Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Domaines connexes (technique, gestion, stratégie)

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Numéro de port

On souhaite n'autoriser, par le pare-feu, que la communication depuis l'interne vers un site Web externe en HTTPS. Quel numéro de port de destination faut-il autoriser ?

  1. 80
  2. 443
  3. 23
  4. 25
RéponseB. 443

HTTPS utilisant le port TCP 443, seul 443 doit être autorisé. Le port 80 correspond à HTTP, dont la communication circule en clair, ce qui ne convient pas à l'objectif présent, qui est de n'autoriser que les connexions chiffrées. Le port 25 est SMTP (envoi de courriel) et le 23 Telnet (connexion à distance), sans rapport avec la navigation Web. Le principe d'un pare-feu est de n'autoriser que les communications nécessaires, et de refuser tout le reste.

Q2 | Découpage en zones

Le réseau interne a été découpé en sous-réseaux par service, avec un contrôle des communications entre sous-réseaux assuré par un routeur. Quel est l'objectif principal de cette mesure ?

  1. Chiffrer l'intégralité du contenu des communications traversant les sous-réseaux, de sorte qu'il ne puisse être lu même intercepté sur le trajet
  2. Attribuer en bloc la même adresse IP à tous les terminaux internes, pour réduire considérablement la charge de gestion des adresses
  3. Bloquer entièrement, à la frontière, tout accès non autorisé venu d'Internet extérieur, pour qu'aucun terminal interne ne puisse être pénétré
  4. Même si un terminal est infecté par un logiciel malveillant, contenir l'étendue des dégâts à l'intérieur de sa zone, et pouvoir bloquer la communication à la frontière
RéponseD. Même si un terminal est infecté par un logiciel malveillant, contenir l'étendue des dégâts à l'intérieur de sa zone, et pouvoir bloquer la communication à la frontière

L'objectif du découpage du réseau en zones est de freiner la propagation latérale après une intrusion ou une infection, et de faciliter le confinement en bloquant la communication au niveau des équipements de frontière. Ce n'est pas un dispositif qui bloquerait entièrement toute intrusion extérieure, mais une mesure qui, avant tout, limite l'étendue des dégâts en interne. Une adresse IP devant être unique par terminal pour permettre la communication, on ne peut attribuer la même adresse à tous. Le chiffrement relève du VPN ou de TLS, et n'est pas réalisé par le seul découpage en sous-réseaux.

Q3 | Malentendu sur le NAPT

Les terminaux internes reçoivent une adresse IP privée, convertie en adresse IP publique par NAPT pour se connecter à Internet. Quelle est la description la plus appropriée de cette configuration ?

  1. L'objectif principal du NAPT est d'économiser les adresses IP publiques, et le contrôle des communications venant de l'extérieur doit être assuré séparément par un pare-feu.
  2. L'usage du NAPT chiffre automatiquement le contenu des communications, rendant un VPN inutile.
  3. Le NAPT étant un mécanisme qui masque l'adresse source, toute communication illégitime de l'interne vers l'extérieur est automatiquement bloquée intégralement.
  4. Comme les terminaux internes utilisent une adresse IP privée et ne peuvent être atteints directement depuis l'extérieur, ils ne peuvent pas être infectés par un logiciel malveillant.
RéponseA. L'objectif principal du NAPT est d'économiser les adresses IP publiques, et le contrôle des communications venant de l'extérieur doit être assuré séparément par un pare-feu.

Le NAT/NAPT est un mécanisme de conversion d'adresse, dont l'objectif est l'économie des adresses IP publiques. Il a pour effet secondaire de rendre plus difficile un accès direct depuis l'extérieur, mais ne possède aucune fonction de sélection des communications, et ne remplace donc pas un pare-feu. N'ayant pas non plus de fonction de chiffrement, il ne remplace pas un VPN. Même avec une adresse IP privée, l'infection reste possible via le courrier électronique ou la navigation Web, et cela n'empêche pas non plus un terminal infecté de communiquer avec un serveur de commande externe.

Q4 | Limites du VPN

Un télétravailleur se connecte depuis son domicile au système interne de l'entreprise par VPN. Quelle est la description la plus appropriée concernant le VPN ?

  1. Le VPN chiffre et protège le trajet de la communication, mais ne garantit pas pour autant la sécurité du terminal qui s'y connecte ; des mesures côté terminal sont donc également nécessaires.
  2. L'usage du VPN chiffre automatiquement les fichiers enregistrés sur le terminal source.
  3. Se connecter en chiffrant le trajet par VPN empêche que l'influence d'une infection du terminal source par un logiciel malveillant n'atteigne le système interne.
  4. Le VPN est une ligne dédiée physique n'utilisant pas Internet, et ne passe pas par les équipements d'un opérateur de télécommunications.
RéponseA. Le VPN chiffre et protège le trajet de la communication, mais ne garantit pas pour autant la sécurité du terminal qui s'y connecte ; des mesures côté terminal sont donc également nécessaires.

Le VPN est une technologie qui crée une ligne dédiée virtuelle chiffrée sur un réseau public, et ce qu'il protège, ce sont la confidentialité et l'intégrité du trajet de communication. Si un terminal infecté se connecte par VPN, le logiciel malveillant pénètre en interne en empruntant précisément ce trajet chiffré ; des mesures côté terminal, comme l'application de correctifs, un antivirus et une authentification multifacteur, restent donc nécessaires séparément. Ce n'est pas une ligne dédiée physique, mais un réseau public comme Internet qui est utilisé. Il ne dispose pas non plus d'une fonction de chiffrement des fichiers du terminal.

Q5 | Réseau local sans fil

Concernant les mesures de sécurité du réseau local sans fil d'un établissement, laquelle des propositions suivantes est la plus appropriée ?

  1. Utiliser WPA2 ou WPA3 pour le chiffrement et l'authentification, et considérer le SSID furtif ou le filtrage par adresse MAC comme des mesures d'appoint.
  2. Si un filtrage par adresse MAC est configuré, aucune autre mesure, y compris le chiffrement, n'est nécessaire.
  3. Connecter le réseau sans fil destiné aux visiteurs et celui destiné au travail interne au même réseau, et gérer de façon centralisée les équipements et la configuration des points d'accès.
  4. Activer la fonction furtive du SSID pour le rendre invisible de l'extérieur suffit à garantir la sécurité même en conservant WEP comme méthode de chiffrement.
RéponseA. Utiliser WPA2 ou WPA3 pour le chiffrement et l'authentification, et considérer le SSID furtif ou le filtrage par adresse MAC comme des mesures d'appoint.

Le cœur de la défense d'un réseau sans fil réside dans le chiffrement et l'authentification, assurés par WPA2 ou WPA3. WEP se décryptant en peu de temps, il ne doit plus être utilisé. La fonction furtive du SSID comme le filtrage par adresse MAC se contournent en observant la communication, qui révèle le SSID ou l'adresse MAC ; on ne peut donc s'appuyer sur eux seuls. Le principe est de séparer le réseau sans fil des visiteurs du réseau professionnel, car les connecter au même réseau expose au risque qu'un terminal visiteur pénètre jusqu'à l'interne.

Q6 | Authentification du domaine

Pour réduire les dommages causés par des courriels d'usurpation utilisant frauduleusement le domaine de l'entreprise, celle-ci introduit une authentification du domaine d'envoi. Quelle est la description la plus appropriée de SPF, DKIM et DMARC ?

  1. DMARC est un mécanisme qui chiffre le corps du courriel, pour empêcher qu'un tiers n'en lise le contenu sur le trajet de la communication.
  2. SPF est un mécanisme qui vérifie une signature électronique, DKIM publie sur le DNS l'adresse IP des serveurs autorisés à envoyer pour la comparer, et DMARC est un mécanisme par lequel l'expéditeur publie la politique de traitement des courriels ayant échoué à l'authentification.
  3. SPF publie sur le DNS l'adresse IP des serveurs autorisés à envoyer pour la comparer, DKIM vérifie une signature électronique, et DMARC publie la politique de traitement des courriels ayant échoué à l'authentification.
  4. Les trois se configurent uniquement côté serveur de messagerie du destinataire, sans qu'aucune configuration ne soit nécessaire côté domaine de l'expéditeur.
RéponseC. SPF publie sur le DNS l'adresse IP des serveurs autorisés à envoyer pour la comparer, DKIM vérifie une signature électronique, et DMARC publie la politique de traitement des courriels ayant échoué à l'authentification.

SPF publie sur le DNS les adresses IP des serveurs autorisés à envoyer du domaine propre, que le destinataire compare. DKIM fait apposer par l'expéditeur une signature électronique, vérifiée par le destinataire avec la clé publiée sur le DNS. DMARC, en s'appuyant sur les résultats de SPF et de DKIM, permet au domaine d'envoi de publier la politique à appliquer à un courriel ayant échoué à l'authentification (ne rien faire, mettre en quarantaine, ou refuser), et de recevoir un rapport des résultats. La description qui inverse SPF et DKIM, ou qui présente DMARC comme un chiffrement du corps du message, est fausse dans les deux cas ; tous trois supposent une configuration côté domaine d'envoi, notamment un enregistrement dans le DNS.

Q7 | Synchronisation temporelle

Les serveurs et équipements réseau internes sont synchronisés sur un serveur NTP pour régler leur horloge. Pour quelle raison cela est-il important en matière de sécurité de l'information ?

  1. Parce que cela permet de recouper dans le temps les journaux de plusieurs équipements, de retracer avec précision le déroulement d'un incident, et de préserver la valeur de ces journaux en tant que traces d'audit
  2. Parce qu'un réglage correct de l'horloge chiffre automatiquement les communications, empêchant leur interception
  3. Parce qu'un réglage correct de l'horloge permet de prévoir à l'avance l'heure à laquelle un logiciel malveillant commencera à agir, et de bloquer à l'avance la communication à cette heure
  4. Parce qu'un réglage correct de l'horloge réduit le volume des fichiers journaux produits par chaque équipement, ce qui permet d'allonger la durée de conservation possible des journaux sur un même appareil
RéponseA. Parce que cela permet de recouper dans le temps les journaux de plusieurs équipements, de retracer avec précision le déroulement d'un incident, et de préserver la valeur de ces journaux en tant que traces d'audit

Si l'horloge de chaque équipement est désynchronisée, même en juxtaposant plusieurs journaux, on ne peut établir l'ordre chronologique des événements, ce qui empêche de retracer ce qui s'est passé et quand. La fiabilité en tant que preuve s'en trouve également compromise. C'est pourquoi synchroniser l'horloge sur un serveur NTP commun est un préalable à l'enquête sur incident et à la valeur de trace d'audit. La synchronisation temporelle n'a aucun rapport avec le volume des journaux, ne chiffre pas les communications, et ne permet pas non plus de prédire le moment où un logiciel malveillant agira.

Q8 | Responsabilité en IaaS

L'entreprise a construit son serveur métier en utilisant un IaaS. Au regard du modèle de responsabilité partagée, que doit faire l'utilisateur ?

  1. Appliquer de façon planifiée, sous sa propre responsabilité d'utilisateur, les correctifs du système d'exploitation invité et des intergiciels qu'il a lui-même installés
  2. Appliquer de façon planifiée, sous sa propre responsabilité d'utilisateur, les mesures de sécurité et les correctifs de la plateforme de virtualisation (l'hyperviseur) elle-même
  3. Se rendre lui-même sur place pour assurer la gestion des entrées et sorties et la surveillance des installations du centre de données, et en conserver les registres
  4. Se rendre lui-même au centre de données pour effectuer le remplacement de pièces en cas de panne matérielle du serveur physique
RéponseA. Appliquer de façon planifiée, sous sa propre responsabilité d'utilisateur, les correctifs du système d'exploitation invité et des intergiciels qu'il a lui-même installés

En IaaS, le fournisseur assure jusqu'aux installations, au matériel, au réseau et à la plateforme de virtualisation, tandis que tout ce qui se trouve au-dessus du système d'exploitation invité installé par l'utilisateur (système d'exploitation, intergiciels, application, données, comptes) relève de la responsabilité de l'utilisateur. L'application des correctifs du système d'exploitation invité incombe donc à l'utilisateur. La gestion des entrées et sorties du centre de données, le remplacement du matériel physique et les mesures de sécurité de la plateforme de virtualisation relèvent tous du périmètre de responsabilité du fournisseur, et l'utilisateur ne peut pas les mettre en œuvre lui-même.

Q9 | Responsabilité en SaaS

En utilisant pour le travail un service de partage de fichiers en SaaS, un responsable a configuré la portée de partage sur « toute personne disposant du lien », ce qui a rendu des fichiers confidentiels consultables depuis l'extérieur de l'entreprise. Quelle est la description la plus appropriée au regard du modèle de responsabilité partagée ?

  1. En SaaS, l'opérateur du service est censé tout protéger, si bien que cet événement relève également de sa responsabilité.
  2. En SaaS, la configuration de la portée de partage est automatiquement optimisée par l'opérateur du service en cours d'utilisation, si bien qu'aucune responsabilité n'incombe ni à l'utilisateur ni à l'opérateur.
  3. La configuration des droits d'accès et de la portée de partage, ainsi que la gestion des données qui y sont placées, relèvent du périmètre de responsabilité de l'utilisateur, dont la responsabilité est engagée.
  4. En SaaS, l'utilisateur ne disposant d'aucun pouvoir de configuration du partage, une telle situation ne peut pas se produire.
RéponseC. La configuration des droits d'accès et de la portée de partage, ainsi que la gestion des données qui y sont placées, relèvent du périmètre de responsabilité de l'utilisateur, dont la responsabilité est engagée.

En SaaS, l'exploitation de l'application et les mesures contre ses vulnérabilités relèvent de la responsabilité de l'opérateur, mais les données elles-mêmes, les comptes utilisateurs, et la configuration des droits d'accès et de la portée de partage restent du ressort de la responsabilité de l'utilisateur. Même en recourant au cloud, cette part de responsabilité ne se transfère pas à l'opérateur. L'opérateur n'optimise pas automatiquement la configuration, et c'est précisément parce que l'utilisateur dispose du pouvoir de configurer le partage que ce type d'erreur de configuration cause en pratique de nombreuses fuites.

Q10 | Responsabilité en PaaS

Une application métier développée en interne est exploitée sur un PaaS. Une vulnérabilité d'injection SQL a été découverte dans cette application. Quelle est la réponse la plus appropriée ?

  1. S'agissant d'une vulnérabilité du système d'exploitation lui-même, y remédier en appliquant, en tant qu'utilisateur, un correctif au système d'exploitation invité
  2. L'application développée en interne relevant du périmètre de responsabilité de l'utilisateur, corriger le programme en interne
  3. En PaaS, l'utilisateur ne pouvant pas développer d'application, cette vulnérabilité ne saurait se produire
  4. S'agissant d'un problème de l'environnement d'exécution fourni par l'opérateur du PaaS, attendre tel quel que l'opérateur fournisse une correction
RéponseB. L'application développée en interne relevant du périmètre de responsabilité de l'utilisateur, corriger le programme en interne

En PaaS, l'opérateur gère jusqu'au système d'exploitation, aux intergiciels et à l'environnement d'exécution, tandis que l'application développée et déployée par l'utilisateur au-dessus, ainsi que les données et la gestion des comptes, relèvent du périmètre de responsabilité de l'utilisateur. L'injection SQL étant une vulnérabilité due à la construction même de l'application propre à l'entreprise, c'est à elle de corriger le programme. Ce n'est pas quelque chose que l'on attend de l'opérateur, ni un problème que résoudrait un correctif du système d'exploitation. Le PaaS est justement une plateforme destinée à ce que l'utilisateur développe et exécute des applications ; l'affirmation qu'il ne pourrait pas en développer est également fausse.

Q11 | Disponibilité en série

Un équipement A de disponibilité 0,95 et un équipement B de disponibilité 0,90 sont connectés en série, de sorte que le système global ne fonctionne que si A et B fonctionnent tous les deux. Quelle est la disponibilité du système global ? On suppose que les pannes de A et de B sont indépendantes l'une de l'autre.

  1. 0,990
  2. 0,855
  3. 0,900
  4. 0,925
RéponseB. 0,855

Dans une configuration en série, tous les équipements doivent fonctionner simultanément, si bien que la disponibilité globale est le produit des disponibilités de chaque équipement. 0,95 × 0,90 = 0,855. 0,925 est la simple moyenne des deux disponibilités ((0,95 + 0,90) ÷ 2), et 0,900 la disponibilité du seul équipement B : aucune des deux ne correspond à une configuration en série. 0,990 est également une valeur sans fondement ; à titre indicatif, pour une configuration en parallèle où il suffit que l'un des deux fonctionne, on obtiendrait 1 − (1 − 0,95) × (1 − 0,90) = 0,995. Plus on ajoute d'équipements en série, plus la disponibilité globale baisse ; il faut donc rendre redondante la partie qui exige de la disponibilité.

Q12 | Disponibilité en parallèle

Deux équipements de disponibilité 0,90 sont installés en configuration redondante, le système global fonctionnant dès que l'un des deux fonctionne. Quelle est la disponibilité du système global ? On suppose que les pannes des deux équipements sont indépendantes l'une de l'autre.

  1. 0,90
  2. 0,95
  3. 0,81
  4. 0,99
RéponseD. 0,99

La disponibilité d'une configuration parallèle (redondante) s'obtient en soustrayant de 1 la probabilité que tous les équipements s'arrêtent simultanément. 1 − (1 − 0,90) × (1 − 0,90) = 1 − 0,10 × 0,10 = 1 − 0,01 = 0,99. 0,81 est la valeur d'une configuration en série exigeant que les deux fonctionnent (0,90 × 0,90), et 0,90 la valeur pour un seul équipement. 0,95 ne résulte d'aucun de ces calculs et n'a pas de fondement : aucune de ces trois valeurs n'est le résultat du calcul pour une configuration redondante. On vérifie ainsi numériquement que la redondance augmente la disponibilité globale et contribue à la continuité d'activité.

Q13 | RAID et sauvegarde

Le disque d'un serveur de fichiers est configuré en RAID 1 (mise en miroir). Quelle est l'évaluation la plus appropriée de cette configuration en tant que mesure contre les rançongiciels ?

  1. Le RAID 1 est efficace contre une panne de disque, mais le chiffrement se répercute sur les deux disques ; il faut donc aussi conserver, hors ligne ou dans un lieu distant, des sauvegardes gérées par génération.
  2. Passer à une configuration à 5 disques en RAID 1 permet de se protéger des dommages causés par un rançongiciel.
  3. Le RAID 1 étant un mécanisme qui interdit en permanence l'écriture sur le disque, un rançongiciel ne peut pas modifier les fichiers pour les chiffrer, et aucun dommage ne peut se produire.
  4. Avec le RAID 1, même un fichier chiffré peut être automatiquement restauré à partir du contenu de l'autre disque, si bien qu'aucune mesure supplémentaire, comme une sauvegarde, n'est particulièrement nécessaire.
RéponseA. Le RAID 1 est efficace contre une panne de disque, mais le chiffrement se répercute sur les deux disques ; il faut donc aussi conserver, hors ligne ou dans un lieu distant, des sauvegardes gérées par génération.

Ce dont le RAID protège, c'est la panne physique d'un disque ; un chiffrement ou une suppression par erreur, effectués comme une écriture légitime, se répercutent tels quels sur l'ensemble des disques. Le RAID ne remplace donc pas une sauvegarde. Il faut prendre des sauvegardes sur plusieurs générations, en conserver au moins une déconnectée du réseau ou dans un lieu distant, et vérifier régulièrement la possibilité de restauration. Le RAID ne dispose d'aucune fonction d'interdiction d'écriture, et augmenter le nombre de disques ne change rien au fait que le chiffrement se répercute de la même façon.

Q14 | Usage d'une vue

La table des employés d'une base de données RH comporte les colonnes numéro d'employé, nom, service, poste, salaire et numéro personnel. On souhaite permettre aux employés ordinaires de consulter, comme annuaire des employés, seulement le nom, le service et le poste. Quelle est la méthode la plus appropriée ?

  1. Définir une vue ne reprenant que les colonnes nom, service et poste, et n'accorder aux employés ordinaires qu'un droit de consultation sur cette seule vue.
  2. Accorder à tous les employés un droit de consultation sur la table des employés elle-même, tout en diffusant en interne la consigne de ne pas regarder les colonnes salaire et numéro personnel.
  3. Modifier la table des employés pour que tous les employés disposent d'un droit de mise à jour, tout en laissant vides en permanence les valeurs des colonnes salaire et numéro personnel.
  4. Placer une sauvegarde de la table des employés dans un dossier partagé, pour que chacun y cherche l'information dont il a besoin.
RéponseA. Définir une vue ne reprenant que les colonnes nom, service et poste, et n'accorder aux employés ordinaires qu'un droit de consultation sur cette seule vue.

Une vue est une table virtuelle qui ne reprend, à partir de la table d'origine, que les colonnes ou les lignes nécessaires ; n'accorder un droit de consultation que sur la vue permet d'éviter tout accès aux colonnes salaire ou numéro personnel. C'est une méthode conforme au principe du moindre privilège, qui n'accorde que le strict nécessaire. S'en remettre à la seule diffusion d'une consigne ne comporte aucune restriction technique et ne prévient pas la fuite. Laisser les colonnes vides revient à perdre la donnée elle-même, et accorder un droit de mise à jour à tous les employés est hors de propos. Placer une sauvegarde dans un dossier partagé multiplie les copies non gérées et élargit la voie de fuite.

Q15 | Restauration de la BD

Le disque d'un serveur de base de données est devenu inutilisable à la suite d'une panne, et a été remplacé par un autre disque. La sauvegarde de la veille au soir et le journal des mises à jour effectuées depuis sont conservés. Quelle méthode permet de restaurer l'état juste avant la panne ?

  1. Restaurer uniquement la sauvegarde, et reprendre l'exploitation dans l'état où elle se trouvait la veille au soir
  2. Restaurer la sauvegarde, puis effectuer un rejeu en avant (roll-forward) en appliquant le journal des mises à jour effectuées
  3. Exécuter uniquement un retour en arrière (rollback) annulant la transaction interrompue en cours de traitement, pour restaurer le système
  4. Utiliser uniquement le journal des mises à jour avant écriture, pour revenir à un état antérieur à la prise de la sauvegarde
RéponseB. Restaurer la sauvegarde, puis effectuer un rejeu en avant (roll-forward) en appliquant le journal des mises à jour effectuées

La restauration après une panne de support se fait en restaurant la sauvegarde, puis en appliquant successivement, par un rejeu en avant, le journal des mises à jour effectuées depuis, jusqu'à l'état juste avant la panne. Ne restaurer que la sauvegarde ferait perdre toutes les mises à jour ultérieures. Le retour en arrière ramène une transaction interrompue en cours de traitement à son état antérieur au démarrage, sans récupérer les mises à jour postérieures à la sauvegarde. Revenir, au moyen du journal des mises à jour avant écriture, à un état antérieur à la sauvegarde ne constitue pas une restauration. Toute restauration suppose au préalable la préservation des journaux.

Q16 | Définition des exigences

Dans le développement d'un nouveau système métier, quelle démarche correspond à l'approche de la sécurité dès la conception (security by design) ?

  1. Ne revenir à la phase de conception que si une vulnérabilité est découverte lors de la phase de test, et examiner et ajouter au cas par cas la mesure de sécurité nécessaire
  2. La sécurité relevant du travail des équipes d'exploitation, ne la prendre en compte ni comme exigence ni comme élément de conception à aucun stade du développement
  3. Définir dès la phase de planification et de définition des exigences les exigences de sécurité, comme la répartition des droits d'accès, le périmètre de collecte des journaux, le chiffrement ou la méthode d'authentification
  4. Donner d'abord la priorité à la mise en œuvre des fonctions, puis ajouter successivement, après la mise en production, les fonctions de sécurité qui s'avèrent nécessaires
RéponseC. Définir dès la phase de planification et de définition des exigences les exigences de sécurité, comme la répartition des droits d'accès, le périmètre de collecte des journaux, le chiffrement ou la méthode d'authentification

La sécurité dès la conception est l'approche qui intègre la sécurité dans la conception dès la phase de planification et de définition des exigences. Tenter de l'ajouter à un stade ultérieur entraîne une reprise importante impliquant une modification de la conception, ce qui gonfle le coût et les délais, et laisse souvent des corrections incomplètes une fois l'exploitation commencée. Ajouter après la mise en production, n'examiner qu'après la découverte d'une vulnérabilité, ou ne pas en tenir compte durant le développement, conduisent chacun à cette reprise et à des mesures insuffisantes.

Q17 | Test d'intrusion

Quelle est la description la plus appropriée d'un test d'intrusion (pentest) réalisé avant la publication d'un système Web ?

  1. Un test qui, après avoir examiné la structure interne du programme, vérifie que chaque branchement conditionnel est exécuté au moins une fois, et mesure la qualité par le degré de couverture
  2. Un test qui tente réellement une intrusion du point de vue d'un attaquant, pour vérifier si les défenses peuvent être franchies, et dont la réalisation exige l'accord préalable de l'administrateur du système visé
  3. Un test qui vérifie, de l'extérieur et sans regarder la structure interne du programme, si la sortie conforme aux spécifications est bien produite pour une entrée donnée, et qui sert aussi, en dernière vérification avant publication, à évaluer la possibilité d'intrusion
  4. Un test où l'utilisateur manipule réellement le système, pour évaluer la clarté et la facilité d'usage de l'écran
RéponseB. Un test qui tente réellement une intrusion du point de vue d'un attaquant, pour vérifier si les défenses peuvent être franchies, et dont la réalisation exige l'accord préalable de l'administrateur du système visé

Le test d'intrusion vérifie la possibilité d'intrusion du point de vue d'un attaquant, un objectif différent de celui qui vérifie si les fonctions se comportent conformément aux spécifications. Même si tous les tests fonctionnels sont réussis, une intrusion peut malgré tout rester possible. Examiner la structure interne pour vérifier la couverture des branchements relève du test boîte blanche, vérifier les entrées et sorties sans regarder la structure interne relève du test boîte noire, et l'évaluation de la facilité d'usage relève de la vérification d'utilisabilité : ce sont là des notions distinctes. Il faut noter que tenter une intrusion dans le système d'autrui sans autorisation peut constituer une infraction à la loi sur l'interdiction des accès non autorisés, d'où la nécessité d'un accord préalable.

Q18 | Gestion des problèmes

En management des services, quelle est l'explication la plus appropriée de la différence entre gestion des incidents et gestion des problèmes ?

  1. La gestion des incidents a pour objectif d'identifier la cause profonde pour prévenir la récidive, et la gestion des problèmes de remettre le service en état normal le plus vite possible.
  2. La gestion des incidents a pour objectif de remettre le service en état normal le plus vite possible, et la gestion des problèmes d'identifier la cause profonde pour prévenir la récidive.
  3. La gestion des incidents ne traite que les accidents relatifs à la sécurité de l'information, et la gestion des problèmes traite toutes les autres pannes et tous les autres accidents : c'est une distinction fondée sur le périmètre.
  4. La gestion des incidents et la gestion des problèmes désignent exactement la même activité, avec le même objet, le même objectif et la même procédure ; seule diffère l'appellation utilisée dans le rapport.
RéponseB. La gestion des incidents a pour objectif de remettre le service en état normal le plus vite possible, et la gestion des problèmes d'identifier la cause profonde pour prévenir la récidive.

L'objectif de la gestion des incidents est le rétablissement rapide du service, une mesure de contournement provisoire suffisant même sans connaître la cause profonde. L'objectif de la gestion des problèmes est l'identification de la cause profonde et la prévention de la récidive par une mesure permanente. Les objectifs étant différents, ces deux processus sont gérés séparément. Les descriptions qui inversent leurs objectifs, ou qui les présentent comme la même activité, sont fausses. La distinction ne se fait pas non plus selon qu'il s'agit ou non d'un accident de sécurité de l'information.

Q19 | SLA

En confiant à l'extérieur l'exploitation d'un système métier, on conclut un SLA. Concernant le SLA, laquelle des propositions suivantes est la plus appropriée ?

  1. Le SLA est un document par lequel le prestataire et l'utilisateur conviennent numériquement du niveau de qualité du service ; outre le taux de disponibilité et le délai de rétablissement objectif, il définit aussi des éléments de sécurité comme le délai de rapport en cas d'incident ou la durée de conservation des journaux.
  2. Le SLA est un règlement interne au prestataire, qui n'est pas censé être divulgué à l'utilisateur.
  3. Le SLA ne doit consigner que les objectifs relatifs à la disponibilité, comme le taux de disponibilité ou le délai de rétablissement objectif, et ne doit en aucun cas y inscrire d'éléments relatifs à la sécurité, comme le délai de rapport en cas d'incident ou la durée de conservation des journaux.
  4. Une fois le SLA convenu, il ne doit plus être révisé, et son état de réalisation ne fait l'objet d'aucune mesure pendant la durée du contrat.
RéponseA. Le SLA est un document par lequel le prestataire et l'utilisateur conviennent numériquement du niveau de qualité du service ; outre le taux de disponibilité et le délai de rétablissement objectif, il définit aussi des éléments de sécurité comme le délai de rapport en cas d'incident ou la durée de conservation des journaux.

Le SLA est un document convenu entre le prestataire et l'utilisateur, qui définit numériquement le taux de disponibilité, le délai de rétablissement objectif en cas de panne, ou le temps de réponse. Y définir aussi des éléments de sécurité (délai de rapport en cas d'incident, durée de conservation des journaux, délai de réponse à une vulnérabilité, etc.) permet de savoir clairement ce que l'on peut attendre en cas d'incident. Ce n'est pas un règlement interne réservé au seul prestataire ; le niveau convenu doit être continuellement mesuré, évalué et amélioré (SLM), et révisé si nécessaire.

Q20 | Changement et configuration

En management des services, quelle est la combinaison la plus appropriée décrivant la gestion des changements et la gestion des configurations ?

  1. La gestion des changements est l'activité de guichet unique recevant les demandes de renseignements et les signalements de panne des utilisateurs, et la gestion des configurations est l'activité visant à rétablir le service le plus vite possible après une panne survenue.
  2. La gestion des changements est l'activité qui identifie la cause profonde d'une panne, et la gestion des configurations l'activité qui assure la capacité de traitement nécessaire à l'activité.
  3. La gestion des changements est l'activité qui évalue l'impact d'un changement apporté au système, en obtient l'approbation, puis le met en œuvre et l'enregistre ; la gestion des configurations est l'activité qui suit en permanence, avec exactitude, les éléments de configuration tels que les équipements, les logiciels et les paramètres, ainsi que leurs relations.
  4. La gestion des changements est l'activité par laquelle l'auditeur donne au service audité des instructions d'amélioration, et la gestion des configurations l'activité par laquelle la direction décide de l'opportunité d'un investissement.
RéponseC. La gestion des changements est l'activité qui évalue l'impact d'un changement apporté au système, en obtient l'approbation, puis le met en œuvre et l'enregistre ; la gestion des configurations est l'activité qui suit en permanence, avec exactitude, les éléments de configuration tels que les équipements, les logiciels et les paramètres, ainsi que leurs relations.

La gestion des changements est un dispositif qui, pour éviter les changements anarchiques, en évalue l'impact, obtient une approbation avant de les mettre en œuvre, puis les enregistre ; empêcher les changements non approuvés constitue en soi une mesure de sécurité. La gestion des configurations est l'activité qui suit en permanence, avec exactitude, la version, la configuration et les relations entre équipements et logiciels, ce qui permet d'identifier immédiatement l'actif concerné lorsqu'une vulnérabilité est publiée. Le guichet unique des demandes est le service d'assistance, le rétablissement rapide relève de la gestion des incidents, l'identification de la cause profonde de la gestion des problèmes, et la garantie de la capacité de traitement de la gestion de la capacité : ce sont là des processus distincts.

Q21 | Indépendance de l'audit

Un audit système va être réalisé en interne. Au regard de l'indépendance de l'auditeur système, laquelle des propositions suivantes est la plus appropriée ?

  1. Un membre du service d'audit interne, organiquement indépendant du service audité, ou un auditeur externe, effectue l'audit.
  2. Le responsable du service faisant l'objet de l'audit audite lui-même les activités de son propre service, et rédige et remet le rapport d'audit.
  3. Un responsable d'exploitation du service informatique audite lui-même le système métier qu'il exploite au quotidien.
  4. Le chef de projet ayant assuré le développement du système visé par l'audit audite lui-même ce système.
RéponseA. Un membre du service d'audit interne, organiquement indépendant du service audité, ou un auditeur externe, effectue l'audit.

L'auditeur système doit être organiquement indépendant du service audité (indépendance apparente), et capable de juger de façon équitable et objective (indépendance d'esprit). Auditer un objet à la construction ou à l'exploitation duquel on a soi-même participé fait courir le risque de laisser passer, ou d'être soupçonné de laisser passer, des faits gênants, ce qui ne satisfait pas à l'exigence d'indépendance. Le responsable d'exploitation, le chef de projet de développement, ou le responsable du service audité, en viendraient chacun à auditer son propre travail, ce qui est inapproprié ; l'audit doit être réalisé par un service d'audit interne indépendant ou par un auditeur externe.

Q22 | Traces d'audit

Concernant les traces d'audit et le suivi dans un audit système, laquelle des propositions suivantes est la plus appropriée ?

  1. La trace d'audit désigne le rapport d'audit lui-même rédigé par l'auditeur, qui n'est pas divulgué au service audité pour préserver l'indépendance, et lors du suivi, c'est le service audité qui évalue lui-même l'état de ses améliorations pour clore le dossier.
  2. La trace d'audit désigne un dispositif ou des enregistrements permettant de retracer, a posteriori, quand, par qui et comment un traitement a été effectué, et lors du suivi, l'auditeur vérifie l'état de mise en œuvre des améliorations relevées.
  3. La trace d'audit n'est recueillie que pendant la durée de l'audit, sa collecte pouvant être omise en exploitation normale.
  4. Lors du suivi, c'est l'auditeur lui-même qui élabore et met en œuvre les mesures d'amélioration, pour résoudre le problème.
RéponseB. La trace d'audit désigne un dispositif ou des enregistrements permettant de retracer, a posteriori, quand, par qui et comment un traitement a été effectué, et lors du suivi, l'auditeur vérifie l'état de mise en œuvre des améliorations relevées.

La trace d'audit désigne un dispositif ou des enregistrements, comme les journaux d'accès, l'historique des opérations ou les traces d'approbation, qui permettent de retracer a posteriori le déroulement d'un traitement ; c'est précisément parce qu'elle est recueillie et conservée en continu, dès le fonctionnement normal, qu'une vérification a posteriori devient possible. Le suivi est l'activité par laquelle l'auditeur vérifie si les points relevés dans le rapport d'audit ont bien été améliorés. C'est le service audité qui met en œuvre l'amélioration elle-même ; si l'auditeur la mettait en œuvre lui-même, il en viendrait, lors de l'audit suivant, à auditer son propre travail, ce qui nuirait à l'indépendance. La trace d'audit est distincte du rapport d'audit.

Q23 | CISO

Quelle est la description la plus appropriée du rôle du CISO dans une entreprise ?

  1. Élaborer la stratégie de vente et de tarification des produits de l'entreprise, et être responsable de l'atteinte des objectifs de chiffre d'affaires
  2. Établir les états financiers et rendre compte des questions comptables lors de l'assemblée générale des actionnaires
  3. Être responsable de l'élaboration de la politique de sécurité de l'information, de la décision de la politique de traitement des risques, du commandement en cas d'incident, et du rapport à la direction
  4. Effectuer lui-même l'installation et le câblage des PC et équipements réseau internes, et assurer la maintenance quotidienne des équipements ainsi que la réponse en cas de panne
RéponseC. Être responsable de l'élaboration de la politique de sécurité de l'information, de la décision de la politique de traitement des risques, du commandement en cas d'incident, et du rapport à la direction

Le CISO (responsable de la sécurité de l'information au plus haut niveau) est le plus haut responsable, au niveau de la direction, en matière de sécurité de l'information, chargé d'élaborer la politique, de décider de la politique de traitement des risques, de commander en cas d'incident grave, et de rendre compte à la direction et à l'extérieur. La stratégie de vente relève du service commercial, l'établissement des états financiers du CFO ou du service financier, et l'installation des équipements et la maintenance quotidienne du service informatique : aucune de ces tâches ne relève du CISO. L'intérêt réside précisément dans le fait de placer un responsable au niveau de la direction, plutôt que de laisser la sécurité au seul soin d'un exécutant.

Q24 | Séparation des tâches

Au regard du contrôle interne, quelle mise en œuvre correspond au principe de séparation des tâches ?

  1. Séparer la personne qui passe une commande d'achat de celle qui procède à la réception et à la vérification de la livraison
  2. Donner la priorité à l'efficacité du travail en accordant au développeur du système un droit de modification de l'environnement de production
  3. Accorder à tous les employés des droits d'administrateur, pour que chacun puisse effectuer les tâches nécessaires
  4. Laisser un seul responsable assurer d'un bout à l'autre la demande, l'approbation, l'exécution et l'enregistrement, pour clarifier où se situe la responsabilité
RéponseA. Séparer la personne qui passe une commande d'achat de celle qui procède à la réception et à la vérification de la livraison

La séparation des tâches, un principe fondamental du contrôle interne, répartit entre plusieurs personnes les rôles de demande, d'approbation, d'exécution et d'enregistrement, et les fait se contrôler mutuellement, afin de créer une structure où fraudes et erreurs se produisent moins facilement. Séparer celui qui commande de celui qui réceptionne en est un exemple typique. Qu'une seule personne puisse mener à bien seule toute une série de traitements facilite la dissimulation d'une fraude et va à l'encontre de la séparation des tâches. Accorder au développeur un droit de modification de l'environnement de production est également à éviter, car cela rend possible un changement sans approbation. Accorder des droits d'administrateur à tout le monde va aussi à l'encontre du principe du moindre privilège.

Q25 | RFI et RFP

Quel est l'enchaînement le plus approprié pour l'acquisition d'un système métier confié à l'extérieur ?

  1. Demande d'information (RFI) → appel d'offres (RFP) → réception et évaluation des offres → contrat
  2. Contrat → appel d'offres (RFP) → réception et évaluation des offres → demande d'information (RFI)
  3. Appel d'offres (RFP) → demande d'information (RFI) → contrat → réception et évaluation des offres
  4. Réception et évaluation des offres → demande d'information (RFI) → contrat → appel d'offres (RFP)
RéponseA. Demande d'information (RFI) → appel d'offres (RFP) → réception et évaluation des offres → contrat

On commence par recueillir auprès des fournisseurs, par une RFI (demande d'information), des informations sur les produits, services et technologies existant sur le marché. Sur cette base, on organise les exigences pour rédiger une RFP (appel d'offres), demandant à plusieurs fournisseurs une proposition concrète. On évalue selon des critères établis à l'avance les propositions et devis reçus, on sélectionne le fournisseur, puis on conclut le contrat. L'étape de collecte d'information vient avant celle de demande de proposition ; les autres propositions inversent cet ordre et sont donc fausses. Les exigences de sécurité doivent être clairement précisées dans la RFP.

Q26 | Sélection du prestataire

Une tâche impliquant des données personnelles de clients est confiée à l'extérieur. Concernant la sélection et la gestion du prestataire, laquelle des propositions suivantes est la plus appropriée ?

  1. Même lorsque le prestataire confie une tâche à un autre opérateur en sous-traitance ultérieure, il n'est pas nécessaire d'en informer le commettant.
  2. Il suffit de sélectionner le fournisseur offrant le meilleur prix et le meilleur délai ; l'obtention de certifications, les éléments de sécurité et les dispositions en cas d'incident se discutent après la conclusion du contrat.
  3. Une fois la sous-traitance confiée, la responsabilité de la gestion des données personnelles passe entièrement au prestataire, et le commettant se retire entièrement de toute gestion et supervision après la sélection.
  4. Préciser dans les critères de sélection et le contrat l'état d'obtention des certifications, le traitement de la sous-traitance ultérieure, l'obligation de rapport en cas d'incident, l'acceptation d'un audit et l'effacement des données à la fin du contrat, et exercer, après la sous-traitance, une supervision en recevant des rapports réguliers.
RéponseD. Préciser dans les critères de sélection et le contrat l'état d'obtention des certifications, le traitement de la sous-traitance ultérieure, l'obligation de rapport en cas d'incident, l'acceptation d'un audit et l'effacement des données à la fin du contrat, et exercer, après la sous-traitance, une supervision en recevant des rapports réguliers.

Dans la sélection d'un prestataire, il faut inclure la sécurité parmi les critères d'évaluation, et pas seulement le prix et le délai. L'état d'obtention de la certification ISMS ou du label de protection de la vie privée, l'admissibilité et la méthode de gestion de la sous-traitance ultérieure, l'obligation de rapport et son délai en cas d'incident, une clause d'acceptation d'audit, et la méthode de restitution ou d'effacement des données à la fin du contrat, doivent être précisés dans les critères de sélection et le contrat. Même en confiant le traitement de données personnelles en sous-traitance, l'obligation de supervision nécessaire et appropriée du commettant sur le prestataire subsiste, et la responsabilité ne se transfère pas. Il est également inapproprié de laisser le prestataire procéder à une sous-traitance ultérieure sans en informer le commettant.

Q27 | IA générative et secret

Un employé demande à pouvoir utiliser un service d'IA générative dans le cadre de son travail. Du point de vue de la prévention des fuites d'information, quelle règle l'organisation doit-elle définir ?

  1. Le contenu saisi étant toujours supprimé côté fournisseur, autoriser la saisie libre même d'informations confidentielles.
  2. Interdire uniformément l'usage de l'IA générative sur les terminaux internes, jugée dangereuse, tout en laissant au jugement de chacun l'usage d'un terminal ou d'un compte personnel.
  3. Laisser chaque employé choisir librement, selon son propre jugement, le service d'IA générative qu'il préfère, et lui permettre de saisir librement, sans restriction, les données traitées dans le cadre du travail.
  4. Limiter les services utilisables à ceux approuvés par l'organisation, et préciser explicitement dans la règle qu'il est interdit de saisir des informations personnelles de clients ou des informations de gestion non publiées.
RéponseD. Limiter les services utilisables à ceux approuvés par l'organisation, et préciser explicitement dans la règle qu'il est interdit de saisir des informations personnelles de clients ou des informations de gestion non publiées.

Le contenu saisi dans une IA générative peut être conservé côté fournisseur ou utilisé pour l'apprentissage, si bien qu'y saisir une information confidentielle risque de la faire sortir vers l'extérieur. Il faut donc limiter les services utilisables à ceux approuvés par l'organisation, et préciser dans une règle quelles informations peuvent ou ne peuvent pas être saisies. Rien ne garantit que le contenu saisi soit toujours supprimé. Laisser les employés choisir librement, ou interdire en interne tout en laissant l'usage d'un terminal personnel au jugement de chacun, engendre un shadow IT échappant à la gestion, et augmente au contraire le risque de fuite.

Q28 | Production de l'IA

Une IA générative a été utilisée pour produire un projet de document explicatif destiné à l'extérieur. Quel est le traitement le plus approprié de ce projet ?

  1. L'IA générative pouvant produire un contenu inexact de façon plausible, et le texte produit pouvant ressembler à une œuvre existante, faire vérifier par une personne l'exactitude des faits et la situation des droits avant toute publication
  2. Il suffit d'ajouter la mention de la source pour pouvoir publier le texte tel quel, sans vérification factuelle
  3. La sortie d'une IA générative étant fondée sur une grande quantité de données d'apprentissage, son contenu est toujours exact et ne ressemble jamais à une œuvre existante ; on peut donc la publier telle quelle sans vérification
  4. Un texte produit par une IA générative ne pouvant jamais poser de problème de droit d'auteur, aucune vérification de la situation des droits n'est nécessaire
RéponseA. L'IA générative pouvant produire un contenu inexact de façon plausible, et le texte produit pouvant ressembler à une œuvre existante, faire vérifier par une personne l'exactitude des faits et la situation des droits avant toute publication

Une IA générative peut produire, sous une forme plausible, un contenu qui n'est pas fondé sur des faits (hallucination) ; il ne faut donc jamais traiter sa sortie comme automatiquement exacte. De plus, le texte produit peut parfois ressembler à une œuvre existante, et sa publication ou sa vente telle quelle risquerait de porter atteinte à un droit. Il faut donc faire vérifier par une personne l'exactitude des faits ainsi que la situation des droits et les conditions d'utilisation, avant toute publication. Le fait d'être fondé sur des données d'apprentissage ne garantit pas l'exactitude, et ajouter une mention de source ne remplace pas non plus une vérification factuelle.

Q29 | Décision d'investissement

Pour un actif informationnel donné, la perte en cas d'incident est estimée à 20 000 000 yens par occurrence, et la probabilité d'occurrence à 10 % par an. Quelle est l'approche appropriée, du point de vue d'une décision de gestion, quant au coût d'une mesure destinée à prévenir cet incident ?

  1. La perte annuelle prévisible étant estimée à 2 000 000 yens, on juge de l'opportunité de l'investissement en la comparant au coût annuel de la mesure, sauf lorsque des vies humaines ou le respect de la réglementation sont en jeu, auquel cas la décision ne se limite pas au seul rapport coût-efficacité
  2. La perte annuelle prévisible est estimée à 2 000 000 yens, mais, quel que soit son montant, il faudrait toujours consacrer à la mesure une somme égale à la totalité de la perte par occurrence, soit 20 000 000 yens, sans considérer le rapport coût-efficacité
  3. Tant que la probabilité d'occurrence n'atteint pas 100 %, on considère que l'incident ne se produira pas, et qu'aucune mesure n'est nécessaire
  4. La sécurité de l'information étant une dépense qui ne génère pas de chiffre d'affaires, il convient de n'y consacrer aucun coût
RéponseA. La perte annuelle prévisible étant estimée à 2 000 000 yens, on juge de l'opportunité de l'investissement en la comparant au coût annuel de la mesure, sauf lorsque des vies humaines ou le respect de la réglementation sont en jeu, auquel cas la décision ne se limite pas au seul rapport coût-efficacité

La perte annuelle prévisible peut s'estimer approximativement en multipliant la perte par occurrence par la probabilité d'occurrence annuelle, soit 20 000 000 yens × 10 % = 2 000 000 yens. L'approche de base consiste à comparer la réduction de cette perte prévisible obtenue grâce à la mesure, au coût annuel de cette mesure, pour juger de l'opportunité de l'investissement. Consacrer systématiquement la totalité de la perte, ou ne rien y consacrer du tout, n'est pas raisonnable, et considérer qu'une mesure est inutile tant que la probabilité n'atteint pas 100 % est également erroné. Cela dit, les mesures touchant à des vies humaines ou au respect de la réglementation ne doivent pas être décidées sur le seul critère du rapport coût-efficacité.

Q30 | KGI et KPI

Pour rendre compte numériquement à la direction de l'état d'avancement des actions de sécurité de l'information, on définit un KGI, un CSF et des KPI. Quelle est la combinaison la plus appropriée ?

  1. Considérer le KPI comme un indicateur secret réservé à la seule direction, à ne pas communiquer au service concerné
  2. Définir le KGI comme « zéro incident grave », le CSF comme « l'amélioration de la sensibilisation à la sécurité de l'ensemble des employés », et les KPI comme « le taux d'ouverture lors des entraînements » ou « le délai moyen de correction des vulnérabilités »
  3. Considérer que KGI, CSF et KPI sont tous trois des indicateurs de résultat final, et présenter trois fois le même contenu
  4. Définir le KGI comme « un taux d'ouverture de 5 % ou moins lors de l'entraînement aux courriels d'attaque ciblée », le CSF comme « répéter l'entraînement chaque année », et le KPI comme « ramener à zéro le nombre d'incidents graves »
RéponseB. Définir le KGI comme « zéro incident grave », le CSF comme « l'amélioration de la sensibilisation à la sécurité de l'ensemble des employés », et les KPI comme « le taux d'ouverture lors des entraînements » ou « le délai moyen de correction des vulnérabilités »

Le KGI est l'indicateur de résultat final à atteindre, le CSF le facteur de succès déterminant pour cette réussite, et le KPI un indicateur intermédiaire qui mesure la progression. On place donc comme KGI le résultat final « zéro incident grave », comme CSF le facteur de réussite « amélioration de la sensibilisation », et comme KPI, qui en mesure la progression, le taux d'ouverture lors des entraînements ou le délai moyen de correction des vulnérabilités. La combinaison qui inverse KGI et KPI est fausse. Ce sont trois indicateurs distincts à rôles différents, et le KPI doit au contraire être partagé avec le service concerné pour qu'il améliore ses activités quotidiennes.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais