wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Cybersecurity Fundamentals and Authentication (Part 1)

Total questions: 51

Worksheet time: 26mins

Name
Class
Date
1.

Quel est le principal objectif d’un antivirus sur un poste utilisateur?

a)

Chiffrer automatiquement tous les fichiers

b)

Bloquer tout trafic réseau entrant et sortant

c)

Détecter et neutraliser des logiciels malveillants

d)

Accélérer le processeur et la mémoire système

2.

Quel facteur N’EST PAS typiquement utilisé en MFA (authentification multifacteur)?

a)

Quelque chose que vous savez

b)

Quelque chose que vous mangez

c)

Quelque chose que vous avez

d)

Quelque chose que vous êtes

3.

Dans une solution MFA, un jeton matériel affichant un code à usage unique illustre surtout:

a)

Quelque chose que vous savez

b)

Quelque chose que vous avez

c)

Quelque chose que vous êtes

d)

Quelque chose que vous faites

4.

La biométrie (empreinte digitale, reconnaissance faciale) correspond à quel type de facteur MFA?

a)

Facteur de connaissance

b)

Facteur d’inhérence

c)

Facteur de localisation

d)

Facteur de possession

5.

Le principe du moindre privilège signifie que:

a)

Les administrateurs n’ont jamais besoin d’autorisations

b)

Les droits sont accordés à vie sans révision

c)

Les utilisateurs reçoivent uniquement les accès nécessaires

d)

Les utilisateurs reçoivent tous les droits par défaut

6.

Dans RBAC (contrôle d’accès basé sur les rôles), l’accès est accordé principalement en fonction:

a)

De l’adresse IP locale de l’appareil

b)

Du dernier mot de passe utilisé

c)

Du poste et des responsabilités d’un rôle

d)

Du nom d’utilisateur exact saisi

7.

Quel contrôle est le mieux aligné avec le moindre privilège pour les comptes à haut risque?

a)

Accès illimité pour simplifier le support

b)

Accès lecture seule pour toutes les équipes

c)

Accès juste-à-temps avec élévation approuvée

d)

Accès permanent avec mots de passe partagés

8.

Quelle affirmation décrit le mieux l’authentification à facteur unique (SFA)?

a)

Exige au minimum trois facteurs indépendants

b)

Remplace l’identité numérique par un alias

c)

Combine carte à puce et biométrie systématiquement

d)

Utilise un mot de passe seul pour authentifier

9.

Deux exemples valides de facteurs MFA combinés sont:

a)

Mot de passe et code OTP sur application

b)

Badge RFID et empreinte digitale

c)

Nom d’utilisateur et adresse e‑mail

d)

Question secrète et même mot de passe

10.

Quel risque augmente lorsque les comptes orphelins ne sont pas supprimés après un départ?

a)

Accélération des connexions VPN légitimes

b)

Réduction des coûts de licence logicielle

c)

Augmentation de la surface d’attaque interne

d)

Amélioration de la conformité réglementaire

11.

Quel élément appartient le mieux à une politique de mot de passe robuste?

a)

Complexité raisonnable et rotation ciblée

b)

Longueur fixe de quatre caractères seulement

c)

Réutilisation illimitée des anciens mots

d)

Partage du mot de passe en cas d’urgence

12.

Dans un scénario d’hameçonnage, quel indicateur est le plus fiable pour détecter la fraude?

a)

Signature e‑mail avec un logo connu

b)

Message reçu durant les heures ouvrées

c)

Pièce jointe en format PDF standard

d)

Adresse d’expéditeur suspecte ou usurpée

13.

Quel contrôle complète le mieux un antivirus pour protéger les postes?

a)

MFA pour les accès distants critiques

b)

Désactivation de toutes les mises à jour

c)

Partage du compte administrateur unique

d)

Suppression du pare-feu local par défaut

14.

Dans RBAC, le moyen le plus sûr d’attribuer les accès à un nouveau collaborateur est:

a)

Donner administrateur local temporairement

b)

Accorder tous les accès puis les retirer ensuite

c)

Cloner tous les droits d’un collègue ancien

d)

Assigner un rôle prédéfini aligné au poste

15.

Pour un utilisateur qui change d’équipe, quelle action est essentielle lors du mouvement (Mover)?

a)

Étendre tous les privilèges existants

b)

Désactiver définitivement le compte

c)

Créer un nouveau compte utilisateur doublon

d)

Retirer les anciens accès non nécessaires

16.

Sélectionnez les mécanismes qui réduisent le risque lié aux mots de passe volés:

a)

Réutilisation du même mot de passe partout

b)

Partage du mot de passe avec l’équipe

c)

MFA avec OTP indépendant du mot de passe

d)

Gestionnaire de mots de passe d’entreprise

17.

Quel exemple illustre un accès « juste-à-temps » (JIT) pour l’administration?

a)

Mot de passe partagé stocké dans un fichier

b)

Élévation temporaire approuvée pour une tâche

c)

Connexion locale sans aucune journalisation

d)

Compte admin actif en permanence 24/7

18.

Quel est l’objectif principal d’un coffre PAM (Privileged Access Management)?

a)

Protéger, auditer et gérer les comptes à privilèges

b)

Accorder un accès illimité aux administrateurs

c)

Remplacer l’annuaire d’identité de l’entreprise

d)

Créer des alias anonymes pour tous les comptes

19.

Quelles pratiques alignent le mieux sécurité et conformité pour les départs (Leaver)?

a)

Récupérer les badges, clés et jetons physiques

b)

Désactiver puis supprimer les comptes obsolètes

c)

Conserver indéfiniment tous les droits actifs

d)

Transférer les accès à tout collègue disponible

20.

Quelle combinaison offre la défense en profondeur au niveau poste de travail?

a)

Partage d’identifiants et comptes génériques

b)

Désactivation de journaux et alertes SIEM

c)

Antivirus à jour et pare‑feu local actif

d)

MFA pour VPN et segmentation réseau

21.

Quel est le principal rôle de SAML 2.0 dans une architecture d’entreprise?

a)

Chiffrer les bases de données relationnelles

b)

Permettre l’échange d’assertions d’authentification

c)

Fournir un protocole de stockage de clés

d)

Superviser les performances réseau

22.

Quel flux OAuth 2.0 est le plus adapté aux applications côté serveur sécurisées?

a)

Device Code avec client secret

b)

Authorization Code avec client secret

c)

Implicit Flow sans client secret

d)

Resource Owner Password sans redirection

23.

Dans un JWT, quelle partie contient les claims de l’utilisateur?

a)

Header structuré en JSON

b)

Payload structuré en JSON

c)

Signature HMAC ou RSA

d)

Footers encodés en Base64

24.

Le principal avantage du Single Sign-On (SSO) pour les utilisateurs est:

a)

Moins de mots de passe à mémoriser

b)

Accès hors ligne aux services cloud

c)

Chiffrement bout en bout des sessions

d)

Sauvegarde automatique des profils

25.

Quelle affirmation décrit le mieux la relation entre OAuth 2.0 et OpenID Connect?

a)

OIDC est une couche d’identification au‑dessus d’OAuth

b)

OAuth remplace SAML et OIDC

c)

OAuth est un protocole d’identité pour la connexion

d)

OIDC gère le stockage des tokens serveur

26.

Quels mécanismes réduisent le risque d’élévation de privilèges dans un système PAM?

a)

Just‑in‑Time privilege elevation

b)

Comptes partagés permanents

c)

MFA sur les sessions privilégiées

d)

Mots de passe statiques non tournants

27.

Quel risque apparaît si un JWT n’est pas invalidé avant son expiration lors d’un compromis?

a)

Corruption du registre d’API

b)

Perte de logs d’audit temporaires

c)

Accès non autorisé jusqu’à l’expiration

d)

Blocage des comptes valides voisins

28.

Quel en‑tête HTTP transporte généralement un JWT vers une API?

a)

Accept: application/json

b)

Cookie: session_id

c)

Authorization: Bearer

d)

Content-Type: jwt

29.

Dans SAML 2.0, quel est le rôle de l’Identity Provider (IdP)?

a)

Gérer la topologie réseau

b)

Émettre des assertions d’identité

c)

Héberger l’application métier

d)

Stocker les journaux applicatifs

30.

Quelle pratique de durcissement des tokens est la plus efficace contre le vol côté navigateur?

a)

Stocker le token en localStorage

b)

Désactiver TLS sur le front‑end

c)

Utiliser des cookies HttpOnly

d)

Activer SameSite=strict

31.

Quel est l’objectif principal d’un coffre-fort à mots de passe dans une solution PAM?

a)

Analyser le trafic réseau

b)

Gérer et tourner des secrets

c)

Générer des alertes SIEM

d)

Remplacer le DNS interne

32.

Quelle combinaison décrit correctement une assertion SAML?

a)

Nonce, code_verifier, state

b)

Header, payload, footers

c)

Signature, attributs, conditions

d)

KeyID, IV, ciphertext

33.

Pourquoi le PKCE renforce‑t‑il le flux Authorization Code pour les apps mobiles?

a)

Il remplace l’IdP central

b)

Il chiffre la base de tokens

c)

Il protège contre l’interception du code

d)

Il supprime la redirection OAuth

34.

Quelles sont de bonnes pratiques de session SSO côté SP?

a)

Validation des signatures SAML

b)

Ignorer les conditions NotBefore

c)

Vérification d’audience et d’expiration

d)

Désactiver la vérification des certificats

35.

Quel indicateur signale le mieux un abus de privilèges dans un environnement PAM?

a)

Latence sur le stockage NAS

b)

Augmentation des emails sortants

c)

Sessions root à des heures atypiques

d)

Pics CPU sur les serveurs DNS

36.

Quelle stratégie réduit l’impact d’un token OAuth compromis?

a)

Durées de vie courtes

b)

Scopes minimaux et précis

c)

Rotation des clés de signature

d)

Refresh tokens illimités

37.

Quelle différence principale entre SAML et OIDC?

a)

SAML utilise Bearer, OIDC TLS

b)

SAML est basé XML, OIDC basé JSON

c)

SAML chiffre l’API, OIDC chiffre SQL

d)

SAML est web, OIDC est réseau

38.

Que doit vérifier un serveur d’API lorsqu’il reçoit un JWT?

a)

Signature valide

b)

Audience correspondante

c)

Expiration non dépassée

d)

Algorithme 'none' autorisé

39.

Dans une architecture fédérée, quel avantage opérationnel majeur apporte le SSO?

a)

Réduit la fatigue d’authentification

b)

Augmente la bande passante WAN

c)

Centralise la découverte de services

d)

Remplace les firewalls périmétriques

40.

Quelle mesure de contrôle d’accès soutient le principe du moindre privilège pour les comptes à hauts droits?

a)

Accès à durée limitée

b)

Accès sans journalisation

c)

Accès par partage d’identités

d)

Accès permanent élevé

41.

Quel principe central de Zero Trust guide l’accès aux ressources numériques ?

a)

Accorder des droits illimités par défaut

b)

S’appuyer sur un pare-feu périmétrique

c)

Vérifier explicitement chaque requête

d)

Toujours faire confiance au réseau interne

42.

Dans une approche Zero Trust, quelle pratique reflète le mieux le moindre privilège pour les identités cloud ?

a)

Regrouper tous les comptes administrateurs

b)

Attribuer des rôles globaux permanents

c)

Donner l’accès minimal nécessaire

d)

Autoriser l’héritage illimité de droits

43.

Quelles mesures composent le plus souvent la vérification continue en Zero Trust ?

a)

Évaluation du contexte de session

b)

Revalidation d’identité adaptative

c)

Scoring de risque en temps réel

d)

Sauter l’analyse des appareils

44.

Quel contrôle réduit le risque lié à des clés API stockées dans du code source ?

a)

Stockage en texte dans Git

b)

Désactivation du MFA pour scripts

c)

Partage des clés par e‑mail

d)

Rotation automatisée des secrets

45.

Quel est l’objectif principal d’une gouvernance de sécurité efficace ?

a)

Multiplier les outils sans cadre

b)

Confier tout au seul pare‑feu

c)

Aligner sécurité et objectifs métier

d)

Éviter toute conformité réglementaire

46.

Quels indicateurs sont pertinents pour piloter la gouvernance sécurité dans le cloud ?

a)

Volume de privilèges à haut risque

b)

Taux de conformité des contrôles

c)

MTTR des incidents critiques

d)

Nombre de logos sur le SIEM

47.

Un administrateur propose d’accorder le rôle Owner à tous les développeurs pour gagner du temps. Quelle alternative respecte Zero Trust ?

a)

Appliquer RBAC par tâche précise

b)

Donner Owner puis surveiller

c)

Créer un réseau plat de confiance

d)

Désactiver les journaux d’audit

48.

Dans un environnement multicloud, quelles pratiques renforcent l’identité et l’accès ?

a)

Just‑In‑Time pour droits élevés

b)

Comptes partagés non traçables

c)

Federation et SSO entre tenants

d)

MFA obligatoire pour administrateurs

49.

Quel scénario illustre le micro‑segmentation réseau en Zero Trust ?

a)

Politiques qui isolent chaque workload

b)

Un VLAN unique pour tout le datacenter

c)

Accès illimité depuis le réseau interne

d)

VPN site‑à‑site sans filtrage fin

50.

Vous devez prioriser des risques cloud. Lesquels traiter en premier ?

a)

Stockage public contenant données sensibles

b)

Identités avec rôles privilégiés permanents

c)

Alertes informatives déjà fermées

d)

Groupes sans MFA exposés à Internet

51.

Quel énoncé décrit le mieux l’objectif global d’une architecture Zero Trust mature ?

a)

Réduire l’impact d’une compromission

b)

Centraliser tout sur un seul VPN

c)

Remplacer l’authentification par confiance

d)

Supprimer tout contrôle réseau