QCM : Hygiène informatique et cybersécurité — 30 questions

Questions et réponses du QCM

1. Quelle réaction est appropriée lorsqu’un lien reçu dans un courriel paraît suspect ?

Copier le lien dans un moteur de recherche pour examiner la page proposée
Répondre au message afin de demander à l’expéditeur de confirmer son identité
Éviter le lien et vérifier la demande par un moyen indépendant
Ouvrir le lien dans un autre navigateur pour comparer son affichage

Éviter le lien et vérifier la demande par un moyen indépendant

Explication

Un lien reçu dans un courriel suspect ne doit pas être utilisé, car il peut conduire vers une ressource contrôlée par l’attaquant. Changer de navigateur, répondre ou rechercher le lien conserve le risque d’interagir avec une adresse frauduleuse.

2. Quelles origines peuvent avoir les risques qui pèsent sur un système d’information ?

Une décision stratégique, une baisse des ventes ou une modification tarifaire
Une erreur de conception, une absence de formation ou un changement réglementaire
Un accident, une erreur ou un acte de malveillance
Une panne matérielle, une évolution logicielle ou une maintenance planifiée

Un accident, une erreur ou un acte de malveillance

Explication

Les risques peuvent résulter d’un accident, d’une erreur ou d’une malveillance. Les autres réponses citent des situations possibles, mais elles ne reprennent pas les trois catégories générales attendues.

3. Lequel de ces ensembles correspond à des risques particuliers pour un système d’information ?

Définition des rôles, rédaction des procédures, formation des équipes et inventaire des équipements.
Répartition des serveurs, réplication des données, redémarrage applicatif et tests de restauration.
Chiffrement des données, contrôle d’accès, filtrage réseau, sauvegardes et révision des journaux.
Écoute réseau, attaques DDoS, intrusions physiques, problèmes d’alimentation, BYOD et erreur humaine.

Écoute réseau, attaques DDoS, intrusions physiques, problèmes d’alimentation, BYOD et erreur humaine.

Explication

Les risques particuliers comprennent notamment l’écoute réseau, les attaques DDoS, les intrusions physiques, les défaillances électriques, le BYOD ainsi que la malveillance ou l’erreur humaine. Les autres ensembles décrivent plutôt des mesures de protection, des activités de gouvernance ou des actions de reprise.

4. Lors de l’appréciation MEHARI, comment obtient-on la gravité d’un risque ?

En additionnant le nombre de mesures de protection et la durée prévue pour leur déploiement
En estimant sa potentialité et son impact après l’avoir identifié à partir d’une base de connaissances
En évaluant la conformité réglementaire avant de déterminer la fréquence des incidents
En comparant le coût du système avec le nombre d’utilisateurs qui y accèdent

En estimant sa potentialité et son impact après l’avoir identifié à partir d’une base de connaissances

Explication

MEHARI identifie les risques à partir d’une base de connaissances, puis estime leur potentialité et leur impact afin d’obtenir leur gravité. La potentialité renvoie à la probabilité, tandis que l’impact concerne les conséquences sur le fonctionnement du système d’information.

5. Quel est l’objectif principal de la sécurité informatique ?

Réduire les risques afin de limiter leurs impacts sur les activités de l’organisation
Accélérer les traitements afin d’améliorer la productivité des services métiers
Centraliser les données afin de faciliter leur accès par les différents départements
Supprimer les risques en renforçant les contrôles appliqués aux utilisateurs

Réduire les risques afin de limiter leurs impacts sur les activités de l’organisation

Explication

La sécurité informatique cherche à réduire les risques et à limiter leurs conséquences sur le fonctionnement et les activités métiers. Elle ne vise pas à supprimer tous les risques ni à améliorer directement la vitesse des traitements.

6. Quelle proposition définit le mieux une menace ?

Une cause potentielle d’incident pouvant causer des dommages à un bien si elle se concrétise.
Une faiblesse d’un bien provenant de sa conception, de son installation ou de sa configuration.
Une action malveillante exploitant une faiblesse pour compromettre la sécurité d’un bien.
Un dispositif de protection fondé sur le filtrage, les correctifs et le contrôle d’accès.

Une cause potentielle d’incident pouvant causer des dommages à un bien si elle se concrétise.

Explication

Une menace est une cause potentielle d’incident dont la réalisation peut endommager un bien. Une faiblesse relève de la vulnérabilité, tandis que l’action malveillante qui exploite cette faiblesse relève de l’attaque.

7. Quelle association entre une dimension de la surface d’attaque et un exemple est correcte ?

Dimension réseau : accès non autorisé obtenu par manipulation d’un employé.
Dimension logicielle : intrusion dans une salle contenant les serveurs.
Dimension humaine : phishing et ingénierie sociale.
Dimension physique : correctifs et configuration renforcée des logiciels.

Dimension humaine : phishing et ingénierie sociale.

Explication

La dimension humaine comprend notamment le phishing et l’ingénierie sociale, qui exploitent les comportements des personnes. L’accès aux machines relève plutôt de la dimension physique, tandis que les correctifs concernent la dimension logicielle.

8. Comment une URL Unicode peut-elle tromper un utilisateur malgré l’encodage ASCII réel de l’adresse ?

Elle supprime les caractères spéciaux afin de rendre une adresse malveillante plus difficile à repérer
Elle ajoute une extension connue pour donner à une adresse frauduleuse l’apparence d’un fichier sûr
Elle chiffre le domaine afin que le navigateur ne puisse pas afficher son nom véritable
Elle remplace une lettre latine par un caractère très proche provenant d’un autre alphabet

Elle remplace une lettre latine par un caractère très proche provenant d’un autre alphabet

Explication

Une URL Unicode peut utiliser un caractère visuellement proche d’une lettre latine mais issu d’un autre alphabet, ce qui masque la véritable adresse. Le chiffrement ou la suppression de caractères ne constituent pas le mécanisme décrit.

9. Qu’est-ce qu’une vulnérabilité dans le domaine de la sécurité des systèmes d’information ?

Une cause potentielle d’incident susceptible de provoquer des dommages lorsqu’elle se concrétise.
Une faiblesse d’un bien liée à sa conception, sa réalisation, son installation, sa configuration ou son utilisation.
Une procédure organisationnelle destinée à reconstruire une infrastructure après un incident.
Une action malveillante qui exploite une faiblesse afin de porter atteinte à un bien.

Une faiblesse d’un bien liée à sa conception, sa réalisation, son installation, sa configuration ou son utilisation.

Explication

Une vulnérabilité est une faiblesse affectant un bien à différentes étapes, notamment sa conception, sa configuration ou son utilisation. Une cause potentielle d’incident correspond plutôt à une menace, tandis qu’une action qui exploite cette faiblesse constitue une attaque.

10. Pourquoi le facteur humain représente-t-il une vulnérabilité majeure du système d’information ?

Les utilisateurs empêchent généralement la détection technique des logiciels malveillants
Les utilisateurs peuvent être trompés par le phishing et l’ingénierie sociale
Les utilisateurs rendent les sauvegardes automatiques dépendantes des courriels reçus
Les utilisateurs remplacent fréquemment les mécanismes de chiffrement du réseau

Les utilisateurs peuvent être trompés par le phishing et l’ingénierie sociale

Explication

Le facteur humain est vulnérable parce qu’un attaquant peut exploiter la confiance ou l’inattention d’un utilisateur par le phishing et l’ingénierie sociale. Les autres réponses attribuent à l’utilisateur des fonctions techniques qui ne définissent pas cette vulnérabilité.

11. Lorsqu’une entreprise décrit son système d’information, quels éléments doit-elle prendre en compte ?

Les postes de travail, les locaux, les salaires, les produits et les campagnes publicitaires
Les bâtiments, les véhicules, les stocks, les fournisseurs et les contrats commerciaux
Les matériels, les logiciels, les télécommunications, les processus métier et les données
Les logiciels, les documents papier, les concurrents, les brevets et les objectifs financiers

Les matériels, les logiciels, les télécommunications, les processus métier et les données

Explication

Le système d’information comprend les technologies matérielles, logicielles et de télécommunication, ainsi que les processus métier et les données. Les autres ensembles mélangent des ressources de l’entreprise qui ne définissent pas le système d’information.

12. Que regroupe la surface d’attaque d’un système d’information ?

Les procédures appliquées par les équipes chargées de répondre aux incidents.
Tous ses points d’entrée et de communication avec l’extérieur et avec l’intérieur.
Les équipements utilisés pour stocker les sauvegardes et répliquer les données critiques.
Les seuls services accessibles depuis Internet et les connexions provenant du réseau public.

Tous ses points d’entrée et de communication avec l’extérieur et avec l’intérieur.

Explication

La surface d’attaque englobe les points d’entrée et de communication internes comme externes d’un système. La limiter aux accès Internet néglige notamment les communications internes susceptibles d’être exploitées.

13. Quel est l’objectif principal d’un plan de reprise d’activité ?

Identifier les points d’entrée internes et externes afin de réduire la surface d’attaque.
Reconstruire rapidement l’infrastructure avec des données répliquées et redémarrer les applications.
Répertorier les vulnérabilités logicielles sous des identifiants CVE pour faciliter leur suivi.
Empêcher les actions malveillantes grâce au contrôle d’accès et au filtrage des communications.

Reconstruire rapidement l’infrastructure avec des données répliquées et redémarrer les applications.

Explication

Un plan de reprise d’activité rassemble des procédures techniques, organisationnelles et de sécurité pour reconstruire rapidement l’infrastructure et relancer les applications à partir de données répliquées. La réduction de la surface d’attaque et le suivi des CVE relèvent d’autres activités de sécurité.

14. Pourquoi le renouvellement imposé et régulier des mots de passe peut-il réduire la sécurité ?

Les utilisateurs peuvent augmenter la longueur des mots de passe en supprimant toute diversité
Les utilisateurs peuvent rendre les attaques par dictionnaire impossibles grâce à des changements fréquents
Les utilisateurs peuvent modifier peu leurs mots de passe tout en diminuant leur force
Les utilisateurs peuvent abandonner les gestionnaires de mots de passe au profit du chiffrement

Les utilisateurs peuvent modifier peu leurs mots de passe tout en diminuant leur force

Explication

Les changements imposés peuvent conduire les utilisateurs à effectuer de faibles modifications et à choisir des mots de passe moins robustes. Ils ne rendent pas les attaques par dictionnaire impossibles et n’améliorent pas nécessairement la diversité des secrets.

15. Quelle combinaison correspond aux responsabilités principales d’un administrateur pour sécuriser les accès ?

Changer les mots de passe après chaque session, supprimer les comptes et désactiver les mécanismes de récupération
Définir une politique raisonnable, remplacer les mots de passe par défaut et activer la double authentification
Autoriser les mots de passe par défaut, désactiver la double authentification et privilégier les comptes partagés
Imposer un même mot de passe robuste, conserver les réglages initiaux et limiter les contrôles supplémentaires

Définir une politique raisonnable, remplacer les mots de passe par défaut et activer la double authentification

Explication

L’administrateur doit mettre en place une politique de mots de passe raisonnable, changer les identifiants initiaux des équipements et activer la double authentification. Conserver les mots de passe par défaut ou désactiver un second facteur affaiblit la protection des accès.

16. Quel avantage un gestionnaire de mots de passe apporte-t-il à la gestion des identifiants ?

Il peut stocker les mots de passe dans un document accessible depuis chaque navigateur
Il peut modifier automatiquement les mots de passe en réduisant leur longueur moyenne
Il peut remplacer les mots de passe par une même phrase mémorisable pour plusieurs services
Il peut générer des mots de passe réellement aléatoires et les conserver dans un coffre-fort

Il peut générer des mots de passe réellement aléatoires et les conserver dans un coffre-fort

Explication

Un gestionnaire peut produire des mots de passe aléatoires et les protéger dans un coffre-fort dédié. Réutiliser une même phrase, stocker les secrets dans un document accessible ou réduire leur longueur ne fournit pas l’avantage de sécurité décrit.

17. Pourquoi 428195 est-il considéré comme plus robuste que 123456, alors que les deux mots de passe ont la même longueur ?

Il est moins prévisible et donc plus difficile à deviner
Il est plus long après conversion en représentation binaire par le système
Il comporte des symboles variés qui augmentent directement son entropie
Il contient davantage de caractères et offre donc un alphabet plus étendu

Il est moins prévisible et donc plus difficile à deviner

Explication

À longueur identique, 428195 est présenté comme plus robuste parce qu’il est moins prévisible que la suite 123456. Il ne contient pas davantage de caractères ni de symboles, et une conversion binaire ne change pas la longueur du mot de passe choisi.

18. Quelle définition décrit le mieux un système d’information ?

Un dispositif technique destiné à automatiser les décisions de la direction
Un logiciel central chargé de coordonner les communications entre les utilisateurs
Un ensemble organisé de ressources qui collecte, stocke, traite et distribue l’information
Un réseau informatique consacré au stockage et à la sauvegarde des fichiers

Un ensemble organisé de ressources qui collecte, stocke, traite et distribue l’information

Explication

Un système d’information regroupe des ressources organisées pour collecter, stocker, traiter et distribuer l’information. Le réseau informatique n’en constitue qu’une composante parmi d’autres.

19. Quelle distinction décrit correctement la sûreté et la sécurité d’un système ?

La sûreté vise les données répliquées, tandis que la sécurité vise la reconstruction des applications.
La sûreté traite les accidents involontaires, tandis que la sécurité traite les actions malveillantes volontaires.
La sûreté traite les attaques ciblées, tandis que la sécurité traite les pannes dues au vieillissement.
La sûreté concerne les accès physiques, tandis que la sécurité concerne les erreurs de configuration.

La sûreté traite les accidents involontaires, tandis que la sécurité traite les actions malveillantes volontaires.

Explication

La sûreté vise les dysfonctionnements et accidents involontaires, alors que la sécurité vise les actions malveillantes volontaires. La confusion fréquente consiste à inverser ces deux domaines en associant les pannes accidentelles à la sécurité.

20. Dans la méthode MEHARI, quelle distinction décrit correctement l’appréciation, le traitement et la gestion des risques ?

L’appréciation évalue les risques, le traitement choisit une réponse et la gestion pilote sa mise en œuvre
L’appréciation transfère les risques, le traitement contrôle les utilisateurs et la gestion établit l’inventaire
L’appréciation pilote les actions, le traitement estime les impacts et la gestion accepte les risques
L’appréciation applique les protections, le traitement recense les risques et la gestion mesure leur gravité

L’appréciation évalue les risques, le traitement choisit une réponse et la gestion pilote sa mise en œuvre

Explication

Dans MEHARI, l’appréciation identifie et évalue les risques, le traitement détermine une réponse et la gestion en pilote la mise en œuvre. Confondre ces trois fonctions empêche de distinguer l’analyse, la décision et le suivi.

21. De quels éléments dépend principalement la robustesse d’un mot de passe ?

De la présence d’un nom connu, du service visé et de la date de création
De son ancienneté, de la fréquence de connexion et du type de clavier utilisé
De son apparence complexe, du nombre de comptes et de la vitesse du réseau
De sa longueur, de la diversité des symboles et de son caractère aléatoire

De sa longueur, de la diversité des symboles et de son caractère aléatoire

Explication

La robustesse mesure la résistance au cassage et dépend notamment de la longueur, de la taille de l’alphabet utilisé et de l’aléa réel. L’apparence complexe ou l’ancienneté ne suffisent pas à mesurer cette résistance.

22. Dans quelle situation parle-t-on d’une attaque plutôt que d’une simple menace ?

Lorsqu’un accident provoque une panne sans intervention malveillante.
Lorsqu’une action malveillante exploite une vulnérabilité et concrétise une menace.
Lorsqu’une faiblesse existe dans la configuration d’un équipement sans être exploitée.
Lorsqu’une procédure prévoit la sauvegarde de données avant une interruption.

Lorsqu’une action malveillante exploite une vulnérabilité et concrétise une menace.

Explication

Une attaque est une action malveillante qui exploite une vulnérabilité et transforme une menace potentielle en événement concret. Une faiblesse non exploitée reste une vulnérabilité, tandis qu’une panne accidentelle relève de la sûreté.

23. Quelle conséquence organisationnelle caractérise aujourd’hui la place du système d’information dans une entreprise ?

L’entreprise ne peut plus fonctionner sans son système d’information
L’entreprise réserve le système d’information aux fonctions administratives
L’entreprise peut poursuivre ses activités avec des outils informatiques réduits
L’entreprise utilise le système d’information principalement pour archiver ses documents

L’entreprise ne peut plus fonctionner sans son système d’information

Explication

Le fonctionnement des entreprises dépend désormais de leur système d’information. Réduire celui-ci à l’archivage ou aux fonctions administratives sous-estime son rôle dans les activités de l’organisation.

24. Quelles réponses au risque la méthode MEHARI permet-elle d’envisager ?

Surveiller le risque, le documenter, le corriger ou le supprimer
Prévenir le risque, le financer, le déclarer ou le restaurer
Accepter le risque, le réduire, le transférer ou l’éviter
Identifier le risque, le mesurer, le classer ou le communiquer

Accepter le risque, le réduire, le transférer ou l’éviter

Explication

MEHARI prévoit quatre stratégies de traitement : accepter, réduire, transférer ou éviter le risque. Identifier et mesurer un risque relèvent de son appréciation, non des réponses choisies pour le traiter.

25. Quelle est la première étape d’une analyse des risques d’un système d’information ?

Inventorier le périmètre du système d’information avant de quantifier ses éléments
Évaluer les impacts métiers avant de recenser les composants du système
Identifier les responsables avant de mesurer les caractéristiques des éléments
Choisir les mesures de protection avant d’examiner les ressources concernées

Inventorier le périmètre du système d’information avant de quantifier ses éléments

Explication

L’analyse commence par l’inventaire du périmètre du système d’information, puis les éléments sont quantifiés selon différents critères. Choisir des protections ou évaluer les impacts intervient après cette première identification.

26. Pourquoi le mot de passe de la boîte mail mérite-t-il une protection particulièrement rigoureuse ?

Parce que la messagerie conserve automatiquement les mots de passe de tous les services
Parce que la messagerie chiffre directement les équipements connectés au réseau
Parce que la messagerie impose généralement un changement quotidien du mot de passe
Parce que la messagerie peut permettre de réinitialiser l’accès à de nombreux comptes

Parce que la messagerie peut permettre de réinitialiser l’accès à de nombreux comptes

Explication

La boîte mail est souvent utilisée pour récupérer ou réinitialiser les accès à de nombreux services, ce qui rend son mot de passe particulièrement stratégique. Elle ne conserve pas nécessairement tous les mots de passe et ne chiffre pas les équipements du réseau.

27. Quel effet produit généralement l’extension de la surface d’attaque d’un système ?

Elle réduit son exposition parce que les points d’accès répartissent les tentatives malveillantes.
Elle transforme automatiquement chaque point d’entrée en vulnérabilité déjà exploitée.
Elle augmente son exposition et accroît le travail nécessaire à une sécurisation en profondeur.
Elle permet de remplacer les mesures de sécurité par une simple surveillance des connexions.

Elle augmente son exposition et accroît le travail nécessaire à une sécurisation en profondeur.

Explication

Une surface d’attaque plus étendue expose davantage le système et rend sa sécurisation en profondeur plus exigeante. Elle ne signifie pas que chaque point est déjà compromis, mais elle multiplie les éléments à examiner et à protéger.

28. Quelle situation illustre correctement la différence entre un phishing téléphonique et un phishing par courriel ?

Un appel imite une URL Unicode, tandis qu’un courriel utilise une conversation avec un opérateur frauduleux
Un appel diffuse une pièce jointe, tandis qu’un courriel se limite à une demande formulée oralement
Un appel installe une macro malveillante, tandis qu’un courriel demande une information par conversation orale
Un appel demande une information sensible, tandis qu’un courriel trompeur incite à suivre un message électronique

Un appel demande une information sensible, tandis qu’un courriel trompeur incite à suivre un message électronique

Explication

Le phishing téléphonique sollicite généralement une action ou une information lors d’un appel, tandis que le phishing par courriel repose sur un message électronique trompeur. Les autres propositions inversent les canaux ou leur attribuent des caractéristiques qui ne les distinguent pas.

29. Quelle pratique réduit le mieux le risque lié à la réutilisation des mots de passe entre plusieurs comptes ?

Conserver un mot de passe mémorisable commun aux services peu sensibles
Employer un mot de passe unique et robuste pour chaque compte avec un gestionnaire
Choisir des mots de passe courts afin de pouvoir en retenir davantage
Modifier le mot de passe partagé après chaque connexion à un nouveau service

Employer un mot de passe unique et robuste pour chaque compte avec un gestionnaire

Explication

Un mot de passe distinct et robuste pour chaque compte limite la propagation d’une compromission, tandis qu’un gestionnaire facilite leur utilisation. Un mot de passe commun reste vulnérable : sa divulgation peut ouvrir plusieurs comptes.

30. Un mot de passe aléatoire comporte une longueur LL et utilise un alphabet de NN caractères possibles. Combien de possibilités sont théoriquement disponibles ?

N+LN + L
NLN^L
N×LN \times L
LNL^N

$$N^L$$

Explication

Chaque position peut prendre l’une des NN valeurs et il y a LL positions, ce qui donne NLN^L combinaisons. Les expressions LNL^N, N+LN + L et N×LN \times L ne correspondent pas au comptage de choix indépendants par position.

Révisez avec les flashcards

Mémorisez les réponses avec 53 flashcards sur Hygiène informatique et cybersécurité.

Qu'est-ce qu'un système d'information ?

Un ensemble organisé de ressources pour gérer l'information.

Quels éléments comprend un système d'information ?

Les technologies matérielles, logicielles, télécommunications, processus métier et données.

Peut-on faire fonctionner une entreprise sans système d'information ?

Non, une entreprise ne peut plus fonctionner sans système d'information.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Hygiène informatique et cybersécurité.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM