Mme B, responsable de la sécurité de l'information au service comptable de l'entreprise A, est chargée de revoir une fois par an les droits d'accès au dossier partagé du service. Elle a reçu du service informatique la liste des paramètres actuels. Le service commercial a besoin, pour son activité, de consulter le dossier des factures afin de vérifier l'état de facturation des clients dont il a la charge. La personne du service des ressources humaines chargée des salaires a besoin d'écrire dans le dossier des salaires pour effectuer le calcul de la paie. Le service comptable établit les factures et les écritures comptables, ce qui nécessite un accès en écriture pour chacune de ces tâches. Le dossier des salaires contient les montants de rémunération de tous les employés ainsi que des documents relatifs à leur numéro d'identification individuel (My Number). Au regard du principe du moindre privilège, quel paramètre Mme B doit-elle demander de corriger en priorité ?
Ligne 3. Faire en sorte que l'accès en lecture et en écriture du service comptable au dossier des écritures ne soit actif qu'en fin de mois
Ligne 5. Supprimer l'accès de tous les employés au dossier des salaires et le limiter à la personne du service des ressources humaines chargée des salaires, dont l'activité le justifie
Ligne 1. L'accès en lecture et en écriture du service comptable au dossier des factures étant excessif, le limiter à la lecture seule
Ligne 2. Supprimer la possibilité pour le service commercial de consulter le dossier des factures, et lui demander de solliciter le service comptable à chaque besoin
RéponseB. Ligne 5. Supprimer l'accès de tous les employés au dossier des salaires et le limiter à la personne du service des ressources humaines chargée des salaires, dont l'activité le justifie
La ligne 5 permet à tous les employés de lire les montants de rémunération et les documents liés au numéro d'identification individuel d'autrui, un droit sans justification professionnelle qu'il faut donc supprimer immédiatement. Les lignes 1 et 3 correspondent à des droits d'écriture nécessaires à l'activité propre du service comptable, et la ligne 2 à un droit de lecture nécessaire à l'activité du service commercial : dans les trois cas, le fondement peut être expliqué, et ils ne constituent pas des objets de correction. Le moindre privilège ne consiste pas à affaiblir uniformément les droits, mais à supprimer ceux qui ne sont pas justifiés par un besoin réel.
Q2 | Séparation des tâches
Dans l'entreprise A, l'émission des identifiants utilisateurs du système métier est confiée à une seule personne, M. C, du service informatique. La procédure actuelle consiste, lorsqu'une demande arrive par courriel d'un service, à ce que M. C en examine le contenu, juge de sa nécessité, et procède directement à l'enregistrement dans le système. Les courriels de demande arrivent à titre individuel, et il n'existe aucune règle imposant de les conserver comme trace. Un audit interne récent a révélé qu'un identifiant avait été enregistré pour un utilisateur qui n'existe pas, sans qu'il soit possible de retrouver à la demande de qui il avait été créé. M. C travaille sérieusement depuis de nombreuses années et personne ne le soupçonne. Quelle est la réponse la plus appropriée pour revoir cette procédure ?
Réformer la procédure d'émission des identifiants utilisateurs de sorte que le chef de service concerné en fasse la demande, que le responsable de la gestion de l'information l'approuve, et qu'un autre agent procède à l'enregistrement, en conservant une trace de la demande, de l'approbation et de l'enregistrement
Remplacer l'adresse individuelle par une boîte aux lettres partagée du service informatique pour recevoir les demandes, en conservant les courriels reçus pendant un an de manière à pouvoir les rechercher
Faire signer à M. C un engagement de confidentialité et de bonne exécution de ses tâches, et lui faire suivre une formation annuelle à la sécurité de l'information
Alléger la charge de M. C en portant à deux le nombre d'agents chargés de l'enregistrement, ces deux personnes se relayant pour juger de la pertinence des demandes et procéder à l'enregistrement
RéponseA. Réformer la procédure d'émission des identifiants utilisateurs de sorte que le chef de service concerné en fasse la demande, que le responsable de la gestion de l'information l'approuve, et qu'un autre agent procède à l'enregistrement, en conservant une trace de la demande, de l'approbation et de l'enregistrement
Le fond du problème réside dans le fait qu'une même personne juge de la pertinence d'une demande et procède à l'enregistrement, sans qu'aucune trace ne soit conservée. En répartissant la demande, l'approbation et l'enregistrement entre des rôles distincts, avec conservation de traces, on empêche qu'un enregistrement sans fondement ne s'introduise, et l'on peut ensuite le retrouver (séparation des tâches). Porter le nombre d'agents à deux ne change rien à la structure qui permet à une seule personne de tout accomplir, et l'engagement ou la formation ne réduisent pas l'opportunité même de fraude. Le passage à une boîte aux lettres partagée et sa conservation n'améliorent que la traçabilité, sans résoudre l'absence d'approbation.
Q3 | Identifiant partagé
Dans un magasin de détail de l'entreprise A, la caisse enregistreuse (POS) est utilisée avec un identifiant commun au magasin, « shop01 », dont le mot de passe est connu des huit employés, y compris le gérant. Un jour, lors du contrôle des ventes par le siège, il est apparu que des annulations de vente, normalement très rares, avaient été enregistrées à plusieurs reprises le même jour. Le siège a obtenu les journaux d'opération du magasin et récupéré l'enregistrement suivant. Le magasin ne dispose pas de caméra de vidéosurveillance, et le tableau de service ne mentionne que les plages horaires de travail. Le siège n'a pas pu identifier qui avait effectué ces opérations. Que faut-il faire en premier lieu pour prévenir la récidive ?
Réduire le nombre de terminaux POS au seul POS-1, et limiter à l'avance de manière précise les lieux et plages horaires où les opérations de caisse peuvent être effectuées
Prolonger la durée de conservation des journaux de trois mois actuellement à trois ans, et rechercher rétroactivement toutes les opérations similaires
Supprimer l'identifiant commun en émettant un identifiant individuel pour chaque employé, de sorte que les journaux permettent de retracer qui a effectué quelle opération
Changer chaque mois le mot de passe de l'identifiant commun « shop01 » et communiquer oralement le changement du gérant à tous les employés
RéponseC. Supprimer l'identifiant commun en émettant un identifiant individuel pour chaque employé, de sorte que les journaux permettent de retracer qui a effectué quelle opération
Comme seul l'identifiant commun figure dans les journaux, même leur conservation ne permet pas d'identifier l'auteur de l'opération (défaut de traçabilité de la responsabilité). Passer à des identifiants individuels permet d'identifier l'auteur des opérations et exerce aussi un effet dissuasif du fait de savoir que l'on est repérable. L'allongement de la durée de conservation, la réduction du nombre de terminaux ou le changement périodique du mot de passe ne résolvent pas la cause du problème, à savoir l'impossibilité d'identifier l'auteur tant que l'identifiant reste commun.
Q4 | Gestion des identifiants privilégiés
Dans l'entreprise A, l'identifiant privilégié disposant des droits d'administrateur du système métier est attribué en permanence à trois agents du service informatique. Ces trois personnes effectuent également, avec cet identifiant privilégié, leurs tâches quotidiennes telles que la consultation du courrier électronique ou la rédaction de documents sur le poste ainsi connecté. Récemment, l'un des agents a commis une erreur de manipulation qui a entraîné la suppression d'une partie des données de production. La restauration à partir de la sauvegarde a été possible, mais le service d'audit a demandé une révision de la méthode de gestion de l'identifiant privilégié. Les trois agents ont tous besoin des droits d'administrateur pour les opérations de maintenance, mais celles-ci n'ont lieu que quelques fois par mois. Quelle est la méthode d'exploitation la plus appropriée pour l'identifiant privilégié ?
Maintenir la cogestion par les trois agents, mais imposer que toute opération d'administration se déroule en présence d'au moins deux d'entre eux, avec vérification mutuelle du contenu des opérations et conservation d'une trace de ce fait dans un registre de travail
Maintenir l'attribution permanente aux trois agents, mais leur faire déclarer eux-mêmes, en fin de mois, le contenu de leurs opérations d'administration, à consigner dans un registre
Ne l'attribuer à personne en temps normal, le prêter à chaque opération de maintenance après demande et approbation, exiger sa restitution après l'opération avec changement du mot de passe, et rapprocher le registre de prêt des journaux d'opération pour contrôle
Remplacer le mot de passe de l'identifiant privilégié par une chaîne complexe de 32 caractères et le conserver dans un lieu accessible uniquement aux trois agents
RéponseC. Ne l'attribuer à personne en temps normal, le prêter à chaque opération de maintenance après demande et approbation, exiger sa restitution après l'opération avec changement du mot de passe, et rapprocher le registre de prêt des journaux d'opération pour contrôle
Ne prêter l'identifiant qu'en cas de besoin, avec restitution et changement de mot de passe après usage, supprime l'occasion d'erreurs lors des tâches quotidiennes, et le rapprochement entre le registre de prêt et les journaux d'opération permet également de détecter des opérations privilégiées non enregistrées. Allonger le mot de passe ne change rien au fait que l'identifiant reste utilisable en permanence et ne prévient pas les erreurs de manipulation. La présence conjointe pour vérification mutuelle reste une mesure d'appoint qui ne résout pas le problème de l'attribution permanente. L'auto-déclaration risque de laisser hors registre les opérations défavorables à celui qui les a effectuées, ce qui n'en fait pas un contrôle valable.
Q5 | Droits lors d'une mutation
M. D, qui appartenait au service commercial de l'entreprise A, a été muté au service comptable à compter du 1er avril. Le service informatique, sur demande du chef du service comptable, a accordé à M. D le droit de saisie dans le système comptable. En revanche, personne n'ayant demandé la suppression de son droit d'accès au système de gestion de la clientèle qu'il utilisait au service commercial, celui-ci est resté en l'état. M. D n'a pourtant aucun besoin d'utiliser ce système de gestion de la clientèle dans le cadre de son activité au service comptable. Dans l'entreprise A, ce type de pratique perdure depuis longtemps, et certains employés ayant plus de dix ans d'ancienneté détiennent les droits d'accès de cinq services différents. Quelle est la réponse la plus appropriée face à cette situation ?
Considérer que les droits de l'ancien service ne causent aucun préjudice tant que l'intéressé ne les utilise pas, et les laisser en l'état jusqu'au prochain inventaire annuel
Distribuer aux employés dont les droits se sont accumulés la liste de ceux qu'ils détiennent actuellement, et leur demander de déclarer eux-mêmes ceux qu'ils jugent inutiles
Conserver les droits de l'ancien service pendant les trois mois suivant la mutation en prévision de la transmission, puis les supprimer à l'issue de ces trois mois seulement si l'intéressé en fait la demande
Instaurer une règle imposant que la suppression des droits de l'ancien service et l'attribution des droits du nouveau service soient effectuées ensemble lors de la procédure de mutation, en confirmant la suppression avant de procéder à l'attribution
RéponseD. Instaurer une règle imposant que la suppression des droits de l'ancien service et l'attribution des droits du nouveau service soient effectuées ensemble lors de la procédure de mutation, en confirmant la suppression avant de procéder à l'attribution
Poursuivre des attributions non accompagnées de suppressions lors des mutations entraîne une accumulation de droits, qui élargit les conséquences potentielles d'une erreur de manipulation ou d'une malveillance interne. En faisant de la suppression et de l'attribution une procédure unique, on peut supprimer de manière fiable les anciens droits sans dépendre d'une éventuelle demande. Conserver les droits au motif de la transmission, ou considérer que l'absence d'usage suffit, va à l'encontre du principe du moindre privilège. Une auto-déclaration ne relève pas de la responsabilité du responsable métier et ne peut se substituer à un inventaire.
Q6 | Inventaire des droits
Dans l'entreprise A, un inventaire des droits d'accès au système comptable est réalisé tous les six mois. Mme E, responsable de la sécurité de l'information du service comptable, vérifie la liste établie par le service informatique. La liste de cette fois se présente ainsi : « Otsu » a été muté du service comptable au service commercial en juin, et ses droits sur le système comptable ont déjà été supprimés à cette occasion ; il n'utilise désormais que le système du service commercial. « Hei » a quitté l'entreprise le 31 mai, mais figure encore dans la liste avec des droits actifs. « Tei » appartient toujours au service comptable, mais est en congé de maternité puis en congé parental depuis février, avec un retour prévu. Que doit traiter Mme E en priorité ?
Le compte u101, utilisé quotidiennement par un agent expérimenté dans les opérations, doit se voir attribuer, en plus du droit de saisie, un nouveau droit d'approbation
Désactiver le compte u103 et vérifier la cause pour laquelle la procédure de suppression du compte n'a pas eu lieu lors du départ, afin de corriger cette procédure
Le compte u102, dont la dernière date de connexion est ancienne et dont l'usage récent ne peut être confirmé, doit être supprimé purement et simplement
Le compte u104 n'ayant aucune trace de connexion depuis plus de six mois, en supprimer tous les droits détenus et en informer l'intéressé
RéponseB. Désactiver le compte u103 et vérifier la cause pour laquelle la procédure de suppression du compte n'a pas eu lieu lors du départ, afin de corriger cette procédure
Un compte d'ancien employé laissé actif après son départ, s'il est utilisé par un tiers, paraîtra comme un usage légitime et retardera la détection. Il faut donc d'abord désactiver u103, puis, l'objectif même de l'inventaire étant atteint, corriger la cause pour laquelle la procédure de départ n'a pas fonctionné. Le compte u104 correspond à une personne dont le retour est prévu ; supprimer uniformément ses droits au motif du congé n'est pas approprié. Le compte u102 a déjà eu ses droits comptables supprimés et appartient à une personne toujours en poste utilisant le système du service commercial ; il ne relève pas d'une suppression. Ajouter un droit d'approbation à u101 va dans le sens d'un accroissement des droits, contraire à l'objet même de l'inventaire.
Q7 | Mot de passe
L'entreprise A impose à tous les employés de changer le mot de passe des systèmes internes tous les 90 jours. En vérifiant les usages réels, il est apparu que de nombreux employés se contentaient d'incrémenter d'un chiffre le dernier caractère à chaque changement, et que les demandes de type « j'ai oublié mon mot de passe » affluaient auprès du service informatique à chaque échéance. Par ailleurs, l'entreprise A a récemment migré la gestion des notes de frais vers un service cloud accessible depuis l'extérieur avec seuls un identifiant et un mot de passe. Des entreprises concurrentes ont signalé des connexions non autorisées provenant de l'extérieur, résultant d'attaques par bourrage d'identifiants utilisant des combinaisons identifiant-mot de passe divulguées sur d'autres sites. Quelle est la révision la plus appropriée de la gestion des mots de passe ?
Raccourcir le cycle de changement de 90 à 30 jours, et suspendre automatiquement le compte des utilisateurs n'ayant pas procédé au changement dans le délai
Ajouter l'obligation d'inclure au moins un caractère spécial dans le mot de passe, tout en maintenant le changement périodique tous les 90 jours comme actuellement, et continuer d'autoriser l'accès au service cloud depuis l'extérieur avec seuls un identifiant et un mot de passe
Supprimer l'obligation de changement périodique, exiger un mot de passe suffisamment long et non réutilisé, introduire l'authentification multifacteur pour le service cloud accessible depuis l'extérieur, et imposer un changement immédiat en cas de suspicion de fuite
Faire noter les mots de passe sur papier et les conserver dans un tiroir verrouillé propre à chacun, à consulter en cas d'oubli
RéponseC. Supprimer l'obligation de changement périodique, exiger un mot de passe suffisamment long et non réutilisé, introduire l'authentification multifacteur pour le service cloud accessible depuis l'extérieur, et imposer un changement immédiat en cas de suspicion de fuite
Un changement forcé à cycle court incite à des modifications superficielles et reste peu efficace contre les attaques par bourrage d'identifiants. Combiner un mot de passe long, non réutilisé, avec une authentification multifacteur ajoutant un facteur de possession permet de prévenir la connexion non autorisée même en cas de fuite du mot de passe. Raccourcir le cycle ou ajouter des caractères spéciaux ne fait qu'aggraver le même problème et reste sans effet contre une attaque exploitant des mots de passe divulgués ailleurs. Noter les mots de passe sur papier n'allège que la charge de mémorisation, sans améliorer ni la robustesse de l'authentification ni le risque lié à l'accès externe.
Q8 | Gestion des journaux
M. F, responsable de la sécurité de l'information de l'entreprise A, a reçu du service informatique un document présentant l'état actuel de la gestion des journaux du système métier. L'entreprise A souhaite exploiter ces journaux tant pour dissuader la malveillance interne que pour établir les causes en cas d'incident. Les éléments collectés et la durée de conservation des journaux satisfont aux exigences fixées par les règles internes. Le contrôle est effectué non par l'agent chargé de l'exploitation du système, mais par un agent du service d'audit interne. La collecte des journaux a été communiquée à tous les employés, tant dans le règlement intérieur que dans les règles de sécurité de l'information. Lequel des éléments de ce document est inapproprié en tant que dispositif de protection contre la malveillance interne ?
Éléments collectés. La collecte s'étend jusqu'aux échecs de connexion et aux changements de droits, ce qui représente un nombre excessif d'éléments collectés
Contrôle. Une fréquence mensuelle est trop faible, et de surcroît le contrôle des journaux doit être entièrement automatisé par un mécanisme, sans aucune intervention humaine
Durée de conservation. L'exigence des règles internes étant d'au moins six mois, une conservation d'un an est excessive
Lieu de conservation. Si l'administrateur système peut lui-même modifier ou supprimer les journaux, ceux-ci ne peuvent servir de preuve en cas de malveillance de sa part
RéponseD. Lieu de conservation. Si l'administrateur système peut lui-même modifier ou supprimer les journaux, ceux-ci ne peuvent servir de preuve en cas de malveillance de sa part
Un journal ne devient une preuve que s'il est aussi protégé contre l'altération et la suppression, en plus d'être collecté. Une conservation locale que l'administrateur système peut lui-même modifier ou supprimer ne permet pas de retracer une malveillance de sa part ; il faut donc centraliser les journaux ailleurs et empêcher leur modification. Les éléments collectés sont nécessaires au suivi de la malveillance interne et ne sont pas excessifs. La durée de conservation dépasse l'exigence des règles internes et ne pose pas de problème. Le contrôle est effectué par le service d'audit interne, distinct des exploitants, et une fréquence mensuelle n'est pas en soi inappropriée.
Q9 | Répartition des responsabilités
L'entreprise A a décidé d'abandonner le système d'aide à la vente exploité sur un serveur interne pour migrer vers un service SaaS externe. Préalablement à la conclusion du contrat, un document présentant la répartition des responsabilités a été reçu du prestataire. M. G, responsable de la sécurité de l'information de l'entreprise A, a entendu lors d'une réunion interne l'avis selon lequel « puisqu'on migre vers le cloud, les mesures de sécurité à venir peuvent être laissées au prestataire », et a jugé nécessaire d'harmoniser la compréhension de la situation. Après la migration, environ 200 commerciaux de l'entreprise A disposeront chacun d'un identifiant utilisateur pour enregistrer des fichiers d'informations clients et les partager avec des interlocuteurs internes et externes. Le contenu du document est présenté ci-dessous. Dans le cadre de cette répartition des responsabilités, quelle tâche l'entreprise A doit-elle elle-même exécuter régulièrement ?
Établir elle-même un plan d'application des correctifs du système d'exploitation du serveur et les appliquer elle-même à la place du prestataire
Récupérer chaque mois les journaux d'entrée et de sortie du centre de données, les conserver en interne et se préparer à un audit externe
Faire régulièrement l'inventaire des identifiants utilisateurs ainsi que des paramètres de droits d'accès et de partage des fichiers, et supprimer ce qui devient inutile
Diagnostiquer elle-même, à intervalles réguliers, les vulnérabilités de l'application exploitée par le prestataire, et communiquer les résultats par écrit à celui-ci
RéponseC. Faire régulièrement l'inventaire des identifiants utilisateurs ainsi que des paramètres de droits d'accès et de partage des fichiers, et supprimer ce qui devient inutile
Selon le document, la gestion des identifiants utilisateurs, les paramètres de droits d'accès et de partage, ainsi que le contenu des données enregistrées relèvent de la responsabilité de l'entreprise A. Il lui revient donc, comme pour un système interne, de poursuivre l'inventaire et le contrôle. La correction du système d'exploitation, la gestion du centre de données et le traitement des vulnérabilités de l'application relèvent de la responsabilité du prestataire et ne sont pas des tâches que l'entreprise A doit exécuter à sa place. Le passage au cloud ne fait pas disparaître la responsabilité de l'utilisateur.
Q10 | Paramètres de partage
Le service marketing de l'entreprise A utilise un service de stockage cloud pour échanger des fichiers avec une agence de création externe. Les modalités de partage sont laissées à la discrétion de chaque collaborateur, et M. H, responsable de la sécurité de l'information du service, en vérifie la liste une fois par trimestre. La liste de cette fois se présente ainsi. Le catalogue de produits de la ligne 1 est un document déjà publié sur le site web de l'entreprise. La liste de clients de la ligne 2 contient le nom, le numéro de téléphone et l'adresse électronique des interlocuteurs de partenaires commerciaux. La ligne 3 correspond à un partage désignant nommément deux agents de l'agence de création, avec une date d'expiration également définie. Laquelle de ces entrées M. H doit-il corriger en priorité ?
Ligne 1. Même pour un document déjà publié, un paramètre permettant l'accès à quiconque connaît le lien devrait être interdit et remplacé par un accès limité à l'interne
Ligne 3. S'agissant d'un partage avec l'extérieur, il faut y mettre fin immédiatement sans attendre la date d'expiration
Ligne 2. Les informations personnelles des interlocuteurs de partenaires commerciaux étant accessibles à quiconque connaît le lien, il faut lever immédiatement ce partage
Ligne 4. Même destiné à un usage interne, le partage du compte rendu de réunion doit être limité à son seul rédacteur
RéponseC. Ligne 2. Les informations personnelles des interlocuteurs de partenaires commerciaux étant accessibles à quiconque connaît le lien, il faut lever immédiatement ce partage
La ligne 2 place une liste de clients à usage commercial interne dans un état accessible à quiconque à l'extérieur par simple transfert du lien, ce qui conduit directement à une fuite de données personnelles ; il faut donc la lever en priorité absolue. La ligne 1 concerne un document déjà rendu public, de sorte qu'un partage par lien n'entraîne aucune nouvelle fuite. La ligne 3 est un partage approprié, avec destinataires désignés, authentification et date d'expiration, nécessaire à l'activité. Limiter la ligne 4 au seul rédacteur empêcherait le partage interne au service pourtant nécessaire au travail.
Q11 | Informatique fantôme
Lorsque le service informatique de l'entreprise A a compilé les journaux du serveur mandataire relayant les communications internes vers Internet, il a découvert l'usage de services non approuvés par l'entreprise. Les résultats de cette compilation sont présentés ci-dessous. Les entretiens ont révélé qu'un site de conversion de PDF était utilisé par un agent administratif commercial pour fusionner et diviser des contrats au format PDF, un travail que les logiciels approuvés en interne ne permettaient pas d'effectuer. Un site de traduction était utilisé pour traduire des courriels reçus de partenaires étrangers. Aucun des agents concernés n'avait conscience que cela était interdit par les règles internes. Que doit faire en premier lieu le responsable de la sécurité de l'information ?
Vérifier l'usage réel et le besoin professionnel, mettre à disposition, en tant qu'entreprise, un moyen sûr permettant d'effectuer le même travail, puis définir dans les règles internes les services autorisés et les communiquer
Fixer une limite de volume par service pour le service de stockage cloud approuvé qui présente le plus grand volume d'envoi
Identifier chaque utilisateur un par un, prendre des sanctions conformément au règlement intérieur, puis communiquer les faits à l'ensemble de l'entreprise afin d'éviter toute récidive
Bloquer immédiatement toutes les destinations non approuvées, sans expliquer particulièrement le motif du blocage ni indiquer de moyen de substitution
RéponseA. Vérifier l'usage réel et le besoin professionnel, mettre à disposition, en tant qu'entreprise, un moyen sûr permettant d'effectuer le même travail, puis définir dans les règles internes les services autorisés et les communiquer
L'informatique fantôme naît le plus souvent d'un besoin de faire avancer le travail ; sans vérification du besoin et mise à disposition d'un moyen de substitution, le blocage ou la sanction ne fait que créer une autre échappatoire. La démarche de fond consiste à comprendre l'usage réel, fournir un moyen de substitution et l'inscrire dans les règles internes avec communication. Sanctionner en premier lieu décourage tout signalement ou concertation, et un blocage immédiat sans alternative arrête le travail. Limiter le volume d'un service approuvé n'a aucun rapport avec le problème de l'usage d'un service non approuvé.
Q12 | Règles de pare-feu
En introduisant le télétravail, l'entreprise A a rendu accessible, depuis l'extérieur via un dispositif VPN, son serveur métier interne (192.168.10.20). Les télétravailleurs se voient attribuer une adresse dans la plage 10.8.0.0/24 lors de la connexion VPN, et n'utilisent le serveur métier que par navigateur en HTTPS (TCP/443). Le bureau à distance du serveur métier (TCP/3389) est réservé, selon les règles d'exploitation, aux seuls agents de maintenance situés sur le réseau local interne (192.168.10.0/24). Les règles du pare-feu situé à la frontière entre le réseau local interne, le VPN et Internet sont présentées ci-dessous, évaluées de haut en bas, tout trafic ne correspondant à aucune règle étant bloqué par le refus implicite final. Au regard du principe du moindre privilège, quelle règle doit être révisée en priorité ?
ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元 宛先 プロトコル/ポート 動作1 192.168.10.0/24 インターネット tcp/443 許可2 10.8.0.0/24 192.168.10.20 tcp/443 許可3 any 192.168.10.20 tcp/3389 許可4 10.8.0.0/24 192.168.10.30 tcp/445 拒否5 any any any 拒否(暗黙)
Règle n°2. Comme elle ne distingue pas les télétravailleurs à titre individuel mais les autorise en bloc par plage réseau, il faut supprimer immédiatement cette règle
Règle n°1. Comme elle autorise tout trafic HTTPS du réseau local interne vers Internet, un trafic non nécessaire à l'activité pourrait également sortir
Règle n°4. Elle refuse le partage de fichiers (TCP/445) des télétravailleurs vers un autre serveur interne (192.168.10.30), mais comme ce besoin peut aussi survenir en télétravail, il faut la remplacer par une autorisation
Règle n°3. L'adresse source étant any, le bureau à distance devient également accessible depuis Internet ; il faut limiter l'adresse source au réseau local interne
RéponseD. Règle n°3. L'adresse source étant any, le bureau à distance devient également accessible depuis Internet ; il faut limiter l'adresse source au réseau local interne
La règle n°3, dont l'adresse source est any, permet, du fait de l'évaluation de haut en bas, d'atteindre le bureau à distance du serveur métier depuis Internet. Or, l'exploitation prévoit que seuls les agents de maintenance du réseau local interne l'utilisent ; il faut donc en priorité limiter l'adresse source à 192.168.10.0/24. La règle n°1 est nécessaire pour consulter le web depuis l'interne, et la règle n°2 constitue l'autorisation minimale nécessaire au télétravail. Remplacer la règle n°4 par une autorisation irait à l'encontre de la décision selon laquelle le serveur métier n'est utilisé qu'en HTTPS, en élargissant ce qui peut atteindre le serveur depuis l'extérieur, ce qui va à l'encontre du moindre privilège.
Q13 | Fin de contrat
L'entreprise A résilie le service cloud de gestion des temps de travail qu'elle utilise depuis trois ans afin de basculer vers le service d'un autre prestataire. Le service actuel conserve le nom, le service d'appartenance, les horaires de travail et les informations servant de base au calcul de la paie d'environ 400 employés. Le contrat comporte une clause relative au traitement des données à la fin du contrat. Mme I, responsable de la sécurité de l'information du service général, est chargée de la procédure de résiliation. Le nouveau service devra reprendre l'historique des trois dernières années. Que doit faire Mme I lors de la résiliation ?
Conformément à la clause du contrat, obtenir la restitution des données de l'entreprise dans un format permettant la migration, et vérifier, au moyen d'un document tel qu'un certificat de destruction, que les données ont été effacées côté prestataire, sauvegardes comprises
Considérer que les données du prestataire disparaissent automatiquement avec la résiliation du compte, sans procéder à aucune vérification particulière concernant leur restitution ou leur effacement, et se contenter d'engager la procédure de résiliation
Laisser les données telles quelles chez le prestataire même après la résiliation, et faire en sorte de pouvoir les consulter en concluant un nouveau contrat si l'historique des trois dernières années devenait nécessaire
Ouvrir successivement les écrans d'administration, en conserver des captures d'écran comme historique des trois dernières années, et se dispenser à la fois de demander la restitution des données au prestataire et de vérifier leur effacement
RéponseA. Conformément à la clause du contrat, obtenir la restitution des données de l'entreprise dans un format permettant la migration, et vérifier, au moyen d'un document tel qu'un certificat de destruction, que les données ont été effacées côté prestataire, sauvegardes comprises
À la fin du contrat, il faut à la fois obtenir la restitution des données dans un format utilisable par l'entreprise et vérifier l'effacement effectif côté prestataire (sauvegardes comprises), en en conservant la trace au moyen d'un document tel qu'un certificat de destruction. Présumer une disparition automatique laisse subsister le risque que des données personnelles demeurent sur les serveurs d'un tiers. Des captures d'écran ne permettent ni la migration vers le nouveau service ni un enregistrement suffisant. Laisser les données chez le prestataire après résiliation revient à conserver indéfiniment des informations personnelles hors de tout contrôle, ce qui n'est pas approprié.
Q14 | Télétravail
L'entreprise A autorise le télétravail à domicile et le travail en déplacement, et fournit à ses employés un ordinateur portable prêté par l'entreprise. La connexion aux systèmes internes doit se faire par VPN selon les règles, mais les consignes concrètes de comportement étaient laissées au jugement de chacun. M. J, responsable de la sécurité de l'information, a recueilli les pratiques effectives des employés pour les intégrer aux règles. Ce qu'il a recueilli concerne le travail à domicile, le travail dans un café en déplacement et l'exploitation des visioconférences. Lequel des comportements suivants en télétravail est inapproprié ?
N'utiliser à domicile pour le travail que l'ordinateur portable prêté par l'entreprise, et ne pas enregistrer de données professionnelles sur un ordinateur partagé avec la famille
Verrouiller l'écran même pour une courte absence, et utiliser un filtre de confidentialité dans les lieux fréquentés
N'enregistrer une visioconférence qu'après en avoir vérifié la nécessité, en limitant le lieu de conservation et le périmètre de partage des données enregistrées
Se connecter au Wi-Fi public du café en déplacement et accéder directement au système interne sans utiliser de VPN pour travailler
RéponseD. Se connecter au Wi-Fi public du café en déplacement et accéder directement au système interne sans utiliser de VPN pour travailler
Un Wi-Fi public expose les communications à une possible interception ; s'y connecter au système interne sans emprunter une voie chiffrée telle qu'un VPN mène directement à une fuite d'informations, ce qui est inapproprié. L'usage exclusif du terminal fourni par l'entreprise, le verrouillage de l'écran en cas d'absence avec un filtre anti-regard indiscret, ainsi que la vérification de la nécessité et la limitation du lieu de conservation et du périmètre de partage des enregistrements, constituent tous des comportements de base requis en télétravail.
Q15 | BYOD
Au service commercial de l'entreprise A, la demande de pouvoir consulter le courrier électronique professionnel en déplacement était forte, et plusieurs employés avaient, de leur propre initiative, configuré leur compte de messagerie professionnel sur leur smartphone personnel. L'entreprise n'avait pas connaissance de cette situation et ne disposait d'aucune règle relative à l'usage professionnel de terminaux personnels. Les employés du service commercial passant la majeure partie de la journée hors de l'entreprise, une interdiction uniforme de ces terminaux personnels retarderait le traitement des demandes des clients et nuirait à l'activité. Par ailleurs, certains terminaux personnels ne comportent pas de verrouillage d'écran, et l'entreprise n'a aucun moyen d'effacer leur contenu à distance en cas de perte. Quelle est la proposition la plus appropriée du responsable de la sécurité de l'information ?
Sans décider, en tant qu'entreprise, d'autoriser ou non l'usage professionnel de terminaux personnels, se contenter de demander à tous les employés de signaler toute perte de terminal, et laisser le reste à la discrétion de chacun
Définir dans des règles les conditions d'autorisation de l'usage professionnel de terminaux personnels (paramétrage du verrouillage d'écran, introduction d'un MDM, consentement au verrouillage et à l'effacement à distance, périmètre des données professionnelles autorisées), et n'autoriser l'usage qu'aux seuls terminaux ayant fait l'objet d'une demande et d'une approbation
Les terminaux personnels n'étant pas des biens de l'entreprise, continuer à laisser le paramétrage du verrouillage d'écran et l'usage à la discrétion de chaque employé
Autoriser l'usage du terminal personnel pour la messagerie professionnelle, sans demande ni règle, pour les employés ayant confirmé oralement ne pas enregistrer de données professionnelles sur le terminal, en laissant également le verrouillage d'écran au jugement de chacun
RéponseB. Définir dans des règles les conditions d'autorisation de l'usage professionnel de terminaux personnels (paramétrage du verrouillage d'écran, introduction d'un MDM, consentement au verrouillage et à l'effacement à distance, périmètre des données professionnelles autorisées), et n'autoriser l'usage qu'aux seuls terminaux ayant fait l'objet d'une demande et d'une approbation
L'absence de règles alors qu'un besoin professionnel existe engendre une informatique fantôme échappant à tout contrôle. Définir dans des règles les conditions d'autorisation et ne retenir que les terminaux ayant fait l'objet d'une demande et d'une approbation permet de préparer un effacement à distance en cas de perte sans arrêter l'activité. Laisser la décision à chacun, se contenter d'une confirmation orale, ou exiger seulement un signalement en cas de perte sans trancher sur l'autorisation elle-même, ne permettent dans aucun cas à l'entreprise de connaître ni de gérer l'état des terminaux, et laissent l'entreprise démunie en cas de perte.
Q16 | Perte d'un terminal
M. K, employé de l'entreprise A, s'est rendu compte, en sortant de la gare après un déplacement professionnel, qu'il avait laissé dans le train, sur le porte-bagages, le sac contenant l'ordinateur portable prêté par l'entreprise. Cet ordinateur contient des documents de négociation commerciale avec des clients, ainsi que les paramètres VPN permettant de se connecter au système interne. Il est 20 heures un jour ouvrable, l'équipe du service informatique n'est plus présente, mais l'entreprise A dispose d'un point de contact d'urgence joignable 24 heures sur 24, dont M. K connaît les coordonnées. L'ordinateur est protégé par un verrouillage d'écran et un chiffrement du disque, et prend en charge le verrouillage et l'effacement à distance via un MDM. Que doit faire M. K en premier lieu ?
Comme il pourrait être retrouvé le lendemain matin, se contenter ce jour-là de contacter la compagnie ferroviaire, puis en informer sa hiérarchie le lendemain matin lors de la réunion d'équipe
Pour ne pas déranger l'entreprise, acheter à ses frais un ordinateur identique afin de pouvoir continuer à travailler, puis faire un rapport groupé plus tard
Ne pas signaler les faits à l'entreprise tant que la perte n'est pas confirmée avec certitude, et se consacrer d'abord à déclarer la perte auprès de la police
Signaler immédiatement les faits au point de contact d'urgence défini, et demander le verrouillage ou l'effacement à distance de l'appareil ainsi que la suspension du compte
RéponseD. Signaler immédiatement les faits au point de contact d'urgence défini, et demander le verrouillage ou l'effacement à distance de l'appareil ainsi que la suspension du compte
En cas de perte, le temps est décisif : signaler les faits au point de contact dès qu'on en prend conscience, et procéder au verrouillage ou à l'effacement à distance ainsi qu'à la suspension du compte, permet de minimiser les dommages. S'il est retrouvé, tout peut être rétabli, si bien qu'attendre n'apporte aucun avantage. Signaler seulement le lendemain matin, ou ne pas signaler tant que la perte n'est pas confirmée, laisse le champ libre à une utilisation malveillante pendant ce délai. Racheter un appareil à ses frais n'est pas une action de protection des informations de l'appareil perdu, et ne fait qu'aggraver le problème le plus grave, à savoir le retard du signalement.
Q17 | Mesures contre les erreurs d'envoi
Un chargé de compte du service commercial de l'entreprise A a envoyé par courriel une invitation à un séminaire de l'entreprise à 42 sociétés partenaires. En plaçant les 42 adresses électroniques en champ « À » pour un envoi groupé, il a rendu visible, pour chaque interlocuteur destinataire, le nom et l'adresse électronique des interlocuteurs des autres sociétés. L'une des sociétés partenaires a signalé le problème, qui a été traité comme un incident. L'entreprise A ne disposait d'aucune règle écrite sur la méthode d'envoi groupé vers l'extérieur, et la vérification avant envoi était laissée à chacun. Des incidents similaires s'étaient déjà produits à deux reprises, à chaque fois suivis d'un courriel de sensibilisation, mais la récidive s'est reproduite. Quelle est la mesure de prévention la plus appropriée ?
Définir dans les règles internes que, dès qu'une erreur d'envoi est constatée, un courriel demandant la suppression soit immédiatement envoyé aux mêmes destinataires, avec confirmation téléphonique de la suppression effective
Faire soumettre une lettre d'excuses à l'auteur de l'erreur d'envoi et diffuser à l'ensemble de l'entreprise un courriel de sensibilisation détaillant l'incident
Diffuser une consigne à l'ensemble de l'entreprise pour activer la fonction de saisie automatique des destinataires dans le logiciel de messagerie, afin de prévenir les erreurs de saisie
Définir dans les règles internes l'usage obligatoire du champ CCI pour tout envoi groupé à des destinataires externes multiples, combiné à un mécanisme de mise en attente de quelques minutes avant envoi et à une vérification hiérarchique au-delà d'un certain nombre de destinataires
RéponseD. Définir dans les règles internes l'usage obligatoire du champ CCI pour tout envoi groupé à des destinataires externes multiples, combiné à un mécanisme de mise en attente de quelques minutes avant envoi et à une vérification hiérarchique au-delà d'un certain nombre de destinataires
La sensibilisation seule n'ayant pas empêché la récidive, il faut, en plus d'inscrire l'usage du CCI dans les règles, instaurer des mécanismes tels qu'une mise en attente avant envoi et une vérification hiérarchique. Un courriel de demande de suppression ne peut effacer une information déjà parvenue au destinataire et ne constitue qu'un traitement après coup. La saisie automatique des destinataires est elle-même une cause fréquente d'erreur, en sélectionnant par erreur une personne homonyme, ce qui produit un effet contraire à celui recherché. La lettre d'excuses et la sensibilisation répètent une approche déjà démontrée inefficace.
Q18 | PPAP
Dans l'entreprise A, l'usage veut, de longue date, que tout fichier envoyé à l'extérieur soit obligatoirement compressé au format ZIP protégé par mot de passe, immédiatement suivi d'un second courriel adressé aux mêmes destinataires et contenant uniquement le mot de passe. Le mois dernier, un chargé de compte ayant envoyé un courriel à un mauvais destinataire par erreur a également envoyé, dans la foulée, le courriel contenant le mot de passe au même destinataire erroné, si bien que le fichier est devenu lisible par un tiers. Par ailleurs, plusieurs partenaires commerciaux ont indiqué avoir configuré leur système de messagerie pour refuser désormais la réception de pièces jointes au format ZIP protégé par mot de passe, dans un souci de sécurité. Le responsable de la sécurité de l'information de l'entreprise A envisage de revoir cette pratique. Quelle est l'orientation la plus appropriée pour cette révision ?
Le problème résidant dans le fait d'envoyer le fichier et le mot de passe par le même canal, et dans le fait que le ZIP chiffré échappe à l'antivirus du destinataire, basculer vers un autre moyen de remise, tel qu'un espace de stockage partagé imposant l'authentification d'un destinataire désigné
Convenir à l'avance d'un mot de passe fixe avec chaque partenaire commercial et continuer d'envoyer les fichiers en pièce jointe de courriel comme auparavant
Porter la longueur du mot de passe de 8 à 16 caractères, tout en maintenant tel quel l'envoi en deux courriels séparés
Communiquer désormais le mot de passe oralement par téléphone en supprimant le second courriel, mais continuer à joindre des fichiers ZIP chiffrés, tout en envoyant le fichier sans chiffrement, directement en pièce jointe, aux partenaires configurés pour refuser les ZIP chiffrés
RéponseA. Le problème résidant dans le fait d'envoyer le fichier et le mot de passe par le même canal, et dans le fait que le ZIP chiffré échappe à l'antivirus du destinataire, basculer vers un autre moyen de remise, tel qu'un espace de stockage partagé imposant l'authentification d'un destinataire désigné
Envoyer le mot de passe par le même canal de messagerie n'est efficace ni contre l'interception ni contre une erreur d'envoi, et un ZIP chiffré, en échappant au contrôle antivirus du destinataire, cause également une gêne aux partenaires. Basculer vers un moyen de partage imposant l'authentification d'un destinataire désigné constitue la solution de fond. Allonger le mot de passe ne change rien au défaut fondamental que constitue l'usage d'un canal identique. L'envoi en clair aggrave la situation en supprimant tout chiffrement. Un mot de passe fixe est dangereux car, une fois divulgué, il rend lisibles tous les fichiers ultérieurs.
Q19 | Courriel ciblé
Mme L, du service comptable de l'entreprise A, a reçu un courriel intitulé « Erreur dans le contenu de la facture. Ci-joint la version corrigée », signé du nom d'un interlocuteur chez un partenaire commercial. Le texte, cohérent avec les échanges antérieurs, l'a incitée à ouvrir la pièce jointe, ce qui a fait apparaître un instant un message d'avertissement, sans que rien d'autre ne se produise ensuite. Inquiète, Mme L a vérifié à nouveau l'adresse d'expédition et remarqué qu'il s'agissait d'un nom de domaine ressemblant à celui du partenaire mais différent. L'entreprise A dispose d'un guichet de signalement en sécurité de l'information dont le numéro de poste interne est connu de tous. Le poste de Mme L est connecté au réseau local interne par câble, et le Wi-Fi est également activé. Que doit faire Mme L en premier lieu ?
Lancer elle-même une analyse antivirus complète du poste, et ne pas signaler l'incident au guichet si rien n'est détecté
Pour prévenir un dommage similaire, transférer le courriel reçu tel quel à l'ensemble du service, en recommandant de ne pas l'ouvrir
Éteindre immédiatement le poste pour limiter les dégâts, puis le porter le lendemain matin au service informatique pour consultation
Déconnecter le poste du réseau, à la fois filaire et sans fil, sans l'éteindre, et contacter immédiatement le guichet de signalement défini
RéponseD. Déconnecter le poste du réseau, à la fois filaire et sans fil, sans l'éteindre, et contacter immédiatement le guichet de signalement défini
Pour un poste susceptible d'être infecté, il faut d'abord couper les communications afin d'empêcher la propagation et l'envoi d'informations vers l'extérieur, puis signaler l'incident au guichet sans éteindre l'appareil, afin de préserver les informations nécessaires à l'analyse. Décider de ne pas signaler faute de détection lors d'une analyse effectuée soi-même risque de laisser passer un programme malveillant non détecté. Éteindre le poste efface les traces présentes en mémoire, et attendre le lendemain matin retarde inutilement la réaction. Transférer un courriel suspect ne fait qu'augmenter le nombre de personnes susceptibles de l'ouvrir.
Q20 | Choix du mode de remise
L'entreprise A doit remettre à deux agents d'une société de sous-traitance chargée de la compilation d'une enquête un fichier de liste comportant le nom, l'adresse et le numéro de téléphone des répondants. Les règles internes de l'entreprise A imposent, pour toute fourniture d'informations personnelles à l'extérieur, d'utiliser une méthode permettant de limiter les destinataires et de conserver, sous le contrôle de l'entreprise, une trace de la remise, tout en interdisant l'usage professionnel de services souscrits à titre personnel. Les agents ont comparé quatre méthodes. La méthode D est un espace de stockage en ligne souscrit à titre personnel par l'agent, dont l'entreprise ne peut connaître l'usage. Le lien public de la méthode B permet le téléchargement à quiconque en connaît l'URL. Sur la base de ce tableau comparatif, quelle est la méthode la plus appropriée pour remettre le fichier de liste ?
A. Le fichier étant chiffré, la sécurité est assurée quel que soit le canal, et l'absence de trace de récupération évite de laisser une information superflue
B. La date d'expiration et la trace de récupération étant toutes deux conservées, il suffit de communiquer le lien de partage par courriel aux deux seuls agents
C. Les destinataires peuvent être limités aux deux agents, et la date d'expiration comme la trace de récupération peuvent être conservées sous le contrôle de l'entreprise, ce qui satisfait aux exigences des règles internes
D. Les agents y étant habitués et pouvant conserver la date d'expiration comme la trace de récupération, il s'agit du moyen de remise le plus fiable
RéponseC. C. Les destinataires peuvent être limités aux deux agents, et la date d'expiration comme la trace de récupération peuvent être conservées sous le contrôle de l'entreprise, ce qui satisfait aux exigences des règles internes
Les règles internes exigent à la fois la limitation des destinataires et la conservation, sous le contrôle de l'entreprise, de la trace de remise ; seule la méthode C satisfait ces deux exigences. La méthode A ne permet ni de limiter les destinataires ni de conserver de trace. La méthode B, si le lien est transféré, peut être récupérée par quiconque et ne permet pas de limiter les destinataires. La méthode D permet certes la limitation et la conservation d'une trace, mais échappe au contrôle de l'entreprise, et l'usage professionnel d'un service souscrit à titre personnel étant interdit par les règles internes, elle ne peut être retenue.
Q21 | Fourniture externe
Le service commercial de l'entreprise A a reçu un appel d'une personne se présentant comme un interlocuteur de la société partenaire B, indiquant : « Nous avons supprimé par erreur le fichier de la liste de clients que vous nous aviez transmis le mois dernier. Nous en avons besoin dès aujourd'hui ; merci de me rappeler à ce numéro et de me le renvoyer à mon adresse électronique. » L'employé qui a répondu se souvient effectivement avoir fourni un document à la société B, mais ce n'était pas un dossier dont il avait lui-même la charge. Les règles internes de l'entreprise A imposent l'approbation du responsable de la gestion de l'information pour toute fourniture à l'extérieur d'informations comportant des données personnelles. L'interlocuteur insiste à plusieurs reprises sur l'urgence. Quelle est la réponse la plus appropriée de cet employé ?
Ne rien envoyer sur-le-champ, rappeler non pas au numéro communiqué par l'interlocuteur mais aux coordonnées connues de la société B pour vérifier la réalité de la demande, puis procéder conformément aux règles après obtention de l'approbation du responsable de la gestion de l'information
Comme il s'agit du même contenu déjà fourni par le passé, procéder au renvoi sur-le-champ selon le seul jugement du chargé de dossier
Envoyer d'abord le fichier compte tenu de l'urgence, et obtenir l'approbation du responsable de la gestion de l'information après l'envoi
Considérer que le contenu est protégé dès lors que le fichier est envoyé sous mot de passe, rappeler au numéro communiqué par téléphone, et procéder à l'envoi sans passer par la procédure d'approbation du responsable de la gestion de l'information
RéponseA. Ne rien envoyer sur-le-champ, rappeler non pas au numéro communiqué par l'interlocuteur mais aux coordonnées connues de la société B pour vérifier la réalité de la demande, puis procéder conformément aux règles après obtention de l'approbation du responsable de la gestion de l'information
Il existe des méthodes consistant à se faire passer pour un partenaire commercial afin de soutirer des informations ; il faut donc vérifier la réalité de la demande non pas via les coordonnées indiquées par l'interlocuteur, mais via les coordonnées officielles connues de l'entreprise elle-même. C'est ensuite qu'il convient d'obtenir l'approbation conformément aux règles internes, dans cet ordre. Envoyer sur-le-champ au motif d'un précédent, différer l'approbation au motif de l'urgence, ou s'en dispenser au motif d'un mot de passe, laissent subsister à la fois le risque d'usurpation d'identité et celui d'une violation des règles internes.
Q22 | Sortie de support
Dans l'entreprise A, toute sortie de données électroniques hors de l'entreprise doit être préalablement approuvée par la hiérarchie et effectuée au moyen d'une clé USB chiffrée ou d'un ordinateur portable fournis par l'entreprise, avec inscription au registre de sortie des supports. L'usage professionnel de supports de stockage personnels est interdit, et le support sorti doit être restitué dès la fin des travaux, avec inscription de la date de restitution au registre. Le supérieur habilité à approuver est défini comme le chef d'équipe direct (chef de section ou chef de service), sans que le contenu de l'information sortie ne modifie ce niveau d'approbation. Le mois dernier, une clé USB contenant la liste des clients a été portée disparue au service commercial, ce qui a conduit à instaurer un contrôle mensuel du registre. Le responsable de la sécurité de l'information du service général, en examinant le registre de sortie de ce mois-ci, a relevé les entrées suivantes. Laquelle de ces entrées est inappropriée au regard des règles internes ?
N°2. Usage d'un support personnel pourtant interdit, sans chiffrement, sans approbation hiérarchique préalable, et sans trace de restitution
N°1. Même pour des documents distribués lors d'un salon, toute sortie hors de l'entreprise doit obligatoirement se faire par voie postale plutôt que sur support
N°4. La copie de devis étant confidentielle en interne, elle ne doit en aucun cas être sortie, même chiffrée
N°3. Un chef de section a approuvé la sortie de diapositives de réunion, alors que le supérieur habilité à approuver doit obligatoirement être un chef de service
RéponseA. N°2. Usage d'un support personnel pourtant interdit, sans chiffrement, sans approbation hiérarchique préalable, et sans trace de restitution
L'entrée N°2 ne satisfait à aucune des exigences des règles internes — interdiction des supports personnels, chiffrement, approbation hiérarchique préalable, trace de restitution au registre — et concerne de surcroît la sortie d'une liste de clients. Les entrées N°1, N°3 et N°4 réunissent support fourni par l'entreprise, chiffrement, approbation hiérarchique et trace de restitution, et ne contreviennent pas aux règles. Ces règles ne comportent ni obligation de faire approuver systématiquement par un chef de service, ni interdiction générale de sortie des documents confidentiels internes.
Q23 | Papier et visiteurs
Dans l'entreprise A, les réunions avec des partenaires externes se tiennent dans une salle de réunion aménagée dans un coin de l'espace de bureaux. Le chemin qui y mène depuis l'accueil traverse l'espace de bureaux, en passant devant les postes de travail des employés. Récemment, un visiteur a remarqué et commenté un montant de devis relatif à un autre dossier resté inscrit sur le tableau blanc de la salle de réunion, ce qui a conduit le responsable de la sécurité de l'information à revoir les pratiques. À cette occasion, la conservation et la destruction des documents papier ainsi que la procédure d'accueil des visiteurs ont également été examinées au sein du service. L'espace de bureaux est équipé d'un destructeur de documents et d'une boîte de collecte pour le traitement de dissolution des documents confidentiels confié à un prestataire. Parmi les pratiques suivantes, laquelle est inappropriée ?
Placer les documents papier dans une enveloppe opaque et les transporter dans un sac verrouillable lors d'une sortie hors de l'entreprise
Jeter la liste de clients devenue inutile, après l'avoir déchirée à la main en petits morceaux, dans la poubelle générale de l'espace de bureaux
Remettre aux visiteurs un badge d'entrée délivré et enregistré à l'accueil, et les faire accompagner en permanence par un employé au sein de l'espace de travail
Effacer les inscriptions du tableau blanc de la salle de réunion et ranger les documents laissés sur les bureaux avant de recevoir un visiteur
RéponseB. Jeter la liste de clients devenue inutile, après l'avoir déchirée à la main en petits morceaux, dans la poubelle générale de l'espace de bureaux
Un papier simplement déchiré à la main reste reconstituable, et une poubelle générale présente un risque d'enlèvement par un tiers ; des informations personnelles telles qu'une liste de clients doivent donc être détruites au destructeur ou par la filière de dissolution confiée à un prestataire. La délivrance d'un badge avec enregistrement et l'accompagnement par un employé, l'effacement du tableau blanc et le rangement des documents avant l'arrivée d'un visiteur (bureau dégagé), ainsi que le transport en enveloppe opaque dans un sac verrouillable, constituent tous des pratiques appropriées.
Q24 | Publication sur les réseaux sociaux
Un employé de l'entreprise A a publié sur son compte de réseau social personnel des photos d'un pot organisé au sein de son service. En arrière-plan de ces photos figuraient, écrits sur le tableau blanc de la salle de réunion, le nom de code non encore annoncé d'un nouveau produit ainsi que la période de lancement prévue, de même qu'un document posé sur un bureau portant le nom d'un partenaire commercial. Le problème a été révélé par un signalement externe, et la publication a été aussitôt supprimée, mais elle avait déjà été reprise ailleurs entre-temps. L'entreprise A n'interdit pas l'usage personnel des réseaux sociaux et n'a défini aucune règle en la matière. L'employé n'avait aucune intention malveillante et n'avait pas remarqué ces éléments en arrière-plan. Quelle est la mesure la plus appropriée pour l'avenir ?
Définir comme règle de vérifier, avant toute publication, l'absence d'éléments visibles en arrière-plan sur les photos prises dans l'entreprise, et d'obtenir l'approbation préalable du service de communication pour toute diffusion relative à l'activité professionnelle, puis former le personnel à partir de cas concrets
Autoriser librement, comme jusqu'à présent, toute publication sur les réseaux sociaux personnels portant sur des sujets professionnels, y compris relatifs à un nouveau produit non encore annoncé, à la seule condition de masquer le nom de l'entreprise, des partenaires et des personnes
Considérer qu'une publication sur un compte personnel relève de la liberté individuelle, et ne définir ni règle ni intervention de l'entreprise concernant la prise de vue ou la publication
Considérer qu'une publication supprimée ne se diffuse plus, et se limiter à définir et diffuser une règle demandant à l'auteur de la supprimer dès qu'elle est découverte
RéponseA. Définir comme règle de vérifier, avant toute publication, l'absence d'éléments visibles en arrière-plan sur les photos prises dans l'entreprise, et d'obtenir l'approbation préalable du service de communication pour toute diffusion relative à l'activité professionnelle, puis former le personnel à partir de cas concrets
La cause de cet incident réside non dans une intention malveillante mais dans l'absence de vigilance vis-à-vis de l'arrière-plan et l'absence de règles ; il est donc efficace d'établir une règle de vérification avant publication et d'approbation préalable des diffusions relatives à l'activité, complétée par une formation à partir de cas concrets. Une politique de non-intervention ne permet pas d'empêcher la récidive. Masquer le nom de l'entreprise ne résout rien tant que le contenu même d'une information non annoncée fuite. Une publication une fois rendue publique pouvant être reprise ailleurs, se reposer sur la seule suppression après coup reste également insuffisant.
Q25 | Usage de l'IA générative
Dans l'entreprise A, de nombreuses voix se sont élevées pour signaler le temps considérable que prenaient la rédaction des comptes rendus de réunion et l'élaboration de brouillons de documents, et plusieurs services avaient commencé, avec des comptes individuels, à utiliser gratuitement un service d'intelligence artificielle générative conversationnelle. Dans l'un de ces services, un compte rendu mentionnant le nom d'un client, le prix de la transaction et une date de lancement non encore annoncée avait été collé tel quel pour en demander un résumé. Les conditions d'utilisation de ce service indiquent que le contenu saisi peut être utilisé pour l'amélioration du service. Aucune règle d'entreprise n'existe en la matière, ni interdiction ni autorisation. L'attente en matière de gains d'efficacité est forte, et une interdiction pure et simple risquerait de ne pas empêcher chacun de continuer à l'utiliser. Quelle est la proposition la plus appropriée du responsable de la sécurité de l'information ?
Compte tenu de son utilité pour l'efficacité du travail, continuer à laisser à la discrétion de chacun le choix du service utilisé et le périmètre des informations saisies
Définir comme seule règle commune de masquer le nom du client, tout en continuant d'autoriser comme auparavant la saisie du prix de la transaction et de la date de lancement non annoncée, et laisser chacun libre de choisir le service utilisé
Définir dans des règles le périmètre des informations pouvant être saisies en interdisant la saisie d'informations confidentielles et de données personnelles, mettre à disposition, en tant qu'entreprise, un service destiné aux entreprises dont le contrat garantit que le contenu saisi n'est pas utilisé pour l'apprentissage, et imposer une vérification systématique des résultats produits par le collaborateur
Notifier par courriel à l'ensemble de l'entreprise l'interdiction totale de l'usage de l'IA générative, et laisser la suite de la gestion à la discrétion de chaque service
RéponseC. Définir dans des règles le périmètre des informations pouvant être saisies en interdisant la saisie d'informations confidentielles et de données personnelles, mettre à disposition, en tant qu'entreprise, un service destiné aux entreprises dont le contrat garantit que le contenu saisi n'est pas utilisé pour l'apprentissage, et imposer une vérification systématique des résultats produits par le collaborateur
Saisir des informations dans une IA générative équivaut à les fournir à l'extérieur ; il est donc efficace de délimiter dans des règles les informations autorisées à la saisie et de mettre à disposition, via l'entreprise, une voie sûre au moyen d'un service destiné aux entreprises dont la saisie n'est pas exploitée pour l'apprentissage. Imposer également la vérification des résultats produits permet en outre de prévenir l'introduction d'erreurs. Laisser la décision à chacun ne fait qu'entériner la situation actuelle. Masquer seulement le nom du client ne change rien au fait que le prix et la date non annoncée demeurent des informations confidentielles. Une interdiction totale, limitée à une simple notification et sans moyen de substitution, pousse l'usage à se poursuivre de manière souterraine et non contrôlée, transformant le problème en informatique fantôme.
Entraînement : répondez aux questions de cette page
Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.
* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.
Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais