Quelle est la description la plus appropriée de l'attaque de point d'eau (watering hole) ?
Échanger plusieurs fois des courriels anodins se faisant passer pour une demande de renseignements professionnelle afin de désarmer la vigilance, avant d'envoyer une pièce jointe contenant un logiciel malveillant.
Modifier à l'avance un site Web fréquemment consulté par l'organisation ciblée, de sorte que la simple visite de ce site par la cible provoque l'infection par un logiciel malveillant.
Duper un responsable comptable par un courriel usurpant l'identité d'un dirigeant ou d'un partenaire commercial, pour lui faire virer de l'argent sur un compte préparé par l'attaquant.
Se faire passer par SMS pour un avis d'absence d'un livreur, et rediriger via une URL raccourcie vers un faux site pour faire saisir un identifiant et un mot de passe.
RéponseB. Modifier à l'avance un site Web fréquemment consulté par l'organisation ciblée, de sorte que la simple visite de ce site par la cible provoque l'infection par un logiciel malveillant.
L'attaque de point d'eau consiste à piéger un site que la cible visite habituellement et à attendre son passage ; n'utilisant pas de courriel, elle ne peut être contrée par les seules mesures anti-courriel. La deuxième proposition décrit l'attaque par échange progressif, la troisième la fraude au président (BEC), et la quatrième le smishing : ce sont là d'autres méthodes.
Q2 | Attaque par échange progressif
Parmi les attaques ciblées, quelle méthode est appelée « attaque par échange progressif » ?
Envoyer d'un coup un volume massif de communications depuis de nombreux relais infectés par un logiciel malveillant, pour rendre le service ciblé incapable de répondre.
Échanger d'abord plusieurs courriels anodins, comme une simple demande de renseignements, pour désarmer la vigilance de l'interlocuteur, puis envoyer une pièce jointe contenant un logiciel malveillant.
Rechercher, à partir des publications sur les réseaux sociaux, l'appartenance de la cible, ses partenaires commerciaux et les projets en cours.
Faire consulter un site Web modifié, pour faire télécharger un logiciel malveillant à l'insu de l'utilisateur et infecter le terminal.
RéponseB. Échanger d'abord plusieurs courriels anodins, comme une simple demande de renseignements, pour désarmer la vigilance de l'interlocuteur, puis envoyer une pièce jointe contenant un logiciel malveillant.
L'attaque par échange progressif n'attaque pas d'emblée : elle gagne d'abord la confiance par un échange de courriels normal, avant d'envoyer une pièce jointe destinée à l'attaque, ce qui rend le destinataire moins méfiant. La première proposition décrit une attaque DDoS, la deuxième n'est qu'une reconnaissance préalable et non le nom d'une méthode, et la quatrième décrit le téléchargement furtif (drive-by download, moyen d'exécution de l'attaque de point d'eau).
Q3 | Contre-mesures au BEC
Un courriel signé du nom d'un interlocuteur chez un partenaire commercial est arrivé, indiquant que « le compte bancaire de virement a été modifié ». Quelle est la réponse la plus appropriée pour se prémunir contre la fraude au président (BEC) ?
Appeler immédiatement le numéro de téléphone indiqué dans le courriel pour confirmer le changement directement auprès de l'interlocuteur concerné.
Si l'adresse de l'expéditeur correspond visuellement à celle déjà enregistrée, procéder directement au virement vers le nouveau compte.
Appeler le numéro de téléphone du partenaire déjà enregistré par l'entreprise pour confirmer le changement, et faire valider le traitement par plusieurs personnes.
Faire analyser la pièce jointe et le corps du courriel par le logiciel antivirus, et poursuivre le traitement normalement si aucun logiciel malveillant n'est détecté.
RéponseC. Appeler le numéro de téléphone du partenaire déjà enregistré par l'entreprise pour confirmer le changement, et faire valider le traitement par plusieurs personnes.
Le BEC n'utilisant pas de logiciel malveillant, ni l'antivirus ni l'analyse de la pièce jointe ne peuvent le détecter. La vérification doit impérativement se faire par une autre voie que le courriel lui-même, le numéro de téléphone indiqué dans le corps du message étant probablement celui de l'attaquant. L'adresse de l'expéditeur pouvant elle aussi être facilement falsifiée, une simple vérification visuelle n'est pas une preuve suffisante.
Q4 | Smishing
Quelle est la description appropriée du smishing ?
Se faire passer, par un appel vocal, pour un employé d'un établissement financier ou d'un organisme public, afin de soutirer oralement un code confidentiel ou un numéro de carte.
Rediriger vers un faux site au moyen d'un SMS (message court), pour faire saisir un identifiant, un mot de passe ou un numéro de carte.
Fouiller dans des documents ou des supports de stockage jetés à la poubelle pour collecter des informations internes à l'entreprise.
Afficher un faux avertissement d'infection virale pendant la navigation, pour faire appeler le numéro de téléphone indiqué et exiger de l'argent ou une prise de contrôle à distance.
RéponseB. Rediriger vers un faux site au moyen d'un SMS (message court), pour faire saisir un identifiant, un mot de passe ou un numéro de carte.
Le smishing est une forme d'hameçonnage (phishing) utilisant le SMS. La deuxième proposition décrit le vishing, qui utilise la voix, la troisième un faux avertissement (arnaque au support technique), et la quatrième le scavenging (trashing) : ce sont là d'autres méthodes d'ingénierie sociale.
Q5 | Réponse à un faux avertissement
Pendant la consultation d'un site Web, un signal sonore d'avertissement retentit et un écran affiche : « Vous êtes infecté par un virus. Veuillez appeler immédiatement le numéro indiqué. » Quelle est la réponse la plus appropriée de l'utilisateur ?
Payer les frais de « support » demandés à l'écran pour faire lever l'« infection ».
Télécharger un logiciel antivirus depuis le lien affiché à l'écran et l'exécuter directement.
Ne pas téléphoner ni payer, fermer le navigateur et signaler l'incident au service informatique.
Appeler immédiatement le numéro affiché et installer, en suivant les instructions, un logiciel de « réparation ».
RéponseC. Ne pas téléphoner ni payer, fermer le navigateur et signaler l'incident au service informatique.
Cet avertissement n'est pas une véritable détection d'infection, mais un simple affichage sur une page Web. Téléphoner risque de faire installer, sous couvert d'assistance, un logiciel de prise de contrôle à distance, ou de se faire escroquer de l'argent. Télécharger depuis le lien affiché à l'écran conduit lui aussi à installer un logiciel malveillant : il ne faut le faire en aucun cas.
Q6 | Ingénierie sociale
Lequel des actes suivants relève de l'ingénierie sociale ?
Envoyer d'un coup un volume massif de communications depuis de nombreux appareils infectés par un logiciel malveillant, pour rendre un serveur incapable de répondre.
Envoyer dans un champ de saisie une chaîne de caractères modifiant une instruction adressée à la base de données, pour en extraire les informations des membres.
Téléphoner à un utilisateur en se faisant passer pour un employé du service informatique, afin de lui soutirer son mot de passe.
Exploiter une vulnérabilité du système d'exploitation pour exécuter une commande arbitraire sur un serveur.
RéponseC. Téléphoner à un utilisateur en se faisant passer pour un employé du service informatique, afin de lui soutirer son mot de passe.
L'ingénierie sociale désigne l'ensemble des méthodes qui exploitent, non pas la technique, mais les failles psychologiques ou comportementales des personnes pour obtenir des informations : appels frauduleux par usurpation d'identité, regard indiscret et fouille des poubelles en font partie. Les propositions 1 et 3 sont des attaques techniques exploitant des vulnérabilités du système, et la 4 est une attaque DoS/DDoS : ce ne sont pas des méthodes qui trompent des personnes.
Q7 | Usurpation d'identité
Quel mécanisme est efficace pour détecter et bloquer, côté réception, un courriel usurpant l'adresse de l'expéditeur ?
L'authentification du domaine d'envoi, telle que SPF, DKIM ou DMARC
Les paramètres liés (mécanisme de liaison) lors de la construction d'instructions SQL
L'échappement des caractères spéciaux contenus dans une chaîne affichée sur une page Web
Le verrouillage du compte après un certain nombre d'échecs de connexion consécutifs
RéponseA. L'authentification du domaine d'envoi, telle que SPF, DKIM ou DMARC
L'authentification du domaine d'envoi est un mécanisme qui permet au destinataire de vérifier que le domaine d'envoi d'un courriel n'a pas été usurpé ; elle est efficace pour détecter et bloquer les courriels d'usurpation. Le verrouillage de compte vise les attaques par force brute, les paramètres liés l'injection SQL, et l'échappement le XSS : aucun de ces mécanismes n'a de rapport avec l'usurpation d'un courriel.
Q8 | Évaluation des entraînements
Un entraînement aux courriels d'attaque ciblée a été réalisé. En tant que responsable de la sécurité de l'information, quel critère d'évaluation faut-il privilégier ?
Mesurer combien de personnes ayant remarqué un courriel suspect l'ont signalé, et le temps écoulé entre la remarque et le signalement.
Utiliser à chaque fois exactement le même texte et le même horaire d'envoi pour le courriel d'entraînement, et comparer uniquement l'évolution du taux d'ouverture sur le long terme.
Ne comptabiliser que le nombre de personnes ayant ouvert le courriel d'entraînement par service, et publier en interne un classement des services par taux d'ouverture croissant.
Identifier les employés ayant ouvert le courriel d'entraînement et l'inscrire dans leur évaluation professionnelle, en répétant l'entraînement jusqu'à ce que le taux d'ouverture baisse.
RéponseA. Mesurer combien de personnes ayant remarqué un courriel suspect l'ont signalé, et le temps écoulé entre la remarque et le signalement.
L'objectif de l'entraînement n'est pas de ramener le taux d'ouverture à zéro, mais de bâtir un dispositif où, même en cas d'ouverture, le signalement remonte rapidement. Sanctionner ceux qui ont ouvert le courriel pousse à dissimuler le signalement et retarde la découverte du dommage. La publication d'un classement et la répétition d'un texte identique ne contribuent ni à instaurer une culture du signalement ni à mesurer la situation réelle.
Q9 | Danger des réseaux sociaux
Concernant l'usage des réseaux sociaux par les employés, quelle est l'explication la plus appropriée du risque en matière de sécurité de l'information ?
Les utilisateurs de réseaux sociaux échappent au champ de l'ingénierie sociale.
Les informations publiées sur les réseaux sociaux, comme l'appartenance, le poste ou les lieux visités, sont collectées et utilisées comme matière pour un courriel d'attaque ciblée se faisant passer pour un projet réel.
L'utilisation des réseaux sociaux réécrit nécessairement le cache des serveurs DNS sur le trajet, et redirige l'utilisateur vers un faux site.
Les textes publiés sur les réseaux sociaux étant transmis par une communication chiffrée, publier des informations professionnelles n'équivaut pas à une fuite d'information.
RéponseB. Les informations publiées sur les réseaux sociaux, comme l'appartenance, le poste ou les lieux visités, sont collectées et utilisées comme matière pour un courriel d'attaque ciblée se faisant passer pour un projet réel.
Les attaquants exploitent les informations publiques pour cerner les relations humaines et les affaires en cours de la cible, afin de rendre le texte du courriel plus crédible. Il n'existe aucun lien nécessaire entre l'usage des réseaux sociaux et l'empoisonnement du cache DNS, et le chiffrement de la publication ne résout pas le problème de la portée de diffusion. Les réseaux sociaux constituent au contraire une source majeure d'informations pour l'ingénierie sociale.
Q10 | Premières mesures après ouverture
Un employé s'aperçoit qu'il a ouvert la pièce jointe d'un courriel d'attaque ciblée. Quelle est la procédure de premières mesures que l'organisation doit avoir définie ?
Supprimer soi-même tous les fichiers et courriels suspects, et, si aucun problème de fonctionnement ne se manifeste ensuite, s'abstenir délibérément de tout signalement.
Éteindre immédiatement le PC, le redémarrer, effectuer une analyse complète avec le logiciel antivirus, puis signaler au service informatique s'il y a un problème.
Pour ne pas effacer les preuves, continuer le travail en observant la situation avant de faire un signalement.
Déconnecter immédiatement le réseau (débrancher le câble filaire, couper le Wi-Fi), sans éteindre l'appareil, et contacter le service informatique.
RéponseD. Déconnecter immédiatement le réseau (débrancher le câble filaire, couper le Wi-Fi), sans éteindre l'appareil, et contacter le service informatique.
Pour arrêter la propagation de l'infection et les communications vers l'extérieur, il faut d'abord déconnecter le réseau. Éteindre l'appareil ferait perdre les traces présentes en mémoire et compliquerait l'enquête sur la cause ; il faut donc laisser l'appareil allumé et le transmettre au service spécialisé. Poursuivre le travail ou supprimer et ne pas signaler de sa propre initiative aggrave le dommage et retarde la découverte.
Q11 | Attaque par liste
Quelle est la description appropriée de l'attaque par liste de mots de passe (password list attack) ?
Essayer méthodiquement, pour un seul identifiant, toutes les combinaisons de caractères envisageables, en commençant par les plus courtes.
Essayer tel quel, sur un autre service, un couple identifiant-mot de passe ayant fui d'un autre service.
Fixer le mot de passe à une chaîne fréquemment utilisée, et faire varier successivement l'identifiant.
Utiliser une table de correspondance entre valeurs de hachage et chaînes d'origine, pour retrouver le mot de passe original à partir d'une valeur de hachage dérobée.
RéponseB. Essayer tel quel, sur un autre service, un couple identifiant-mot de passe ayant fui d'un autre service.
L'attaque par liste de mots de passe consiste à essayer sur un autre service un « couple correct » ayant fui, sa cause étant la réutilisation des mots de passe par l'utilisateur. La première proposition décrit l'attaque par force brute, la troisième l'attaque par force brute inversée, et la quatrième l'attaque par table arc-en-ciel : leurs méthodes d'approche diffèrent toutes.
Q12 | Contre-mesures à l'attaque par liste
Sur le site des membres de l'entreprise, de nombreuses connexions non autorisées se sont produites avec des couples identifiant-mot de passe corrects. Les mots de passe des utilisateurs étaient tous suffisamment longs et complexes. Quelle est la mesure la plus appropriée à prendre ?
Faire modifier par le prestataire de développement les requêtes vers la base de données pour qu'elles soient construites avec des paramètres liés (mécanisme de liaison).
Informer les utilisateurs de ne pas réutiliser le même mot de passe sur d'autres services, et introduire en complément une authentification multifacteur.
Intégrer dans les pages de mise à jour un jeton imprévisible, et vérifier que la valeur envoyée correspond bien à ce jeton.
Appliquer un traitement d'échappement aux chaînes affichées à l'écran, afin que les symboles ne soient pas interprétés comme un script.
RéponseB. Informer les utilisateurs de ne pas réutiliser le même mot de passe sur d'autres services, et introduire en complément une authentification multifacteur.
Le système ayant été percé malgré des mots de passe complexes, on soupçonne une attaque par liste de mots de passe utilisant des couples corrects ayant fui. La cause étant la réutilisation, l'interdiction de la réutilisation et l'authentification multifacteur constituent la mesure appropriée. Les paramètres liés visent l'injection SQL, l'échappement le XSS, et le jeton le CSRF : aucune de ces mesures ne répond à cet événement.
Q13 | Verrouillage inefficace
Bien qu'un verrouillage de compte soit en place, une connexion non autorisée a eu lieu sans que le verrouillage ne se déclenche jamais. Quelle est l'attaque la plus probable ?
L'attaque DoS, qui envoie un volume massif de communications à un serveur pour rendre le service incapable de répondre
L'attaque par force brute, qui essaie de façon continue, pour un seul identifiant, toutes les combinaisons de caractères envisageables
L'attaque par pulvérisation de mots de passe, qui essaie un mot de passe courant sur de nombreux identifiants, en espaçant peu à peu les tentatives
L'attaque par dictionnaire, qui essaie de façon continue, sur un seul identifiant, des mots figurant dans un dictionnaire ou des chaînes fréquemment utilisées
RéponseC. L'attaque par pulvérisation de mots de passe, qui essaie un mot de passe courant sur de nombreux identifiants, en espaçant peu à peu les tentatives
Le verrouillage de compte comptant les échecs consécutifs sur un même compte, il n'a pas d'effet contre l'attaque par pulvérisation de mots de passe, où le nombre d'échecs par compte n'atteint jamais le seuil. L'attaque par force brute et l'attaque par dictionnaire essayant de façon continue sur un même identifiant, elles déclenchent le verrouillage. L'attaque DoS est une attaque qui arrête le service, et non une méthode qui franchit l'authentification pour se connecter.
Q14 | Force brute inversée
Quelle est la description appropriée de l'attaque par force brute inversée ?
Utiliser une table de correspondance préparée à l'avance pour retrouver le mot de passe original à partir d'une valeur de hachage.
S'interposer entre deux parties qui communiquent, pour espionner ou modifier le contenu échangé.
Fixer un mot de passe unique et essayer successivement différents identifiants.
Renvoyer tel quel des données d'authentification interceptées, pour passer l'authentification.
RéponseC. Fixer un mot de passe unique et essayer successivement différents identifiants.
L'attaque par force brute inversée inverse le sens d'attaque par rapport à la force brute classique : elle fixe le mot de passe et fait varier l'identifiant. Chaque identifiant n'échouant qu'une fois, le verrouillage de compte a du mal à se déclencher. La première proposition décrit l'attaque par rejeu, la troisième l'attaque par table arc-en-ciel, et la quatrième l'attaque de l'homme du milieu (MITM).
Q15 | Dictionnaire et force brute
Quelle est la description appropriée de la différence entre l'attaque par dictionnaire et l'attaque par force brute ?
L'attaque par dictionnaire essaie comme candidats des mots ou des chaînes fréquemment utilisées, tandis que l'attaque par force brute essaie méthodiquement toutes les combinaisons de caractères envisageables.
L'attaque par dictionnaire utilise une table préparée à l'avance pour retrouver la chaîne originale à partir d'une valeur de hachage, tandis que l'attaque par force brute fait varier l'identifiant en essayant.
L'attaque par dictionnaire détourne une session déjà authentifiée, tandis que l'attaque par force brute devine et essaie le mot de passe.
L'attaque par dictionnaire essaie tel quel un couple identifiant-mot de passe ayant fui, tandis que l'attaque par force brute essaie des mots de dictionnaire.
RéponseA. L'attaque par dictionnaire essaie comme candidats des mots ou des chaînes fréquemment utilisées, tandis que l'attaque par force brute essaie méthodiquement toutes les combinaisons de caractères envisageables.
La différence avec la force brute est que l'attaque par dictionnaire se limite à des candidats plausibles pour gagner en efficacité ; les deux essayant de façon continue sur un même identifiant, le verrouillage de compte est efficace contre elles. Essayer un couple ayant fui est l'attaque par liste de mots de passe, retrouver à partir d'une valeur de hachage est l'attaque par table arc-en-ciel, et détourner une session est le détournement de session (session hijacking).
Q16 | Contre-mesures à la table arc-en-ciel
Quelle est la mesure la plus appropriée contre l'attaque par table arc-en-ciel (rainbow table) ?
Concevoir le système de sorte qu'il ne reçoive pas directement de nom de fichier de la part de l'utilisateur, mais le fasse désigner par un identifiant préparé à l'avance.
Ajouter à chaque mot de passe une chaîne aléatoire différente (le sel) avant le hachage, et répéter en outre le calcul de hachage (l'étirement, ou stretching).
Intégrer dans les pages de mise à jour un jeton imprévisible, et vérifier côté serveur, à chaque fois, que le jeton envoyé est correct.
Rendre un compte temporairement inutilisable après un certain nombre d'échecs de connexion consécutifs, et exiger un déverrouillage par l'administrateur.
RéponseB. Ajouter à chaque mot de passe une chaîne aléatoire différente (le sel) avant le hachage, et répéter en outre le calcul de hachage (l'étirement, ou stretching).
La table arc-en-ciel étant une table de correspondance générique entre valeurs de hachage et chaînes d'origine, ajouter un sel différent pour chaque utilisateur la rend inutilisable, et l'étirement augmente en plus l'effort nécessaire pour retrouver le mot de passe. Le verrouillage de compte vise les attaques de type force brute, le jeton le CSRF, et la conception sans réception directe de nom de fichier la traversée de répertoire (directory traversal).
Q17 | Détournement de session
Quelle est la description appropriée du détournement de session (session hijacking) ?
Falsifier l'adresse IP source d'un paquet pour se connecter en contournant une restriction d'accès.
Envoyer d'un coup un volume massif de communications depuis de nombreux relais infectés par un logiciel malveillant, pour rendre le serveur ciblé incapable de répondre.
Faire mémoriser au cache d'un serveur DNS de fausses informations d'adresse, pour rediriger vers un faux site l'utilisateur ayant saisi la bonne URL.
Deviner ou dérober l'identifiant de session d'un utilisateur connecté, pour agir en usurpant son identité.
RéponseD. Deviner ou dérober l'identifiant de session d'un utilisateur connecté, pour agir en usurpant son identité.
Ce qui mérite attention dans le détournement de session est qu'il peut réussir même sans connaître le mot de passe, le vol du cookie en étant le moyen le plus représentatif. La première proposition décrit l'usurpation d'adresse IP (IP spoofing), la troisième l'attaque DDoS, et la quatrième l'empoisonnement du cache DNS : aucune de ces attaques ne consiste à détourner un état déjà authentifié.
Q18 | Cookie
Dans une application Web, quelle est la mesure la plus appropriée pour empêcher le détournement de session par vol de cookie ?
Définir les attributs HttpOnly et Secure sur le cookie, chiffrer les communications en TLS, et régénérer l'identifiant de session lors d'une connexion réussie.
Demander aux utilisateurs de changer régulièrement de mot de passe, interdire la réutilisation d'un mot de passe déjà utilisé, et envoyer un rappel à ceux qui ne l'ont pas changé.
Rendre un compte temporairement inutilisable après un certain nombre d'échecs de connexion consécutifs, avec déverrouillage automatique après un délai.
Obliger les utilisateurs à définir un mot de passe d'une longueur minimale, mêlant majuscules, minuscules, chiffres et symboles.
RéponseA. Définir les attributs HttpOnly et Secure sur le cookie, chiffrer les communications en TLS, et régénérer l'identifiant de session lors d'une connexion réussie.
Ce qui est volé, c'est l'identifiant de session et non le mot de passe ; la complexification, le changement régulier du mot de passe ou le verrouillage de compte ne protègent donc pas contre cela. Il faut empêcher la lecture par un script et l'interception lors d'une communication en clair, et régénérer l'identifiant à la connexion pour empêcher l'exploitation et la fixation d'un identifiant dérobé.
Q19 | MITM
Lors de l'utilisation d'un système interne depuis un réseau Wi-Fi public à l'extérieur de l'entreprise, quelle est la mesure la plus appropriée contre l'écoute ou l'altération par une attaque de l'homme du milieu (MITM) ?
Faire changer les utilisateurs pour des mots de passe longs et complexes, et les faire changer régulièrement à intervalles fixes.
Rendre un compte temporairement inutilisable après un certain nombre d'échecs de connexion consécutifs et notifier l'administrateur.
Chiffrer les communications en TLS ou par VPN, et interrompre la connexion en cas d'avertissement sur le certificat du serveur.
Modifier le système pour que les requêtes vers la base de données soient construites à l'aide de paramètres liés (mécanisme de liaison).
RéponseC. Chiffrer les communications en TLS ou par VPN, et interrompre la connexion en cas d'avertissement sur le certificat du serveur.
L'attaque de l'homme du milieu s'interposant sur le trajet de la communication, le chiffrement du trajet et une politique consistant à ne jamais ignorer un avertissement de certificat, signe d'une interposition, en constituent la mesure. La complexification du mot de passe et le verrouillage de compte n'empêchent pas l'interception des communications, et les paramètres liés sont une mesure contre l'injection SQL.
Q20 | Rejeu
Quelle est la combinaison appropriée du contenu de l'attaque par rejeu (replay attack) et de sa contre-mesure ?
Une attaque qui essaie successivement des mots figurant dans un dictionnaire pour franchir l'authentification, contre laquelle le sel et l'étirement constituent des mesures.
Une attaque qui fait cliquer un utilisateur connecté sur un lien piégé pour lui faire exécuter, à son insu, une opération non voulue, contre laquelle le verrouillage de compte et le changement régulier de mot de passe constituent des mesures.
Une attaque qui envoie un volume massif de requêtes de connexion à un serveur pour arrêter le service, contre laquelle l'authentification multifacteur constitue une mesure.
Une attaque qui renvoie tel quel des données d'authentification interceptées pour passer l'authentification, contre laquelle un mot de passe à usage unique, un nombre aléatoire à usage unique ou un horodatage constituent des mesures.
RéponseD. Une attaque qui renvoie tel quel des données d'authentification interceptées pour passer l'authentification, contre laquelle un mot de passe à usage unique, un nombre aléatoire à usage unique ou un horodatage constituent des mesures.
L'attaque par rejeu pouvant réussir sans connaître le contenu du mot de passe, on la neutralise par un mécanisme empêchant qu'une même donnée soit utilisée deux fois. La mesure contre l'attaque par dictionnaire de la proposition 2 est plutôt le verrouillage de compte, la 3 décrit le CSRF dont le jeton est la mesure, et la 4 l'attaque DoS dont le contrôle du volume de communication est la mesure : ces combinaisons sont donc toutes erronées.
Q21 | Mesures anti-SQL
Une grande quantité d'informations de membres a fui du site des membres de l'entreprise ; l'enquête a révélé qu'une chaîne de caractères modifiée avait été envoyée dans un champ de saisie et avait altéré une instruction adressée à la base de données. Quelle est la correction de fond la plus appropriée à demander au prestataire de développement ?
Rendre l'authentification multifacteur obligatoire pour les utilisateurs, et exiger la saisie d'un code de confirmation à la connexion.
Intégrer dans les pages de mise à jour un jeton imprévisible, et ajouter un mécanisme de vérification de sa valeur lors de l'envoi.
Ajouter un mécanisme rendant un compte temporairement inutilisable après un certain nombre d'échecs de connexion consécutifs, et notifier l'administrateur.
Construire les instructions SQL avec des paramètres liés (mécanisme de liaison), afin que les valeurs saisies ne soient jamais interprétées comme des instructions.
RéponseD. Construire les instructions SQL avec des paramètres liés (mécanisme de liaison), afin que les valeurs saisies ne soient jamais interprétées comme des instructions.
Il s'agit d'une injection SQL, causée par la construction d'instructions SQL au moyen d'une simple concaténation de chaînes avec les valeurs saisies. L'utilisation de paramètres liés empêche que la saisie soit traitée autrement que comme une valeur, ce qui règle le problème à la racine. Le verrouillage de compte vise les attaques de type force brute, le jeton le CSRF, et l'authentification multifacteur les connexions non autorisées : aucune de ces mesures ne comble cette vulnérabilité.
Q22 | Mesures anti-XSS
Sur un forum qui affiche tel quel le contenu saisi par les utilisateurs, on a découvert une vulnérabilité permettant l'exécution d'un script malveillant dans le navigateur des autres utilisateurs qui consultent la page. Quelle est la mesure la plus appropriée ?
Hacher le mot de passe des utilisateurs avec un sel, puis effectuer un étirement (stretching) avant de l'enregistrer dans la base de données.
Appliquer un traitement d'échappement lors de l'affichage, afin que les symboles ne soient pas interprétés comme un script.
Construire les instructions SQL avec des paramètres liés (mécanisme de liaison), afin que les valeurs saisies ne soient jamais interprétées comme des instructions.
Intégrer dans les pages de mise à jour un jeton imprévisible, et vérifier côté serveur la valeur envoyée.
RéponseB. Appliquer un traitement d'échappement lors de l'affichage, afin que les symboles ne soient pas interprétés comme un script.
Il s'agit du cross-site scripting (XSS), contre lequel l'échappement à l'affichage est la mesure. Les paramètres liés visent l'injection SQL, la vérification du jeton le CSRF, et le sel avec l'étirement l'attaque par table arc-en-ciel : aucune de ces mesures ne répond à cette vulnérabilité.
Q23 | Mesures anti-CSRF
Un utilisateur connecté a simplement ouvert un lien contenu dans un courriel, ce qui a déclenché une résiliation de compte qu'il n'avait pas voulue. Quelle est la mesure la plus appropriée contre cette attaque ?
Cesser de recevoir directement un nom de fichier de la part de l'utilisateur, et revoir la conception pour désigner la cible par un identifiant préparé à l'avance.
Rendre un compte temporairement inutilisable après un certain nombre d'échecs de connexion consécutifs, avec déverrouillage après un délai.
Appliquer un traitement d'échappement aux chaînes affichées à l'écran, afin que les symboles saisis ne soient pas interprétés comme un script.
Intégrer dans la page qui traite la demande un jeton imprévisible, et vérifier que le jeton envoyé est correct.
RéponseD. Intégrer dans la page qui traite la demande un jeton imprévisible, et vérifier que le jeton envoyé est correct.
Il s'agit d'une falsification de requête intersite (CSRF), qui détourne la session légitime de l'utilisateur lui-même ; ni la validation des entrées ni le verrouillage de compte ne peuvent la prévenir. La vérification du jeton permet d'écarter les requêtes provenant d'une page préparée par l'attaquant. L'échappement vise le XSS, et la conception sans réception directe de nom de fichier vise la traversée de répertoire.
Q24 | Remontée de chemin
Quelle est la description appropriée de la traversée de répertoire (directory traversal) ?
Mêler un chemin relatif au paramètre désignant un nom de fichier, pour lire un fichier d'un répertoire supérieur dont la publication n'est pas prévue.
Envoyer des données d'une longueur dépassant la zone mémoire réservée par un programme, pour en détourner le fonctionnement.
Introduire une chaîne de caractères modifiée dans un champ de saisie, altérer une instruction adressée à la base de données, et en extraire des informations non publiées.
Superposer une autre page rendue transparente sur l'écran authentique, pour faire cliquer l'utilisateur à un endroit non voulu.
RéponseA. Mêler un chemin relatif au paramètre désignant un nom de fichier, pour lire un fichier d'un répertoire supérieur dont la publication n'est pas prévue.
La traversée de répertoire est une attaque qui remonte dans les chemins pour lire des fichiers non publics, ce qui peut conduire à la fuite de fichiers de configuration. La première proposition décrit l'injection SQL, la troisième le détournement de clic (clickjacking), et la quatrième le dépassement de tampon (buffer overflow) : leurs cibles diffèrent toutes.
Q25 | Commande OS
Quel est le dommage le plus probable pouvant résulter d'une injection de commande OS ?
Un script malveillant est exécuté dans le navigateur du visiteur, et son cookie ou son identifiant de session est dérobé.
Avec les droits de l'utilisateur connecté, un changement de paramètre ou une résiliation non voulue par l'intéressé est exécuté.
Une commande désignée par l'attaquant est exécutée sur le serveur Web, qui se retrouve entièrement sous son contrôle.
Le cache d'un serveur DNS est modifié, et l'utilisateur ayant saisi la bonne URL est redirigé vers un faux site.
RéponseC. Une commande désignée par l'attaquant est exécutée sur le serveur Web, qui se retrouve entièrement sous son contrôle.
L'injection de commande OS consiste à glisser une chaîne de caractères modifiée dans une commande du système d'exploitation appelée en interne par l'application Web, pour faire exécuter une instruction arbitraire sur le serveur. La première proposition décrit un dommage causé par le XSS, la deuxième par le CSRF, et la quatrième par l'empoisonnement du cache DNS : l'endroit touché diffère à chaque fois.
Q26 | Dépassement de tampon
Quelle est la combinaison appropriée de l'attaque exploitant un dépassement de tampon (buffer overflow) et de sa contre-mesure ?
Une attaque qui affiche tel quel une chaîne saisie par l'utilisateur, pour exécuter un script malveillant dans le navigateur d'autres utilisateurs, contre laquelle l'introduction d'un verrouillage de compte constitue une mesure.
Une attaque qui essaie tel quel, sur un service, un couple identifiant-mot de passe ayant fui d'un autre service, contre laquelle l'utilisation de paramètres liés constitue une mesure.
Une attaque qui envoie un volume massif de communications depuis de nombreux relais infectés par un logiciel malveillant, contre laquelle l'échappement à l'affichage constitue une mesure.
Une attaque qui envoie des données d'une longueur dépassant la zone mémoire réservée par un programme, pour en détourner le fonctionnement, contre laquelle le contrôle de la longueur des données saisies et l'application de correctifs constituent des mesures.
RéponseD. Une attaque qui envoie des données d'une longueur dépassant la zone mémoire réservée par un programme, pour en détourner le fonctionnement, contre laquelle le contrôle de la longueur des données saisies et l'application de correctifs constituent des mesures.
Le dépassement de tampon est une attaque qui s'empare du contrôle d'un programme au moyen de données débordantes, dont le contrôle de la longueur et l'application de correctifs sont les mesures de base. La deuxième proposition est le XSS, dont la mesure est l'échappement, la troisième le DDoS, dont la mesure est le contrôle du volume de communication, et la quatrième l'attaque par liste de mots de passe, dont les mesures sont l'interdiction de la réutilisation et l'authentification multifacteur : toutes ces combinaisons sont erronées.
Q27 | Piège du clic
Quelle est la description appropriée du détournement de clic (clickjacking) ?
Faire consulter un site Web modifié pour exploiter une vulnérabilité du navigateur et faire télécharger un logiciel malveillant à l'insu de l'utilisateur.
Sur une page qui affiche tel quel une chaîne saisie par l'utilisateur, faire exécuter un script dans le navigateur d'autres utilisateurs qui la consultent.
Envoyer à de nombreux serveurs DNS des requêtes dont l'adresse IP source est falsifiée, pour concentrer sur la cible des réponses volumineuses.
Superposer une autre page rendue transparente sur l'écran authentique, pour faire cliquer l'utilisateur à un endroit qu'il ne pensait pas avoir choisi et exécuter une opération.
RéponseD. Superposer une autre page rendue transparente sur l'écran authentique, pour faire cliquer l'utilisateur à un endroit qu'il ne pensait pas avoir choisi et exécuter une opération.
Le détournement de clic est une attaque qui piège l'action de l'utilisateur en superposant des pages ; ne pas laisser afficher son propre site dans le cadre d'un autre site en constitue la mesure. La première proposition décrit le XSS, la deuxième le téléchargement furtif (drive-by download), et la troisième l'attaque par réflexion DNS (amplification DNS).
Q28 | Infection par consultation
Quelle mesure, prise du côté de l'utilisateur, est la plus efficace pour prévenir une infection par téléchargement furtif (drive-by download) ?
Supprimer chaque jour l'historique de navigation et le cache du navigateur.
Revoir les droits d'accès du dossier partagé de l'entreprise pour les limiter aux seules personnes concernées.
Changer régulièrement de mot de passe, et ne pas réutiliser le même sur d'autres services.
Maintenir toujours à jour le système d'exploitation, le navigateur et les logiciels qu'il utilise.
RéponseD. Maintenir toujours à jour le système d'exploitation, le navigateur et les logiciels qu'il utilise.
Le téléchargement furtif est une attaque qui infecte en exploitant une vulnérabilité par la simple consultation d'un site modifié ; ne laisser subsister aucune vulnérabilité est donc la mesure la plus efficace. Changer de mot de passe ou supprimer l'historique n'influe pas sur le fait d'être infecté ou non, et les droits d'accès au dossier partagé concernent l'étendue des dégâts après infection, non l'infection elle-même.
Q29 | XSS et CSRF
Quelle est la description appropriée de la différence entre le cross-site scripting (XSS) et la falsification de requête intersite (CSRF) ?
Le XSS redirige l'utilisateur vers un faux site pour lui faire saisir son identifiant et son mot de passe, et se prévient en sensibilisant les utilisateurs ; le CSRF envoie un volume massif de communications à un serveur pour le rendre incapable de répondre, et se prévient par le contrôle du volume de communication.
Le XSS exécute une commande OS arbitraire sur le serveur Web, et se prévient par la validation des entrées ; le CSRF fait déborder une zone mémoire pour détourner le fonctionnement, et se prévient par l'application de correctifs.
La mesure contre le XSS est la vérification d'un jeton, et la mesure contre le CSRF est l'échappement à l'affichage.
Le XSS exécute un script dans le navigateur d'un autre utilisateur, et se prévient par l'échappement ; le CSRF fait exécuter une opération non voulue avec les droits de l'utilisateur, et se prévient par la vérification d'un jeton.
RéponseD. Le XSS exécute un script dans le navigateur d'un autre utilisateur, et se prévient par l'échappement ; le CSRF fait exécuter une opération non voulue avec les droits de l'utilisateur, et se prévient par la vérification d'un jeton.
Malgré des noms proches, le XSS est une attaque qui exécute un script pour voler des informations, et le CSRF une attaque qui fait exécuter une opération avec les droits de la victime ; leurs mesures diffèrent également. Dans la quatrième proposition, les mesures sont inversées. Les propositions 1 et 2 mélangent des descriptions d'hameçonnage, de DoS, d'injection de commande OS et de dépassement de tampon.
Q30 | Validation des entrées
Dans une application Web, pour quelles attaques la validation des entrées (ne laisser passer que les caractères ou les noms autorisés) constitue-t-elle une mesure efficace ?
La traversée de répertoire et l'injection de commande OS
L'attaque par rejeu et le détournement de session
L'empoisonnement du cache DNS et l'attaque par réflexion DNS
L'attaque par table arc-en-ciel et l'attaque par liste de mots de passe
RéponseA. La traversée de répertoire et l'injection de commande OS
Pour les valeurs utilisées comme nom de fichier ou comme partie d'une commande OS, une validation ne laissant passer que les caractères ou noms autorisés permet d'écarter les désignations illégitimes. Cela dit, la solution de fond reste d'abord de concevoir le système pour ne jamais recevoir directement un nom de fichier, ou pour éviter l'appel de commandes OS, la validation venant en complément. L'attaque par table arc-en-ciel et l'attaque par liste de mots de passe se préviennent par le sel et l'étirement ou par l'interdiction de la réutilisation, l'attaque par rejeu et le détournement de session par le mot de passe à usage unique ou la protection de l'identifiant de session, et l'empoisonnement du cache DNS et l'attaque par réflexion DNS par la configuration et la mise à jour côté serveur DNS : aucune de ces attaques ne se prévient par la validation des entrées.
Q31 | DDoS
Quelle est la description appropriée de l'attaque DDoS ?
Installer secrètement sur l'ordinateur d'un utilisateur un programme de minage de cryptomonnaie, et en exploiter sans autorisation la puissance de calcul et l'électricité de façon continue pour en tirer profit.
Compromettre d'abord une organisation à la défense faible, comme un partenaire commercial ou une filiale, puis s'en servir comme relais pour pénétrer dans l'organisation réellement visée et en dérober les informations recherchées.
S'interposer secrètement entre deux parties qui communiquent, pour espionner le contenu échangé ou en transmettre une version modifiée à l'autre partie, contrôlant ainsi la communication.
Envoyer d'un coup un volume massif de communications ou de requêtes de traitement depuis de nombreux appareils infectés par un logiciel malveillant, pour rendre le service ciblé inutilisable.
RéponseD. Envoyer d'un coup un volume massif de communications ou de requêtes de traitement depuis de nombreux appareils infectés par un logiciel malveillant, pour rendre le service ciblé inutilisable.
L'attaque DDoS est une attaque par déni de service distribuée, menée d'un coup depuis de nombreux relais, ce qui rend difficile d'y faire face par le seul blocage de l'adresse IP source ; la propriété atteinte est la disponibilité. La première proposition décrit l'attaque de l'homme du milieu, la troisième le cryptojacking, et la quatrième l'attaque de la chaîne d'approvisionnement.
Q32 | Attaque par amplification
Quelle est la description appropriée de l'attaque par réflexion DNS (amplification DNS) ?
Cliquer manuellement de façon répétée sur le bouton de rechargement du navigateur, pour faire recharger la même page de nombreuses fois et imposer une charge continue au serveur.
Envoyer seulement un grand nombre de requêtes de connexion sans jamais répondre, pour accumuler des connexions en attente et épuiser les ressources du serveur, arrêtant ainsi le service.
Envoyer à de nombreux serveurs DNS de petites requêtes dont l'adresse IP source est falsifiée pour désigner la cible, afin de concentrer sur elle des réponses volumineuses.
Faire mémoriser au cache d'un serveur DNS de fausses informations d'adresse, pour rediriger vers le faux site de l'attaquant l'utilisateur ayant saisi la bonne URL.
RéponseC. Envoyer à de nombreux serveurs DNS de petites requêtes dont l'adresse IP source est falsifiée pour désigner la cible, afin de concentrer sur elle des réponses volumineuses.
Le fait de créer, à partir d'un faible volume de communication, un volume d'attaque important est à l'origine du terme « amplification », qui suppose la falsification de l'adresse source. La première proposition décrit l'empoisonnement du cache DNS, la deuxième l'attaque SYN Flood, et la troisième l'attaque F5 : aucune de ces attaques n'amplifie une réponse DNS.
Q33 | Inondation SYN
Quelle est la description appropriée de l'attaque SYN Flood ?
Attaquer en exploitant une vulnérabilité pour laquelle aucun correctif n'a encore été fourni.
Notifier une fausse correspondance entre l'adresse MAC et l'adresse IP source, pour attirer vers son propre appareil les communications d'un même réseau local et les espionner.
Envoyer un volume massif de simples requêtes de connexion, et, en ne répondant jamais, accumuler des connexions en attente jusqu'à épuiser les ressources du serveur.
Envoyer dans un champ de saisie d'une application Web une chaîne de caractères modifiée, pour altérer une instruction adressée à la base de données et en extraire les informations des membres.
RéponseC. Envoyer un volume massif de simples requêtes de connexion, et, en ne répondant jamais, accumuler des connexions en attente jusqu'à épuiser les ressources du serveur.
L'attaque SYN Flood est une attaque DoS qui fait accumuler un grand nombre d'états de connexion intermédiaires ; elle peut réussir même sans un volume de communication important. La première proposition décrit l'usurpation ARP, la troisième l'attaque zero-day, et la quatrième l'injection SQL : ce ne sont pas des attaques qui arrêtent un service.
Q34 | Pollution DNS
Bien que l'utilisateur ait saisi la bonne URL, il se retrouve connecté à un faux site Web. Quelle attaque est la cause la plus probable de ce phénomène ?
L'attaque SYN Flood
L'attaque par rejeu
Le détournement de clic (clickjacking)
L'empoisonnement du cache DNS
RéponseD. L'empoisonnement du cache DNS
L'empoisonnement du cache DNS est une attaque qui fait mémoriser au cache d'un serveur DNS une fausse correspondance ; l'utilisateur, ayant pourtant saisi la bonne URL, a du mal à s'en apercevoir. L'attaque SYN Flood arrête un service, le détournement de clic superpose des pages, et l'attaque par rejeu renvoie des données d'authentification interceptées : aucune de ces attaques ne modifie le résultat de la résolution de nom.
Q35 | Deux usurpations
Quelle est la combinaison appropriée décrivant l'usurpation ARP (ARP spoofing) et l'usurpation d'adresse IP (IP spoofing) ?
L'usurpation ARP falsifie le nom de l'expéditeur d'un courriel pour gagner la confiance, et l'usurpation d'adresse IP modifie une page Web pour en altérer l'affichage.
L'usurpation ARP falsifie, au sein d'un même réseau local, la correspondance entre adresse MAC et adresse IP pour attirer les communications, et l'usurpation d'adresse IP falsifie l'adresse IP source d'un paquet.
L'usurpation ARP falsifie l'adresse IP source d'un paquet, et l'usurpation d'adresse IP falsifie la correspondance des adresses MAC au sein d'un même réseau local.
L'usurpation ARP fait mémoriser au cache d'un serveur DNS de fausses informations pour rediriger vers un faux site, et l'usurpation d'adresse IP vole l'identifiant de session d'un utilisateur pour usurper son identité.
RéponseB. L'usurpation ARP falsifie, au sein d'un même réseau local, la correspondance entre adresse MAC et adresse IP pour attirer les communications, et l'usurpation d'adresse IP falsifie l'adresse IP source d'un paquet.
L'usurpation ARP sert de point d'appui à une attaque de l'homme du milieu au sein d'un même réseau local, et l'usurpation d'adresse IP sert à dissimuler l'origine de l'attaque ou à servir de relais à une attaque par réflexion. Dans la première proposition, les deux descriptions sont inversées. Les propositions 3 et 4 mélangent des descriptions d'autres attaques, comme l'empoisonnement du cache DNS, le détournement de session ou le courriel d'usurpation d'identité.
Q36 | Zero-day
Quelle est la préparation la plus appropriée contre une attaque zero-day ?
En plus d'une mise à jour rigoureuse, combiner défense en profondeur et détection comportementale, et mettre en place un dispositif de détection et de réponse prévoyant une intrusion.
Régler la réception de tous les courriels externes en refus systématique, et remplacer les communications professionnelles uniquement par le téléphone.
Faire strictement respecter un changement régulier de mot de passe, et diffuser la consigne de cesser toute réutilisation.
Puisqu'appliquer un correctif suffit toujours à s'en protéger, se contenter d'informer l'interne de veiller à toujours mettre à jour, sans autre préparation particulière.
RéponseA. En plus d'une mise à jour rigoureuse, combiner défense en profondeur et détection comportementale, et mettre en place un dispositif de détection et de réponse prévoyant une intrusion.
L'attaque zero-day exploite une période où aucun correctif n'existe encore, si bien qu'une mise à jour rigoureuse seule ne suffit pas à s'en protéger. L'essentiel est de préparer un dispositif de détection et de premières mesures en prévoyant une intrusion. Le changement régulier de mot de passe n'a aucun rapport, et le refus total des courriels rend le travail impossible : ce n'est pas une mesure réaliste.
Q37 | Chaîne d'approvisionnement
Quelle est la description appropriée de l'attaque de la chaîne d'approvisionnement (supply chain attack) ?
Compromettre un partenaire commercial ou une filiale à la défense faible, ou le fournisseur d'un logiciel largement répandu, pour atteindre par ce biais l'organisation réellement visée.
Appeler par téléphone en utilisant une voix de dirigeant synthétisée par IA, pour donner au responsable comptable une instruction de virement présentée comme urgente vers le compte de l'attaquant.
Envoyer d'un coup un volume massif de communications depuis de nombreux relais vers le serveur public de l'entreprise, pour arrêter la prise de commandes et entraver l'activité.
Installer secrètement sur les PC de l'entreprise un programme de minage de cryptomonnaie, et en exploiter sans autorisation la puissance de calcul et l'électricité.
RéponseA. Compromettre un partenaire commercial ou une filiale à la défense faible, ou le fournisseur d'un logiciel largement répandu, pour atteindre par ce biais l'organisation réellement visée.
L'attaque de la chaîne d'approvisionnement se caractérise par le fait de ne pas attaquer directement la cible réelle, mais d'utiliser une entité liée comme relais ; les seules mesures techniques de l'entreprise elle-même ne suffisent pas à s'en protéger. La première proposition décrit une attaque DoS/DDoS, la troisième le cryptojacking, et la quatrième une usurpation d'identité par deepfake : aucune de ces attaques ne passe par un partenaire commercial.
Q38 | Via une mise à jour
Le fournisseur d'un logiciel professionnel utilisé depuis des années par l'entreprise a été compromis, et un programme malveillant s'était glissé dans la mise à jour publiée sur le site de distribution officiel. Le poste de l'entreprise qui l'a appliquée a été infecté. Quelle est la leçon la plus appropriée à tirer de ce cas ?
Ayant compris que l'application de mises à jour est en soi dangereuse, définir comme politique interne de ne plus jamais appliquer les correctifs distribués par le fournisseur et de continuer à utiliser la version actuelle, en le diffusant à tous les services.
Même une voie d'obtention légitime peut être compromise ; il faut donc suivre en continu les informations publiées par le fournisseur, permettre de surveiller les communications ou comportements suspects après une mise à jour, et préparer un dispositif de détection et de réponse en prévoyant une intrusion.
Faire changer les utilisateurs pour des mots de passe longs et complexes et introduire l'authentification multifacteur suffit à prévenir le même dommage.
C'est le fournisseur qui a été compromis, et comme l'obtention se fait depuis le site de distribution officiel, l'utilisateur n'a aucun moyen de le déceler ; il n'existe donc aucune mesure ni préparation possible du côté de l'entreprise.
RéponseB. Même une voie d'obtention légitime peut être compromise ; il faut donc suivre en continu les informations publiées par le fournisseur, permettre de surveiller les communications ou comportements suspects après une mise à jour, et préparer un dispositif de détection et de réponse en prévoyant une intrusion.
Il s'agit d'une attaque de la chaîne d'approvisionnement qui compromet le fournisseur du logiciel ; comme elle passe par une voie de distribution légitime, la seule fiabilité de la source ne suffit pas à la déceler. Cesser les mises à jour laisse subsister des vulnérabilités connues, ce qui est encore plus dangereux. Le renforcement des mots de passe n'a aucun rapport avec la voie d'infection, et s'en remettre entièrement au fournisseur retarde à la fois la détection et la réponse.
Q39 | Minage clandestin
Comment se manifeste le plus souvent un dommage causé par le cryptojacking ?
Les informations clients sont publiées sur un forum externe, et un afflux de demandes et de plaintes de la part des clients perturbe l'activité normale, mobilisant l'entreprise plusieurs jours durant.
Le site Web de l'entreprise cesse de répondre, ce qui rend impossible la prise de commandes, et l'entreprise continue de perdre des occasions de chiffre d'affaires jusqu'au rétablissement.
Bien que l'URL saisie soit correcte, l'utilisateur se retrouve connecté à son insu à un faux site, et son identifiant, son mot de passe ou son numéro de carte lui sont dérobés.
Sans qu'aucune fuite d'information ne soit constatée, le fonctionnement de l'appareil devient soudainement lent, ou le coût d'utilisation du cloud ou la facture d'électricité augmente de façon inhabituelle.
RéponseD. Sans qu'aucune fuite d'information ne soit constatée, le fonctionnement de l'appareil devient soudainement lent, ou le coût d'utilisation du cloud ou la facture d'électricité augmente de façon inhabituelle.
Le cryptojacking exploite sans autorisation la puissance de calcul d'un appareil pour le minage, sans voler d'information, ce qui le rend difficile à remarquer ; il se manifeste par une lenteur de fonctionnement ou une augmentation des coûts. La première proposition décrit une fuite d'information, la deuxième une attaque DoS/DDoS, et la quatrième un dommage causé par l'empoisonnement du cache DNS.
Q40 | Détournement de l'IA
Face à la propagation de l'usage malveillant de l'IA générative et des deepfakes, quelle est la réponse la plus appropriée à adopter par une organisation ?
Informer les employés qu'un courriel rédigé dans un japonais naturel et sans faute peut être considéré comme authentique.
Autoriser un virement ou un changement de compte de destination sur la seule base d'une instruction orale, dès lors que la voix au téléphone correspond à celle de l'intéressé.
Ne pas juger de l'authenticité sur le seul naturel du texte ou de la voix, et rendre obligatoires, pour tout virement ou changement de compte de destination, un rappel de vérification vers un contact déjà enregistré et l'approbation de plusieurs personnes.
Interdire totalement l'usage de l'IA générative en interne suffira à faire disparaître les dommages causés par les courriels d'hameçonnage.
RéponseC. Ne pas juger de l'authenticité sur le seul naturel du texte ou de la voix, et rendre obligatoires, pour tout virement ou changement de compte de destination, un rappel de vérification vers un contact déjà enregistré et l'approbation de plusieurs personnes.
L'IA générative rend les textes naturels, et le deepfake permet même de reproduire une voix, si bien que l'ancienne méthode consistant à « déceler par le caractère non naturel » ne fonctionne plus. Il faut instaurer un garde-fou procédural, fondé non pas sur le ressenti humain mais sur une vérification par une autre voie et l'approbation de plusieurs personnes. Interdire l'usage de l'IA générative en interne n'empêche en rien son usage par les attaquants.
Entraînement : répondez aux questions de cette page
Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.
* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.
Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais