Concernant le moment et le contenu de la formation à la sécurité de l'information pour les nouveaux employés, quelle est la description la plus appropriée ?
Expliquer, avant le début du travail, la politique de sécurité de l'information de l'entreprise et les règlements à respecter dans le cadre du travail.
Leur faire d'abord vivre un an d'expérience dans leur service d'affectation, et ne dispenser la formation qu'une fois qu'ils en ressentent eux-mêmes le besoin.
Ne s'adresser qu'aux personnes affectées au service informatique, en leur expliquant en détail la procédure de configuration des équipements.
Comme il existe par ailleurs une formation annuelle destinée à tous les employés, se dispenser d'une formation individuelle pour les nouveaux venus et l'inclure dans la formation annuelle.
RéponseA. Expliquer, avant le début du travail, la politique de sécurité de l'information de l'entreprise et les règlements à respecter dans le cadre du travail.
Commencer à travailler sans connaître les règlements rend une violation inévitable ; le principe est donc de communiquer la politique et les règlements à respecter avant le début du travail. Attendre un an ou la formation annuelle est inapproprié, car cela crée une période sans aucune formation. L'explication des procédures de configuration constitue une formation complémentaire destinée aux techniciens, et ne remplace pas la formation de base nécessaire à toute personne en contact avec l'information.
Q2 | Objectif de l'entraînement
Quel est l'objectif le plus approprié de la réalisation d'un entraînement aux courriels d'attaque ciblée ?
Vérifier si les règles de communication du pare-feu sont correctement configurées
Analyser les échantillons de logiciels malveillants recueillis lors de l'entraînement, pour créer de nouveaux fichiers de définitions
Identifier et sanctionner les employés ayant ouvert le courriel d'entraînement, pour prévenir la récidive
Ancrer le comportement consistant à ne pas ouvrir un courriel suspect et à le signaler immédiatement au guichet
RéponseD. Ancrer le comportement consistant à ne pas ouvrir un courriel suspect et à le signaler immédiatement au guichet
L'objectif de l'entraînement est d'ancrer le comportement consistant à ne pas ouvrir et à signaler immédiatement, ainsi que de vérifier que le guichet de signalement fonctionne réellement. L'utiliser à des fins de sanction crée un climat où le signalement devient difficile, ce qui est contre-productif. Le courriel d'entraînement est une simulation inoffensive, et non un moyen de recueillir des échantillons. La vérification des règles du pare-feu est un travail de contrôle de la configuration, dont l'objectif diffère de celui d'un entraînement mesurant le comportement humain.
Q3 | Accord de confidentialité
Concernant l'accord de confidentialité (NDA) conclu avec les employés, laquelle des propositions suivantes est appropriée ?
Une fois l'accord conclu, il devient inutile de vérifier la situation de gestion du prestataire.
Il n'est conclu qu'avec les employés en CDI, les intérimaires et les employés à temps partiel pouvant être exclus de son champ d'application.
Il est courant d'y prévoir que l'obligation de garder le secret se poursuit pendant une certaine durée après le départ de l'entreprise.
Il n'est valable que pendant la durée de l'emploi, et l'obligation de garder le secret s'éteint dès le départ de l'entreprise.
RéponseC. Il est courant d'y prévoir que l'obligation de garder le secret se poursuit pendant une certaine durée après le départ de l'entreprise.
Le secret conservant sa valeur même après le départ, il est habituel de prévoir que l'obligation se poursuit pendant une certaine durée après ce départ, et de le reconfirmer au moment du départ. Quel que soit le statut d'emploi, un engagement doit être demandé à toute personne en contact avec l'information ; exclure les intérimaires ou les employés à temps partiel est donc inapproprié. Le contrat n'étant qu'un engagement, il ne justifie pas de cesser de vérifier la situation de mise en œuvre.
Q4 | Au moment du départ
Quelle est la procédure la plus appropriée, en matière de sécurité de l'information, à suivre lors du départ d'un employé ?
Désactiver le compte du système métier avant le dernier jour de présence, et récupérer le matériel prêté.
Ne pas récupérer le matériel prêté, comme la carte d'identification ou les clés, tant que l'intéressé n'en fait pas lui-même la demande.
L'obligation de confidentialité s'éteignant avec le départ, se dispenser de la reconfirmer au moment du départ.
Laisser le compte utilisable même après le départ, pour pouvoir répondre aux questions relatives au travail.
RéponseA. Désactiver le compte du système métier avant le dernier jour de présence, et récupérer le matériel prêté.
Si le compte d'une personne partie reste utilisable, son usage par un tiers serait enregistré comme un usage légitime, ce qui rend la détection difficile ; la désactivation avant le dernier jour de présence et la récupération du matériel prêté constituent donc le principe. S'il faut répondre à des questions, il suffit de désigner un relais. Laisser la récupération à l'initiative de l'intéressé, ou nier l'obligation de confidentialité après le départ, sont toutes deux erronées.
Q5 | Classification des mesures
Les mesures de sécurité de l'information peuvent se répartir en mesures humaines, mesures techniques et mesures physiques. Laquelle des propositions suivantes relève des mesures humaines ?
Chiffrer et enregistrer les fichiers importants
Gérer les entrées et sorties de la salle des serveurs au moyen d'une carte à puce
Bloquer, avec un pare-feu, les communications inutiles venues de l'extérieur
Réaliser un entraînement aux courriels d'attaque ciblée destiné à tous les employés
RéponseD. Réaliser un entraînement aux courriels d'attaque ciblée destiné à tous les employés
Les mesures humaines sont celles qui agissent sur le comportement des personnes, comme la formation, l'entraînement, les règlements ou les contrats ; la réalisation d'un entraînement en relève. La gestion des entrées et sorties par carte à puce est une mesure physique protégeant un lieu et des installations, tandis que le blocage des communications par pare-feu et le chiffrement des fichiers sont des mesures techniques protégeant par les fonctions d'équipements ou de logiciels.
Q6 | Prestataire
Lorsqu'une tâche est sous-traitée à l'extérieur et que le personnel du prestataire manipule des données personnelles de l'entreprise, quelle est la réponse la plus appropriée ?
Définir dans le contrat les conditions de confidentialité et de sous-traitance ultérieure, exiger un niveau de gestion équivalent à celui de l'entreprise, et vérifier l'état de mise en œuvre.
Le personnel du prestataire n'étant pas des employés de l'entreprise, l'exclure du champ de la formation à la sécurité de l'information et des engagements écrits.
Donner la priorité à l'efficacité du travail en matière de sous-traitance ultérieure, et l'autoriser sur la seule base d'un accord verbal entre les responsables de terrain.
La gestion relevant de la responsabilité du prestataire, cesser toute vérification de la part de l'entreprise une fois le contrat conclu.
RéponseA. Définir dans le contrat les conditions de confidentialité et de sous-traitance ultérieure, exiger un niveau de gestion équivalent à celui de l'entreprise, et vérifier l'état de mise en œuvre.
Même en cas de sous-traitance, la responsabilité de celui qui a confié l'information subsiste ; il faut donc définir dans le contrat la confidentialité, l'admissibilité et les conditions de la sous-traitance ultérieure, le rapport en cas d'incident, et la restitution ou l'effacement des données à la fin du contrat, puis vérifier l'état de mise en œuvre par des rapports ou des visites. Cesser toute vérification après le contrat, autoriser une sous-traitance ultérieure à l'oral, ou exclure le personnel du prestataire de la formation, font tous perdre la gestion sur l'information.
Q7 | Fraude interne
Quelle démarche peut-on attendre d'un effet dissuasif contre la fraude interne ?
Informer à l'avance les employés que des journaux d'accès sont recueillis pour les données importantes.
Ne pas appliquer de restriction de droits aux cadres, et leur permettre de consulter librement toute information à tout moment.
Tenir secrète aux employés l'existence de la collecte de journaux, et sanctionner d'un coup, après coup, les contrevenants.
Ne pas mettre en place de guichet de conseil sur la fraude, et se limiter à ce que la personne qui la remarque avertisse directement l'intéressé.
RéponseA. Informer à l'avance les employés que des journaux d'accès sont recueillis pour les données importantes.
La dissuasion consiste à faire renoncer à l'intention de commettre une fraude, et informer à l'avance qu'on est surveillé y est efficace. Cacher la collecte de journaux n'a pas d'effet dissuasif, et engendre en plus une méfiance après découverte. Étendre les droits sous prétexte de fonction va à l'encontre du moindre privilège et aggrave le dommage potentiel. Sans guichet, laisser les personnes concernées régler l'affaire entre elles empêche la détection précoce et la conservation des traces.
Q8 | Formation des cadres
Quel est le contenu le plus approprié à aborder dans une formation à la sécurité de l'information destinée aux cadres ?
La responsabilité qui incombe à celui qui approuve les droits d'accès de ses subordonnés, et la procédure d'escalade lorsqu'un signalement est reçu.
La procédure pour identifier et sanctionner un subordonné ayant ouvert la pièce jointe lors d'un entraînement aux courriels d'attaque ciblée.
Acquérir la procédure concrète de configuration des serveurs et des équipements réseau, pour pouvoir modifier soi-même la configuration selon son propre jugement.
Ne traiter que le même contenu que la formation destinée à l'ensemble des employés, en omettant tout ce qui est propre aux cadres.
RéponseA. La responsabilité qui incombe à celui qui approuve les droits d'accès de ses subordonnés, et la procédure d'escalade lorsqu'un signalement est reçu.
Le cadre, qui approuve l'octroi de droits à ses subordonnés et est le premier à recevoir leurs signalements, doit connaître la responsabilité qui incombe à celui qui approuve, ainsi que la procédure d'escalade permettant de faire remonter l'information vers un supérieur ou le CSIRT selon des critères établis. La procédure de configuration des équipements est un contenu destiné au personnel du service informatique. Utiliser le résultat d'un entraînement à des fins de sanction fait hésiter à signaler, ce qui retarde au contraire la découverte. Le jugement attendu différant selon la position, le seul contenu destiné à tous les employés ne suffit pas.
Q9 | Combinaison des classifications
Quelle est la combinaison appropriée classant les trois mesures suivantes en mesures humaines, techniques ou physiques ? A. Conclure un accord de confidentialité avec les employés B. Fixer l'ordinateur portable au bureau avec un câble antivol C. Chiffrer en TLS les communications avec le serveur de fichiers
A mesure physique, B mesure humaine, C mesure technique
A mesure humaine, B mesure technique, C mesure physique
A mesure technique, B mesure physique, C mesure humaine
A mesure humaine, B mesure physique, C mesure technique
RéponseD. A mesure humaine, B mesure physique, C mesure technique
A est une mesure humaine, qui engage le comportement des personnes par un contrat ; B est une mesure physique, qui fixe un équipement face à la menace physique du vol ; C est une mesure technique, qui repose sur une fonction logicielle ou matérielle chiffrant les communications. Les combinaisons qui font de B une mesure technique et de C une mesure physique, ou qui font d'A une mesure technique ou physique, ne correspondent pas à la nature réelle de chaque mesure.
Q10 | Paquet
Quelle information un pare-feu de type filtrage de paquets utilise-t-il pour décider d'autoriser ou de refuser une communication ?
Le contenu même de la valeur saisie dans un champ d'une application Web
La relation parent-enfant entre les processus exécutés sur un terminal, et l'heure de leur lancement
L'adresse IP source et de destination, le numéro de port et le protocole
Les mots ou expressions contenus dans le corps d'un courriel
RéponseC. L'adresse IP source et de destination, le numéro de port et le protocole
Le filtrage de paquets est un procédé qui compare aux règles l'adresse IP, le numéro de port et le protocole figurant dans l'en-tête du paquet. Les mots du corps d'un courriel relèvent d'un filtre anti-spam, la valeur saisie dans une application Web d'un WAF, et le comportement des processus d'un terminal d'un EDR : aucun de ces éléments n'entre en jeu dans la décision d'un pare-feu de type filtrage de paquets.
Q11 | Inspection dynamique
Quelle est la description appropriée de l'inspection dynamique (stateful inspection) d'un pare-feu ?
Mémoriser l'état d'une communication, et autoriser dynamiquement le paquet de réponse à une communication sortie de l'intérieur.
Installé sur chaque terminal, surveiller en permanence les comportements suspects d'un logiciel malveillant inconnu et l'isoler automatiquement.
Examiner le contenu d'une requête adressée à un serveur Web, pour détecter et bloquer des attaques comme l'injection SQL.
Vérifier, côté réception, au moyen d'informations DNS, si le domaine d'envoi d'un courriel est correct.
RéponseA. Mémoriser l'état d'une communication, et autoriser dynamiquement le paquet de réponse à une communication sortie de l'intérieur.
L'inspection dynamique conserve l'état de la connexion et autorise dynamiquement le retour d'une communication sortie de l'intérieur, ce qui évite d'avoir à ouvrir largement à l'avance des ports pour ce retour. La vérification du domaine d'envoi relève de l'authentification du domaine d'envoi comme SPF, la surveillance du comportement d'un terminal de l'EDR, et l'examen du contenu d'une requête du WAF : aucun de ces rôles ne correspond à la gestion d'état d'un pare-feu.
Q12 | DMZ
Quel est le serveur le plus approprié à placer dans une DMZ ?
Le serveur Web de l'entreprise publié sur Internet
Le serveur d'application du système comptable utilisé en interne
Le serveur de base de données interne contenant les informations RH
Le serveur d'annuaire qui ne fait qu'authentifier les utilisateurs internes
RéponseA. Le serveur Web de l'entreprise publié sur Internet
La DMZ est une zone tampon isolée par pare-feu à la fois d'Internet et du réseau local interne, où l'on place les serveurs Web ou de messagerie devant être exposés à l'extérieur. Le fait de l'y placer réduit le risque qu'une atteinte au serveur public conduise directement à une intrusion dans le réseau interne. La base RH, le serveur d'authentification et le système comptable, n'étant utilisés qu'en interne, doivent rester côté interne, hors d'atteinte de l'extérieur.
Q13 | Règles de pare-feu
Le tableau présente les règles d'autorisation de communication d'un pare-feu. Les règles sont évaluées par ordre croissant de numéro, et l'action de la première règle correspondante est appliquée. Toute communication ne correspondant à aucune règle est refusée en dernier lieu (refus implicite). Lorsqu'un PC du réseau local interne se connecte en TCP/443 à un site Web sur Internet, quelle est la combinaison appropriée du numéro de règle appliquée et du résultat ?
La règle n° 1 concerne une destination qui est le serveur Web de la DMZ, ce qui ne correspond pas à cette communication dont la destination est Internet. La règle n° 2, dont la source est le réseau local interne, la destination Internet et le service TCP/80,443, correspond, et l'évaluation s'arrête là avec autorisation. La règle n° 3 a pour source Internet, elle ne correspond donc pas, et l'évaluation n'atteint jamais la règle n° 5, qui n'entraîne donc pas non plus de refus.
Q14 | Refus implicite
Un pare-feu applique les règles du tableau. Les règles sont évaluées de haut en bas, et l'action de la première règle correspondante est appliquée. Toute communication ne correspondant à aucune règle est refusée. Lorsqu'un terminal sur Internet tente une connexion en TCP/445 vers le serveur de fichiers du réseau local interne, comment cette communication est-elle traitée ?
Aucune règle ne correspondant, elle est autorisée par défaut
RéponseC. Correspondance avec la règle n° 4, refusée
Les règles n° 1 et 2, dont la source est le réseau local interne, ne correspondent pas. La règle n° 3 a pour destination le serveur Web de la DMZ, ce qui ne correspond pas à cette communication dont la destination est le réseau local interne. La règle n° 4, dont la source est Internet, la destination le réseau local interne et le service correspondent en tout point, aboutit donc à un refus. Même en l'absence de la règle n° 4, le refus global de la règle n° 5 empêcherait le passage ; une communication ne correspondant à aucune règle n'est jamais autorisée par défaut.
Q15 | Ordre des règles
Pour bloquer la communication de l'adresse IP 203.0.113.9, identifiée comme origine de l'attaque, vers le serveur Web de la DMZ, la règle n° 3 du tableau a été ajoutée. Les règles sont évaluées par ordre croissant de numéro, et l'action de la première règle correspondante est appliquée. Pourtant, après l'ajout, les connexions depuis cette adresse continuent. Quelle est la cause et quelle est la mesure appropriée ?
La règle n° 1 correspond d'abord et autorise la communication, si bien que la règle n° 3 n'est jamais évaluée. Il faut déplacer la règle n° 3 avant la règle n° 1.
La règle n° 3, étant la condition la plus précise, devrait s'appliquer en priorité ; il s'agit donc d'une panne de l'équipement.
Le refus global de la règle n° 4 finit par bloquer la communication ; la configuration est donc adéquate.
Les règles n° 2 et 3 se contredisent ; supprimer la règle n° 2 permettrait de bloquer la communication.
RéponseA. La règle n° 1 correspond d'abord et autorise la communication, si bien que la règle n° 3 n'est jamais évaluée. Il faut déplacer la règle n° 3 avant la règle n° 1.
Les règles étant évaluées de haut en bas, le traitement est fixé dès la première correspondance ; la communication correspond donc à la règle n° 1, qui autorise toute source vers l'ensemble de la DMZ, et la règle n° 3, placée plus loin, n'est jamais évaluée. Il faut donc placer la règle de refus avant la règle n° 1. La priorité ne se détermine pas par la précision de la condition, et une communication déjà autorisée n'est pas bloquée par un refus placé en fin de liste. La règle n° 2 concerne les communications du réseau local interne vers l'extérieur, sans rapport avec ce cas.
Q16 | WAF
Contre quoi le WAF (Web Application Firewall) protège-t-il principalement ?
L'infection d'un terminal professionnel par l'exécution d'un logiciel malveillant contenu dans une pièce jointe de courriel
Des attaques comme l'injection SQL, qui exploitent une vulnérabilité d'une application Web
L'intrusion d'une personne extérieure dans la salle des serveurs et l'emport de matériel
L'écoute du contenu d'une communication par interception des ondes d'un réseau local sans fil non chiffré
RéponseB. Des attaques comme l'injection SQL, qui exploitent une vulnérabilité d'une application Web
Le WAF examine, en amont du serveur Web, le contenu des communications HTTP, et bloque les attaques visant la construction même de l'application, comme l'injection SQL ou le cross-site scripting. Le logiciel malveillant en pièce jointe relève du filtre anti-spam ou de l'antivirus, l'écoute du sans-fil du chiffrement WPA2 ou WPA3, et l'intrusion d'une personne extérieure de la gestion des entrées et sorties, une mesure physique.
Q17 | IDS et IPS
Quelle est la description appropriée de la différence entre l'IDS et l'IPS ?
L'IDS est réservé aux applications Web, tandis que l'IPS est réservé à la protection du courrier électronique.
L'IDS est un dispositif qui ne peut être installé que sur un terminal, tandis que l'IPS ne peut être placé que sur le réseau.
L'IDS est un dispositif qui chiffre les communications, tandis que l'IPS déchiffre les communications chiffrées.
L'IDS ne fait que détecter une communication illégitime et le signaler, tandis que l'IPS bloque la communication détectée.
RéponseD. L'IDS ne fait que détecter une communication illégitime et le signaler, tandis que l'IPS bloque la communication détectée.
La différence entre les deux tient à ce que l'un s'arrête à la détection, tandis que l'autre va jusqu'au blocage. L'IDS détecte des signes et notifie l'administrateur, tandis que l'IPS, placé sur le trajet même de la communication, bloque sur place la communication détectée. Le lieu d'installation dépend de l'usage et ne se limite pas à une distinction terminal/réseau. Ce ne sont pas des dispositifs de chiffrement ou de déchiffrement, ni des équipements réservés à un usage particulier.
Q18 | EDR
Quelle est la description appropriée de l'EDR ?
Installé à la frontière du réseau, il bloque les communications inutiles.
Il se place entre l'utilisateur et un service cloud, pour rendre visible et contrôler l'usage qui en est fait.
Il exécute un fichier inconnu dans un environnement isolé de la production, pour juger s'il est dangereux.
Il enregistre le comportement de terminaux comme les PC ou les serveurs, détecte les comportements suspects après une intrusion, et facilite l'isolement et l'enquête.
RéponseD. Il enregistre le comportement de terminaux comme les PC ou les serveurs, détecte les comportements suspects après une intrusion, et facilite l'isolement et l'enquête.
L'EDR enregistre en permanence le comportement des terminaux (endpoints), détecte les comportements suspects après une intrusion, et facilite l'isolement et l'enquête sur la cause : c'est un représentant des mesures internes. Le blocage des communications en frontière relève du pare-feu, le jugement par exécution en environnement isolé du bac à sable (sandbox), et la visibilité et le contrôle de l'usage du cloud du CASB : leur cible et leur objectif diffèrent tous de ceux de l'EDR.
Q19 | Mesure d'entrée
Dans la défense en profondeur, les mesures se pensent en mesures d'entrée, mesures internes et mesures de sortie. Laquelle des propositions suivantes relève d'une mesure d'entrée ?
Vérifier que le corps et les pièces jointes d'un courriel envoyé vers l'extérieur ne contiennent pas d'informations confidentielles
Segmenter le réseau interne par service, pour empêcher un accès direct aux serveurs d'un autre service
Recueillir le journal des opérations de chaque terminal, et en vérifier régulièrement le contenu à la recherche d'opérations suspectes
Examiner en bac à sable la pièce jointe d'un courriel reçu avant de le distribuer
RéponseD. Examiner en bac à sable la pièce jointe d'un courriel reçu avant de le distribuer
Les mesures d'entrée visent à empêcher qu'une intrusion extérieure ou un courriel illégitime ne pénètre dans l'organisation ; l'examen de la pièce jointe d'un courriel reçu en relève. La vérification du contenu des courriels sortants est une mesure de sortie, destinée à empêcher que l'information ne sorte, tandis que la segmentation du réseau et la collecte et vérification des journaux sont des mesures internes, qui limitent l'étendue des dégâts en prévoyant une intrusion.
Q20 | Mesure interne
En prévoyant qu'une attaque ciblée puisse conduire à une intrusion dans l'entreprise, quelle est la mesure interne la plus appropriée ?
Limiter les communications vers l'extérieur au passage par un proxy, et bloquer les communications vers des destinations suspectes
Bloquer les courriels suspects avant que l'utilisateur ne les reçoive, au moyen d'un filtre anti-spam et de l'examen des pièces jointes
Bloquer, avec un pare-feu, les communications inutiles de l'extérieur vers l'interne
Segmenter le réseau interne, exiger une authentification multifacteur pour l'accès aux serveurs importants, et surveiller le comportement des terminaux
RéponseD. Segmenter le réseau interne, exiger une authentification multifacteur pour l'accès aux serveurs importants, et surveiller le comportement des terminaux
Les mesures internes visent à freiner la propagation latérale de l'attaquant après une intrusion, et à la remarquer tôt. La segmentation du réseau, l'authentification multifacteur pour les serveurs importants et la surveillance du comportement des terminaux en relèvent. Le blocage des courriels indésirables et le blocage par pare-feu sont des mesures d'entrée, et la limitation et le blocage des communications sortantes une mesure de sortie, destinée à empêcher l'exfiltration d'information.
Q21 | Mesure de sortie
Quelle est la mesure de sortie la plus appropriée pour se préparer au cas où un terminal infecté par un logiciel malveillant tenterait d'exfiltrer des informations internes vers le serveur d'un attaquant externe ?
Vérifier régulièrement le registre des entrées et sorties de la salle des serveurs, pour rechercher des allées et venues suspectes
Appliquer rapidement les correctifs du système d'exploitation et des logiciels utilisés au travail, dès leur publication
Limiter les communications vers l'extérieur au passage par un proxy en les enregistrant, et bloquer les communications vers des destinations suspectes
Vérifier le résultat de l'authentification du domaine d'envoi (SPF) pour un courriel reçu, afin de déceler une usurpation
RéponseC. Limiter les communications vers l'extérieur au passage par un proxy en les enregistrant, et bloquer les communications vers des destinations suspectes
Les mesures de sortie visent à empêcher que des informations dérobées ne sortent, et à empêcher la communication avec un serveur de commande externe ; la centralisation et l'enregistrement des communications sortantes, ainsi que le blocage des destinations suspectes, en relèvent. L'application de correctifs et la vérification de l'authentification du domaine d'envoi sont des mesures d'entrée destinées à empêcher l'intrusion, et la vérification du registre des entrées et sorties est une mesure physique ; aucune de ces mesures n'arrête directement l'exfiltration d'information.
Q22 | Réseau local sans fil
Concernant la sécurité du réseau local sans fil utilisé en entreprise, laquelle des propositions suivantes est appropriée ?
Configurer un filtrage par adresse MAC permet d'empêcher l'écoute du contenu de la communication.
Même avec le chiffrement désactivé, masquer le SSID pour le rendre invisible suffit à protéger le contenu de la communication.
WEP étant très compatible et sûr, il est encore largement recommandé aujourd'hui.
WPA3 est un procédé défini après WPA2, dont le chiffrement et l'authentification sont renforcés.
RéponseD. WPA3 est un procédé défini après WPA2, dont le chiffrement et l'authentification sont renforcés.
WPA3 est un procédé plus récent que WPA2, dont le chiffrement et l'authentification sont renforcés. WEP a des méthodes de décryptage largement connues et ne doit plus être utilisé. Même en masquant le SSID, les ondes elles-mêmes continuent d'être émises, et le contenu reste lisible en l'absence de chiffrement. Le filtrage par adresse MAC ne fait que limiter les terminaux pouvant se connecter, et n'a aucun rapport avec le chiffrement de la communication.
Q23 | Talonnage
Quelle est la combinaison appropriée décrivant le talonnage (piggybacking) dans la gestion des entrées et sorties, et sa contre-mesure ?
Le fait que seul l'enregistrement de sortie subsiste, sans enregistrement d'entrée. On s'en protège par une synchronisation temporelle des dispositifs de contrôle des entrées et sorties.
Entrer en falsifiant une carte d'identification ou en empruntant celle d'autrui. On s'en protège en chiffrant les informations de la carte pour compliquer la duplication, et en interdisant le prêt.
Plusieurs utilisateurs se connectent simultanément au même terminal. On s'en protège en introduisant une authentification multifacteur.
Une personne non authentifiée entre à la suite d'un utilisateur légitime par la porte que celui-ci vient d'ouvrir. On s'en protège par un système anti-retour, une porte à sas ne laissant passer qu'une personne à la fois, et la formation des employés.
RéponseD. Une personne non authentifiée entre à la suite d'un utilisateur légitime par la porte que celui-ci vient d'ouvrir. On s'en protège par un système anti-retour, une porte à sas ne laissant passer qu'une personne à la fois, et la formation des employés.
Le talonnage consiste, pour une personne non authentifiée, à entrer à la suite d'une personne authentifiée, ce qui est dangereux car le registre ne fait alors état que d'une seule entrée. La mesure combine un système anti-retour qui empêche de sortir une personne sans enregistrement d'entrée, une porte à sas laissant passer une seule personne à la fois, la surveillance, et la formation. Les autres propositions décrivent la falsification de carte, l'absence d'enregistrement, ou la connexion simultanée, et non le talonnage.
Q24 | Mesure physique
Parmi les mesures suivantes, laquelle relève d'une mesure physique ?
Maintenir à jour le fichier de définitions du logiciel antivirus
Verrouiller la porte de la salle des serveurs et enregistrer les entrées et sorties
Réaliser une formation à la sécurité de l'information destinée aux employés
Définir un mot de passe pour un identifiant utilisateur
RéponseB. Verrouiller la porte de la salle des serveurs et enregistrer les entrées et sorties
Les mesures physiques protègent le lieu et les installations où se trouvent les actifs informationnels ; le verrouillage et l'enregistrement des entrées et sorties en relèvent. Réaliser une formation est une mesure humaine, qui agit sur le comportement des personnes, tandis que définir un mot de passe et mettre à jour le fichier de définitions sont des mesures techniques, qui protègent par les fonctions d'équipements ou de logiciels.
Q25 | Résistance à l'altération
Quelle est la description appropriée de la résistance à l'altération (tamper resistance) exigée d'objets comme les cartes à puce ?
La propriété de basculer automatiquement vers un système de secours en cas de panne, pour poursuivre le traitement sans interruption
La propriété qui consiste à chiffrer le contenu des communications échangées, pour empêcher leur écoute ou leur lecture sur le trajet
La propriété de compliquer l'analyse, par exemple en cessant de fonctionner dès qu'une tentative de lecture illégitime des informations internes est détectée
La propriété de protéger les équipements internes et de préserver leur fonctionnement même en cas d'anomalie d'alimentation, comme la foudre ou une coupure de courant
RéponseC. La propriété de compliquer l'analyse, par exemple en cessant de fonctionner dès qu'une tentative de lecture illégitime des informations internes est détectée
La résistance à l'altération est la propriété qui empêche de lire les informations internes lorsque l'objet subit une attaque physique comme le démontage ou l'analyse. La protection contre la foudre ou une coupure de courant relève d'un onduleur ou d'une protection contre les surtensions, la prévention de l'écoute du chiffrement des communications, et le basculement vers un système de secours de la tolérance aux pannes : ces propriétés ont toutes un sens différent de la résistance à l'altération.
Q26 | Support amovible
Quelle est la gestion la plus appropriée d'un support amovible comme une clé USB ?
Laisser les données emportées telles quelles sur le support même après sa restitution, par précaution.
Exiger une demande et une approbation pour tout emport, l'enregistrer dans un registre, et chiffrer les données qui y sont stockées.
Si les données sont chiffrées, la demande et l'enregistrement de l'emport deviennent inutiles.
Privilégier l'efficacité du travail en permettant d'utiliser librement, sans demande préalable, une clé USB personnelle sur un PC professionnel.
RéponseB. Exiger une demande et une approbation pour tout emport, l'enregistrer dans un registre, et chiffrer les données qui y sont stockées.
Un support amovible constituant une voie de fuite en cas de perte ou de vol, l'exploitation doit combiner demande et approbation, enregistrement dans un registre, chiffrement et minimisation des données, ainsi qu'un effacement certain à la restitution. L'usage libre d'un support personnel expose au risque d'introduction de logiciel malveillant et d'emport non autorisé. Laisser des données après restitution multiplie les occasions de fuite, et le chiffrement ne dispense pas de la demande.
Q27 | Mise au rebut du papier
Quelle est la méthode la plus appropriée pour mettre au rebut un document papier contenant des données personnelles ?
Le jeter tel quel avec les ordures ménagères ordinaires.
Le réutiliser en interne comme papier de brouillon, puisque le verso est blanc.
Le laisser s'accumuler longtemps dans une boîte de collecte, avant de le sortir une fois par mois avec les déchets combustibles.
Le passer au broyeur, ou confier sa mise en pâte à un prestataire, pour une élimination certaine.
RéponseD. Le passer au broyeur, ou confier sa mise en pâte à un prestataire, pour une élimination certaine.
Pour empêcher le scavenging, qui consiste à tirer des informations des déchets, il faut le rendre irrécupérable avant de le jeter, ce que permet le broyage ou la mise en pâte. Le réutiliser comme brouillon expose à une lecture ou un emport non voulus en interne. Le jeter tel quel, ou le laisser s'accumuler sans le broyer avant de le sortir avec les déchets, laisse dans les deux cas un état où un tiers peut en lire le contenu.
Q28 | Physique ou technique
Une entreprise met en œuvre les mesures A à D suivantes. Laquelle des combinaisons suivantes énumère uniquement celles relevant d'une mesure physique ? A. Installer des caméras de surveillance dans le bureau B. Conserver les documents importants dans une armoire verrouillable C. Chiffrer les données stockées sur une clé USB D. Conserver pendant une certaine durée le registre des entrées et sorties
A et C
A, B, C et D
B, C et D
A, B et D
RéponseD. A, B et D
L'installation de caméras de surveillance, la conservation dans une armoire verrouillable et la conservation du registre des entrées et sorties sont toutes des mesures physiques portant sur un lieu ou des installations. Le chiffrement des données (C) est une mesure technique, qui protège le contenu par une fonction logicielle, sans empêcher en soi l'emport du support ; il n'est donc pas inclus parmi les mesures physiques.
Q29 | Découpage en zones
Quelle est l'approche la plus appropriée pour gérer un bureau en le découpant en zones telles que l'accueil, l'espace de travail et la salle des serveurs ?
Imposer une authentification d'autant plus stricte que la zone contient des actifs informationnels importants, en restreignant, à mesure que l'on avance vers l'intérieur, le nombre de personnes pouvant y accéder.
Permettre aux visiteurs et aux employés de circuler par le même trajet, pour réduire le travail d'accompagnement et de guidage.
Afficher, dans les couloirs du bâtiment, des panneaux indiquant clairement aux visiteurs l'emplacement de la salle des serveurs.
Il suffit de verrouiller uniquement la salle des serveurs, sans verrouiller l'espace de travail.
RéponseA. Imposer une authentification d'autant plus stricte que la zone contient des actifs informationnels importants, en restreignant, à mesure que l'on avance vers l'intérieur, le nombre de personnes pouvant y accéder.
L'essentiel du découpage en zones est de créer des couches selon l'importance, et de restreindre, à mesure que l'on avance vers les zones intérieures, le nombre de personnes pouvant y accéder par une authentification plus stricte. Ne pas séparer le trajet des visiteurs de celui des employés permet à des personnes extérieures de pénétrer dans l'espace de travail. Signaler largement l'emplacement de la salle des serveurs facilite l'intrusion. L'espace de travail contenant lui aussi des actifs informationnels, on ne peut se dispenser du verrouillage ou de la gestion des entrées et sorties pour cette seule zone.
Q30 | Moindre privilège
Le tableau présente la configuration des droits d'accès d'un système métier d'une entreprise. Le responsable RH enregistre et met à jour les informations RH, le responsable des salaires calcule les salaires (ce qui nécessite de consulter les informations RH), et le commercial ainsi que l'assistante commerciale (intérimaire) saisissent les commandes ; le service commercial ne traite ni informations RH ni informations salariales. Au regard du principe du moindre privilège, quelle configuration doit être revue ?
Le fait que l'assistante commerciale (intérimaire) puisse consulter la base RH
Le fait que le commercial puisse mettre à jour la base des commandes
Le fait que le responsable RH puisse mettre à jour la base RH
Le fait que le responsable des salaires puisse consulter la base RH
RéponseA. Le fait que l'assistante commerciale (intérimaire) puisse consulter la base RH
L'assistante commerciale étant chargée de la saisie des commandes, elle n'a pas besoin de consulter les informations RH ; ce droit de consultation de la base RH est donc inutile pour son travail et doit être supprimé. La mise à jour de la base RH par le responsable RH, la consultation de la base RH par le responsable des salaires dans le cadre du calcul des salaires, et la mise à jour de la base des commandes par le commercial sont chacune le minimum nécessaire à l'exécution de la tâche confiée.
Q31 | Droits après mutation
Le tableau présente les droits d'accès actuellement accordés à M. Tanaka, du service RH. Il est muté ce mois-ci au service commercial, où il sera chargé de la saisie des commandes et de la rédaction de documents internes au service. Quelle est la configuration des droits d'accès la plus appropriée après la mutation ?
Laisser, pour la transmission des dossiers, le droit de consultation de la base RH pendant 1 an, tout en ajoutant le droit de mise à jour sur la base des commandes et le partage interne (service commercial).
Conserver les réglages actuels jusqu'à ce que l'intéressé en fasse lui-même la demande.
Interdire l'accès à la base RH, à la base des salaires et au partage interne (service RH), et donner le droit de mise à jour sur la base des commandes et le partage interne (service commercial).
Laisser tels quels les réglages actuels, et ajouter le droit de mise à jour sur la base des commandes et le partage interne (service commercial).
RéponseC. Interdire l'accès à la base RH, à la base des salaires et au partage interne (service RH), et donner le droit de mise à jour sur la base des commandes et le partage interne (service commercial).
Après une mutation, il ne faut conserver que les droits nécessaires au nouveau travail ; il faut donc supprimer les droits de l'ancien service avant d'accorder ceux du nouveau. Laisser longtemps les anciens droits pour la transmission des dossiers, ou se contenter d'ajouter des droits, entraîne une accumulation de droits, contraire au principe du moindre privilège. Attendre la demande de l'intéressé est inapproprié, car cela crée une période où il exerce son nouveau travail tout en conservant des droits devenus inutiles.
Q32 | Inventaire des droits
Le tableau présente la liste des droits d'accès à la base des salaires. Seuls les responsables du service RH chargés du calcul des salaires utilisent cette base dans le cadre de leur travail. Lors de l'inventaire annuel, quelle est la combinaison exacte des seuls droits à supprimer ?
B appartient au service commercial, qui n'a aucune tâche nécessitant l'usage de la base des salaires ; ce droit, inutile pour le travail, doit être supprimé. D correspond à une personne déjà partie de l'entreprise, dont le compte lui-même doit être désactivé et supprimé. A et C appartiennent au service RH, chargé de traiter la base des salaires, et l'utilisent encore récemment ; leurs droits doivent donc être conservés. Il serait tout aussi erroné de supprimer un droit nécessaire au seul motif d'une dernière connexion ancienne, que de laisser subsister le droit d'une personne partie.
Q33 | Identifiant à privilèges
Quelle est la gestion la plus appropriée d'un identifiant à privilèges (identifiant disposant des droits d'administrateur) d'un système ?
Pour gagner en efficacité, faire partager un seul identifiant entre tous les administrateurs, y compris le mot de passe.
Exiger une demande et une approbation pour son usage, et conserver la trace du prêt, de la restitution et des opérations effectuées.
Pour éviter la peine de changer d'identifiant, se connecter avec l'identifiant à privilèges même pour le travail ordinaire.
L'usage de l'identifiant à privilèges étant réservé à des personnes de confiance, se dispenser de recueillir le journal des opérations.
RéponseB. Exiger une demande et une approbation pour son usage, et conserver la trace du prêt, de la restitution et des opérations effectuées.
L'identifiant à privilèges ayant un large champ d'action, il faut, par une demande et une approbation à chaque usage, un enregistrement du prêt et de la restitution, et le recueil du journal des opérations, pouvoir retracer qui a fait quoi. Le partager et partager aussi le mot de passe empêche d'identifier la personne concernée. L'utiliser en permanence pour le travail ordinaire aggrave les dégâts en cas d'erreur de manipulation ou d'infection par un logiciel malveillant. Se dispenser du journal sous prétexte de confiance empêche de vérifier les faits en cas d'incident.
Q34 | Exploitation des journaux
Quelle est l'exploitation la plus appropriée de la collecte et de la conservation des journaux d'accès ?
Les centraliser sur un serveur de journaux distinct, les conserver sous une forme non modifiable, et en vérifier régulièrement le contenu.
Laisser à l'appréciation du responsable de chaque équipement le réglage de l'horloge de cet équipement.
Laisser l'administrateur pouvoir librement modifier les journaux recueillis, chaque fois qu'il le juge nécessaire.
Pour économiser l'espace de stockage, exclure délibérément du champ de la collecte les échecs de connexion.
RéponseA. Les centraliser sur un serveur de journaux distinct, les conserver sous une forme non modifiable, et en vérifier régulièrement le contenu.
Le journal étant une trace destinée à vérifier les faits, il ne remplit son rôle de dissuasion et de détection précoce que s'il est préservé sous une forme non modifiable ni supprimable et vérifié régulièrement. Un état modifiable lui fait perdre sa valeur probante. Un échec de connexion est en soi un signe d'accès non autorisé et doit toujours être conservé. Si les horloges ne sont pas synchronisées, il devient impossible de recouper les journaux de plusieurs équipements ; une synchronisation temporelle est donc nécessaire.
Q35 | Application des correctifs
Concernant l'application de correctifs à un grand nombre de systèmes, quelle est la façon la plus appropriée de définir un ordre de priorité ?
Se dispenser de vérifier le fonctionnement en environnement de test, et appliquer d'un coup, le jour même de la publication, le correctif à tous les systèmes.
Donner la priorité aux vulnérabilités dont l'exploitation est effectivement confirmée et qui touchent un serveur publié sur Internet.
Les appliquer d'abord aux systèmes ayant le moins d'utilisateurs, et reporter ceux ayant le plus d'utilisateurs.
Les appliquer mécaniquement dans l'ordre de la date de publication, de la plus ancienne à la plus récente.
RéponseB. Donner la priorité aux vulnérabilités dont l'exploitation est effectivement confirmée et qui touchent un serveur publié sur Internet.
L'ordre de priorité se juge d'après l'existence d'une exploitation, l'exposition à l'extérieur, la gravité et l'importance de l'actif concerné ; ce qui est effectivement observé comme attaqué et touche un serveur exposé à l'extérieur devient donc prioritaire. Un ordre fondé sur la date de publication ou le nombre d'utilisateurs ne correspond pas à la dangerosité. Une application massive sans vérification comporte un risque d'arrêt du service ; lorsque l'application est impossible, il faut recourir à une mesure de substitution comme la restriction des communications.
Q36 | PPAP
Quel est le problème le plus approprié de la méthode consistant à envoyer un fichier ZIP protégé par mot de passe en pièce jointe d'un courriel, puis à envoyer, juste après, le mot de passe au même destinataire dans un autre courriel (le procédé dit PPAP) ?
Le mot de passe du fichier ZIP est limité à 8 caractères au maximum, ce qui empêche de définir un mot de passe suffisamment robuste.
Le destinataire doit acheter et installer séparément un logiciel spécialisé payant pour pouvoir extraire le fichier.
Le taux de compression du ZIP étant faible, le volume de communication des courriels envoyés et reçus augmente fortement, ce qui alourdit la charge du serveur de messagerie interne.
Le fichier et le mot de passe étant envoyés par le même trajet, la méthode est vulnérable à l'interception et à l'envoi erroné, et le chiffrement empêche l'antivirus d'examiner le contenu côté réception.
RéponseD. Le fichier et le mot de passe étant envoyés par le même trajet, la méthode est vulnérable à l'interception et à l'envoi erroné, et le chiffrement empêche l'antivirus d'examiner le contenu côté réception.
Le fichier et le mot de passe étant envoyés par le même trajet de courriel, une interception du trajet livre les deux à la fois, et une erreur de destinataire fait parvenir au même mauvais destinataire le fichier chiffré comme le mot de passe. De plus, une passerelle ou un logiciel antivirus ne peuvent examiner le contenu d'un ZIP chiffré, ce qui laisse passer un logiciel malveillant. Le taux de compression, un logiciel spécialisé ou une limite de caractères ne constituent pas le problème essentiel de cette méthode.
Q37 | Contre-mesures aux envois erronés
Quelle est la mesure la plus appropriée pour prévenir une fuite d'information due à un envoi erroné de courriel ?
Lors d'un envoi groupé à de nombreux destinataires, placer tous les destinataires en À afin que chacun sache à qui le message a été envoyé.
Utiliser un mécanisme retardant l'envoi de quelques minutes, et profiter de ce délai pour vérifier le destinataire et la pièce jointe.
Laisser la saisie du destinataire à la fonction de complétion automatique, et se dispenser de vérification avant l'envoi pour aller plus vite.
Même en s'apercevant d'un envoi erroné, ne pas en informer le destinataire et observer la situation un moment.
RéponseB. Utiliser un mécanisme retardant l'envoi de quelques minutes, et profiter de ce délai pour vérifier le destinataire et la pièce jointe.
La mise en attente de l'envoi permet une annulation dès que l'on s'en aperçoit, ce qui en fait une mesure efficace contre l'envoi erroné, à combiner avec la vérification du destinataire et de la pièce jointe. Placer en À de nombreux destinataires ne se connaissant pas entre eux divulgue leurs adresses à tous, d'où l'usage du champ Cci. S'en remettre à la complétion automatique favorise la confusion entre adresses similaires. Laisser de côté un envoi erroné constaté ne fait qu'aggraver le dommage.
Q38 | Configuration du cloud
Quelle est la gestion la plus appropriée de la portée de partage d'un espace de stockage cloud utilisé au travail ?
Continuer à utiliser la portée de partage par défaut, et ne la revoir qu'en cas de problème.
Vérifier la portée de partage à la création du fichier, et procéder régulièrement à un inventaire pour lever les publications devenues inutiles.
Le règlement interne interdisant le partage vers l'extérieur, il n'est pas particulièrement nécessaire de vérifier la configuration de la portée de partage.
Configurer « toute personne disposant du lien » suffit à garantir la sécurité, puisqu'une personne ne connaissant pas l'URL ne peut pas voir le fichier.
RéponseB. Vérifier la portée de partage à la création du fichier, et procéder régulièrement à un inventaire pour lever les publications devenues inutiles.
Une publication non voulue due à une erreur de configuration du cloud étant une cause typique de fuite d'information, il faut combiner une vérification à la création et un inventaire régulier. Continuer avec le réglage par défaut, ou ne le revoir qu'après un incident, arrive trop tard. Un partage à « toute personne disposant du lien » reste consultable par quiconque si l'URL est transmise, et l'existence d'un règlement ne garantit pas que la configuration réelle soit correcte.
Q39 | Répartition des mesures
Les mesures A à C suivantes ont été mises en œuvre contre la fuite d'information. Quelle est la combinaison appropriée classant chacune en mesure humaine, technique ou physique ? A. Interdire par règlement l'usage professionnel d'une clé USB personnelle, et en informer tous les employés B. Configurer les PC professionnels pour rendre le port USB inutilisable C. Décider de conserver les documents importants dans une armoire verrouillable
A mesure physique, B mesure technique, C mesure humaine
A mesure humaine, B mesure physique, C mesure technique
A mesure humaine, B mesure technique, C mesure physique
A mesure technique, B mesure humaine, C mesure physique
RéponseC. A mesure humaine, B mesure technique, C mesure physique
A est une mesure humaine, qui encadre le comportement des personnes par un règlement et sa diffusion ; B est une mesure technique, qui restreint par une fonction d'équipement ou de logiciel la configuration du terminal ; C est une mesure physique, qui protège un objet matériel, le document, en le verrouillant. Il faut noter que, pour un même objectif de « prévenir l'emport d'une clé USB », la classification change selon qu'on le fait par règlement ou par configuration.
Q40 | Mot de passe
Quelle est la méthode la plus appropriée pour un utilisateur de gérer son propre mot de passe ?
Un mélange de symboles suffisant à garantir la sécurité, il est possible de définir un mot de passe court, facile à retenir, de moins de 8 caractères.
Utiliser une phrase de passe longue et différente pour chaque service, et recourir à un logiciel de gestion de mots de passe approuvé si l'on ne peut pas tous les mémoriser.
Pour ne pas les oublier, réutiliser le même mot de passe sur tous les services, et continuer à l'utiliser sans jamais le changer.
Pour ne pas l'oublier, l'écrire sur un papillon adhésif collé sur le bord de l'écran.
RéponseB. Utiliser une phrase de passe longue et différente pour chaque service, et recourir à un logiciel de gestion de mots de passe approuvé si l'on ne peut pas tous les mémoriser.
C'est la longueur qui contribue le plus à la robustesse d'un mot de passe, et cesser la réutilisation évite qu'une fuite unique ne se propage à d'autres services. Si l'on ne peut pas tout mémoriser, on utilise un logiciel de gestion approuvé. La réutilisation propage massivement les dégâts par l'attaque par liste de mots de passe. Un mélange de symboles sur un mot de passe court reste insuffisamment robuste, et l'afficher sur un papillon adhésif l'expose facilement au regard d'un tiers.
Q41 | Hameçonnage
Un courriel se présentant comme émanant d'une banque est arrivé, indiquant : « Votre compte va être suspendu. Veuillez vérifier d'urgence via le lien ci-dessous. » Quelle est la réponse la plus appropriée de l'utilisateur ?
Ouvrir le lien et juger, d'après le fait que la mise en page de l'écran affiché soit identique à celle du site authentique, s'il s'agit du vrai site.
Considérer que le texte en japonais est naturel et sans faute, en conclure qu'il s'agit du vrai message, et saisir son identifiant et son mot de passe sur la page du lien.
Ne pas utiliser le lien du courriel, et vérifier la situation à partir du signet ou de l'application officielle qu'on utilise habituellement.
Appeler le numéro de téléphone indiqué dans le courriel, et suivre les instructions de l'interlocuteur.
RéponseC. Ne pas utiliser le lien du courriel, et vérifier la situation à partir du signet ou de l'application officielle qu'on utilise habituellement.
Un faux site d'hameçonnage étant fabriqué pour ressembler exactement au vrai, on ne peut en juger sur l'apparence ou le naturel du texte. Le lien et les coordonnées figurant dans le courriel pouvant être ceux préparés par l'attaquant, il ne faut pas les utiliser, et il convient de vérifier à partir de la voie que l'on utilise habituellement soi-même. Un texte pressant est un procédé classique visant à priver de discernement, et il faut absolument éviter de saisir son identifiant.
Q42 | Wi-Fi public
Quelle est la précaution la plus appropriée pour un usage professionnel du réseau local sans fil public (Wi-Fi public) en déplacement ?
Si l'usage reste court, il peut aussi servir à se connecter à un système interne à l'entreprise.
Activer la connexion automatique permet d'éviter les points d'accès dangereux.
Même pour un Wi-Fi public non chiffré, il est sûr dès lors que le SSID correspond au nom de l'établissement.
Passer par le VPN mis à disposition par l'entreprise, ou utiliser le partage de connexion du smartphone.
RéponseD. Passer par le VPN mis à disposition par l'entreprise, ou utiliser le partage de connexion du smartphone.
Un Wi-Fi public peut ne pas chiffrer la communication, et de faux points d'accès imitant un point légitime existent également ; il est donc sûr de protéger la communication par un VPN ou d'utiliser le partage de connexion. Le nom du SSID pouvant être défini librement, il ne prouve rien quant à l'authenticité du point d'accès. La connexion automatique augmente au contraire le risque de se connecter sans le vouloir à un faux point d'accès, et la brièveté de la connexion ne change rien au danger.
Q43 | Gestion du smartphone
Quelle est la gestion la plus appropriée d'un smartphone utilisé au travail ?
Une application calculatrice demande l'accès aux contacts ; l'autoriser puisque c'est pratique.
Même une application distribuée en dehors de la boutique d'applications officielle, l'installer et l'utiliser si les avis des utilisateurs sont bons.
Les mises à jour du système d'exploitation risquant de rendre le fonctionnement instable, en différer l'application pour le moment et continuer à travailler avec la version actuellement utilisée.
Configurer un verrouillage de l'écran, installer les applications depuis la boutique officielle, et vérifier que les droits demandés sont justifiés au regard de la fonction.
RéponseD. Configurer un verrouillage de l'écran, installer les applications depuis la boutique officielle, et vérifier que les droits demandés sont justifiés au regard de la fonction.
Le verrouillage de l'écran en prévision d'une perte, l'installation depuis la boutique officielle dont on peut vérifier la provenance, et le refus d'accorder des droits disproportionnés par rapport à la fonction, en constituent la base. Qu'une calculatrice demande l'accès aux contacts est anormal et laisse soupçonner une exfiltration d'information. Une application distribuée en dehors de la boutique officielle ne permet pas de vérifier sa provenance ni sa sécurité. Reporter une mise à jour expose en continu à des attaques exploitant une vulnérabilité déjà connue.
Q44 | Concilier avec l'efficacité
Une voix s'est élevée du terrain : « Le règlement de sécurité de l'information est trop strict, le travail n'avance plus. » Quelle est la réponse la plus appropriée du responsable de la sécurité de l'information ?
Laisser au jugement du terrain la décision d'appliquer ou non le règlement, et autoriser à ne pas l'appliquer quand on estime ne pas pouvoir le respecter.
Décider de ne plus sanctionner les violations, tout en laissant le règlement tel quel dans son contenu actuel.
Recueillir la réalité du travail, examiner si les procédures peuvent être simplifiées tout en maintenant le niveau de risque, et réviser le règlement si nécessaire.
Le règlement étant fait pour être respecté, ne pas tenir compte de l'avis du terrain et exiger son application stricte.
RéponseC. Recueillir la réalité du travail, examiner si les procédures peuvent être simplifiées tout en maintenant le niveau de risque, et réviser le règlement si nécessaire.
Un règlement impossible à respecter finit ignoré sur le terrain, et engendre des détours dangereux, comme l'usage d'un cloud personnel ou le partage de mots de passe. Il faut donc recueillir la réalité, rendre les procédures plus faciles à exécuter sans abaisser le niveau de risque, et réviser le règlement lui-même si nécessaire. Se contenter d'exiger son application stricte ne change rien à la réalité, et laisser le terrain décider d'y déroger ou vider les sanctions de leur substance rend le règlement lettre morte.
Q45 | Mesures en télétravail
Les mesures A à C suivantes ont été mises en œuvre pour le télétravail. Quelle est la combinaison appropriée les classant en mesure humaine, technique ou physique ? A. Changer le mot de passe administrateur du routeur Wi-Fi domestique par rapport à sa valeur par défaut B. Coller un filtre de confidentialité sur l'écran C. Interdire par règlement l'usage du PC professionnel par les membres de la famille, et en informer tous les employés
A mesure technique, B mesure humaine, C mesure physique
A mesure physique, B mesure technique, C mesure humaine
A mesure humaine, B mesure physique, C mesure technique
A mesure technique, B mesure physique, C mesure humaine
RéponseD. A mesure technique, B mesure physique, C mesure humaine
A est une mesure technique, qui modifie la configuration d'un équipement pour empêcher une opération illégitime ; B est une mesure physique, réalisée par un dispositif physique bloquant le regard ; C est une mesure humaine, qui encadre le comportement des personnes par un règlement et sa diffusion. Les combinaisons qui classent B comme mesure humaine ou technique, ou A comme mesure humaine ou physique, ne correspondent chacune pas au moyen effectivement utilisé par la mesure.
Entraînement : répondez aux questions de cette page
Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.
* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.
Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais