WorksheetsSécurité dans les SI
Total questions: 103
Worksheet time: 1hrs 12mins
À quoi sert la supervision des systèmes d’information ? (plusieurs réponses sont attendues)
Surveiller le fonctionnement d'un SI
Assurer la sécurité d'un SI d'un point de vue technique
Trouver une solution aux menaces liées à une organisation
Tenir compte des spécificités propres des composantes humaines d'un point de vue managérial
En quoi la supervision est-elle complémentaire de la protection ?
Elle permet une détection des menaces dans le cas où la prévention n'est pas possible / inefficace
Elle permet de soutenir les organisations ayant fait face à des attaques informatiques (déni de service, rançon...)
Une clé de chiffrement utilisée pour un chiffrement de Vernam doit être...
Aléatoire
Unique
Aussi longue que le message à chiffrer
Être codée sur 256 bits
Être publique
Le terme "phishing" vient de l'anglais "fishing" qui signifie [...]
(a)
"Une clé de chiffrement utilisée pour un chiffrement de Vernam peut être réutilisée"
VRAI
FAUX
Quelle est cette formule ?
Formule de l'entropie
Formule du chiffrement de César
Formule du paradoxe des anniversaires
Formule générique d'une fonction de hachage
"La cryptographie désigne la science des codes [...]"
(a)
"La cryptographie permet de garantir [...] de l'information" (plusieurs réponses sont possibles)
La traçabilité
L'intégrité
La confidentialité
L'authenticité
La pérennité
Le chiffrement symétrique repose sur l'utilisation d'une (a) partagée.
Une fonction de hachage renvoie un condensat de taille (a)
L'attaque consistant à tester systématiquement toutes les clés possibles s'appelle une attaque [...] .
Brute force
Par déni de service
D'ingénierie sociale
Terroriste
L'entropie d'un mot de passe mesure l' (a) du mot de passe.
"Plus l’entropie d’un mot de passe est élevée (a) d’informations sont nécessaires pour le déchiffrer"
"Plus l'entropie d'un mot de passe/clé est faible, (a) le message/donnée est facile à déchiffrer/deviner."
"AES est un algorithme de chiffrement par bloc itératif basé sur des substitutions et (a) sur des mots de 128 bits."
La cryptographie est née durant ...
L'Antiquité
Le Moyen-Âge
La Première Guerre mondiale
La Seconde Guerre mondiale
Comment fonctionne le chiffrement asymétrique ?
Avec une clé secrète
Avec une paire de clés liées par un algorithme mathématique
Avec une clé asymétrique
Avec du sel et du poivre
Quel est le mode de chiffrement par bloc le plus sûr ?
ECB
CBC
CFB
OFB
Quel est le problème mathématique exploité par RSA ?
La factorisation
Le logarithme discret
Les collisions de hachage
Les permutations
Quel est le problème mathématique exploité par RSA ?
La factorisation
Le logarithme discret
Les collisions de hachage
Les permutations
Comment évalue-t-on la sécurité d'un mot de passe ?
Avec l'émoticône side eye
En octets
En bits de sécurité
En caractères alphanumériques
Comment sont gérés les certificats avec les PKI ?
Par la NSA
Par Elsa
Par les autorités de certification
Par les escrocs
Quel est l'algorithme de chiffrement par bloc le plus utilisé de nos jours ?
RSA
DES
SSL
AES
Qu'est-ce qu'un attaquant peut apprendre via une attaque par canal auxiliaire ?
Les données privées d'un utilisateur
Le message clair
L'algorithme de chiffrement utilisé
La clé secrète
Contre quel type d'attaques les fonctions de hachage cryptographiques doivent-elles résister ?
Préimage
Seconde préimage
Collision
Les vecteurs de vulnérabilité d'un SI peuvent être de nature ...
Matérielle
Logicielle
Algorithmique
Organisationnelle
Factorielle
Le niveau de sécurité d’un algorithme est calculable
VRAI
FAUX
Quelle technique de chiffrement est aussi connue comme étant une technique de type "masque jetable" (à clé unique) ?
AES
RSA
Vernam
SSL
Le nombre d'essais maximum pour déchiffrer un message manuellement par méthode brute force est de
log(n)
e(n)
N puissance N
N factorielle
La complexité d'une information / mot de passe se calcule à l'aide de l' [...]
(a)
"Le chiffrement de Vernam est une technique de chiffrement simple à utiliser en pratique"
VRAI
FAUX
Quel est le nombre d'essai nécessaires pour un ordinateur pour décoder un mot de passe par brute force ?
nlog2(n)
nlog(n)
log(n)
n!
L'authentification permet de [...] son identité
(a)
RSA est une technique de chiffrement
(a)
Une fonction de hachage produit des [...] à partir d'une entrée de taille quelconque
(a)
Une petite modification du message d'origine modifie complètement l'empreinte d'un message par rapport à un message original
VRAI
FAUX
Avec l'utilisation de fonction de hachage, l'empreinte est supposée publique
VRAI
FAUX
Que signifie la non-répudiation ?
La résistance aux attaques physiques par injection de fautes
L'impossibilité pour l'expéditeur d'un message de nier ensuite l'avoir envoyé
La capacité à encoder des messages de longueur variable
La vérification de l'intégrité d'un document sans révéler son contenu
AES signifie ...
Advanced Encryption Software
Advanced Encryption Standard
Advanced Energy Solutions
AES est un algorithme de chiffrement par blocs de bits de taille symétrique
VRAI
FAUX
SHA signifie...
Secure Hash Algorithm
Scalable Hash Algorithm
Simple Hash Algorithm
Salad Hamburger American
Dans SHA-256? La valeur 256 désigne ...
L'année de création de l'algorithme
La taille en bits du bloc de message d'entrée
La taille en bits de l'empreinte hachée en sortie
Le chiffrement de césar consiste en un décalage de N positions dans l'alphabet / symboles / chiffres (selon le standard utilisé
VRAI
FAUX
Quelles sont les raisons qui pourraient motiver des hackers à attaquer une organisation ?
Revendications politiques
Intimidation
Espionnage industriel
Appât du gain
Attaque simple : compromission d'un ... élément dans le système informatique
(a)
Attaque complexe : compromission de ... éléments dans le système informatique
(a)
Qui est concerné par le fait de sécuriser les SI ?
Christian
Marine
Lucy
Haru
Toute la population en fait
Parmi les objectifs liés à la sécurité des SI, lequel est l'intrus ?
Confidentialité
Intégrité
Disponibilité
Traçabilité
Non-falsification
A quel objectif de la sécurité des SI correspond cette définition ? : "Toute modification de l'information est détectable"
(a)
A quel objectif de la sécurité des SI correspond cette définition ? : "Les informations ne sont accessibles qu'à ceux autorisés à en prendre connaissance"
(a)
A quel objectif de la sécurité des SI correspond cette définition ? : "L'information doit être accessible à toute personne qui en a effectivement besoin"
(a)
A quel objectif de la sécurité des SI correspond cette définition ? : "Toute action sur les données et les processus est associable aux personnes effectivement connectées au système"
(a)
A quel objectif de la sécurité des SI correspond cette définition ? : "Capacité à garantir qu'une personne identifiée est bien celle qu'elle prétend être"
(a)
Laquelle de ces étapes n'est pas une étape de la mise en place d'une PSSI (Politique de Sécurité des SI)
Prévention
Stabilisation
Protection
Mise en œuvre et Défense
Gestion de crise et réponse à incident
Le premier P de PSSI signifie : ... de Sécurité des SI
(a)
Entre la ruse et la brute force quelle méthode est la plus efficace ?
Brute force
Ruse
Le R de RSSI signifie ...
(a)
Le C de SOC signifie : Security Operation ...
(a)
Complétez la définition : Payload - Par opposition aux métadonnées, partie d'un fichier qui contient la donnée [...]
(a)
Un exploit est un outil (généralement code source ou compilé) permettant d'utiliser une vulnérabilité pour détourner l'utilisation d'un programme
VRAI
FAUX
Principe de Locard : "Quand deux corps se rencontrent il y a nécessairement ... entre ces derniers"
Un fight
Une attaque
Un échange
Une discussion orale
L'obfuscation consiste à masquer du code source en remplaçant le nom des fonctions par des suites de symboles difficilement intelligibles par l'être humain
VRAI
FAUX
Complétez la définition : Dropper - Logiciel utilisé pour le [...] de la charge (malware)
(a)
Complétez la définition - Command & Control - Les attaquants pilotent à [...] la charge déployée au sein du SI cible à l'aide de leur propre infrastructure
(a)
Que faut-il faire en organisation pour anticiper la prochaine attaque d'un individu malveillant ?
Plan de reprise d'activité
Plan de continuité d'activité
Audit organisationnel
Audit technique
Plan de service d'activité
Laquelle de ces lois ne réglemente pas la sécurité dans les SI ?
LFL
RGPD
LCEN
Manuel de Talinn
Une attaque doit coûter moins cher à l'attaquant que ce qu'elle lui rapporte
VRAI
FAUX
Les incidents liés à la cybersécurité coûtent plus cher à l'entreprise que les investissements pour sécuriser le SI
VRAI
FAUX
A quelle typologie d'accès correspond la situation suivante : Les enseignants n'ont pas accès aux données personnelles de leurs élèves
Accès discrétionnaire (DAC)
Accès par rôle (RBAC)
Accès obligatoire (MAC)
A quelle typologie d'accès correspond la situation suivante : Un enseignant peut accéder aux données de ses élèves
Accès discrétionnaire (DAC)
Accès par rôle (RBAC)
Accès obligatoire (MAC)
A quelle typologie d'accès correspond la situation suivante : Un enseignant peut modifier les notes de ses élèves pour la matière qu'il enseigne en fonction de leurs résultats, mais pas les responsables d'accueil
Accès discrétionnaire (DAC)
Accès par rôle (RBAC)
Accès obligatoire (MAC)
Parmi les propositions suivantes, lesquelles pourraient permettre la construction d'une sandbox pour tester la robustesse du SI en termes de sécurité ?
Isolation du système sur une VM
Simulation d'une cyberattaque
Isolation du réseau
Lequel de ses facteurs d'authentification est en lien avec "ce que je suis" en tant qu'humain ?
Biométrie
Badge
Clé USB
Mot de passe
Selon Reix, un système d'information est un ensemble de ressources numériques et (a) organisées afin d'acquérir, stocker, traiter et diffuser des informations.
Que permettent les artefacts utilisés par les humains à travers l'histoire pour soutenir les systèmes d'information ?
La réduction du temps de calcul
La réduction du temps de stockage
La réduction du temps de traitement
La réduction du temps de transmission
Qu'est-ce qu'un cadre interprétatif ?
Un filtre à travers lequel nous sélectionnons les données
Un ensemble de règles à suivre
Un outil de gestion des connaissances
Un biais cognitif
Quelle est la catégorie de menaces internes la plus dangereuse ?
Non-intentionnelle
Intentionnelle et non-malveillante
Intentionnelle et malveillante
Il n'y a pas de menace plus dangereuse qu'une autre
Les contournements, qui sont des menaces intentionnelles et non-malveillantes sont source de ...
Risque
Innovation
Productivité
Divergences
Mal-être
Quelle catégorie de menace interne est la plus difficile à dissuader ?
Non-intentionnelle
Intentionnelle et non malveillante
Intentionnelle, malveillante avec des motivations expressives
Intentionnelle, malveillante avec des motivations instrumentales
Chaque employé est en fait une composante propre du système d'information susceptible de constituer une ... pour le SI
(a)
Les menaces intentionnelles et non malveillantes sont difficiles à soumettre à des poursuites légales dans la mesure où il n'y a pas de (a) de causer des dommages
Qu'est-ce qui peut justifier des attaques du point de vue des menaces intérieures ?
Des griefs organisationnels
Des motivations instrumentales
Des motivations expressives
La volonté de vouloir nuire à son entrepreneur parce que l'on ne s'entend pas avec se dernier est une menace dont les motivations sont de nature ...
instrumentales
expressives
Quelle est la véritable menace interne ?
Les technologies obsolètes
La négligence des spécificités individuelles
Le manque de compétences techniques et organisationnelles
Les hackers
Quelle sont les conséquences principale d'une attaque réussie du point de vue des menaces internes ?
Le vol d'informations
La divulgation d'informations lucratives ou confidentielles
La modification et/ou destruction de connaissances cruciales
Le déni de service
Le licenciement
Quelle sont les conséquences principale d'une attaque réussie du point de vue des menaces internes ?
Le vol d'informations
La divulgation d'informations lucratives ou confidentielles
La modification et/ou destruction de connaissances cruciales
Le déni de service
Le licenciement
Quel est le résultat du processus de don de sens (sense giving) ?
Une connaissance tacite
L'information
Le savoir
Une connaissance explicitée
Quelle technologie a accéléré la diffusion de l'information au 15e siècle ?
L'écriture
L'automobile
L'électricité
L'imprimerie
Quelle est la limite des techniques de dissuasion ?
Leur coût financier
Le temps qu'elles impliquent
Leur caractère répressif
Leur inefficacité face aux menaces intentionnelles et malveillantes
L'ingénieur social doit être vue comme une menace...
Non-intentionnelle
Intentionnelle et non-malveillante
Intentionnelle et malveillante
Le spear fishing est une technique de hameçonnage consistant à ... stratégiquement la cible avant de l'attaquer
(a)
Les systèmes d'information au sein des organisations reposent sur des systèmes (a) sous-jacents.
Les cadres interprétatifs sont (a) à chaque personne.
Les affichages dans les entreprises ont une valeur en tant que mesure de _________
Prévention
Dissuasion
Répréssion
Tentation
L'utilisation de techniques de neutralisation par un employé peut permettre de ... son intention de nuire à l'entreprise
(a)
Les systèmes d'information ont permis
Une réduction du temps de transmission de l'information
Massification des quantités d'information traitées
Diminution du temps de traitement de l'information
Un affaiblissement des politiques de sécurité interne
Si un salarié répond à un mail de phishing ou se fait usurper son identité il représente une menace [...] pour l'organisation
Non-intentionnelle
Malveillante au max
Intentionnelle et non-malveillante
La sécurité dans les SI permet ...
L'authentification pour accéder aux ressources
Le contrôle d'accès à l'information
La détection d'intrusion
La neutralisation de menaces intentionnelles et malveillantes
Les cartes perforées inventées par Hollerith ont permis l'accélération du traitement de l'information
VRAI
FAUX
Désigne une source de partage d'information et de connaissances
Ecriture
Imprimerie
Sécurité
Annonce
Laquelle de ces propositions n'est pas une technique de neutralisation ?
Déni de l'illégalité
Déni de responsabilité
Déni de la victime
Métaphore du grand livre
Condamnation de l'accusé
La facilité de dissuasion est mesurée selon ...
Le degré de motivation
Le degré de rapidité
Le degré d'engagement
Le degré d'intelligence
Le degré de ressources
Quel est le résultat du processus de lecture de sens (sense reading) ?
L'information
De nouvelles connaissances tacites
De nouvelles connaissances explicites
