Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Réponse aux incidents et organisation

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Premières mesures à l'infection

Sur un PC professionnel, le logiciel antivirus affiche un avertissement indiquant qu'il a « détecté un logiciel malveillant », et le fonctionnement de l'appareil devient instable. Que doit faire l'utilisateur en premier ?

  1. Supprimer tout l'historique de détection et les journaux d'avertissement du logiciel antivirus, pour que l'avertissement ne s'affiche plus
  2. Déconnecter le PC du réseau, en débranchant le câble Ethernet ou en coupant le Wi-Fi
  3. Appuyer longuement sur le bouton d'alimentation du PC pour l'éteindre immédiatement
  4. Chercher soi-même sur Internet un outil de désinfection, le télécharger et l'exécuter pour se débarrasser soi-même du problème
RéponseB. Déconnecter le PC du réseau, en débranchant le câble Ethernet ou en coupant le Wi-Fi

Pour un appareil suspecté d'infection, la priorité absolue est d'empêcher que les dégâts ne s'étendent aux autres postes ou serveurs de l'entreprise ; il faut donc d'abord le déconnecter du réseau. Éteindre l'appareil est inapproprié, car cela fait perdre les preuves volatiles en mémoire, empêchant l'enquête sur la cause. Supprimer les journaux détruit des preuves et ne doit jamais être fait. Tenter de se débarrasser du problème seul, sans en référer à personne, risque d'aggraver les dégâts par un mauvais jugement et de retarder le signalement.

Q2 | Gestion de l'alimentation

Pour un appareil suspecté d'infection par un logiciel malveillant, quelle est la raison la plus appropriée pour laquelle la consigne est de le déconnecter du réseau sans l'éteindre ?

  1. Pour conserver, en vue de la recherche de la cause, les informations volatiles comme les données en mémoire ou l'état des communications, qui disparaîtraient à l'extinction
  2. Parce qu'éteindre l'appareil provoquerait le chiffrement de tous les fichiers du disque dur
  3. Parce qu'éteindre l'appareil réinitialiserait les définitions du logiciel antivirus
  4. Parce qu'éteindre l'appareil déclenche automatiquement, comme signal, la propagation du logiciel malveillant sur le réseau interne
RéponseA. Pour conserver, en vue de la recherche de la cause, les informations volatiles comme les données en mémoire ou l'état des communications, qui disparaîtraient à l'extinction

Les données volatiles, comme un programme malveillant déployé en mémoire ou une communication en cours d'établissement, disparaissent au moment même où l'appareil s'éteint. Ces indices étant essentiels pour identifier la voie d'intrusion et l'étendue des dégâts, on laisse l'appareil allumé et on se contente de le déconnecter du réseau. Il n'existe aucun fait de chiffrement des fichiers, de réinitialisation des définitions ou de propagation déclenchée par l'extinction : ces trois propositions sont donc fausses.

Q3 | Événement et incident

Selon la JIS Q 27000, quelle est l'explication la plus appropriée de la relation entre un événement de sécurité de l'information et un incident de sécurité de l'information ?

  1. L'incident désigne un fait mineur survenant quotidiennement, et l'on ne distingue par le terme « événement » que les cas où le montant du dommage est élevé et nécessite un rapport à la direction
  2. L'événement ne désigne que les faits provoqués par une attaque venue de l'extérieur de l'organisation, et l'incident ne désigne que les faits provoqués par une violation de règlement commise par une personne interne
  3. Événement et incident sont synonymes ; seule change l'appellation utilisée dans le rapport
  4. L'événement désigne la survenue d'un fait lié à la sécurité, et parmi ces événements, ceux qui présentent une forte probabilité de compromettre la gestion de l'activité et de menacer la sécurité de l'information deviennent des incidents
RéponseD. L'événement désigne la survenue d'un fait lié à la sécurité, et parmi ces événements, ceux qui présentent une forte probabilité de compromettre la gestion de l'activité et de menacer la sécurité de l'information deviennent des incidents

L'événement est une notion large incluant des faits dont on ne sait pas encore, comme une alerte ou une communication suspecte, s'ils constituent un dommage ; ceux qui, après enquête, sont jugés présenter une forte probabilité de compromettre la gestion de l'activité et de menacer la sécurité de l'information deviennent des incidents. Ce n'est pas une définition fondée sur le montant du dommage, ni une distinction entre attaque externe et violation interne. Ce n'est pas non plus une simple différence d'appellation : les deux notions sont distinctes et l'une inclut l'autre.

Q4 | Déroulement de la réponse

Quel est l'ordre général des étapes de la réponse à un incident ?

  1. Analyse et enquête → Détection et réception → Rapport → Premières mesures (triage) → Prévention de la récidive → Confinement et rétablissement
  2. Détection et réception → Analyse et enquête → Prévention de la récidive → Premières mesures (triage) → Confinement et rétablissement → Rapport
  3. Détection et réception → Premières mesures (triage) → Analyse et enquête → Confinement et rétablissement → Rapport → Prévention de la récidive
  4. Premières mesures (triage) → Détection et réception → Confinement et rétablissement → Prévention de la récidive → Analyse et enquête → Rapport
RéponseC. Détection et réception → Premières mesures (triage) → Analyse et enquête → Confinement et rétablissement → Rapport → Prévention de la récidive

Un incident est d'abord réceptionné par un guichet, puis on établit un ordre de priorité par un triage qui estime l'étendue de l'impact et l'urgence, avant d'enquêter sur la cause et l'étendue, de stopper la propagation et de rétablir le service, de faire un rapport aux personnes concernées, et enfin de mettre en œuvre une mesure permanente sur la cause profonde (prévention de la récidive). Placer la prévention de la récidive avant l'analyse, le triage avant la détection, ou l'analyse avant la réception, ne correspond dans aucun cas à un ordre valide.

Q5 | Réponse après ouverture

Un employé a ouvert la pièce jointe d'un courriel se faisant passer pour un partenaire commercial ; rien ne s'est produit juste après l'avoir ouverte, mais il en éprouve de l'inquiétude. Que doit faire cet employé en premier ?

  1. Pour vérifier s'il s'agit vraiment d'un courriel suspect, envoyer une question par courriel à l'adresse de l'expéditeur, et attendre une réponse
  2. Par précaution, rouvrir la pièce jointe une seconde fois et vérifier soi-même, du début à la fin, si son contenu présente une anomalie
  3. Déconnecter l'appareil du réseau, puis signaler immédiatement la situation à son supérieur et au responsable de la sécurité de l'information (le CSIRT)
  4. Comme rien de particulier ne s'est produit après avoir ouvert la pièce jointe, observer la situation un moment et ne signaler l'incident au guichet qu'en cas d'anomalie
RéponseC. Déconnecter l'appareil du réseau, puis signaler immédiatement la situation à son supérieur et au responsable de la sécurité de l'information (le CSIRT)

Le simple fait d'avoir ouvert la pièce jointe crée une possibilité d'infection ; la première action à mener est donc la déconnexion pour empêcher la propagation, ainsi qu'un signalement immédiat au guichet désigné. Répondre au courriel d'attaque est inapproprié, car cela indique à l'attaquant que l'adresse est bien utilisée. Rouvrir la pièce jointe ne fait qu'aggraver le dommage sans aucun intérêt. Attendre l'apparition d'une anomalie retarde la découverte et aggrave le dommage.

Q6 | Triage

Quelle est la description la plus appropriée du triage dans la réponse à un incident ?

  1. Estimer en peu de temps l'étendue de l'impact et l'urgence d'un cas réceptionné, pour décider de l'ordre de priorité de la réponse et des responsables
  2. Identifier, en y consacrant le temps nécessaire, la cause profonde de l'incident, et décider et mettre en œuvre une mesure permanente de prévention de la récidive
  3. Faire confirmer, un par un, par le responsable du service utilisateur que l'activité est bien revenue à la normale après le rétablissement
  4. Vérifier, à l'aide de valeurs de hachage, que les preuves recueillies n'ont pas été altérées en cours de route, et en conserver la trace
RéponseA. Estimer en peu de temps l'étendue de l'impact et l'urgence d'un cas réceptionné, pour décider de l'ordre de priorité de la réponse et des responsables

Le triage est l'établissement d'un ordre de priorité, au stade des premières mesures, pour décider où affecter des ressources humaines limitées. La vérification par valeur de hachage relève de la préservation des preuves, l'identification de la cause profonde et la mesure permanente relèvent de l'analyse, de l'enquête et de la prévention de la récidive, et la confirmation du rétablissement relève de l'étape de rétablissement : aucune de ces activités n'est le triage lui-même.

Q7 | Envoi erroné

On s'aperçoit qu'un courriel contenant en pièce jointe la liste des clients a été envoyé, par erreur de destinataire, à une autre entreprise extérieure. Que faut-il faire en premier ?

  1. Appeler soi-même le destinataire pour lui expliquer la situation, et, s'il accepte de supprimer le message, ne pas signaler l'incident en interne
  2. Consigner les faits (destinataire, heure d'envoi, contenu de la pièce jointe), puis en informer immédiatement son supérieur et le responsable de la sécurité de l'information
  3. Supprimer le courriel en question de sa boîte d'envoi, de sorte qu'aucune trace de son envoi ne subsiste en interne
  4. Pour ne pas causer de tort aux clients, appeler par téléphone tous les clients concernés pour leur présenter des excuses, avant même d'en informer son supérieur
RéponseB. Consigner les faits (destinataire, heure d'envoi, contenu de la pièce jointe), puis en informer immédiatement son supérieur et le responsable de la sécurité de l'information

Il s'agit d'un cas pouvant constituer une fuite de données personnelles, pour lequel la nécessité d'un rapport à l'autorité de contrôle ou d'une notification aux personnes concernées doit être décidée par l'organisation ; il faut donc d'abord consigner les faits et les signaler. Contacter le destinataire est nécessaire, mais ne dispense pas du signalement. Supprimer la trace de l'envoi revient à détruire des preuves, empêchant même de vérifier les faits. Le contact avec les clients doit se faire une fois que l'organisation en a décidé la portée et le contenu.

Q8 | Gestion des problèmes

Quelle est l'explication la plus appropriée de la différence entre la gestion des incidents et la gestion des problèmes ?

  1. La gestion des incidents a pour but l'identification de la cause profonde et la prévention de la récidive, et la gestion des problèmes l'application de mesures de contournement provisoires
  2. La gestion des incidents a pour but le rétablissement rapide du service, et la gestion des problèmes l'identification de la cause profonde et la prévention de la récidive
  3. La gestion des incidents est effectuée par la direction, et la gestion des problèmes par le service utilisateur : c'est une différence de responsables
  4. La gestion des incidents ne traite que les cas relatifs à la sécurité de l'information, et la gestion des problèmes ne traite que les pannes de système : c'est là toute la différence
RéponseB. La gestion des incidents a pour but le rétablissement rapide du service, et la gestion des problèmes l'identification de la cause profonde et la prévention de la récidive

L'objectif principal de la gestion des incidents est de remettre le service ou l'activité en état le plus vite possible, même par une mesure de contournement provisoire. La gestion des problèmes vise, en parallèle, à identifier la cause profonde et à prévenir la récidive par une mesure permanente. Les propositions qui inversent les objectifs, ou qui les distinguent par leur périmètre ou par leurs responsables, sont toutes erronées.

Q9 | Réponse à une perte

Un employé s'aperçoit qu'il a perdu, en déplacement, l'ordinateur portable prêté par l'entreprise, sur lequel étaient enregistrées des données clients. Que doit-il faire en premier ?

  1. Comme il existe une chance de le retrouver, le chercher seul le jour même, et ne signaler l'incident que s'il ne l'a pas retrouvé d'ici le lendemain matin
  2. Noter l'heure et les circonstances où il s'est aperçu de la perte, et contacter immédiatement son supérieur et le responsable de la sécurité de l'information
  3. Déposer d'abord une déclaration de perte au commissariat de police le plus proche, et ne signaler l'incident en interne que si l'appareil reste définitivement introuvable
  4. Contacter les clients de sa propre initiative pour leur signaler d'emblée le risque de fuite d'information
RéponseB. Noter l'heure et les circonstances où il s'est aperçu de la perte, et contacter immédiatement son supérieur et le responsable de la sécurité de l'information

Une perte est un cas pouvant conduire à une fuite d'information, pour lequel seule l'organisation peut prendre certaines mesures, comme un verrouillage à distance, une coupure de ligne, ou le jugement quant à une obligation de signalement ; il faut donc contacter l'interne dès que l'on s'en aperçoit. Chercher seul en retardant le signalement est un exemple typique d'aggravation du dommage. La déclaration de perte est nécessaire elle aussi, mais ne justifie pas de reporter le signalement interne. Le contact avec les clients doit se faire une fois que l'organisation en a décidé le contenu.

Q10 | Trace découverte

En contrôlant les journaux d'un serveur, un responsable découvre que de nombreuses tentatives de connexion ont été effectuées la nuit avec le compte administrateur, dont une a réussi. Que doit-il faire en premier ?

  1. Réinitialiser le serveur pour l'instant, le restaurer à partir de la sauvegarde, et poursuivre l'activité normalement
  2. Préserver le journal concerné (le sauvegarder pour qu'il ne soit pas écrasé), puis en informer le CSIRT et son supérieur
  3. Comme cela prête à confusion, supprimer les lignes du journal concerné pour le rendre plus lisible
  4. Se connecter lui-même à l'adresse IP suspectée d'être l'origine de l'attaque, examiner le système en face pour préparer une riposte
RéponseB. Préserver le journal concerné (le sauvegarder pour qu'il ne soit pas écrasé), puis en informer le CSIRT et son supérieur

Le journal est l'indice unique qui indique la voie d'intrusion et l'étendue de l'impact ; il faut le préserver avant qu'il ne soit écrasé ou supprimé, et le signaler pour que l'organisation décide de la réponse à apporter : c'est la première action à mener. Supprimer le journal détruit une preuve. Réinitialiser sans connaître la cause fait aussi disparaître les preuves et expose à une nouvelle intrusion par la même voie. Examiner le système de l'attaquant risque de constituer lui-même un accès non autorisé et ne doit en aucun cas être fait.

Q11 | Préservation des preuves

Quelle est la démarche la plus appropriée de préservation des preuves en investigation numérique (forensique) ?

  1. Supprimer d'abord les fichiers inutiles qui gêneraient l'analyse, puis restreindre le périmètre avant de créer une copie
  2. Analyser directement l'original du disque visé, et n'extraire et ne conserver que les fichiers nécessaires
  3. Comme l'enquête prend du temps, faire travailler les responsables à tour de rôle sans conserver de trace du travail effectué
  4. Créer une copie du disque visé, en démontrer l'identité avec l'original au moyen d'une valeur de hachage, puis effectuer l'analyse sur cette copie
RéponseD. Créer une copie du disque visé, en démontrer l'identité avec l'original au moyen d'une valeur de hachage, puis effectuer l'analyse sur cette copie

Manipuler l'original en fait changer le contenu et les dates, ce qui lui fait perdre sa valeur probante ; on crée donc une copie, on en démontre l'identité avec l'original par une valeur de hachage, puis on analyse la copie. Manipuler directement l'original, ou supprimer des fichiers au préalable, portent tous deux atteinte aux preuves. Enregistrer qui a fait quoi et quand est en outre indispensable pour établir la chaîne de possession des preuves ; se dispenser de cette trace n'est pas acceptable.

Q12 | CSIRT

Quel est le rôle le plus approprié d'un CSIRT établi au sein d'une entreprise ?

  1. Recevoir par un guichet unique les signalements d'incidents, décider du triage et de l'orientation de la réponse, et assurer la liaison et la coordination en interne comme en externe
  2. Auditer le système d'information de l'entreprise et, en tant qu'instance indépendante, remettre un rapport d'audit à la direction en formulant des propositions d'amélioration
  3. Prendre en charge le développement de systèmes d'information, en assurant de bout en bout la conception, l'implémentation des fonctions de sécurité, et la maintenance après leur mise en service
  4. Surveiller en permanence la situation de travail des employés, et sanctionner ceux qui violent le règlement de travail
RéponseA. Recevoir par un guichet unique les signalements d'incidents, décider du triage et de l'orientation de la réponse, et assurer la liaison et la coordination en interne comme en externe

Le CSIRT est le poste de commandement de la réponse aux incidents, chargé de la réception, du triage, de la coordination de la réponse, du rapport et de la liaison avec les organismes externes. La conception ou l'implémentation de systèmes relève du service de développement et n'est pas la mission première du CSIRT. La surveillance des présences et les sanctions relèvent des ressources humaines. L'audit en tant qu'instance indépendante relève d'un auditeur système, une position différente de celle du CSIRT, qui est partie prenante de la réponse.

Q13 | CSIRT et SOC

Quelle est l'explication la plus appropriée de la différence de rôle entre le CSIRT et le SOC ?

  1. Le SOC ne s'occupe que du travail de rétablissement après la survenue d'un incident, et le CSIRT ne s'occupe que de la surveillance continue des journaux et des alertes en temps normal, sans intervenir dans la coordination de la réponse
  2. Le SOC assure le rapport à la direction et les relations publiques, et le CSIRT ne s'occupe que des changements de configuration des équipements
  3. Le SOC détecte et analyse les signes d'attaque par une surveillance continue des journaux et des alertes, et le CSIRT décide de l'orientation de la réponse au cas détecté et assure la coordination en interne comme en externe
  4. Le SOC répond aux vulnérabilités des produits fournis par l'entreprise, et le CSIRT n'assure que le guichet des demandes venues de l'extérieur
RéponseC. Le SOC détecte et analyse les signes d'attaque par une surveillance continue des journaux et des alertes, et le CSIRT décide de l'orientation de la réponse au cas détecté et assure la coordination en interne comme en externe

Le cœur du SOC est la détection et l'analyse, et celui du CSIRT la décision et la coordination de la réponse au cas détecté. Les propositions qui inversent surveillance et réponse, ou qui attribuent au SOC le rapport à la direction et les relations publiques, se trompent de rôle ou l'exagèrent. Répondre aux vulnérabilités des propres produits de l'entreprise relève du PSIRT, non du SOC.

Q14 | PSIRT

Quelle est la description la plus appropriée du PSIRT ?

  1. Une équipe qui surveille en continu, 24 heures sur 24, le réseau interne et les serveurs de l'entreprise, pour détecter précocement les anomalies de communication
  2. Une organisation où des entreprises membres d'un même secteur mettent en commun des informations sur les menaces, et partagent largement entre elles les résultats de leur analyse
  3. Une équipe qui reçoit les informations sur les vulnérabilités des produits ou services que l'entreprise fournit, et assure la mise à disposition des versions corrigées et l'information des clients
  4. Une organisation qui élabore la stratégie de cybersécurité de l'ensemble du gouvernement, et définit et publie les critères communs que doivent respecter tous les ministères
RéponseC. Une équipe qui reçoit les informations sur les vulnérabilités des produits ou services que l'entreprise fournit, et assure la mise à disposition des versions corrigées et l'information des clients

Le PSIRT est une équipe responsable de la sécurité des produits, dont la différence avec le CSIRT tient au fait que ce qu'elle protège n'est pas l'interne de l'entreprise, mais les utilisateurs du produit. La surveillance continue du réseau interne relève du SOC, l'élaboration de la stratégie de l'ensemble du gouvernement du Bureau national de coordination de la cybersécurité (NCO, rattaché au secrétariat général du Cabinet, issu de la réorganisation du NISC en juillet 2025), et l'organisation de partage d'informations par secteur d'un ISAC : aucune de ces descriptions ne correspond au PSIRT.

Q15 | Organisme externe

Quel est l'organisme national qui reçoit les signalements d'incidents, assure la coordination entre les parties concernées et la liaison avec les CSIRT étrangers, et diffuse des alertes ?

  1. ISMS-AC
  2. NISC
  3. La Commission de protection des données personnelles
  4. JPCERT/CC
RéponseD. JPCERT/CC

JPCERT/CC est l'organisme qui reçoit les signalements d'incidents, assure la coordination entre les parties concernées, la liaison avec les CSIRT étrangers, et la diffusion d'alertes. Le NISC (Centre national de cybersécurité rattaché au secrétariat général du Cabinet) était, en tant que poste de commandement gouvernemental, chargé de définir la stratégie et les critères nationaux, avant d'être réorganisé en juillet 2025 en Bureau national de coordination de la cybersécurité (NCO), rattaché au secrétariat général du Cabinet. ISMS-AC est l'organisme qui accrédite les organismes de certification ISMS. La Commission de protection des données personnelles est l'autorité de contrôle fondée sur la loi sur la protection des informations personnelles, destinataire notamment des rapports de fuite de données personnelles.

Q16 | Cadre de partage

Quelle est la description la plus appropriée de l'activité de J-CRAT ?

  1. Rassembler des informations sur les mesures contre les vulnérabilités, et les publier sur un portail destiné aux utilisateurs
  2. Recevoir les demandes d'organisations suspectant d'avoir subi une attaque ciblée, et les accompagner pour limiter l'étendue des dégâts et intervenir rapidement
  3. Accréditer les organismes de certification des systèmes de management de la sécurité de l'information
  4. Partager, de façon anonymisée, les informations sur les attaques ciblées apportées par les organisations participantes, pour permettre à d'autres organisations de s'en apercevoir plus tôt
RéponseB. Recevoir les demandes d'organisations suspectant d'avoir subi une attaque ciblée, et les accompagner pour limiter l'étendue des dégâts et intervenir rapidement

J-CRAT (l'équipe de secours cyber) est une activité qui accompagne les organisations suspectant une attaque ciblée, afin de rompre la chaîne de l'attaque et de limiter l'étendue des dégâts. Le cadre de partage d'informations entre organisations participantes est J-CSIP, le portail publiant les informations sur les mesures est le JVN, et l'accréditation des organismes de certification relève de l'ISMS-AC : ce sont là des rôles distincts.

Q17 | Déclaration de vulnérabilité

L'entreprise découvre une vulnérabilité non publiée dans un logiciel qu'elle utilise. Quel est le traitement le plus approprié fondé sur le partenariat d'alerte précoce en matière de sécurité de l'information ?

  1. Pour vérifier si elle peut réellement être exploitée, la tester sur le serveur d'une autre entreprise utilisant le même produit et publiquement accessible
  2. Déclarer l'information relative à la vulnérabilité à l'IPA, et attendre la coordination avec le développeur et la publication assurées par JPCERT/CC
  3. Si l'entreprise elle-même n'est pas concernée, ne rien signaler à personne et se contenter d'une mesure interne
  4. Publier immédiatement sur les réseaux sociaux le détail de la vulnérabilité et la procédure pour la reproduire, afin d'alerter les utilisateurs du danger
RéponseB. Déclarer l'information relative à la vulnérabilité à l'IPA, et attendre la coordination avec le développeur et la publication assurées par JPCERT/CC

L'IPA reçoit les déclarations d'informations relatives aux vulnérabilités ; pour les vulnérabilités de produits, JPCERT/CC assure la coordination avec le développeur et fixe la date de publication, et les informations de mesure sont publiées sur le JVN. Publier les détails avant la correction est inapproprié, car cela permettrait une exploitation par des attaquants. Tester sur le système d'une autre entreprise risque de constituer une infraction à la loi sur l'interdiction des accès non autorisés. Ne rien faire expose l'ensemble des utilisateurs à un dommage.

Q18 | SIEM

Quelle est la description la plus appropriée du SIEM ?

  1. Un dispositif qui centralise les journaux de divers équipements et logiciels, et détecte, par une analyse corrélée, des signes d'attaque qu'un journal isolé ne permettrait pas de remarquer
  2. Un dispositif qui chiffre le contenu des communications, pour qu'il reste illisible même s'il est intercepté sur le trajet
  3. Un dispositif qui duplique les données importantes vers un site distant, pour permettre de reprendre et poursuivre l'activité rapidement même en cas de catastrophe
  4. Un dispositif qui impose de force aux utilisateurs de terminaux un changement régulier de mot de passe et l'interdiction de le réutiliser sur d'autres services
RéponseA. Un dispositif qui centralise les journaux de divers équipements et logiciels, et détecte, par une analyse corrélée, des signes d'attaque qu'un journal isolé ne permettrait pas de remarquer

Le SIEM est un dispositif de détection fondé sur la centralisation des journaux et une analyse corrélée ; c'est l'outil central du SOC. Forcer le changement de mot de passe relève d'une fonction de gestion des comptes, le chiffrement des communications d'une technologie comme TLS, et la duplication vers un site distant d'une mesure de sauvegarde ou de continuité d'activité : aucune de ces descriptions ne correspond au SIEM.

Q19 | Exercice sur table

Quelle est la description la plus appropriée d'un exercice sur table (tabletop exercise) en prévision d'un incident de sécurité de l'information ?

  1. Un exercice où l'on arrête réellement le système, où l'on effectue le travail de rétablissement selon la procédure dans l'environnement de production, et où l'on mesure et consigne le temps nécessaire
  2. Un exercice qui envoie un courriel d'entraînement à l'ensemble des utilisateurs, et qui se contente de comptabiliser le nombre de personnes l'ayant ouvert et le nombre de celles l'ayant signalé au guichet
  3. Un exercice où l'on présente sur papier une situation de dommage imaginée, et où les personnes concernées, réunies, suivent le déroulement des décisions et des communications pour identifier les lacunes de la procédure
  4. Un contrôle où des experts externes mènent une attaque réelle pour tester si une intrusion dans le système est possible, et en rapportent le résultat
RéponseC. Un exercice où l'on présente sur papier une situation de dommage imaginée, et où les personnes concernées, réunies, suivent le déroulement des décisions et des communications pour identifier les lacunes de la procédure

L'exercice sur table est un exercice qui présente sur papier un scénario de dommage imaginé, et où les personnes concernées, réunies, suivent point par point « qui décide quoi, et vers qui communique », afin de trouver les lacunes de la procédure ou les chevauchements de rôles. Arrêter l'environnement de production correspond à un entraînement de rétablissement en situation réelle, l'envoi d'un courriel d'entraînement à un exercice de courriel d'attaque ciblée, et une attaque réelle à un test d'intrusion : aucun de ces cas n'est un exercice sur table.

Q20 | Découverte d'une fuite

Un responsable du service commercial remarque un événement laissant penser qu'un fichier contenant des données personnelles de clients a pu fuiter vers l'extérieur. Que doit-il faire en premier ?

  1. Suivre la voie de signalement définie par le règlement interne, et en informer immédiatement le responsable de la protection des données personnelles ou le responsable de la sécurité de l'information
  2. Mener l'enquête au sein de son seul service, et n'en informer l'interne qu'une fois la fuite confirmée avec certitude
  3. Comme la réalité de la fuite n'est pas confirmée, contacter individuellement les clients potentiellement concernés pour vérifier
  4. Appeler directement, en son nom personnel, la Commission de protection des données personnelles pour lui exposer les faits, et n'en informer son supérieur qu'après avoir reçu ses instructions
RéponseA. Suivre la voie de signalement définie par le règlement interne, et en informer immédiatement le responsable de la protection des données personnelles ou le responsable de la sécurité de l'information

Le rapport en cas de fuite et la notification aux personnes concernées sont des démarches que mène l'entreprise en tant que telle ; le responsable doit donc d'abord faire remonter l'information au responsable désigné par la voie de signalement interne. Même un simple risque de fuite peut justifier un signalement, si bien qu'attendre une confirmation ne fait que retarder la réponse. Le signalement à la Commission relève de l'entreprise et non d'une initiative individuelle. Contacter les clients directement ne ferait que semer la confusion et l'inquiétude.

Q21 | Rapport initial et final

Concernant le rapport à la Commission de protection des données personnelles en cas de fuite de données personnelles, quelle est la description la plus appropriée ?

  1. Le rapport initial doit être fait rapidement après avoir pris connaissance de la situation, et le rapport final en principe dans les 30 jours (60 jours pour une situation susceptible d'avoir été commise dans une intention frauduleuse).
  2. Il n'est nécessaire de faire ni rapport initial ni rapport final tant que l'enquête n'est pas terminée et que la cause et l'étendue de l'impact ne sont pas établies ; on fait alors un seul rapport groupé une fois ces éléments établis.
  3. Le rapport n'est accepté que par écrit, et doit être remis à la Commission de protection des données personnelles dans les 3 mois suivant la prise de connaissance de la situation.
  4. Il n'existe pas de distinction entre rapport initial et rapport final ; on fait un seul rapport groupé dans l'année suivant la prise de connaissance de la situation.
RéponseA. Le rapport initial doit être fait rapidement après avoir pris connaissance de la situation, et le rapport final en principe dans les 30 jours (60 jours pour une situation susceptible d'avoir été commise dans une intention frauduleuse).

Le rapport se fait en deux temps : d'abord un rapport initial, soumis rapidement pour la partie déjà connue (généralement dans les 3 à 5 jours suivant la découverte), puis un rapport final, en principe dans les 30 jours, ou 60 jours pour les cas relevant d'une intention frauduleuse. Il n'est pas admis d'attendre la fin de l'enquête pour ne rien rapporter. Les délais d'un an ou de 3 mois, ainsi que la restriction à l'écrit, sont également erronés.

Q22 | Objet du rapport

Parmi les situations suivantes de fuite de données personnelles, laquelle ne relève pas des situations pour lesquelles un rapport à la Commission de protection des données personnelles est obligatoire ?

  1. Une situation où des données personnelles comprenant un numéro de carte de crédit ont fui, avec un risque de dommage patrimonial par usage frauduleux
  2. Une situation où des données personnelles détenues ont pu être emportées vers l'extérieur à la suite d'un accès non autorisé venu de l'extérieur
  3. Une situation où des données personnelles comprenant des informations personnelles nécessitant une attention particulière, comme les antécédents médicaux d'un employé, ont fui vers l'extérieur
  4. Une situation où un document de développement de produit réservé à l'entreprise a été envoyé par erreur à l'extérieur, mais sans qu'il ne contienne de données personnelles
RéponseD. Une situation où un document de développement de produit réservé à l'entreprise a été envoyé par erreur à l'extérieur, mais sans qu'il ne contienne de données personnelles

L'obligation de rapport porte sur la fuite de données personnelles ; l'envoi erroné d'un document ne contenant pas de données personnelles n'en relève pas (même s'il doit naturellement faire l'objet d'un signalement en gestion interne). Une situation impliquant des informations nécessitant une attention particulière, un risque de dommage patrimonial, ou une intention frauduleuse relève chacune de l'un des quatre types définis et nécessite un rapport. Une situation touchant plus de 1 000 personnes en relève également.

Q23 | Notification aux personnes

Concernant la notification aux personnes concernées en cas de fuite de données personnelles, quelle est la description la plus appropriée ?

  1. La notification aux personnes concernées n'est qu'un objectif à atteindre par les efforts de l'entreprise ; si le règlement interne prévoit à l'avance de ne pas la faire, l'entreprise peut s'en dispenser entièrement, y compris de toute annonce publique ou mise en place de guichet.
  2. Elle est faite rapidement selon la situation, mais lorsqu'elle est difficile, par exemple parce que les coordonnées sont inconnues, des mesures de substitution comme une annonce publique ou la mise en place d'un guichet de renseignements peuvent être prises.
  3. La notification aux personnes concernées ne peut se faire qu'après que le rapport final a été soumis à la Commission de protection des données personnelles et que son contenu a été vérifié.
  4. Si le rapport à la Commission de protection des données personnelles est fait dans les délais, la notification aux personnes concernées devient uniformément inutile.
RéponseB. Elle est faite rapidement selon la situation, mais lorsqu'elle est difficile, par exemple parce que les coordonnées sont inconnues, des mesures de substitution comme une annonce publique ou la mise en place d'un guichet de renseignements peuvent être prises.

La notification aux personnes concernées est une obligation, à effectuer rapidement selon la situation. Lorsqu'elle est difficile, par exemple parce que les coordonnées sont inconnues, il est admis de la remplacer par des mesures de substitution nécessaires à la protection des droits et intérêts des personnes concernées (annonce publique, mise en place d'un guichet de renseignements, etc.). Elle ne peut être supprimée par une décision interne, et le rapport à la Commission et la notification aux personnes concernées sont deux obligations distinctes. Il n'est pas non plus nécessaire d'attendre le rapport final.

Q24 | Indépendance de l'auditeur

Concernant l'indépendance de l'auditeur système, quelle est la description la plus appropriée ?

  1. L'auditeur doit lui-même mettre en œuvre les mesures d'amélioration relatives aux points relevés, et en vérifier lui-même le résultat.
  2. L'auditeur ne doit pas auditer un système d'information à la conception, au développement ou à l'exploitation duquel il a lui-même participé.
  3. L'auditeur peut, en tant que membre du service audité, s'occuper des tâches quotidiennes tout en auditant ce service.
  4. L'auditeur doit être indépendant de la direction, et ne doit pas lui remettre le rapport d'audit.
RéponseB. L'auditeur ne doit pas auditer un système d'information à la conception, au développement ou à l'exploitation duquel il a lui-même participé.

L'auditeur doit posséder à la fois une indépendance apparente, c'est-à-dire l'absence d'intérêt commun avec le service audité, et une indépendance d'esprit, c'est-à-dire la capacité de juger de façon équitable et objective ; l'auto-audit, où l'on audite un système auquel on a soi-même participé, est interdit pour cette même raison. Cumuler les tâches du service audité n'est pas non plus admis. L'auditeur a pour rôle de conseiller et de recommander, la mise en œuvre des mesures relevant de la responsabilité du service audité. Le rapport d'audit est destiné à être remis à la direction, ce qui rend également fausse l'idée d'une interdiction de remise.

Q25 | Déroulement de l'audit

Concernant le déroulement d'un audit système, quelle est la description la plus appropriée ?

  1. Pour privilégier l'intime conviction de l'auditeur, on se dispense de rassembler des preuves objectives comme les traces d'audit.
  2. On mène d'abord l'enquête principale pour rassembler les faits, puis on établit après coup, en fonction de son contenu, le plan et les procédures d'audit.
  3. L'audit se termine dès la remise du rapport d'audit à la direction ; le suivi, qui vérifie ultérieurement si les points relevés ont été corrigés, est donc superflu.
  4. On établit un plan d'audit, on saisit la vue d'ensemble par une enquête préliminaire, on mène l'enquête principale, puis, après évaluation et conclusion, on remet un rapport, avant de vérifier par un suivi l'état des améliorations.
RéponseD. On établit un plan d'audit, on saisit la vue d'ensemble par une enquête préliminaire, on mène l'enquête principale, puis, après évaluation et conclusion, on remet un rapport, avant de vérifier par un suivi l'état des améliorations.

L'audit système commence par la planification, saisit la vue d'ensemble et les points en jeu par une enquête préliminaire, rassemble les traces d'audit et procède à leur évaluation lors de l'enquête principale, communique les points relevés et des recommandations d'amélioration par le rapport, puis vérifie l'état des améliorations par le suivi. Terminer au stade du rapport est faux. Établir le plan après coup ne tient pas debout, l'objectif et le périmètre de l'audit restant alors indéterminés. L'audit se fonde sur des preuves objectives, et ne doit jamais tirer de conclusion sur la seule impression.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais