Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Gestion de la sécurité de l'information

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Actif informationnel

Quelle est la description la plus appropriée d'un actif informationnel en matière de sécurité de l'information ?

  1. Il désigne uniquement les équipements informatiques comme les serveurs et les ordinateurs, ainsi que les données électroniques qui y sont enregistrées, à l'exclusion des documents imprimés sur papier et conservés.
  2. Il désigne uniquement les données numérisées, à l'exclusion des documents papier ou des procédures et savoir-faire connus des seuls responsables.
  3. Il inclut largement, outre les données, les documents, les équipements et les logiciels, des éléments comme les connaissances détenues par les personnes ou la confiance dont jouit l'entreprise, qui ont de la valeur pour l'organisation.
  4. Seuls les éléments dont la valeur peut être estimée en montant sont considérés comme des actifs informationnels ; ce qui ne peut être converti en montant, comme la confiance ou la marque, est exclu de la gestion.
RéponseC. Il inclut largement, outre les données, les documents, les équipements et les logiciels, des éléments comme les connaissances détenues par les personnes ou la confiance dont jouit l'entreprise, qui ont de la valeur pour l'organisation.

L'actif informationnel désigne tout ce qui a une valeur méritant d'être protégée : outre les données, les documents, les équipements et les logiciels, il inclut aussi des actifs immatériels comme les connaissances ou le savoir-faire des personnes, et la confiance ou la marque. Restreindre le périmètre aux seuls équipements, aux seules données électroniques, ou aux seuls éléments évaluables en montant, laisse un point faible à l'endroit exclu ; ces trois propositions sont donc erronées.

Q2 | Registre des actifs

Lequel des éléments suivants n'est pas approprié à consigner dans un registre des actifs informationnels ?

  1. Le nom de l'actif et le nom de son responsable de gestion (propriétaire)
  2. Le mot de passe lui-même, permettant d'accéder à cet actif
  3. Le lieu de stockage et le type de support sur lequel il est enregistré
  4. Le niveau de confidentialité de l'information et sa catégorie d'importance pour l'activité
RéponseB. Le mot de passe lui-même, permettant d'accéder à cet actif

Le registre étant consulté par de nombreuses personnes concernées, y inscrire le mot de passe lui-même ferait qu'une fuite du registre équivaudrait directement à un accès non autorisé. Le nom de l'actif, le responsable de gestion, le lieu de stockage, le support, le niveau de confidentialité et la catégorie d'importance sont les éléments de base à consigner dans le registre afin de déterminer les mesures de gestion.

Q3 | Étiquette de classification

Quel est l'objectif principal de classer les informations en confidentiel, réservé à l'entreprise, public, etc., et de les étiqueter en conséquence ?

  1. Pour que la personne qui manipule l'information puisse juger elle-même du niveau de protection qu'elle exige.
  2. Pour réduire la capacité de disque nécessaire au stockage de l'information et diminuer ainsi le coût de conservation.
  3. Pour rendre inutile le travail même de classement et d'étiquetage, en chiffrant toutes les informations.
  4. Pour rendre inutiles la collecte et la conservation des journaux d'accès.
RéponseA. Pour que la personne qui manipule l'information puisse juger elle-même du niveau de protection qu'elle exige.

Grâce à l'étiquette, l'utilisateur peut juger par lui-même s'il peut « joindre cette information à un courriel » ou « l'emporter hors de l'entreprise ». La classification n'est pas un moyen de réduire la capacité de stockage, elle reste nécessaire même en cas de chiffrement, et l'étiquetage ne rend pas non plus inutile la collecte des journaux : les autres propositions sont donc erronées.

Q4 | Responsable de gestion

Quel est le rôle le plus approprié du responsable de gestion d'un actif informationnel (le propriétaire de l'actif) ?

  1. Auditer, en tant que tiers, le SMSI de l'organisation, et juger et rapporter s'il peut recevoir une certification.
  2. Manipuler quotidiennement cet actif, et se charger, dans le cadre de son travail courant, de tâches comme la saisie ou la mise à jour de données.
  3. Décider de la classification de l'actif, approuver qui a droit à quel niveau d'accès, et procéder à des révisions régulières.
  4. Effectuer lui-même les travaux de modification de configuration des équipements réseau ou des serveurs.
RéponseC. Décider de la classification de l'actif, approuver qui a droit à quel niveau d'accès, et procéder à des révisions régulières.

Le responsable de gestion a la charge de décider de la classification, d'approuver les droits d'accès et de procéder à des révisions régulières. La saisie quotidienne relève de l'utilisateur, la configuration des équipements de l'administrateur système, et l'audit par un tiers du rôle d'un organisme de certification : aucune de ces tâches ne relève du responsable de gestion.

Q5 | Mise au rebut d'un disque

L'entreprise confie à un prestataire externe l'élimination du disque dur interne d'un ordinateur qu'elle utilisait en interne. Quelle est la réponse la plus appropriée du point de vue de la prévention des fuites d'information ?

  1. Mettre les fichiers concernés à la corbeille puis vider celle-ci, confirmer à l'écran leur suppression, et remettre ensuite l'appareil au prestataire.
  2. Exécuter un formatage rapide, confirmer à l'écran la disparition des fichiers, puis remettre l'appareil tel quel au prestataire.
  3. Ne supprimer que les fichiers jugés importants, et laisser le reste tel quel avant de remettre l'appareil.
  4. Procéder à un effacement par écrasement avec un logiciel dédié ou à une destruction physique, et le vérifier par une présence sur place ou par la réception d'un certificat d'effacement.
RéponseD. Procéder à un effacement par écrasement avec un logiciel dédié ou à une destruction physique, et le vérifier par une présence sur place ou par la réception d'un certificat d'effacement.

Vider la corbeille ou effectuer un formatage rapide ne fait qu'effacer les informations de gestion, et un logiciel de récupération peut parfois encore extraire les données. Ce qui est fiable, c'est l'effacement par écrasement ou la destruction physique, dont on garde la preuve de réalisation par une présence sur place ou un certificat, lors de la sous-traitance. Ne supprimer qu'une partie des fichiers n'est même pas envisageable.

Q6 | Mise au rebut du papier

Quelle est la méthode la plus appropriée pour mettre au rebut un document papier classé réservé à l'entreprise ?

  1. Le déchirer en deux, puis l'évacuer avec les autres déchets recyclables.
  2. L'évacuer mélangé aux ordures ménagères, pour le rendre plus difficile à repérer de l'extérieur.
  3. Ne noircir que la partie du titre, puis l'évacuer tel quel.
  4. Le passer au broyeur, ou confier sa mise en pâte à un prestataire.
RéponseD. Le passer au broyeur, ou confier sa mise en pâte à un prestataire.

La mise au rebut du papier consiste, en règle générale, à le rendre irrécupérable, au moyen du broyage ou de la mise en pâte. Le mélanger à d'autres déchets n'empêche pas sa lecture si quelqu'un l'emporte, et le déchirer en deux ou n'effacer que le titre laisse le corps du texte lisible : ces méthodes sont donc toutes inappropriées pour un document réservé à l'entreprise.

Q7 | Inventaire

Quelle est la raison la plus appropriée d'effectuer régulièrement l'inventaire des actifs informationnels ?

  1. Pour négocier une baisse du prix d'achat des actifs informationnels et réduire le coût d'acquisition ou de renouvellement des équipements.
  2. Pour éliminer l'écart entre le contenu du registre et les actifs réels, afin que les mesures de gestion s'appliquent sans lacune.
  3. Pour réduire chaque année, sans faute, le nombre total d'actifs informationnels détenus par l'organisation, et alléger ainsi la charge de gestion.
  4. Pour connaître la situation de travail des employés et revoir l'affectation du personnel.
RéponseB. Pour éliminer l'écart entre le contenu du registre et les actifs réels, afin que les mesures de gestion s'appliquent sans lacune.

L'objectif de l'inventaire est de faire correspondre le registre à la réalité. Un actif absent du registre échappe aux mesures de gestion, et un actif déjà mis au rebut mais toujours inscrit conduit à le rechercher inutilement comme s'il était introuvable. La négociation de prix et la gestion des présences ne sont pas l'objectif, et réduire à tout prix le nombre d'actifs n'en est pas un non plus.

Q8 | Cycle de vie

En considérant le cycle de vie de l'information comme « création → utilisation → conservation → transfert → mise au rebut », quelle est la mesure de gestion la plus appropriée à chaque étape ?

  1. Pour un transfert par courrier interne, il est possible de se dispenser de tout enregistrement de la remise.
  2. L'information conservée étant hébergée en interne et donc en sécurité, aucun réglage particulier des droits d'accès n'est nécessaire pendant la conservation.
  3. Ne pas décider de la classification au stade de la création, et ne la déterminer, ainsi que le traitement, qu'au moment de la mise au rebut.
  4. Verrouiller et chiffrer pendant la conservation, sceller et consigner la remise lors du transfert, et effacer ou détruire physiquement lors de la mise au rebut.
RéponseD. Verrouiller et chiffrer pendant la conservation, sceller et consigner la remise lors du transfert, et effacer ou détruire physiquement lors de la mise au rebut.

C'est précisément parce que la classification est décidée dès la création (l'acquisition) que le traitement ultérieur est bien défini. Même en conservation interne, il faut protéger l'information des employés non autorisés, et même pour un courrier interne, il faut conserver la trace de qui a remis quoi et quand. La proposition qui applique une mesure adaptée à chaque étape est la bonne.

Q9 | Critère de classification

Quelle est l'approche la plus appropriée pour déterminer la catégorie de classification d'une information ?

  1. Décider uniquement en fonction du support d'enregistrement, en considérant par exemple que tout fichier électronique est confidentiel et tout document papier réservé à l'entreprise.
  2. Attribuer une classification d'autant plus élevée que le service qui a créé l'information compte de nombreux employés.
  3. La déterminer en tenant compte, en plus de l'impact d'une fuite, de l'impact d'une altération ou d'une impossibilité d'utilisation.
  4. Une fois la classification d'une information décidée, continuer à l'utiliser telle quelle sans jamais la revoir, même si son contenu ou son contexte changent par la suite.
RéponseC. La déterminer en tenant compte, en plus de l'impact d'une fuite, de l'impact d'une altération ou d'une impossibilité d'utilisation.

La classification se décide en tenant compte non seulement de la confidentialité, mais aussi de l'impact sur l'intégrité et la disponibilité en cas d'atteinte. Le nombre d'employés du service n'a aucun rapport avec l'ampleur de l'impact, et décider uniformément selon le seul support ne correspond pas à la réalité. Il est aussi nécessaire de revoir la classification lorsque le contexte change, par exemple lorsqu'une date de publication prévue est dépassée.

Q10 | Ordre des étapes

Dans quel ordre sont menées les trois activités qui composent l'appréciation du risque ?

  1. Évaluation du risque → Analyse du risque → Identification du risque
  2. Identification du risque → Évaluation du risque → Analyse du risque
  3. Identification du risque → Analyse du risque → Évaluation du risque
  4. Analyse du risque → Identification du risque → Évaluation du risque
RéponseC. Identification du risque → Analyse du risque → Évaluation du risque

L'appréciation du risque se déroule dans l'ordre suivant : « l'identification », qui trouve les risques, « l'analyse », qui en estime l'ampleur, et « l'évaluation », qui compare cette ampleur à un critère pour décider si une réponse est nécessaire. On ne peut analyser ce qu'on n'a pas identifié, ni comparer à un critère ce qu'on n'a pas analysé ; aucun autre ordre n'est donc possible.

Q11 | Quelle étape

On a recensé et consigné dans une liste le fait que « la salle des serveurs se trouve au rez-de-chaussée, et qu'une forte pluie risque de l'inonder et d'arrêter les serveurs ». À quelle activité de l'appréciation du risque ce travail correspond-il ?

  1. Traitement du risque
  2. Acceptation du risque
  3. Identification du risque
  4. Évaluation du risque
RéponseC. Identification du risque

L'activité qui consiste à découvrir et décrire les risques existants est l'identification du risque. Comparer l'ampleur à un critère de risque pour décider si une réponse est nécessaire relève de l'évaluation du risque, prendre des mesures comme l'évitement ou la réduction relève du traitement du risque, et accepter le risque comme relevant du seuil admis relève de l'acceptation du risque ; toutes ces activités interviennent après cette étape.

Q12 | Place de l'évaluation

Quelle est la description la plus appropriée de l'évaluation du risque dans l'appréciation du risque ?

  1. Comparer l'ampleur du risque obtenue par l'analyse à un critère de risque, pour décider si une réponse est nécessaire et en établir la priorité.
  2. Recenser sans lacune, à partir des combinaisons d'actifs informationnels, de menaces et de vulnérabilités, les risques présents dans l'organisation, et les décrire.
  3. Mettre en œuvre concrètement les mesures de gestion choisies, et lancer et ancrer leur fonctionnement.
  4. Estimer respectivement la probabilité d'occurrence et le degré d'impact du risque, pour en calculer l'ampleur.
RéponseA. Comparer l'ampleur du risque obtenue par l'analyse à un critère de risque, pour décider si une réponse est nécessaire et en établir la priorité.

L'évaluation du risque est la dernière activité de l'appréciation, celle où l'on compare le résultat de l'analyse à un critère pour porter un jugement. Le recensement relève de l'identification du risque, le calcul de l'ampleur de l'analyse du risque, et la mise en œuvre des mesures relève de la mise en œuvre du traitement du risque : chacune correspond à une étape différente.

Q13 | Transfert

En prévision des dommages-intérêts et des frais d'enquête en cas de fuite d'information, l'entreprise a souscrit une cyberassurance. À quelle catégorie de traitement du risque cela correspond-il ?

  1. Évitement du risque
  2. Réduction (atténuation) du risque
  3. Acceptation (rétention) du risque
  4. Transfert (partage) du risque
RéponseD. Transfert (partage) du risque

Souscrire une assurance est une réponse qui répartit la charge de la perte avec l'assureur ; cela relève donc du transfert (partage) du risque. L'évitement consiste à cesser l'activité elle-même qui est à l'origine du risque, la réduction à diminuer, par des mesures, la probabilité d'occurrence ou l'impact, et l'acceptation à accepter le risque tel quel sans mesure ; l'assurance ne correspond à aucune de ces trois catégories.

Q14 | Calcul de l'ALE

Un incident cause une perte de 6 000 000 yens à chaque occurrence, et l'on estime qu'il se produit une fois tous les deux ans. Quelle est la perte annuelle prévisible (ALE) de cet incident ?

  1. 1 500 000 yens
  2. 3 000 000 yens
  3. 6 000 000 yens
  4. 12 000 000 yens
RéponseB. 3 000 000 yens

L'ALE se calcule par SLE (perte par occurrence) × ARO (taux d'occurrence annuel). Une fois tous les deux ans correspond à un ARO de 0,5, donc 6 000 000 yens × 0,5 = 3 000 000 yens. 6 000 000 yens est le SLE lui-même, 12 000 000 yens la valeur pour deux occurrences par an, et 1 500 000 yens résulte d'une erreur de calcul avec un ARO de 0,25.

Q15 | Calcul de l'ALE

Une catastrophe cause une perte de 40 000 000 yens à chaque occurrence, et sa probabilité annuelle est estimée à 5 %. Quelle est la perte annuelle prévisible (ALE) de cette catastrophe ?

  1. 8 000 000 yens
  2. 2 000 000 yens
  3. 40 000 000 yens
  4. 4 000 000 yens
RéponseB. 2 000 000 yens

5 % par an correspond à un ARO de 0,05, donc ALE = 40 000 000 yens × 0,05 = 2 000 000 yens. 4 000 000 yens résulte d'un calcul avec une probabilité de 10 %, 8 000 000 yens avec 20 %, et 40 000 000 yens est le SLE lui-même : dans chaque cas, le taux d'occurrence annuel n'a pas été appliqué, ou l'a été de façon erronée.

Q16 | Rapport coût-efficacité

Un risque cause une perte de 10 000 000 yens à chaque occurrence, et son taux d'occurrence annuel est estimé à 0,4. L'introduction d'une mesure coûtant 2 200 000 yens par an ferait baisser ce taux à 0,1. Quelle est l'évaluation la plus appropriée sur le plan financier ?

  1. Grâce à la mesure, la perte annuelle prévisible passe de 10 000 000 à 1 000 000 yens ; la réduction de 9 000 000 yens dépassant largement le coût, la mesure est rentable.
  2. Grâce à la mesure, la perte annuelle prévisible passe de 4 000 000 à 1 000 000 yens ; la réduction de 2 000 000 yens étant inférieure au coût de 2 200 000 yens, la mesure n'est pas rentable.
  3. Grâce à la mesure, la perte annuelle prévisible passe de 4 000 000 à 1 000 000 yens ; la réduction de 3 000 000 yens étant supérieure au coût de 2 200 000 yens, la mesure est rentable.
  4. Le taux d'occurrence annuel n'étant pas ramené à 0, l'effet de la mesure ne peut pas s'évaluer en termes financiers.
RéponseC. Grâce à la mesure, la perte annuelle prévisible passe de 4 000 000 à 1 000 000 yens ; la réduction de 3 000 000 yens étant supérieure au coût de 2 200 000 yens, la mesure est rentable.

L'ALE avant mesure est de 10 000 000 yens × 0,4 = 4 000 000 yens, et après mesure de 10 000 000 yens × 0,1 = 1 000 000 yens, soit une réduction de 3 000 000 yens. Celle-ci dépassant le coût de 2 200 000 yens, la mesure est raisonnable sur le plan financier. Les 10 000 000 yens sont le SLE et non l'ALE, et fixer la réduction à 2 000 000 yens résulte aussi d'une erreur de calcul. Même si un risque résiduel subsiste, une comparaison financière reste possible.

Q17 | Évitement

Une activité de vente en ligne traitant une grande quantité de données personnelles, mais sans perspective de rentabilité, a été jugée trop risquée en cas de fuite ; l'entreprise s'est retirée de cette activité elle-même. À quelle catégorie de traitement du risque cela correspond-il ?

  1. Évitement du risque
  2. Transfert (partage) du risque
  3. Acceptation (rétention) du risque
  4. Réduction (atténuation) du risque
RéponseA. Évitement du risque

Cesser l'activité qui est à l'origine du risque constitue l'évitement du risque. Le transfert consiste à répartir la perte par l'assurance ou la sous-traitance, la réduction à diminuer, par des mesures, la probabilité d'occurrence ou l'impact, et l'acceptation à accepter le risque sans mesure : l'arrêt de l'activité ne correspond à aucune de ces trois catégories.

Q18 | Réduction

Face au danger d'infection par un logiciel malveillant, l'entreprise a introduit un logiciel antivirus, appliqué rigoureusement les mises à jour du système d'exploitation et formé ses employés, ce qui a fait baisser la probabilité d'infection. À quelle catégorie de traitement du risque cela correspond-il ?

  1. Acceptation (rétention) du risque
  2. Réduction (atténuation) du risque
  3. Évitement du risque
  4. Transfert (partage) du risque
RéponseB. Réduction (atténuation) du risque

La réponse qui met en œuvre des mesures de gestion pour diminuer la probabilité d'occurrence ou l'impact est la réduction du risque. L'évitement consiste à cesser l'activité elle-même, le transfert à répartir la perte avec autrui par l'assurance ou la sous-traitance, et l'acceptation à ne prendre aucune mesure en restant dans les limites d'un critère : mettre en œuvre des mesures pour faire baisser la probabilité ne correspond à aucune de ces trois catégories.

Q19 | Acceptation

Concernant l'arrêt temporaire du forum interne de l'entreprise, ayant vérifié que l'impact sur l'activité était faible et que la perte estimée restait dans les limites du critère d'acceptation du risque, et après avoir obtenu l'approbation du responsable, l'entreprise a décidé de ne prendre aucune mesure supplémentaire. À quelle catégorie de traitement du risque cela correspond-il ?

  1. Transfert (partage) du risque
  2. Évitement du risque
  3. Réduction (atténuation) du risque
  4. Acceptation (rétention) du risque
RéponseD. Acceptation (rétention) du risque

La réponse qui, après avoir vérifié que l'impact est faible et reste dans les limites du critère d'acceptation, accepte délibérément le risque sans prendre de mesure, est l'acceptation (rétention) du risque. L'évitement consiste à cesser l'activité, le transfert à répartir la perte, et la réduction à mettre en œuvre des mesures : ces trois catégories impliquent, contrairement à l'acceptation, de prendre une action quelconque. Il faut noter que ce n'est pas de la négligence : l'approbation du responsable et l'enregistrement sont nécessaires.

Q20 | Réponses et exemples

Laquelle des combinaisons suivantes entre une catégorie de traitement du risque et un exemple concret n'est pas appropriée ?

  1. Acceptation du risque — Ne rien faire, par simple souci de ne pas se donner la peine de prendre des mesures, alors qu'une occurrence entraînerait une perte telle que l'activité ne pourrait plus se poursuivre.
  2. Évitement du risque — Cesser la fourniture d'un service en ligne jugé trop dangereux, et se retirer de cette activité.
  3. Transfert du risque — Souscrire une assurance en prévision d'une fuite d'information, pour faire supporter une partie de la perte par l'assureur.
  4. Réduction du risque — Chiffrer les données importantes et en prendre régulièrement des sauvegardes conservées ailleurs.
RéponseA. Acceptation du risque — Ne rien faire, par simple souci de ne pas se donner la peine de prendre des mesures, alors qu'une occurrence entraînerait une perte telle que l'activité ne pourrait plus se poursuivre.

L'acceptation est une réponse que l'on choisit après avoir vérifié que l'impact est faible et reste dans les limites d'un critère d'acceptation, avec l'approbation du responsable ; laisser de côté, par simple souci d'éviter la peine, un risque menaçant la poursuite même de l'activité n'en relève pas. Les trois autres combinaisons — assurance = transfert, arrêt de service = évitement, chiffrement et sauvegarde = réduction — sont correctes.

Q21 | Risque résiduel

Quel est le traitement le plus approprié du risque résiduel ?

  1. Tant qu'il subsiste ne serait-ce qu'un peu de risque résiduel, le traitement du risque est un échec, et il faut le refaire jusqu'à ce qu'il n'en reste plus du tout.
  2. Le risque résiduel doit être traité au cas par cas, selon le seul jugement du responsable de terrain, sans conserver de trace de ce jugement.
  3. La mise en œuvre du traitement du risque ramenant toujours le risque résiduel à zéro, il n'est pas nécessaire d'en revérifier le contenu et de l'approuver une fois le traitement terminé.
  4. C'est le risque qui subsiste après la mise en œuvre du traitement du risque ; une personne responsable, comme un membre de la direction, juge s'il faut l'accepter et l'approuve.
RéponseD. C'est le risque qui subsiste après la mise en œuvre du traitement du risque ; une personne responsable, comme un membre de la direction, juge s'il faut l'accepter et l'approuve.

Quelle que soit la réponse apportée, il est impossible d'éliminer complètement un risque, et une personne responsable approuve, au vu du critère d'acceptation, si le reliquat peut être accepté. L'hypothèse d'un risque ramené à zéro est fausse, et le jugement unilatéral d'un exécutant ou l'absence de trace ne permettent pas de rendre compte de la décision. La seule existence d'un risque résiduel ne signifie pas en soi que le traitement a échoué.

Q22 | 27001 et 27002

Quelle est l'explication la plus appropriée de la relation entre la norme JIS Q 27001 et la norme JIS Q 27002 ?

  1. Les deux se limitent à définir des termes, sans traiter d'exigences.
  2. 27001 est le référentiel de mise en pratique des mesures de gestion, et 27002 la norme définissant les exigences du SMSI.
  3. Les deux sont des normes définissant les exigences du SMSI, avec un contenu identique.
  4. 27001 est la norme de certification définissant les exigences du SMSI, et 27002 le référentiel de mise en pratique des mesures de gestion.
RéponseD. 27001 est la norme de certification définissant les exigences du SMSI, et 27002 le référentiel de mise en pratique des mesures de gestion.

Ce qui sert de base à la certification est la JIS Q 27001, qui définit les exigences ; la JIS Q 27002 est un référentiel montrant comment mettre en œuvre chaque mesure de gestion. La description qui inverse les deux est fausse. Les termes et la vue d'ensemble sont définis par la JIS Q 27000, et 27001 et 27002 n'ont pas non plus un contenu identique.

Q23 | Objet de la certification

Une entreprise a annoncé publiquement : « Nous avons obtenu la certification JIS Q 27002. » Quel est le problème le plus important de cette annonce ?

  1. 27002 est un référentiel de mise en pratique des mesures de gestion et non un critère de certification ; la certification du SMSI se fait au regard de la JIS Q 27001.
  2. 27002 est une norme qui présente des définitions de termes et une vue d'ensemble, sans traiter des mesures de gestion concrètes.
  3. 27002 est une norme qui ne traite que de la protection des données personnelles, et ne peut donc pas servir à la certification d'une entreprise ordinaire traitant de la sécurité de l'information en général.
  4. 27002 est bien une norme faisant l'objet d'une certification, mais celle-ci n'est réservée qu'aux administrations et établissements publics, à l'exclusion des entreprises privées.
RéponseA. 27002 est un référentiel de mise en pratique des mesures de gestion et non un critère de certification ; la certification du SMSI se fait au regard de la JIS Q 27001.

Le critère d'audit du système d'évaluation de conformité ISMS est la JIS Q 27001, qui définit les exigences ; la 27002 ne peut pas servir de base à la certification. La 27002 est un guide des mesures de gestion, et non une norme de terminologie (27000) ni une norme de protection des données personnelles (15001) ; il n'existe pas non plus de restriction limitant les organisations pouvant l'obtenir.

Q24 | Déclaration d'applicabilité

Quel est le contenu le plus approprié à consigner dans la déclaration d'applicabilité d'un SMSI ?

  1. Les mesures de gestion sélectionnées et leur justification, leur état de mise en œuvre, ainsi que la justification de l'exclusion des mesures non retenues
  2. La liste des pannes survenues au cours de l'année écoulée, et un tableau récapitulant le temps nécessaire à leur résolution
  3. Le texte de la lettre d'excuses à envoyer aux clients en cas d'incident, et la liste des personnes destinataires de cet envoi
  4. Les résultats de l'évaluation professionnelle de chaque employé, et la liste des objectifs de travail que chacun s'est fixés pour l'année suivante
RéponseA. Les mesures de gestion sélectionnées et leur justification, leur état de mise en œuvre, ainsi que la justification de l'exclusion des mesures non retenues

La déclaration d'applicabilité est le document qui explique quelles mesures de gestion ont été choisies, pourquoi, dans quelle mesure elles sont mises en œuvre, et, pour les mesures exclues, la justification de cette exclusion. La lettre d'excuses, l'historique des pannes ou l'évaluation professionnelle sont d'autres documents, qui ne remplissent pas le rôle de justifier le choix des mesures de gestion.

Q25 | PDCA

Dans le cycle PDCA du SMSI, à quelle étape se situent l'audit interne et la revue de direction ?

  1. Do (exécuter)
  2. Check (vérifier)
  3. Plan (planifier)
  4. Act (agir, améliorer)
RéponseB. Check (vérifier)

L'audit interne et la revue de direction sont des activités qui vérifient si le fonctionnement est conforme à ce qui a été décidé et s'il est efficace ; ils relèvent donc de Check. Plan comprend la détermination du périmètre, l'élaboration de la politique, l'appréciation du risque et la sélection des mesures de gestion ; Do comprend la mise en œuvre et l'exploitation des mesures ; et Act comprend les actions correctives et la révision du dispositif.

Q26 | Audit interne

Quel est le point d'attention le plus approprié lors de la réalisation d'un audit interne du SMSI ?

  1. L'audit interne est effectué par un organisme de certification externe, et l'organisation elle-même ne le réalise jamais.
  2. Lorsqu'une non-conformité est constatée lors de l'audit interne, se contenter d'un avertissement oral, sans conserver de trace écrite.
  3. L'auditeur n'audite pas le travail dont il a lui-même la charge, et est désigné de façon à préserver son objectivité et son impartialité.
  4. Pour préserver l'objectivité de l'audit, l'auditeur audite et évalue lui-même le travail dont il a la charge.
RéponseC. L'auditeur n'audite pas le travail dont il a lui-même la charge, et est désigné de façon à préserver son objectivité et son impartialité.

Auditer soi-même son propre travail conduit à une évaluation complaisante ; l'auditeur doit donc être choisi parmi des personnes indépendantes du travail concerné. L'audit interne est une activité menée par l'organisation elle-même, l'audit par un organisme de certification étant l'audit de tierce partie. Une non-conformité doit être consignée par écrit, en vue d'une action corrective.

Q27 | Le label P

Quelle est la norme au regard de laquelle la conformité est examinée pour l'attribution du label de protection de la vie privée (Privacy Mark) ?

  1. ISO/IEC 27017
  2. JIS Q 27001
  3. JIS Q 15001
  4. JIS Q 27002
RéponseC. JIS Q 15001

Le label de protection de la vie privée est attribué après examen de la conformité à la JIS Q 15001, qui définit les exigences d'un système de management de la protection des données personnelles (PMS). La JIS Q 27001 est le référentiel de certification ISMS, la 27002 le référentiel de mise en pratique des mesures de gestion, et l'ISO/IEC 27017 le référentiel de mesures de gestion pour les services cloud.

Q28 | Normes connexes

Quelle est la combinaison la plus appropriée décrivant les normes ISO/IEC 27017 et ISO/IEC 27701 ?

  1. 27017 est un référentiel de mesures de gestion de la sécurité de l'information pour les services cloud, et 27701 une norme relative au système de management de l'information relative à la vie privée.
  2. 27017 traite de la santé et de la sécurité au travail, et 27701 des exigences de management de la continuité d'activité.
  3. 27017 est une norme traitant de la sécurité des systèmes de contrôle utilisés notamment en usine, et 27701 une norme définissant les standards d'algorithmes de chiffrement et les longueurs de clé.
  4. 27017 est une norme relative aux systèmes de management de la qualité, et 27701 une norme relative aux systèmes de management environnemental ; aucune des deux n'a de rapport avec la sécurité de l'information.
RéponseA. 27017 est un référentiel de mesures de gestion de la sécurité de l'information pour les services cloud, et 27701 une norme relative au système de management de l'information relative à la vie privée.

L'ISO/IEC 27017 est un guide de mesures de gestion de la sécurité de l'information destiné à la fois aux fournisseurs et aux utilisateurs de services cloud, et l'ISO/IEC 27701 est une norme de PIMS, qui étend le SMSI pour traiter le traitement des données personnelles. La qualité, l'environnement, la santé et sécurité au travail, et la continuité d'activité relèvent chacun de familles de normes distinctes ; aucune de ces descriptions ne correspond.

Q29 | Évaluation de conformité

Quelle est la description la plus appropriée du système d'évaluation de conformité ISMS ?

  1. Un système où l'organisation effectue elle-même un contrôle interne de son SMSI et déclare elle-même être conforme aux exigences, ce qui vaut certification.
  2. Un système où un organisme de certification tiers examine si le SMSI de l'organisation est conforme aux exigences de la JIS Q 27001, et délivre une certification en conséquence.
  3. Un système où un organisme public examine collectivement les vulnérabilités des systèmes d'information utilisés par l'organisation, et en garantit officiellement la sécurité en l'absence de problème.
  4. Un système où, une fois la certification obtenue, son effet se maintient indéfiniment sans plus jamais d'examen.
RéponseB. Un système où un organisme de certification tiers examine si le SMSI de l'organisation est conforme aux exigences de la JIS Q 27001, et délivre une certification en conséquence.

Le système d'évaluation de conformité repose sur l'examen et la certification par un tiers, et non sur une auto-déclaration. Il porte sur le système de management, et non sur l'examen des vulnérabilités de systèmes individuels ; même après l'obtention de la certification, il faut continuer à subir des audits de maintien réguliers et des audits de renouvellement tous les quelques années.

Q30 | Trois niveaux

Lorsque la politique de sécurité de l'information se compose de trois niveaux, quel est l'ordre le plus approprié du plus élevé au plus bas ?

  1. Normes de mesures → Politique fondamentale → Procédures d'exécution
  2. Procédures d'exécution → Normes de mesures → Politique fondamentale
  3. Politique fondamentale → Procédures d'exécution → Normes de mesures
  4. Politique fondamentale → Normes de mesures → Procédures d'exécution
RéponseD. Politique fondamentale → Normes de mesures → Procédures d'exécution

Au sommet se trouve la politique fondamentale, qui exprime la position de l'organisation ; en dessous, les normes de mesures, qui définissent ce qu'il faut respecter dans chaque domaine ; et au niveau le plus bas, les procédures d'exécution, qui indiquent la manière concrète de procéder. Plus on monte, plus le niveau est abstrait et stable, et plus on descend, plus il est concret et révisé fréquemment. Aucun autre ordre ne correspond au rôle de chaque niveau.

Q31 | Politique fondamentale

Quel est le contenu le plus approprié à consigner dans la politique fondamentale d'une politique de sécurité de l'information ?

  1. Le numéro d'inventaire des ordinateurs utilisés dans chaque service, ainsi que la liste de leur emplacement et de leurs utilisateurs
  2. Le nom du produit de logiciel antivirus utilisé, et la procédure concrète pour mettre à jour ses définitions à l'écran
  3. Les règles de communication du pare-feu configurées sur chaque serveur, et la liste des numéros de port autorisés
  4. L'objectif de la démarche de sécurité de l'information, son périmètre d'application, ainsi que la responsabilité de la direction et l'obligation de s'y conformer
RéponseD. L'objectif de la démarche de sécurité de l'information, son périmètre d'application, ainsi que la responsabilité de la direction et l'obligation de s'y conformer

La politique fondamentale décrit la position de l'organisation en tant que telle : objectif, périmètre d'application, responsabilité et engagement de la direction, obligation de s'y conformer, etc. Les éléments concrets comme le nom d'un produit, une procédure ou des numéros de port relèvent des procédures d'exécution, et le numéro d'inventaire ou l'emplacement relèvent du registre des actifs informationnels : ils appartiennent à un autre niveau.

Q32 | Quel niveau

À quel niveau, parmi les trois de la politique de sécurité de l'information, se situe une règle telle que « le mot de passe utilisé au travail comporte au moins 12 caractères, incluant majuscules, minuscules, chiffres et symboles » ?

  1. Procédures d'exécution
  2. Normes de mesures
  3. Politique fondamentale
  4. Déclaration d'applicabilité
RéponseB. Normes de mesures

Ce qui définit, domaine par domaine, ce qu'il faut respecter au niveau du « quoi faire » relève des normes de mesures. La politique fondamentale exprime la position de l'organisation sans énoncer d'exigence individuelle, et les procédures d'exécution correspondent à un manuel allant jusqu'à la façon de configurer un écran. La déclaration d'applicabilité est le document qui présente les mesures de gestion choisies dans le cadre du SMSI ; ce n'est pas un niveau de la politique.

Q33 | Procédures d'exécution

Quelle est la caractéristique la plus appropriée des procédures d'exécution d'une politique de sécurité de l'information ?

  1. Étant un document exprimant la position de l'organisation, il est rédigé de façon concise en vue d'une publication externe, et se dispense d'indiquer les valeurs de configuration concrètes.
  2. C'est un document dont le contenu, une fois établi, ne doit plus être modifié, même en cas de remplacement du système.
  3. C'est un document consulté uniquement par la direction, jamais distribué au personnel de terrain, et dont le contenu reste tenu confidentiel dans son fonctionnement.
  4. Il indique la méthode d'opération concrète, les valeurs de configuration, les responsables et la façon de conserver les traces, et il est révisé fréquemment en fonction des changements de système.
RéponseD. Il indique la méthode d'opération concrète, les valeurs de configuration, les responsables et la façon de conserver les traces, et il est révisé fréquemment en fonction des changements de système.

Les procédures d'exécution constituent le niveau des manuels indiquant « comment faire », et leur caractère concret entraîne des révisions fréquentes. C'est la politique fondamentale qui est destinée à une publication externe, tandis que les procédures d'exécution sont un document utilisé par le personnel de terrain. Ne pas les mettre à jour en fonction des changements de système les ferait décrocher de la réalité.

Q34 | CISO

Quel est le rôle le plus approprié du CISO ?

  1. Servir de guichet aux demandes des clients, en les conseillant sur l'usage ou la configuration des produits de l'entreprise.
  2. S'occuper de tâches comme l'installation des ordinateurs de chaque service ou le câblage du réseau.
  3. Superviser la stratégie et les mesures de sécurité de l'information de l'ensemble de l'organisation, et en rendre compte à la direction.
  4. Auditer, en tant que tiers, le SMSI de l'organisation, et juger de façon objective s'il peut recevoir une certification.
RéponseC. Superviser la stratégie et les mesures de sécurité de l'information de l'ensemble de l'organisation, et en rendre compte à la direction.

Le CISO (responsable de la sécurité de l'information au plus haut niveau) est chargé de superviser la sécurité de l'information de l'ensemble de l'organisation, et rend compte de la situation à la direction. Le service client ou l'installation d'équipements relèvent du travail des services concernés, et l'audit de tierce partie du rôle d'un organisme de certification : ce ne sont pas des rôles du CISO.

Q35 | Approbation exceptionnelle

Un partenaire commercial impose l'usage d'un service de partage de fichiers dont l'utilisation est interdite par le règlement interne. Quelle est la réponse la plus appropriée du responsable ?

  1. Demander une approbation exceptionnelle en indiquant le motif d'utilisation, les données concernées, la durée et une mesure de gestion de remplacement, puis n'utiliser le service qu'après obtention de l'approbation du responsable et enregistrement.
  2. Sans rien indiquer au partenaire commercial, échanger les données professionnelles au moyen d'un compte cloud personnel échappant à la gestion de l'entreprise
  3. Interpréter cela comme une situation non prévue par le règlement interne, et commencer à l'utiliser sur le seul jugement personnel du responsable, en donnant la priorité avant tout à l'avancement du travail
  4. Considérer que l'instruction du partenaire commercial prime sur le règlement interne, commencer à l'utiliser sans approbation du responsable ni trace écrite, puis en rendre compte oralement et sommairement par la suite
RéponseA. Demander une approbation exceptionnelle en indiquant le motif d'utilisation, les données concernées, la durée et une mesure de gestion de remplacement, puis n'utiliser le service qu'après obtention de l'approbation du responsable et enregistrement.

Lorsque des circonstances empêchent de suivre le règlement, il faut passer par une procédure d'approbation exceptionnelle, en explicitant le motif, la durée et une mesure de gestion de remplacement, obtenir l'approbation du responsable, en conserver la trace, et revoir la situation à l'échéance fixée. L'utilisation sans approbation, décidée unilatéralement par le responsable ou justifiée par l'instruction du partenaire, ainsi que l'usage d'un compte personnel, font tous sortir l'information du cadre de gestion.

Q36 | Directive de gouvernance

Quelle est la description la plus appropriée des directives sur la gouvernance de la cybersécurité ?

  1. Un document technique destiné aux ingénieurs des systèmes d'information, définissant en détail des valeurs de configuration concrètes et des procédures d'intervention pour les pare-feu et les serveurs.
  2. Un guide destiné à la direction, présentant trois principes que les dirigeants doivent connaître et dix points importants que les dirigeants doivent faire instruire au CISO et à d'autres.
  3. Un texte de loi définissant, pour les entreprises traitant des données personnelles, le contenu des obligations à respecter et les sanctions légales encourues en cas de violation.
  4. Une norme internationale définissant les exigences que doit satisfaire une organisation cherchant à obtenir une certification ISMS, servant de critère d'examen à un tiers.
RéponseB. Un guide destiné à la direction, présentant trois principes que les dirigeants doivent connaître et dix points importants que les dirigeants doivent faire instruire au CISO et à d'autres.

Les directives sur la gouvernance de la cybersécurité constituent un guide publié par le ministère de l'Économie, du Commerce et de l'Industrie et l'IPA, destiné à la direction, composé de trois principes et de dix points importants. Ce n'est pas un document technique définissant des valeurs de configuration concrètes, ni un texte de loi définissant des sanctions, ni un critère d'examen pour la certification (JIS Q 27001).

Q37 | Application des règlements

Quelle est la mise en œuvre la plus appropriée concernant la diffusion et la révision des règlements liés à la sécurité de l'information ?

  1. Le diffuser lors de la formation d'accueil et de formations régulières adaptées au public visé, et le réviser à l'occasion d'une réforme légale, de l'introduction d'une nouvelle technologie, d'une réorganisation, d'un incident ou d'une observation d'audit.
  2. En cas de violation, la traiter uniformément comme relevant de la seule responsabilité de l'employé, même si le règlement n'a pas été diffusé, et se dispenser de le réviser.
  3. Une fois le règlement établi, ne pas le réviser malgré une réforme légale ou une réorganisation, et le maintenir tel quel.
  4. Il suffit de placer le règlement sur un serveur interne accessible à tous ; il n'est pas particulièrement nécessaire d'en refaire la diffusion lors de la formation d'accueil ou d'autres formations.
RéponseA. Le diffuser lors de la formation d'accueil et de formations régulières adaptées au public visé, et le réviser à l'occasion d'une réforme légale, de l'introduction d'une nouvelle technologie, d'une réorganisation, d'un incident ou d'une observation d'audit.

Un règlement ne fonctionne qu'une fois diffusé, et doit être révisé en fonction des évolutions du contexte. Le simple fait de le mettre à disposition ne suffit pas à ce qu'il soit lu, et interdire toute révision le ferait décrocher de la réalité. Faire porter unilatéralement à l'employé la responsabilité d'une violation d'un règlement non diffusé n'est pas une mise en œuvre appropriée.

Q38 | PCA et gestion

Quelle est l'explication la plus appropriée de la relation entre le plan de continuité d'activité (PCA) et le management de la continuité d'activité (MCA) ?

  1. Le PCA est un document destiné à la direction, le MCA un document destiné au personnel de terrain : la distinction ne tient qu'au type de document selon le lecteur visé.
  2. Le PCA et le MCA désignent la même chose ; les deux sont synonymes.
  3. Le PCA est le plan lui-même, qui définit la façon de poursuivre et de rétablir les activités critiques ; le MCA est l'ensemble des activités de gestion consistant à établir ce plan et à poursuivre en continu formation, entraînement, contrôle et révision.
  4. Le PCA désigne l'ensemble du dispositif d'exploitation quotidienne de la sécurité de l'information, et le MCA n'en désigne que les seules mesures techniques comme la configuration ou la surveillance des équipements.
RéponseC. Le PCA est le plan lui-même, qui définit la façon de poursuivre et de rétablir les activités critiques ; le MCA est l'ensemble des activités de gestion consistant à établir ce plan et à poursuivre en continu formation, entraînement, contrôle et révision.

Le PCA est le résultat produit, à savoir le plan, tandis que le MCA est l'activité de management qui consiste à élaborer ce PCA, à s'entraîner, à le contrôler et à l'améliorer en continu. Ce ne sont ni des termes désignant le dispositif quotidien d'exploitation ou les mesures techniques, ni une distinction de documents selon le lecteur, ni des synonymes.

Q39 | RTO et RPO

Quelle est la combinaison la plus appropriée décrivant le RTO et le RPO ?

  1. Le RTO est l'objectif indiquant jusqu'à quel instant ramener les données, et le RPO l'objectif de temps admissible entre la survenue d'une panne et le rétablissement.
  2. Le RTO et le RPO expriment tous deux l'objectif du niveau auquel ramener l'activité après le rétablissement, sans différence entre eux.
  3. Le RTO représente le nombre de générations de sauvegardes conservées, et le RPO le type de support d'enregistrement utilisé pour la sauvegarde.
  4. Le RTO est l'objectif de temps admissible entre la survenue d'une panne et le rétablissement, et le RPO l'objectif indiquant jusqu'à quel instant ramener les données.
RéponseD. Le RTO est l'objectif de temps admissible entre la survenue d'une panne et le rétablissement, et le RPO l'objectif indiquant jusqu'à quel instant ramener les données.

Le RTO (délai de rétablissement objectif) est un objectif de temps, et le RPO (point de rétablissement objectif) un objectif de fraîcheur des données, c'est-à-dire l'ampleur de perte de données admissible. La description qui inverse les deux est fausse. Ce qui exprime le niveau de rétablissement de l'activité est le RLO, et ni le nombre de générations ni le type de support ne correspondent à l'un ou l'autre de ces indicateurs.

Q40 | RPO et intervalle

Un système a fixé son RPO à 4 heures. Quelle est la mise en œuvre la plus appropriée pour satisfaire cet objectif ?

  1. Mettre en place un dispositif et une procédure permettant de rétablir le système dans les 4 heures suivant la survenue d'une panne, et effectuer aussi régulièrement des entraînements au rétablissement
  2. Prendre une sauvegarde au moins toutes les 4 heures, afin de ne pas perdre, en cas de panne, des données antérieures de plus de 4 heures.
  3. Se fixer comme objectif de ramener la capacité de traitement du système, après rétablissement, à seulement un quart du niveau habituel, et organiser le dispositif en conséquence.
  4. Préparer 4 types de supports de sauvegarde, et passer à une exploitation qui les conserve chacun dans un lieu de stockage distinct.
RéponseB. Prendre une sauvegarde au moins toutes les 4 heures, afin de ne pas perdre, en cas de panne, des données antérieures de plus de 4 heures.

Le RPO étant l'ampleur de perte de données admissible, un objectif de 4 heures exige un intervalle de prise de sauvegarde d'au plus 4 heures. Rétablir dans les 4 heures relève du RTO, le niveau de rétablissement du RLO, et préparer 4 types de supports n'a aucun rapport avec le RPO.

Q41 | RLO

Dans un plan de continuité d'activité, il a été défini qu'« après une catastrophe, seule l'activité de prise de commandes sera d'abord reprise, à 50 % de la capacité de traitement habituelle ». Quel indicateur exprime cet objectif ?

  1. BIA (analyse d'impact sur l'activité)
  2. RPO (point de rétablissement objectif)
  3. RLO (niveau de rétablissement objectif)
  4. RTO (délai de rétablissement objectif)
RéponseC. RLO (niveau de rétablissement objectif)

Ce qui indique le niveau auquel l'activité doit être rétablie au moment du rétablissement est le RLO. Le RTO indique le temps jusqu'au rétablissement, et le RPO jusqu'à quel instant ramener les données ; la BIA est une activité d'analyse qui identifie les activités à rétablir en priorité, et non un indicateur.

Q42 | BIA

Quel est l'objectif le plus approprié de l'analyse d'impact sur l'activité (BIA) ?

  1. Mesurer la charge de travail et le temps de travail de chaque employé, pour optimiser l'affectation du personnel par service.
  2. Examiner de façon exhaustive les vulnérabilités présentes dans les systèmes d'information, identifier les points à corriger et leur ordre de priorité, et établir à l'avance un plan de correction.
  3. Analyser l'ampleur de l'impact et son étendue dans le temps en cas d'arrêt d'une activité, pour identifier les activités critiques à rétablir en priorité et les ressources dont elles dépendent.
  4. Comparer le prix unitaire des supports de sauvegarde, et choisir le support le moins cher pour réduire les coûts.
RéponseC. Analyser l'ampleur de l'impact et son étendue dans le temps en cas d'arrêt d'une activité, pour identifier les activités critiques à rétablir en priorité et les ressources dont elles dépendent.

La BIA est l'activité qui analyse quelle activité, en cas d'arrêt, causerait quel dommage et dans quel délai, afin de dégager un ordre de priorité de rétablissement et les ressources dont chaque activité dépend ; elle constitue le fondement de l'élaboration du PCA. L'optimisation de l'affectation du personnel, l'examen des vulnérabilités et la comparaison du prix des supports ne sont l'objectif de la BIA dans aucun de ces cas.

Q43 | Restauration incrémentielle

Une sauvegarde complète est prise le dimanche, et des sauvegardes incrémentielles quotidiennes du lundi au samedi. Une panne survient dans la nuit de jeudi. Quelle combinaison de sauvegardes est nécessaire pour la restauration ?

  1. La sauvegarde complète du dimanche et la seule sauvegarde incrémentielle du jeudi, soit 2 sauvegardes au total
  2. Utiliser toutes les sauvegardes incrémentielles du lundi au jeudi, à l'exclusion de la sauvegarde complète du dimanche
  3. La sauvegarde complète du dimanche, ainsi que toutes les sauvegardes incrémentielles du lundi, du mardi, du mercredi et du jeudi
  4. Utiliser uniquement la sauvegarde incrémentielle du jeudi, juste avant la panne, sans utiliser les précédentes
RéponseC. La sauvegarde complète du dimanche, ainsi que toutes les sauvegardes incrémentielles du lundi, du mardi, du mercredi et du jeudi

La sauvegarde incrémentielle ne contenant que les modifications survenues depuis la dernière sauvegarde, la restauration exige la sauvegarde complète ainsi que toutes les sauvegardes incrémentielles qui l'ont suivie. Il suffit qu'une seule manque pour rendre la restauration impossible. Une restauration possible avec seulement la sauvegarde complète et la plus récente correspond au cas de la sauvegarde différentielle.

Q44 | Restauration différentielle

Une sauvegarde complète est prise le dimanche, et des sauvegardes différentielles quotidiennes du lundi au samedi. Une panne survient dans la nuit de jeudi. Quelle combinaison de sauvegardes est nécessaire pour la restauration ?

  1. La seule sauvegarde différentielle du jeudi
  2. Toutes les sauvegardes différentielles du lundi au jeudi
  3. La sauvegarde complète du dimanche et la sauvegarde différentielle du jeudi
  4. La sauvegarde complète du dimanche, ainsi que toutes les sauvegardes différentielles du lundi, du mardi, du mercredi et du jeudi
RéponseC. La sauvegarde complète du dimanche et la sauvegarde différentielle du jeudi

La sauvegarde différentielle contenant, à chaque fois, l'intégralité des modifications survenues depuis la dernière sauvegarde complète, la plus récente différentielle inclut déjà tous les changements accumulés. La restauration se fait donc avec seulement 2 sauvegardes : la complète et la différentielle la plus récente. Le fait de nécessiter toutes les sauvegardes correspond au cas de la sauvegarde incrémentielle.

Q45 | Règle 3-2-1

Quelle est la description la plus appropriée de la règle de sauvegarde 3-2-1 et de la méthode de conservation qu'elle implique en tant que mesure contre les rançongiciels ?

  1. Un repère de procédure où 3 responsables effectuent une double vérification, puis 1 responsable approuve avant la prise de sauvegarde.
  2. Prendre 3 sauvegardes par jour, en conserver 2 semaines, puis détruire celles de plus d'un an : un repère d'exploitation portant sur la fréquence de prise et la durée de conservation.
  3. Détenir les données en 3 exemplaires, original compris, les enregistrer sur 2 types de supports différents, et en conserver 1 exemplaire dans un autre lieu ; en complément, les conserver hors ligne après leur prise, en coupant la connexion.
  4. Une méthode de conservation où l'on chiffre doublement avec 3 algorithmes de chiffrement, et où la clé correspondante est gérée de façon centralisée en un seul endroit.
RéponseC. Détenir les données en 3 exemplaires, original compris, les enregistrer sur 2 types de supports différents, et en conserver 1 exemplaire dans un autre lieu ; en complément, les conserver hors ligne après leur prise, en coupant la connexion.

La règle 3-2-1 est un principe de conservation : 3 exemplaires de données, 2 types de supports, et 1 exemplaire dans un autre lieu. Comme un rançongiciel peut aller chiffrer jusqu'aux dossiers partagés ou aux NAS connectés au réseau, une sauvegarde constamment connectée seule ne protège pas ; la conservation hors ligne s'avère alors efficace. Les autres propositions parlent de fréquence de prise, de procédure d'approbation ou d'algorithme de chiffrement, sans rapport avec cette règle.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais