QCM : Hygiène informatique et cybersécurité — 29 questions

Questions et réponses du QCM

1. Quelle fonction caractérise le mieux un système d’information ?

Produire, vendre, livrer et facturer les marchandises
Concevoir, fabriquer, transporter et réparer les équipements
Recruter, former, évaluer et rémunérer les employés
Collecter, stocker, traiter et distribuer l’information

Collecter, stocker, traiter et distribuer l’information

Explication

Un système d’information organise des ressources pour collecter, stocker, traiter et distribuer l’information. Les autres réponses décrivent des activités opérationnelles de l’entreprise plutôt que la fonction centrale du système d’information.

2. Lequel de ces ensembles correspond aux composantes d’un système d’information ?

Machines, capitaux, brevets, stocks et objectifs commerciaux
Locaux, fournisseurs, produits finis, contrats et campagnes publicitaires
Matériels, logiciels, télécommunications, processus métier et données
Clients, concurrents, actionnaires, marchés et résultats financiers

Matériels, logiciels, télécommunications, processus métier et données

Explication

Un système d’information associe des technologies matérielles, logicielles et de télécommunication aux processus métier et aux données. Les autres ensembles regroupent des ressources économiques ou organisationnelles qui ne constituent pas cette définition complète.

3. Pourquoi le système d’information joue-t-il aujourd’hui un rôle vital dans l’entreprise ?

Parce qu’il concerne uniquement les activités informatiques internes
Parce qu’il remplace les décisions prises par les responsables
Parce que l’entreprise ne peut plus fonctionner sans lui
Parce qu’il transforme automatiquement toutes les données en bénéfices

Parce que l’entreprise ne peut plus fonctionner sans lui

Explication

Le système d’information est devenu indispensable au fonctionnement de l’entreprise, ce qui explique son rôle vital. Il ne remplace pas la décision managériale et ne garantit pas automatiquement la rentabilité.

4. Quel logiciel est principalement destiné à gérer les processus internes d’une entreprise, comme la production et la comptabilité ?

Un ERP
Un outil de navigation web
Un logiciel de messagerie
Un CRM

Un ERP

Explication

Un ERP gère les processus internes de l’entreprise, notamment la production et la comptabilité. Un CRM concerne plutôt la relation client, tandis que la messagerie et la navigation web répondent à d’autres usages.

5. Quel est le rôle principal d’un CRM ?

Administrer les composants du réseau
Gérer la relation client
Contrôler les écritures comptables
Planifier les opérations de production

Gérer la relation client

Explication

Un CRM est conçu pour gérer la relation client. La planification de la production et la comptabilité relèvent plutôt de processus internes pouvant être pris en charge par un ERP.

6. Dans quel environnement les logiciels d’un système d’information fonctionnent-ils ?

Dans un environnement limité aux applications et aux bases de données
Dans un environnement logiciel, matériel, réseau et humain
Dans un environnement défini par les utilisateurs et les procédures commerciales
Dans un environnement composé des serveurs et des câbles réseau

Dans un environnement logiciel, matériel, réseau et humain

Explication

Le fonctionnement des logiciels dépend simultanément de l’environnement logiciel, matériel, réseau et humain. Réduire cet environnement aux applications, aux équipements ou aux utilisateurs écarte des composantes nécessaires.

7. Quelle distinction décrit correctement un accident et une malveillance touchant un système d’information ?

L’accident est volontaire, tandis que la malveillance est involontaire
L’accident est involontaire, tandis que la malveillance est volontaire
L’accident est technique, tandis que la malveillance concerne les processus métier
L’accident concerne les données, tandis que la malveillance concerne les utilisateurs

L’accident est involontaire, tandis que la malveillance est volontaire

Explication

Les risques pesant sur un système d’information comprennent notamment les accidents involontaires et les actes de malveillance volontaires. La distinction repose donc sur l’intention, et non sur le type de ressource touchée.

8. Quel est l’objectif principal de la sécurité d’un système d’information ?

Réduire les risques et limiter leurs impacts sur les activités métiers
Accroître les performances commerciales en automatisant les décisions
Restreindre l’accès aux technologies afin de simplifier leur administration
Supprimer toutes les menaces et empêcher toute interruption de service

Réduire les risques et limiter leurs impacts sur les activités métiers

Explication

La sécurité vise à réduire les risques afin de limiter leurs impacts sur le fonctionnement et les activités métiers de l’organisation. Elle ne peut pas supprimer toutes les menaces et son objectif n’est pas directement d’automatiser les décisions commerciales.

9. Quelles sont les trois étapes successives de la méthode MEHARI ?

Analyse des incidents, restauration des services et archivage des preuves
Évaluation des menaces, contrôle des accès et maintenance des équipements
Appréciation des risques, traitement des risques et gestion des risques
Identification des actifs, chiffrement des données et audit des journaux

Appréciation des risques, traitement des risques et gestion des risques

Explication

La méthode MEHARI articule l’appréciation des risques, leur traitement, puis la gestion des plans d’action associés. L’analyse des incidents et la restauration des services relèvent d’autres activités de sécurité, mais ne constituent pas les trois étapes de cette méthode.

10. Lors de l’appréciation d’un risque, que permet de déterminer l’analyse conjointe de sa potentialité et de son impact ?

Son niveau de chiffrement
Son propriétaire
Son coût de maintenance
Sa gravité

Sa gravité

Explication

L’appréciation identifie les risques, estime leur potentialité et leur impact, puis combine ces éléments pour obtenir leur gravité. Le propriétaire ou le niveau de chiffrement peuvent intervenir dans la gestion du risque, mais ne résultent pas de ce calcul.

11. Une organisation décide de faire porter un risque identifié par un assureur ou un prestataire spécialisé : quelle option de traitement applique-t-elle ?

L’accepter
Le réduire
Le transférer
L’éviter

Le transférer

Explication

Transférer un risque consiste à en faire porter les conséquences ou la responsabilité par un tiers. L’accepter signifie conserver le risque sans mesure de réduction, tandis que le réduire vise à diminuer sa probabilité ou son impact.

12. Quelle distinction décrit correctement la sûreté et la sécurité d’un système d’information ?

La sûreté concerne les données, tandis que la sécurité concerne les utilisateurs du système
La sûreté traite les dysfonctionnements involontaires, tandis que la sécurité traite les actions malveillantes volontaires
La sûreté traite les attaques volontaires, tandis que la sécurité traite les erreurs d’utilisation involontaires
La sûreté concerne les logiciels, tandis que la sécurité concerne les équipements physiques

La sûreté traite les dysfonctionnements involontaires, tandis que la sécurité traite les actions malveillantes volontaires

Explication

La sûreté vise les accidents et dysfonctionnements involontaires, alors que la sécurité vise les actions malveillantes intentionnelles. Une panne ou une erreur relève donc de la sûreté, tandis qu’une intrusion relève de la sécurité.

13. Qu’est-ce qu’une vulnérabilité dans un système d’information ?

Une cause potentielle d’incident pouvant causer des dommages à un bien
Une action malveillante qui exploite une faiblesse pour compromettre un bien
Une mesure destinée à empêcher l’accès non autorisé à une ressource
Une faiblesse d’un bien liée à sa conception, sa réalisation, son installation, sa configuration ou son utilisation

Une faiblesse d’un bien liée à sa conception, sa réalisation, son installation, sa configuration ou son utilisation

Explication

Une vulnérabilité est une faiblesse pouvant découler de la conception, de la réalisation, de l’installation, de la configuration ou de l’utilisation d’un bien. Une cause potentielle d’incident définit plutôt une menace, tandis qu’une action malveillante constitue une attaque.

14. Quelle proposition définit correctement une menace ?

Une action malveillante exploitant une faiblesse existante
Une mesure technique réduisant l’exposition d’un service
Une faiblesse introduite lors de la configuration d’un équipement
Une cause potentielle d’un incident susceptible d’endommager un bien

Une cause potentielle d’un incident susceptible d’endommager un bien

Explication

Une menace est une cause potentielle d’incident qui pourrait provoquer des dommages si elle se concrétisait. Une faiblesse correspond à une vulnérabilité et une action qui l’exploite correspond à une attaque.

15. Dans quelle situation parle-t-on d’une attaque ?

Lorsqu’une faiblesse apparaît dans la conception ou la configuration d’un bien
Lorsqu’une action malveillante exploite une vulnérabilité pour concrétiser une menace
Lorsqu’un événement accidentel provoque une panne sans intention hostile
Lorsqu’une organisation évalue la probabilité et les conséquences d’un risque

Lorsqu’une action malveillante exploite une vulnérabilité pour concrétiser une menace

Explication

Une attaque est une action malveillante qui porte atteinte à la sécurité, concrétise une menace et exploite une vulnérabilité. Une panne accidentelle relève de la sûreté, tandis que l’évaluation d’un risque appartient à l’appréciation des risques.

16. Que regroupe la surface d’attaque d’un système d’information ?

Toutes les mesures de protection appliquées aux données sensibles
Toutes les sauvegardes conservées après un incident de sécurité
Tous ses points d’entrée et de communication avec l’extérieur et l’intérieur
Tous les logiciels identifiés comme vulnérables par un organisme spécialisé

Tous ses points d’entrée et de communication avec l’extérieur et l’intérieur

Explication

La surface d’attaque correspond à l’ensemble des points par lesquels le système communique ou peut être atteint depuis l’extérieur ou l’intérieur. Les sauvegardes et les mesures de protection sont des éléments de défense, pas des composantes de la surface d’attaque.

17. Quel effet produit généralement l’extension de la surface d’attaque sur la sécurité d’un système ?

Elle réduit l’exposition aux attaques en multipliant les chemins de communication disponibles
Elle accroît l’exposition aux attaques et renforce le besoin d’une sécurisation en profondeur
Elle supprime la nécessité d’identifier les points d’entrée et de communication
Elle transforme automatiquement les vulnérabilités logicielles en incidents matériels

Elle accroît l’exposition aux attaques et renforce le besoin d’une sécurisation en profondeur

Explication

Une surface d’attaque plus étendue offre davantage de points susceptibles d’être exploités, ce qui augmente l’exposition et rend la défense en profondeur plus importante. Multiplier les communications ne réduit pas par lui-même le risque et ne supprime pas le besoin d’analyse.

18. Quelles dimensions composent la surface d’attaque d’un système d’information ?

Les dimensions financière, juridique, commerciale et organisationnelle
Les dimensions applicative, budgétaire, documentaire et réglementaire
Les dimensions logicielle, réseau, humaine et physique
Les dimensions préventive, corrective, judiciaire et contractuelle

Les dimensions logicielle, réseau, humaine et physique

Explication

La surface d’attaque se décompose en dimensions logicielle, réseau, humaine et physique. Le phishing relève notamment de la dimension humaine, tandis que l’accès aux machines relève de la dimension physique.

19. Lequel décrit le mieux le BYOD dans le contexte de la sécurité des systèmes d’information ?

La sauvegarde de données sensibles sur des supports chiffrés conservés dans un local sécurisé
L’utilisation de machines personnelles hors du périmètre contrôlé, dont les vulnérabilités sont plus difficiles à maîtriser
Le déploiement de serveurs professionnels dans une salle informatique protégée par plusieurs contrôles d’accès
La connexion d’équipements fournis par l’organisation à un réseau interne entièrement isolé d’Internet

L’utilisation de machines personnelles hors du périmètre contrôlé, dont les vulnérabilités sont plus difficiles à maîtriser

Explication

Le BYOD correspond à l’emploi de machines personnelles situées hors du périmètre contrôlé, ce qui complique l’évaluation et la maîtrise de leurs vulnérabilités. La connexion d’équipements fournis par l’organisation ne relève pas de cette définition.

20. Quel est l’objectif principal d’un plan de reprise d’activité après une interruption grave du système d’information ?

Identifier les utilisateurs ayant commis une erreur et suspendre leurs comptes jusqu’à la fin de l’enquête
Remplacer les contrôles de sécurité par une restauration temporaire des services les plus consultés
Reconstruire l’infrastructure à partir des données répliquées et redémarrer rapidement les applications
Analyser les journaux d’accès afin de déterminer l’origine exacte de chaque tentative d’intrusion

Reconstruire l’infrastructure à partir des données répliquées et redémarrer rapidement les applications

Explication

Un plan de reprise d’activité regroupe des procédures techniques, organisationnelles et de sécurité destinées à reconstruire l’infrastructure et à relancer rapidement les applications. L’analyse des journaux peut contribuer à une enquête, mais elle ne constitue pas l’objectif principal de la reprise.

21. Quelle situation correspond à une menace particulière pour un système d’information ?

Une attaque DDoS qui surcharge un service en multipliant les requêtes provenant de nombreux systèmes
Une authentification réussie réalisée par un employé avec des identifiants attribués à son compte
Une réplication vérifiée qui conserve une copie récente des données sur une infrastructure secondaire
Une mise à jour planifiée qui installe une version validée sur les postes de travail de l’organisation

Une attaque DDoS qui surcharge un service en multipliant les requêtes provenant de nombreux systèmes

Explication

Les attaques DDoS figurent parmi les menaces particulières, au même titre que l’écoute réseau, les intrusions physiques ou les problèmes d’alimentation. Une mise à jour planifiée et une réplication vérifiée sont des opérations de sécurité ou de continuité, non des menaces en elles-mêmes.

22. Quelle caractéristique définit une attaque par phishing ?

Elle exploite une intrusion physique pour accéder aux équipements placés dans les locaux de l’organisation
Elle pousse la victime à agir ou à divulguer une information en usurpant l’identité d’un interlocuteur légitime
Elle interrompt un service en saturant ses ressources avec des requêtes envoyées depuis plusieurs machines
Elle essaie directement différentes combinaisons de mots de passe jusqu’à trouver celle qui ouvre le compte ciblé

Elle pousse la victime à agir ou à divulguer une information en usurpant l’identité d’un interlocuteur légitime

Explication

Le phishing repose sur la tromperie et l’usurpation d’un interlocuteur légitime afin d’obtenir une action ou une information. Le cassage de mot de passe tente directement des combinaisons, sans nécessairement passer par une manipulation de la victime.

23. Laquelle de ces pratiques relève de l’ingénierie sociale ?

Augmenter la capacité de stockage afin de conserver davantage de copies de sauvegarde des applications
Installer un système de refroidissement pour maintenir les serveurs dans une plage de température stable
Segmenter le réseau interne afin de limiter la circulation entre différents environnements techniques
Envoyer un courriel de phishing qui imite un interlocuteur connu pour obtenir une information confidentielle

Envoyer un courriel de phishing qui imite un interlocuteur connu pour obtenir une information confidentielle

Explication

L’ingénierie sociale exploite le facteur humain, notamment au moyen du phishing par courriel, des appels frauduleux ou de macros malveillantes. La capacité de stockage, le refroidissement et la segmentation concernent l’infrastructure technique plutôt que la manipulation des personnes.

24. Quelle conduite est appropriée face à un lien reçu dans un courriel suspect ?

Répondre au message en demandant à l’expéditeur de confirmer ses informations d’authentification
Cliquer dessus depuis un appareil personnel afin de réduire l’exposition du réseau professionnel
Éviter de l’utiliser et vérifier séparément l’information par un canal fiable
Le transférer à plusieurs collègues pour déterminer si l’un d’eux reconnaît l’expéditeur

Éviter de l’utiliser et vérifier séparément l’information par un canal fiable

Explication

Un lien reçu dans un courriel suspect ne doit pas être utilisé, car il peut conduire vers une page frauduleuse ou malveillante. Le fait d’employer un appareil personnel ou de transférer le lien ne supprime pas le risque associé à son contenu.

25. De quels facteurs dépend principalement la robustesse d’un mot de passe ?

Du nombre de comptes auxquels il est associé et de la fréquence de changement demandée
De sa longueur, de sa complexité et du caractère aléatoire de sa composition
Du type de clavier utilisé et de la marque du dispositif qui conserve le mot de passe
De la présence d’un symbole final et de la date à laquelle le mot de passe a été créé

De sa longueur, de sa complexité et du caractère aléatoire de sa composition

Explication

La robustesse mesure la résistance au cassage et dépend de la longueur, de la complexité et du caractère aléatoire du mot de passe. Le nombre de comptes ou la marque du dispositif peuvent influencer les pratiques de sécurité, mais ne définissent pas directement cette robustesse.

26. Avec une longueur LL et NN caractères possibles à chaque position, combien de mots de passe différents peut-on théoriquement former ?

LNL^N
N×LN \times L
NLN^L
N+LN+L

$$N^L$$

Explication

Lorsque chaque position peut prendre l’une des NN valeurs et que le mot de passe comporte LL positions, le nombre de combinaisons est NLN^L. L’expression LNL^N inverse les rôles de la longueur et du nombre de caractères disponibles.

27. Quelle pratique aide un utilisateur à mieux protéger ses différents comptes en matière de mots de passe ?

Employer un mot de passe distinct et robuste pour chaque compte, avec l’aide d’un gestionnaire
Réutiliser un mot de passe mémorisable pour plusieurs comptes afin de simplifier la connexion
Modifier légèrement un mot de passe commun selon le nom de chaque service utilisé
Conserver les mots de passe dans un fichier non chiffré pour les retrouver rapidement

Employer un mot de passe distinct et robuste pour chaque compte, avec l’aide d’un gestionnaire

Explication

Un mot de passe unique et robuste par compte réduit l’impact d’une compromission, tandis qu’un gestionnaire facilite leur utilisation. Réutiliser un même mot de passe augmente au contraire le risque qu’une fuite donne accès à plusieurs comptes.

28. Pourquoi le renouvellement imposé et fréquent des mots de passe peut-il affaiblir la sécurité ?

Il rend les comptes incompatibles avec la double authentification activée
Il empêche les gestionnaires de mots de passe de fonctionner correctement
Il incite les utilisateurs à effectuer des changements minimes et prévisibles
Il oblige les administrateurs à supprimer les comptes devenus inactifs

Il incite les utilisateurs à effectuer des changements minimes et prévisibles

Explication

Des renouvellements fréquents conduisent souvent les utilisateurs à modifier très peu leurs mots de passe, ce qui limite le bénéfice de la mesure. La double authentification et les gestionnaires de mots de passe ne sont pas rendus incompatibles par cette pratique.

29. Quelle combinaison relève d’une politique raisonnable qu’un administrateur devrait mettre en place ?

Conserver les identifiants initiaux et demander un changement à chaque connexion
Autoriser des mots de passe simples et désactiver les contrôles supplémentaires
Imposer une rotation très fréquente et partager les comptes entre utilisateurs
Remplacer les mots de passe par défaut et activer la double authentification

Remplacer les mots de passe par défaut et activer la double authentification

Explication

L’administrateur doit définir une politique raisonnable, remplacer les mots de passe par défaut et activer la double authentification. Conserver les identifiants initiaux laisse les équipements exposés, tandis que le partage des comptes réduit la traçabilité.

Révisez avec les flashcards

Mémorisez les réponses avec 51 flashcards sur Hygiène informatique et cybersécurité.

Qu'est-ce qu'un système d'information ?

Un ensemble organisé de ressources pour gérer l'information.

Que comprend un système d'information ?

Les technologies matérielles, logicielles, télécommunications, processus métier et données.

Quel rôle joue le système d'information dans une entreprise ?

Il joue un rôle vital sans lequel l'entreprise ne peut fonctionner.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Hygiène informatique et cybersécurité.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM