WorksheetsCybersecurity Fundamentals and Authentication (Part 1)
Total questions: 51
Worksheet time: 26mins
Quel est le principal objectif d’un antivirus sur un poste utilisateur?
Chiffrer automatiquement tous les fichiers
Bloquer tout trafic réseau entrant et sortant
Détecter et neutraliser des logiciels malveillants
Accélérer le processeur et la mémoire système
Quel facteur N’EST PAS typiquement utilisé en MFA (authentification multifacteur)?
Quelque chose que vous savez
Quelque chose que vous mangez
Quelque chose que vous avez
Quelque chose que vous êtes
Dans une solution MFA, un jeton matériel affichant un code à usage unique illustre surtout:
Quelque chose que vous savez
Quelque chose que vous avez
Quelque chose que vous êtes
Quelque chose que vous faites
La biométrie (empreinte digitale, reconnaissance faciale) correspond à quel type de facteur MFA?
Facteur de connaissance
Facteur d’inhérence
Facteur de localisation
Facteur de possession
Le principe du moindre privilège signifie que:
Les administrateurs n’ont jamais besoin d’autorisations
Les droits sont accordés à vie sans révision
Les utilisateurs reçoivent uniquement les accès nécessaires
Les utilisateurs reçoivent tous les droits par défaut
Dans RBAC (contrôle d’accès basé sur les rôles), l’accès est accordé principalement en fonction:
De l’adresse IP locale de l’appareil
Du dernier mot de passe utilisé
Du poste et des responsabilités d’un rôle
Du nom d’utilisateur exact saisi
Quel contrôle est le mieux aligné avec le moindre privilège pour les comptes à haut risque?
Accès illimité pour simplifier le support
Accès lecture seule pour toutes les équipes
Accès juste-à-temps avec élévation approuvée
Accès permanent avec mots de passe partagés
Quelle affirmation décrit le mieux l’authentification à facteur unique (SFA)?
Exige au minimum trois facteurs indépendants
Remplace l’identité numérique par un alias
Combine carte à puce et biométrie systématiquement
Utilise un mot de passe seul pour authentifier
Deux exemples valides de facteurs MFA combinés sont:
Mot de passe et code OTP sur application
Badge RFID et empreinte digitale
Nom d’utilisateur et adresse e‑mail
Question secrète et même mot de passe
Quel risque augmente lorsque les comptes orphelins ne sont pas supprimés après un départ?
Accélération des connexions VPN légitimes
Réduction des coûts de licence logicielle
Augmentation de la surface d’attaque interne
Amélioration de la conformité réglementaire
Quel élément appartient le mieux à une politique de mot de passe robuste?
Complexité raisonnable et rotation ciblée
Longueur fixe de quatre caractères seulement
Réutilisation illimitée des anciens mots
Partage du mot de passe en cas d’urgence
Dans un scénario d’hameçonnage, quel indicateur est le plus fiable pour détecter la fraude?
Signature e‑mail avec un logo connu
Message reçu durant les heures ouvrées
Pièce jointe en format PDF standard
Adresse d’expéditeur suspecte ou usurpée
Quel contrôle complète le mieux un antivirus pour protéger les postes?
MFA pour les accès distants critiques
Désactivation de toutes les mises à jour
Partage du compte administrateur unique
Suppression du pare-feu local par défaut
Dans RBAC, le moyen le plus sûr d’attribuer les accès à un nouveau collaborateur est:
Donner administrateur local temporairement
Accorder tous les accès puis les retirer ensuite
Cloner tous les droits d’un collègue ancien
Assigner un rôle prédéfini aligné au poste
Pour un utilisateur qui change d’équipe, quelle action est essentielle lors du mouvement (Mover)?
Étendre tous les privilèges existants
Désactiver définitivement le compte
Créer un nouveau compte utilisateur doublon
Retirer les anciens accès non nécessaires
Sélectionnez les mécanismes qui réduisent le risque lié aux mots de passe volés:
Réutilisation du même mot de passe partout
Partage du mot de passe avec l’équipe
MFA avec OTP indépendant du mot de passe
Gestionnaire de mots de passe d’entreprise
Quel exemple illustre un accès « juste-à-temps » (JIT) pour l’administration?
Mot de passe partagé stocké dans un fichier
Élévation temporaire approuvée pour une tâche
Connexion locale sans aucune journalisation
Compte admin actif en permanence 24/7
Quel est l’objectif principal d’un coffre PAM (Privileged Access Management)?
Protéger, auditer et gérer les comptes à privilèges
Accorder un accès illimité aux administrateurs
Remplacer l’annuaire d’identité de l’entreprise
Créer des alias anonymes pour tous les comptes
Quelles pratiques alignent le mieux sécurité et conformité pour les départs (Leaver)?
Récupérer les badges, clés et jetons physiques
Désactiver puis supprimer les comptes obsolètes
Conserver indéfiniment tous les droits actifs
Transférer les accès à tout collègue disponible
Quelle combinaison offre la défense en profondeur au niveau poste de travail?
Partage d’identifiants et comptes génériques
Désactivation de journaux et alertes SIEM
Antivirus à jour et pare‑feu local actif
MFA pour VPN et segmentation réseau
Quel est le principal rôle de SAML 2.0 dans une architecture d’entreprise?
Chiffrer les bases de données relationnelles
Permettre l’échange d’assertions d’authentification
Fournir un protocole de stockage de clés
Superviser les performances réseau
Quel flux OAuth 2.0 est le plus adapté aux applications côté serveur sécurisées?
Device Code avec client secret
Authorization Code avec client secret
Implicit Flow sans client secret
Resource Owner Password sans redirection
Dans un JWT, quelle partie contient les claims de l’utilisateur?
Header structuré en JSON
Payload structuré en JSON
Signature HMAC ou RSA
Footers encodés en Base64
Le principal avantage du Single Sign-On (SSO) pour les utilisateurs est:
Moins de mots de passe à mémoriser
Accès hors ligne aux services cloud
Chiffrement bout en bout des sessions
Sauvegarde automatique des profils
Quelle affirmation décrit le mieux la relation entre OAuth 2.0 et OpenID Connect?
OIDC est une couche d’identification au‑dessus d’OAuth
OAuth remplace SAML et OIDC
OAuth est un protocole d’identité pour la connexion
OIDC gère le stockage des tokens serveur
Quels mécanismes réduisent le risque d’élévation de privilèges dans un système PAM?
Just‑in‑Time privilege elevation
Comptes partagés permanents
MFA sur les sessions privilégiées
Mots de passe statiques non tournants
Quel risque apparaît si un JWT n’est pas invalidé avant son expiration lors d’un compromis?
Corruption du registre d’API
Perte de logs d’audit temporaires
Accès non autorisé jusqu’à l’expiration
Blocage des comptes valides voisins
Quel en‑tête HTTP transporte généralement un JWT vers une API?
Accept: application/json
Cookie: session_id
Authorization: Bearer
Content-Type: jwt
Dans SAML 2.0, quel est le rôle de l’Identity Provider (IdP)?
Gérer la topologie réseau
Émettre des assertions d’identité
Héberger l’application métier
Stocker les journaux applicatifs
Quelle pratique de durcissement des tokens est la plus efficace contre le vol côté navigateur?
Stocker le token en localStorage
Désactiver TLS sur le front‑end
Utiliser des cookies HttpOnly
Activer SameSite=strict
Quel est l’objectif principal d’un coffre-fort à mots de passe dans une solution PAM?
Analyser le trafic réseau
Gérer et tourner des secrets
Générer des alertes SIEM
Remplacer le DNS interne
Quelle combinaison décrit correctement une assertion SAML?
Nonce, code_verifier, state
Header, payload, footers
Signature, attributs, conditions
KeyID, IV, ciphertext
Pourquoi le PKCE renforce‑t‑il le flux Authorization Code pour les apps mobiles?
Il remplace l’IdP central
Il chiffre la base de tokens
Il protège contre l’interception du code
Il supprime la redirection OAuth
Quelles sont de bonnes pratiques de session SSO côté SP?
Validation des signatures SAML
Ignorer les conditions NotBefore
Vérification d’audience et d’expiration
Désactiver la vérification des certificats
Quel indicateur signale le mieux un abus de privilèges dans un environnement PAM?
Latence sur le stockage NAS
Augmentation des emails sortants
Sessions root à des heures atypiques
Pics CPU sur les serveurs DNS
Quelle stratégie réduit l’impact d’un token OAuth compromis?
Durées de vie courtes
Scopes minimaux et précis
Rotation des clés de signature
Refresh tokens illimités
Quelle différence principale entre SAML et OIDC?
SAML utilise Bearer, OIDC TLS
SAML est basé XML, OIDC basé JSON
SAML chiffre l’API, OIDC chiffre SQL
SAML est web, OIDC est réseau
Que doit vérifier un serveur d’API lorsqu’il reçoit un JWT?
Signature valide
Audience correspondante
Expiration non dépassée
Algorithme 'none' autorisé
Dans une architecture fédérée, quel avantage opérationnel majeur apporte le SSO?
Réduit la fatigue d’authentification
Augmente la bande passante WAN
Centralise la découverte de services
Remplace les firewalls périmétriques
Quelle mesure de contrôle d’accès soutient le principe du moindre privilège pour les comptes à hauts droits?
Accès à durée limitée
Accès sans journalisation
Accès par partage d’identités
Accès permanent élevé
Quel principe central de Zero Trust guide l’accès aux ressources numériques ?
Accorder des droits illimités par défaut
S’appuyer sur un pare-feu périmétrique
Vérifier explicitement chaque requête
Toujours faire confiance au réseau interne
Dans une approche Zero Trust, quelle pratique reflète le mieux le moindre privilège pour les identités cloud ?
Regrouper tous les comptes administrateurs
Attribuer des rôles globaux permanents
Donner l’accès minimal nécessaire
Autoriser l’héritage illimité de droits
Quelles mesures composent le plus souvent la vérification continue en Zero Trust ?
Évaluation du contexte de session
Revalidation d’identité adaptative
Scoring de risque en temps réel
Sauter l’analyse des appareils
Quel contrôle réduit le risque lié à des clés API stockées dans du code source ?
Stockage en texte dans Git
Désactivation du MFA pour scripts
Partage des clés par e‑mail
Rotation automatisée des secrets
Quel est l’objectif principal d’une gouvernance de sécurité efficace ?
Multiplier les outils sans cadre
Confier tout au seul pare‑feu
Aligner sécurité et objectifs métier
Éviter toute conformité réglementaire
Quels indicateurs sont pertinents pour piloter la gouvernance sécurité dans le cloud ?
Volume de privilèges à haut risque
Taux de conformité des contrôles
MTTR des incidents critiques
Nombre de logos sur le SIEM
Un administrateur propose d’accorder le rôle Owner à tous les développeurs pour gagner du temps. Quelle alternative respecte Zero Trust ?
Appliquer RBAC par tâche précise
Donner Owner puis surveiller
Créer un réseau plat de confiance
Désactiver les journaux d’audit
Dans un environnement multicloud, quelles pratiques renforcent l’identité et l’accès ?
Just‑In‑Time pour droits élevés
Comptes partagés non traçables
Federation et SSO entre tenants
MFA obligatoire pour administrateurs
Quel scénario illustre le micro‑segmentation réseau en Zero Trust ?
Politiques qui isolent chaque workload
Un VLAN unique pour tout le datacenter
Accès illimité depuis le réseau interne
VPN site‑à‑site sans filtrage fin
Vous devez prioriser des risques cloud. Lesquels traiter en premier ?
Stockage public contenant données sensibles
Identités avec rôles privilégiés permanents
Alertes informatives déjà fermées
Groupes sans MFA exposés à Internet
Quel énoncé décrit le mieux l’objectif global d’une architecture Zero Trust mature ?
Réduire l’impact d’une compromission
Centraliser tout sur un seul VPN
Remplacer l’authentification par confiance
Supprimer tout contrôle réseau
