifs informationnels n'a pas été effectué depuis plusieurs années et ne correspond plus à la situation actuelle
L'absence d'inventaire, qui empêche de connaître la situation réelle, est une vulnérabilité due à un défaut dans les procédures d'exploitation. L'erreur d'implémentation est un défaut du logiciel, le mot de passe facile à deviner une vulnérabilité due à la négligence de l'utilisateur, et l'inondation par de fortes pluies non pas une vulnérabilité mais une menace physique. Il convient de noter que la vulnérabilité ne désigne pas uniquement un défaut logiciel.
Q23 | Zero-day
Quelle est la description la plus appropriée d'une vulnérabilité zero-day ?
Une vulnérabilité due au manque de rigueur des utilisateurs dans la gestion des mots de passe, que la formation permet de résoudre
Une vulnérabilité qui n'existe que dans les produits dont le support a pris fin et dont les mises à jour ne sont plus fournies
Une vulnérabilité à faible impact, pour laquelle un correctif a été fourni dans les 30 jours suivant sa découverte
Une vulnérabilité qui se trouve avant la mise à disposition d'un correctif, ou une attaque exploitant cet état
RéponseD. Une vulnérabilité qui se trouve avant la mise à disposition d'un correctif, ou une attaque exploitant cet état
Le zero-day désigne l'état où aucun correctif n'existe encore, ce qui signifie qu'il ne peut, par nature, être évité par l'application d'un correctif. Il n'est pas défini par le nombre de jours écoulés jusqu'au correctif, ni limité aux produits en fin de support. La gestion des mots de passe relève d'une autre vulnérabilité due à la négligence humaine, sans rapport avec le zero-day.
Q24 | Réponse au zero-day
Une vulnérabilité grave a été publiée pour un logiciel utilisé au travail, mais l'éditeur a indiqué que « le correctif est en cours d'examen, sa date de disponibilité n'est pas fixée, et une mesure de contournement provisoire est publiée ». Quelle est la réponse la plus appropriée du responsable de la sécurité de l'information ?
Puisque l'information sur la vulnérabilité est désormais publique, ne pas en informer l'interne et observer la situation discrètement pour éviter la confusion
Comme il n'y a rien à faire avant la sortie du correctif, attendre sa mise à disposition en poursuivant l'exploitation normale
Limiter les dégâts en combinant l'application de la mesure de contournement, l'arrêt de l'exposition externe ou l'isolement des équipements concernés, un renforcement de la surveillance et une préparation à la restauration
Comme la mise à jour des définitions suffit à s'en protéger, se contenter de mettre à jour le logiciel antivirus et observer la situation
RéponseC. Limiter les dégâts en combinant l'application de la mesure de contournement, l'arrêt de l'exposition externe ou l'isolement des équipements concernés, un renforcement de la surveillance et une préparation à la restauration
Même en l'absence de correctif, une combinaison de mesures — application de la mesure de contournement, isolement, renforcement de la surveillance et préparation de la restauration à partir des sauvegardes — permet de limiter les dégâts par une défense en profondeur. Se contenter d'attendre laisse le système sans protection, et la mise à jour du logiciel antivirus vise surtout la détection de logiciels malveillants déjà connus, sans empêcher l'exploitation de la vulnérabilité elle-même. Dissimuler la situation aux personnes concernées retarde la réponse.
Q25 | Décision sur les correctifs
De nombreux correctifs ont été publiés pour plusieurs serveurs composant un système métier. Quelle est la démarche d'application la plus appropriée ?
Reporter l'application jusqu'à la prochaine refonte du système, en raison du risque d'interruption du service, et continuer l'exploitation en l'état
Appliquer immédiatement en production tous les correctifs publiés, sans vérification préalable ni évaluation de l'impact métier
Recenser les cibles à l'aide du registre des actifs, évaluer la dangerosité et l'impact métier pour établir un ordre de priorité, puis appliquer les correctifs de façon planifiée après vérification
Laisser chaque utilisateur décider s'il applique le correctif, chacun le faisant quand cela lui convient s'il le juge nécessaire
RéponseC. Recenser les cibles à l'aide du registre des actifs, évaluer la dangerosité et l'impact métier pour établir un ordre de priorité, puis appliquer les correctifs de façon planifiée après vérification
La gestion des correctifs consiste à répéter le cycle recensement des cibles, évaluation de la dangerosité et de l'impact métier, vérification, application et enregistrement. Une application massive sans vérification risque de provoquer un arrêt du service, tandis que reporter jusqu'à la refonte laisse subsister la vulnérabilité. Laisser la décision à chaque utilisateur empêche l'organisation de connaître l'état d'application et entraîne des oublis.
Q26 | CVE
Quelle est la description la plus appropriée du CVE ?
Un portail fournissant en japonais des informations sur les mesures de sécurité, destiné au marché national
Un référentiel commun qui évalue la gravité d'une vulnérabilité par une note de 0.0 à 10.0
Une méthode de test qui vérifie la possibilité d'intrusion du point de vue d'un attaquant
Un numéro d'identification commun au niveau mondial, attribué à chaque vulnérabilité
RéponseD. Un numéro d'identification commun au niveau mondial, attribué à chaque vulnérabilité
Le CVE est un numéro d'identification qui permet aux parties concernées de désigner sans ambiguïté une même vulnérabilité ; il n'exprime pas en lui-même la gravité. Le référentiel d'évaluation de la gravité est le CVSS, le portail national d'informations sur les mesures de sécurité est le JVN, et la vérification de la possibilité d'intrusion est le test d'intrusion (pentest) : chacun a un rôle différent.
Q27 | Usage du CVSS
La note de base CVSS d'une vulnérabilité publiée était très élevée. Quelle est la manière la plus appropriée de traiter cette information ?
Une vulnérabilité à note de base élevée doit toujours être traitée en priorité absolue, quelle que soit l'importance de l'équipement concerné ou son exposition
La note de base est un indicateur déterminé en fonction du prix de vente du produit, ce qui la rend inadaptée à la décision de priorité des mesures
La note de base est un repère commun ; il faut, en tenant compte de l'importance de l'équipement concerné et de son exposition à l'extérieur, déterminer l'ordre de priorité propre à son organisation
Plus la note de base est élevée, plus l'attaque est difficile à réaliser, si bien que l'application d'un correctif est inutile et une simple surveillance suffit
RéponseC. La note de base est un repère commun ; il faut, en tenant compte de l'importance de l'équipement concerné et de son exposition à l'extérieur, déterminer l'ordre de priorité propre à son organisation
Le CVSS indique la gravité d'une vulnérabilité selon une échelle commune ; il ne représente pas en lui-même l'ordre de priorité propre à une organisation. L'urgence diffère entre un équipement isolé et un équipement exposé à l'extérieur, et ces circonstances se reflètent dans les critères d'évaluation environnementale. Se contenter d'une surveillance pour une note élevée est inapproprié, et la note n'a aucun rapport avec le prix.
Q28 | JVN
Quel est le service, géré conjointement par le JPCERT/CC et l'IPA, qui fournit en japonais des informations et des mesures sur les vulnérabilités des produits utilisés au Japon ?
CVE
ISMS
CVSS
JVN
RéponseD. JVN
Le JVN est le portail national d'informations sur les mesures de sécurité. Le CVSS est une méthode d'évaluation de la gravité et le CVE un numéro d'identification commun des vulnérabilités ; aucun des deux n'est en lui-même un site d'information. L'ISMS désigne le système de management de la sécurité de l'information, une notion distincte de la fourniture d'informations sur les vulnérabilités.
Q29 | Différence entre diagnostics
Quelle est la description la plus appropriée de la différence entre le diagnostic de vulnérabilité et le test d'intrusion (pentest) ?
Les deux peuvent être réalisés librement depuis l'extérieur, sans l'autorisation de l'administrateur du système visé
Les deux consistent exactement au même contenu ; seule l'appellation diffère
Le diagnostic de vulnérabilité est une activité qui tente réellement de s'introduire, tandis que le test d'intrusion consiste à recenser les faiblesses connues
Le diagnostic de vulnérabilité recense de façon exhaustive les faiblesses connues, tandis que le test d'intrusion vérifie, par une intrusion réelle, si l'objectif peut être atteint
RéponseD. Le diagnostic de vulnérabilité recense de façon exhaustive les faiblesses connues, tandis que le test d'intrusion vérifie, par une intrusion réelle, si l'objectif peut être atteint
Le diagnostic de vulnérabilité est une activité qui recense les faiblesses de façon exhaustive, à la manière d'un bilan de santé, tandis que le test d'intrusion est une vérification pratique visant à voir si l'on peut réellement franchir les défenses ; leurs objectifs étant différents, l'un ne remplace pas l'autre. La proposition qui inverse cette description est fausse, et les deux nécessitent l'autorisation de l'administrateur du système visé ainsi qu'un accord sur le périmètre.
Q30 | Gestion de la fin de support
Plusieurs ordinateurs professionnels utilisés dans un service approchent bientôt de la fin de support (EOL) de leur système d'exploitation. Leur fonctionnement est stable et le terrain demande à continuer de les utiliser. Quelle est la décision la plus appropriée du responsable de la sécurité de l'information ?
Installer un logiciel antivirus et maintenir ses définitions à jour permet de conserver la sécurité même après la fin du support
Puisque le fonctionnement est stable, il n'y a pas de problème ; continuer à les utiliser jusqu'à ce qu'une panne les rende inutilisables
Après la fin du support, les nouvelles vulnérabilités ne seront plus corrigées ; établir et mettre en œuvre avant l'échéance un plan de mise à jour ou de remplacement
Ne plus connecter les équipements à Internet après la fin du support suffit à faire disparaître le risque lié aux vulnérabilités
RéponseC. Après la fin du support, les nouvelles vulnérabilités ne seront plus corrigées ; établir et mettre en œuvre avant l'échéance un plan de mise à jour ou de remplacement
Après la fin du support, même si des vulnérabilités sont découvertes, aucun correctif n'est plus fourni, et le risque augmente avec le temps. Un fonctionnement stable ne garantit pas la sécurité, et un logiciel antivirus ne comble pas les vulnérabilités du système d'exploitation lui-même. Déconnecter du réseau peut être une mesure provisoire réduisant l'impact, mais des risques comme l'infection via un support externe subsistent : la vulnérabilité ne disparaît pas pour autant.
Q31 | Ver informatique
Quelle est la description la plus appropriée du ver informatique (worm) ?
Chiffrer un grand nombre de fichiers utilisés au travail pour les rendre illisibles, et exiger une somme d'argent en échange de leur restauration
Se faire passer pour un logiciel utile afin que l'utilisateur l'installe et l'exécute lui-même, tout en effectuant en arrière-plan des opérations malveillantes comme le vol d'informations
Parasiter d'autres programmes ou fichiers, et se propager lorsque l'hôte parasité est exécuté par l'utilisateur
Se propager de façon autonome sur le réseau en tant que programme indépendant, sans avoir besoin d'un hôte
RéponseD. Se propager de façon autonome sur le réseau en tant que programme indépendant, sans avoir besoin d'un hôte
La caractéristique majeure du ver est qu'il n'a pas besoin d'hôte et se propage seul. La première proposition décrit le cheval de Troie, la deuxième le virus au sens strict, et la quatrième le rançongiciel. On distingue virus et ver selon qu'un hôte est nécessaire ou non.
Q32 | Virus
Quelle est la caractéristique la plus appropriée du virus au sens strict ?
Il ne peut exister seul et se propage en parasitant d'autres programmes ou fichiers
Il recueille à l'insu de l'utilisateur des informations présentes sur le terminal et les transmet à un attaquant externe
Il ne se propage pas de lui-même et fonctionne en se faisant passer pour un logiciel utile que l'utilisateur exécute lui-même
Il fait fonctionner l'appareil infecté selon les instructions d'un serveur de commande externe et en fait un tremplin d'attaque
RéponseA. Il ne peut exister seul et se propage en parasitant d'autres programmes ou fichiers
Le virus au sens strict a besoin d'un programme ou d'un fichier hôte, et se propage lorsque celui-ci est exécuté. La deuxième proposition décrit le bot, la troisième le logiciel espion (spyware), et la quatrième le cheval de Troie : ce sont là des types différents. Il faut aussi distinguer cet usage strict du terme « virus » de son usage plus large désignant l'ensemble des logiciels malveillants.
Q33 | Cheval de Troie
Un employé a téléchargé sur Internet un logiciel présenté comme un outil de travail pratique et l'a exécuté ; en surface, il fonctionnait comme annoncé, mais en arrière-plan, des documents internes étaient envoyés à l'extérieur. Aucune trace de propagation autonome vers d'autres postes n'a été constatée. Quelle est la classification la plus appropriée de ce logiciel malveillant ?
Cheval de Troie
Ver informatique
Virus de macro
Rançongiciel
RéponseA. Cheval de Troie
Se faire passer pour un logiciel utile afin que l'utilisateur l'exécute lui-même, sans se propager de façon autonome, est caractéristique du cheval de Troie. Un ver se propagerait seul sans hôte, et un virus de macro se propage en exploitant les fonctions de macro des fichiers bureautiques. Un rançongiciel s'accompagnerait de chiffrement et de demande d'argent : aucune de ces options ne correspond.
Q34 | Rançongiciel
Quelle est la description la plus appropriée du rançongiciel (ransomware) ?
Chiffrer des fichiers ou un système pour les rendre inutilisables, et exiger une rançon en échange de leur restauration
Installer une porte dérobée permettant de s'introduire sans passer par l'authentification légitime, afin de pouvoir entrer et sortir librement par la suite
Prendre le contrôle à distance d'un appareil infecté et le regrouper avec d'autres pour en faire un tremplin d'attaque DDoS
Enregistrer secrètement les frappes au clavier pour dérober des informations comme des identifiants et des mots de passe
RéponseA. Chiffrer des fichiers ou un système pour les rendre inutilisables, et exiger une rançon en échange de leur restauration
Le rançongiciel est un logiciel malveillant qui rend l'usage impossible, par exemple en chiffrant les données, puis exige de l'argent. La première proposition décrit l'enregistreur de frappe (keylogger), la deuxième la porte dérobée (backdoor), et la quatrième le bot (botnet) : leurs objectifs et leur fonctionnement diffèrent. Ces dernières années s'y ajoute la double extorsion, qui menace de publier les données dérobées.
Q35 | Réponse à la double extorsion
On étudie une politique pour se préparer aux dommages causés par un rançongiciel. Quelle est la politique la plus appropriée ?
Comme payer la rançon permet de récupérer les données de façon certaine et évite toute récidive, prévoir à l'avance un budget fondé sur l'hypothèse d'un paiement
En cas d'infection, réinitialiser rapidement les postes en priorité absolue et reprendre l'activité sans conserver de traces
Puisqu'une sauvegarde présente sur le même réseau que l'environnement de production évite tout dommage, l'entraînement à la restauration et la préparation du signalement sont inutiles
En plus de sauvegardes séparées de l'environnement de production et d'entraînements à la restauration, préparer aussi le signalement et la notification en prévision d'un vol de données suivi d'une publication
RéponseD. En plus de sauvegardes séparées de l'environnement de production et d'entraînements à la restauration, préparer aussi le signalement et la notification en prévision d'un vol de données suivi d'une publication
Rien ne garantit que le paiement permette de déchiffrer les données, et il revient à financer une organisation criminelle. Avec la double extorsion, même en cas de restauration réussie, le dommage lié à la fuite d'information subsiste ; les sauvegardes seules ne suffisent donc pas, et il faut aussi préparer le signalement et la notification. Réinitialiser sans conserver de preuves empêche à la fois de déterminer la cause, de prévenir la récidive et de fournir des explications à l'extérieur.
Q36 | Logiciel espion
Quelle est la description la plus appropriée du logiciel espion (spyware) ?
Recueillir à l'insu de l'utilisateur des informations ou des actions effectuées sur le terminal, et les transmettre à l'extérieur
Parasiter d'autres programmes ou fichiers et se propager à chaque exécution
Chiffrer des fichiers pour les rendre inutilisables, interrompre l'activité et exiger de l'argent
Se propager de façon autonome via le réseau, et perturber l'ensemble de l'activité en saturant la ligne par un volume massif de communications
RéponseA. Recueillir à l'insu de l'utilisateur des informations ou des actions effectuées sur le terminal, et les transmettre à l'extérieur
Le logiciel espion ne détruit ni ne chiffre : il se caractérise par le fait de rester discret pour collecter des informations et les envoyer à l'extérieur. La deuxième proposition décrit le ver, la troisième le rançongiciel, et la quatrième le virus au sens strict. L'absence de symptôme visible rend l'infection difficile à remarquer, ce qui pose un problème de gestion.
Q37 | Bot et C&C
On a découvert que plusieurs ordinateurs de l'entreprise communiquaient régulièrement avec un serveur externe non utilisé dans le cadre du travail. L'enquête a révélé que ces postes, infectés par un logiciel malveillant, participaient, sur instructions externes, à une attaque contre une autre entreprise. Quelle est la combinaison la plus appropriée pour désigner ce logiciel malveillant et le serveur avec lequel il communique ?
Logiciel espion — serveur mandataire (proxy)
Rançongiciel — serveur d'authentification
Bot — serveur C&C
Virus de macro — serveur de messagerie
RéponseC. Bot — serveur C&C
Un logiciel malveillant qui fait agir l'appareil infecté selon des instructions externes est un bot, et le serveur qui donne ces instructions est appelé serveur C&C. L'ensemble des appareils infectés par un bot forme un botnet, exploité pour des attaques DDoS ou l'envoi de courriels indésirables. Il est important de noter que l'organisation infectée est à la fois victime et, malgré elle, auteur ; les autres combinaisons ne correspondent pas au fonctionnement et au rôle réels.
Q38 | Porte dérobée et enregistrement
Quelle est la combinaison la plus appropriée pour décrire le keylogger et la porte dérobée (backdoor) ?
Le keylogger enregistre les frappes au clavier pour dérober des informations, et la porte dérobée crée un accès permettant de s'introduire sans passer par l'authentification légitime
Le keylogger chiffre des fichiers pour les rendre inutilisables, et la porte dérobée fournit la clé de déchiffrement correspondante
Le keylogger est une fonction qui chiffre les communications, et la porte dérobée une fonction qui déchiffre les communications chiffrées
Le keylogger se propage de façon autonome sur l'ensemble du réseau, et la porte dérobée détecte cette propagation et l'arrête
RéponseA. Le keylogger enregistre les frappes au clavier pour dérober des informations, et la porte dérobée crée un accès permettant de s'introduire sans passer par l'authentification légitime
Le keylogger enregistre les saisies pour dérober des identifiants et des mots de passe, tandis que la porte dérobée laisse un accès facilitant une nouvelle intrusion par la suite. Le chiffrement et le déchiffrement relèvent du rançongiciel ou des techniques cryptographiques, et la propagation autonome est caractéristique du ver. Comme une porte dérobée subsistante permet une intrusion même après un nettoyage apparent, il faut couper la voie d'intrusion et procéder à une vérification complète.
Q39 | Sans fichier
Pourquoi les logiciels malveillants sans fichier (fileless) sont-ils difficiles à détecter par les mesures antivirus classiques ?
Parce qu'ils fonctionnent uniquement grâce aux fonctions de macro des fichiers bureautiques, sans jamais prendre la forme d'un fichier exécutable
Parce qu'ils ne laissent aucun fichier sur le disque et fonctionnent en mémoire ou en détournant des fonctions légitimes du système d'exploitation
Parce qu'une fois l'infection réalisée, ils ne provoquent aucune action et aucun dommage réel, si bien que la détection est inutile
Parce que leur fonctionnement est extrêmement lent, ce qui les fait échapper à la surveillance et au filet de détection
RéponseB. Parce qu'ils ne laissent aucun fichier sur le disque et fonctionnent en mémoire ou en détournant des fonctions légitimes du système d'exploitation
Les logiciels malveillants sans fichier ne laissant pas de fichier à examiner, la détection par comparaison de motifs, qui analyse des fichiers, les capte difficilement. Ce n'est ni parce qu'ils sont lents ni parce qu'ils sont sans dommage. L'exploitation des fonctions de macro est le propre du virus de macro, qui laisse une trace concrète sous forme de fichier bureautique, ce qui constitue une différence.
Q40 | Méthode de détection
Bien que les définitions du logiciel antivirus soient toujours tenues à jour, un dommage causé par un logiciel malveillant inconnu s'est produit. Quelle est la compréhension et la réponse les plus appropriées à cette situation ?
La méthode de comparaison de motifs ne pouvant détecter que ce qui est déjà connu, il faut combiner d'autres méthodes comme la détection comportementale ou l'exécution en environnement isolé, et mettre en place un dispositif de détection, d'isolement et de restauration prévoyant une infection
Si les définitions sont à jour, une infection est impossible ; il faut donc conclure que ce dommage résulte d'une fausse détection du produit
Augmenter la fréquence de mise à jour des définitions pour recevoir plusieurs distributions par jour permettra à terme aux définitions de rattraper même un logiciel malveillant encore inconnu, et garantit une détection certaine
Installer plusieurs logiciels antivirus en parallèle permet à leurs définitions respectives de se compléter, et de bloquer sans faille même un logiciel malveillant inconnu
RéponseA. La méthode de comparaison de motifs ne pouvant détecter que ce qui est déjà connu, il faut combiner d'autres méthodes comme la détection comportementale ou l'exécution en environnement isolé, et mettre en place un dispositif de détection, d'isolement et de restauration prévoyant une infection
La méthode de comparaison de motifs (méthode par signatures) compare avec des caractéristiques déjà connues, et ne peut, par principe, faire face à un logiciel malveillant inconnu ou à ses variantes. Augmenter la fréquence de mise à jour laisse subsister la même limite, et cumuler des produits ne résout pas non plus le problème à lui seul. Il faut combiner la détection comportementale, qui observe le comportement à l'exécution, et le bac à sable, qui fait tourner le code dans un environnement isolé, tout en préparant un dispositif de réponse après infection.
Entraînement : répondez aux questions de cette page
Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.
* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.
Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais