QCM : Fondamentaux de la cybersécurité — 26 questions

Questions et réponses du QCM

1. Quel énoncé décrit correctement l’objectif principal de la cybersécurité ?

Remplacer les utilisateurs par des systèmes automatisés
Réserver la protection informatique aux grandes entreprises
Accroître uniquement la vitesse de transmission des données
Comprendre, anticiper et traiter les menaces numériques

Comprendre, anticiper et traiter les menaces numériques

Explication

La cybersécurité vise à comprendre, anticiper et traiter les menaces qui touchent les utilisateurs, les étudiants, les professionnels et les organisations.

2. Quelle situation illustre correctement l’ampleur des cyberattaques en France en 2023 ?

Elles ont uniquement visé les administrations publiques
Elles ont principalement concerné les grandes entreprises internationales
Elles ont concerné moins d’une entreprise sur dix
Elles ont touché 90 % des entreprises selon l’ANSSI

Elles ont touché 90 % des entreprises selon l’ANSSI

Explication

Selon l’ANSSI, 90 % des entreprises françaises ont subi une cyberattaque en 2023. Cela montre qu’une cyberattaque ne concerne pas uniquement les grandes entreprises.

3. Quelle définition correspond à un système de traitement automatisé de données, ou STAD ?

Un ordinateur utilisé exclusivement pour naviguer sur Internet
Un dispositif servant uniquement à conserver des données sur un support physique
Un ensemble limité aux programmes installés sur un ordinateur
Tout système informatique capable de stocker, traiter ou transmettre automatiquement des données

Tout système informatique capable de stocker, traiter ou transmettre automatiquement des données

Explication

Un STAD est tout système informatique capable de stocker, traiter ou transmettre des données de manière automatisée. Il ne se limite donc pas à un ordinateur isolé.

4. Quelles sont les trois composantes principales d’un STAD ?

Le matériel, les logiciels et les données
L’électricité, le stockage et la connexion Internet
Le serveur, le navigateur et l’imprimante
Le réseau, l’utilisateur et le mot de passe

Le matériel, les logiciels et les données

Explication

Un STAD comprend le matériel, qui constitue l’équipement, les logiciels, qui sont les programmes, et les données, qui correspondent aux informations traitées.

5. Pour quelle raison un cybercriminel pourrait-il cibler un STAD ?

Pour garantir la disponibilité des services aux utilisateurs
Pour remplacer les logiciels obsolètes par des programmes légitimes
Pour voler des données, espionner les activités ou utiliser ses ressources
Pour améliorer automatiquement la fiabilité du système

Pour voler des données, espionner les activités ou utiliser ses ressources

Explication

Les cybercriminels peuvent cibler un STAD afin de voler des données, saboter le système, espionner les activités ou exploiter ses ressources pour lancer des attaques.

6. Combien de grandes familles d’attaques contre les STAD sont distinguées ?

Quatre familles
Trois familles
Six familles
Cinq familles

Cinq familles

Explication

Les attaques contre les STAD se répartissent en cinq familles : intrusion, déni de service, malware, ingénierie sociale et attaques physiques.

7. Laquelle de ces catégories appartient aux familles d’attaques contre les STAD ?

Les attaques par optimisation logicielle
Les attaques par maintenance préventive
Les attaques par compression de données
Les attaques par ingénierie sociale

Les attaques par ingénierie sociale

Explication

Les attaques par ingénierie sociale font partie des cinq familles d’attaques contre les STAD, aux côtés notamment des intrusions, des dénis de service, des malwares et des attaques physiques.

8. Que désigne l’accès frauduleux à un STAD ?

Le fait de chiffrer ses données
Le fait de ralentir son fonctionnement
Le fait d’y rester après une entrée légale
Le fait d’y entrer sans autorisation

Le fait d’y entrer sans autorisation

Explication

L’accès frauduleux consiste à pénétrer dans un STAD sans autorisation et relève de l’article 323-1 du Code pénal. Le maintien frauduleux concerne, lui, le fait de rester après l’entrée.

9. Une personne entre légalement dans un STAD, puis refuse de s’en retirer malgré l’absence d’autorisation à y rester. Quelle qualification correspond à cette situation ?

Un obstacle au fonctionnement
Une attaque distribuée
Un accès frauduleux
Un maintien frauduleux

Un maintien frauduleux

Explication

Le maintien frauduleux consiste à rester dans un STAD après y être entré, même légalement au départ, et relève de l’article 323-2 du Code pénal.

10. Quelle situation caractérise un obstacle au fonctionnement d’un STAD ?

Le maintien dans le système après une entrée légale
L’entrée dans le système sans autorisation
La divulgation d’un mot de passe par un utilisateur
Le blocage ou le ralentissement du système

Le blocage ou le ralentissement du système

Explication

L’obstacle au fonctionnement consiste à bloquer, ralentir ou perturber un STAD. Il relève de l’article 323-3 du Code pénal.

11. Quelle distinction décrit correctement une attaque DoS et une attaque DDoS ?

La DoS nécessite un botnet, tandis que la DDoS utilise une seule source
La DoS utilise une source, tandis que la DDoS distribue la surcharge entre plusieurs machines
La DoS chiffre les fichiers, tandis que la DDoS les restaure
La DoS vise les utilisateurs, tandis que la DDoS vise uniquement les locaux

La DoS utilise une source, tandis que la DDoS distribue la surcharge entre plusieurs machines

Explication

Une attaque DoS surcharge un service depuis une seule source. Une attaque DDoS répartit cette surcharge entre plusieurs machines, souvent contrôlées par un botnet.

12. Quelle définition correspond le mieux à un malware ?

Un logiciel utilisé uniquement pour administrer un système
Un dispositif destiné à sauvegarder un STAD
Un programme conçu pour nuire à un STAD
Un protocole servant à accélérer un réseau

Un programme conçu pour nuire à un STAD

Explication

Un malware est un programme conçu pour nuire à un STAD. Sa finalité malveillante le distingue d’un outil d’administration ou de sauvegarde.

13. Lequel de ces éléments appartient aux principaux types de malwares ?

Le protocole de chiffrement
Le rançongiciel
Le pare-feu
Le système de sauvegarde

Le rançongiciel

Explication

Le rançongiciel fait partie des principaux types de malwares, avec notamment le virus, le ver, le cheval de Troie, le spyware et le rootkit.

14. Quelle séquence décrit le fonctionnement typique d’un rançongiciel ?

Il ralentit le réseau, puis installe un pare-feu
Il collecte les journaux, puis désactive les sauvegardes
Il restaure les fichiers, puis vérifie la sauvegarde
Il chiffre les fichiers, puis affiche une demande de rançon

Il chiffre les fichiers, puis affiche une demande de rançon

Explication

Un rançongiciel infecte le système, s’exécute, chiffre les fichiers et affiche une demande de rançon. Le paiement ne garantit pas le déchiffrement, contrairement à une restauration depuis une sauvegarde fiable.

15. Quelle caractéristique décrit correctement WannaCry en 2017 ?

C’était à la fois un rançongiciel et un ver
C’était uniquement un logiciel espion limité à un ordinateur
C’était un adware sans effet sur les fichiers
C’était un outil de sauvegarde déployé dans les hôpitaux

C’était à la fois un rançongiciel et un ver

Explication

WannaCry était à la fois un rançongiciel et un ver. En 2017, il a infecté environ 200 000 ordinateurs dans 150 pays et a notamment paralysé des hôpitaux britanniques.

16. Quel est le principe de l’ingénierie sociale ?

Manipuler des utilisateurs pour obtenir des informations ou provoquer des actions dangereuses
Détruire physiquement les composants d’un ordinateur
Chiffrer automatiquement les fichiers d’un système
Surcharger un service avec plusieurs machines compromises

Manipuler des utilisateurs pour obtenir des informations ou provoquer des actions dangereuses

Explication

L’ingénierie sociale manipule les utilisateurs afin de leur faire révéler des informations ou effectuer des actions dangereuses. Elle exploite donc principalement le comportement humain.

17. Quelle distinction oppose correctement le phishing au spear phishing ?

Le phishing est général, tandis que le spear phishing est ciblé et personnalisé
Le phishing est physique, tandis que le spear phishing concerne uniquement les clés USB
Le phishing utilise plusieurs machines, tandis que le spear phishing en utilise une seule
Le phishing chiffre les fichiers, tandis que le spear phishing les restaure

Le phishing est général, tandis que le spear phishing est ciblé et personnalisé

Explication

Le phishing vise généralement un large ensemble de victimes. Le spear phishing est ciblé et personnalisé pour une victime spécifique.

18. Quelle est la mission principale de l’ANSSI ?

Protéger les systèmes d’information des administrations, des OIV et des entreprises stratégiques
Aider les victimes d’attaques à établir un diagnostic individuel
Signaler les contenus illicites diffusés sur Internet
Recevoir les plaintes concernant les atteintes aux données personnelles

Protéger les systèmes d’information des administrations, des OIV et des entreprises stratégiques

Explication

L’ANSSI protège les systèmes d’information des administrations, des opérateurs d’importance vitale et des entreprises stratégiques. La CNIL, Pharos et Cybermalveillance.gouv.fr ont des missions différentes.

19. Quel service permet de signaler un contenu illicite publié sur Internet ?

Pharos
Le CERT-FR
La CNIL
Cybermalveillance.gouv.fr

Pharos

Explication

Pharos permet de signaler des contenus illicites sur Internet. Cybermalveillance.gouv.fr accompagne plutôt les victimes d’attaques, tandis que la CNIL traite les atteintes aux données personnelles.

20. Quel organisme aide principalement les particuliers, les TPE et les PME après une cyberattaque ?

Pharos
Le CLUSIF
Cybermalveillance.gouv.fr
France Cybersecurity

Cybermalveillance.gouv.fr

Explication

Lancé par l’ANSSI et le GIP ACYMA, Cybermalveillance.gouv.fr propose notamment du diagnostic, des conseils, du signalement et de la formation aux particuliers, TPE et PME.

21. Quelle combinaison constitue une protection essentielle des données personnelles ?

Mettre à jour les logiciels, utiliser des mots de passe forts, activer la double authentification et sauvegarder les données
Installer plusieurs antivirus, supprimer les sauvegardes et utiliser uniquement des mots de passe courts
Désactiver les mises à jour, réutiliser un même mot de passe et éviter les sauvegardes
Partager ses mots de passe avec ses proches, désactiver l’authentification et stocker une seule copie

Mettre à jour les logiciels, utiliser des mots de passe forts, activer la double authentification et sauvegarder les données

Explication

Les mesures essentielles comprennent les mises à jour, des mots de passe forts gérés de manière sécurisée, la double authentification et la sauvegarde des données.

22. Quelle démarche correspond correctement à chaque situation ?

Signaler un contenu illicite à Pharos, une cyberattaque à Cybermalveillance.gouv.fr et une atteinte aux données personnelles à la CNIL
Signaler les trois situations à l’ANSSI
Signaler les trois situations à Pharos
Signaler un contenu illicite à la CNIL, une cyberattaque à Pharos et une atteinte aux données personnelles à Cybermalveillance.gouv.fr

Signaler un contenu illicite à Pharos, une cyberattaque à Cybermalveillance.gouv.fr et une atteinte aux données personnelles à la CNIL

Explication

Pharos concerne les contenus illicites, Cybermalveillance.gouv.fr les cyberattaques et la CNIL les atteintes aux données personnelles.

23. Que désigne principalement le RGPD ?

Une association professionnelle organisant les échanges entre experts en cybersécurité
Une loi européenne qui encadre le traitement des données personnelles des citoyens européens
Un service de signalement des contenus illicites sur Internet
Un dispositif français consacré à la protection des systèmes d’information stratégiques

Une loi européenne qui encadre le traitement des données personnelles des citoyens européens

Explication

Le RGPD est une loi européenne entrée en vigueur en 2018 qui encadre le traitement des données personnelles des citoyens européens. La protection des systèmes d’information relève notamment de l’ANSSI.

24. Quel droit permet à une personne d’obtenir les données personnelles détenues sur elle par une organisation ?

Le droit d’accès
Le droit à l’oubli
Le droit de notification des fuites
Le droit à la portabilité

Le droit d’accès

Explication

Le droit d’accès permet d’obtenir ses données personnelles. Le droit à l’oubli concerne plutôt la demande de suppression de ces données.

25. Dans quel délai une entreprise doit-elle notifier une fuite de données aux personnes concernées ?

Dans les trois mois
Dans les quinze jours
Dans les 24 heures
Dans les 72 heures

Dans les 72 heures

Explication

Une entreprise doit notifier une fuite de données aux personnes concernées dans un délai de 72 heures.

26. Quelle sanction la CNIL peut-elle infliger à une entreprise qui ne respecte pas le RGPD ?

Une suspension automatique de toutes ses activités pendant un an
Une amende plafonnée à 1 % du chiffre d’affaires national
Une obligation générale de transférer ses données à l’ANSSI
Une amende pouvant atteindre 4 % du chiffre d’affaires mondial

Une amende pouvant atteindre 4 % du chiffre d’affaires mondial

Explication

La CNIL peut sanctionner une entreprise par une amende pouvant atteindre 4 % de son chiffre d’affaires mondial en cas de non-respect du RGPD.

Révisez avec les flashcards

Mémorisez les réponses avec 42 flashcards sur Fondamentaux de la cybersécurité.

Quel pourcentage d'entreprises françaises a subi une cyberattaque en 2023 ?

90 % des entreprises françaises ont subi une cyberattaque en 2023.

Quel est le coût moyen d'une cyberattaque pour une PME en France ?

Le coût moyen est de 50 000 €.

Quelle proportion de Français a déjà été victime d'une escroquerie en ligne ?

Un Français sur 4 a été victime d'une escroquerie en ligne.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Fondamentaux de la cybersécurité.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM