QCM : Hygiène informatique et gouvernance — 19 questions

Questions et réponses du QCM

1. Que désigne la cyberhygiène dans une organisation ?

Un ensemble de pratiques quotidiennes et régulières qui maintiennent la sécurité des systèmes
Un dispositif technique qui détecte automatiquement toutes les intrusions informatiques
Une formation spécialisée réservée aux administrateurs des réseaux informatiques
Une procédure exceptionnelle appliquée après une attaque pour restaurer les serveurs

Un ensemble de pratiques quotidiennes et régulières qui maintiennent la sécurité des systèmes

Explication

La cyberhygiène regroupe des pratiques simples, quotidiennes et régulières visant à préserver la sécurité, la santé et l’intégrité des systèmes. Un dispositif de détection ou une intervention après incident ne couvre donc pas toute cette notion.

2. Pourquoi la régularité et la discipline sont-elles essentielles en cyberhygiène ?

Elles remplacent les mesures techniques en rendant les logiciels invulnérables aux attaques
Elles permettent de prévenir une grande partie des malwares, piratages et vols de données
Elles servent principalement à accélérer le fonctionnement quotidien des postes de travail
Elles garantissent qu’une organisation ne subira aucune compromission de ses informations

Elles permettent de prévenir une grande partie des malwares, piratages et vols de données

Explication

Des comportements réguliers et disciplinés permettent de prévenir la grande majorité des attaques courantes, notamment les malwares et les vols de données. La cyberhygiène ne rend toutefois pas les systèmes invulnérables et ne remplace pas les mesures de sécurité complémentaires.

3. Quelle combinaison correspond à un mot de passe approprié pour un compte ?

Une courte expression personnelle réutilisée lorsque plusieurs services sont concernés
Une combinaison unique de majuscules, minuscules, chiffres et caractères spéciaux
Un mot de passe identique pour plusieurs comptes afin de faciliter sa mémorisation
Une suite prévisible composée d’une date de naissance et d’un prénom familier

Une combinaison unique de majuscules, minuscules, chiffres et caractères spéciaux

Explication

Un mot de passe sécurisé doit être complexe et unique, en combinant plusieurs types de caractères. La réutilisation et les informations personnelles prévisibles facilitent au contraire la compromission de plusieurs comptes.

4. Que se passe-t-il lorsqu’un compte utilise l’authentification multifacteur et que son mot de passe est découvert ?

Le mot de passe découvert est remplacé par le téléphone utilisé lors de la connexion
Le compte devient automatiquement inaccessible jusqu’à la modification du mot de passe compromis
Un second élément, comme un code ou une clé, reste nécessaire pour accéder au compte
L’accès est accordé si l’utilisateur confirme simplement son identité par son adresse électronique

Un second élément, comme un code ou une clé, reste nécessaire pour accéder au compte

Explication

L’authentification multifacteur ajoute un second élément, reçu par SMS, application ou clé de sécurité, qui bloque l’accès fondé sur le seul mot de passe. La découverte du mot de passe ne rend donc pas automatiquement le compte inaccessible ni ne suffit à valider la connexion.

5. Pourquoi faut-il activer rapidement les mises à jour automatiques des logiciels ?

Pour remplacer les mots de passe des comptes dès qu’une nouvelle version est disponible
Pour appliquer les correctifs qui comblent des failles connues dans les systèmes et applications
Pour créer plusieurs copies des fichiers avant une panne ou une attaque par rançongiciel
Pour supprimer les logiciels inutilisés qui pourraient offrir des portes d’entrée aux attaquants

Pour appliquer les correctifs qui comblent des failles connues dans les systèmes et applications

Explication

Les mises à jour appliquent les correctifs destinés à corriger les vulnérabilités connues des systèmes, navigateurs et applications. Elles ne créent pas de sauvegardes et ne désinstallent pas les logiciels inutilisés, qui relèvent d’autres pratiques.

6. Quelle organisation respecte la règle de sauvegarde 3-2-1 ?

Deux copies des données sur trois appareils différents, sans stockage externalisé
Trois copies des données sur deux supports différents, avec une copie hors du site principal
Une copie locale et deux copies en ligne conservées sur le même service cloud
Trois copies des données sur un même support, avec deux mots de passe de protection

Trois copies des données sur deux supports différents, avec une copie hors du site principal

Explication

La règle 3-2-1 prévoit trois copies sur deux supports différents, dont une copie externalisée dans le cloud ou hors du site principal. Le nombre d’appareils ou de mots de passe ne suffit pas à respecter cette structure.

7. Quelle vérification permet de s’assurer qu’une sauvegarde sera utile après un incident ?

Vérifier que les fichiers sauvegardés possèdent des noms différents de ceux du système actif
Conserver les sauvegardes sans les ouvrir afin d’éviter toute modification accidentelle des données
Tester régulièrement la restauration afin de confirmer que les données peuvent être récupérées
Comparer la taille des fichiers archivés avec celle des fichiers présents sur les postes de travail

Tester régulièrement la restauration afin de confirmer que les données peuvent être récupérées

Explication

Une sauvegarde n’est réellement utile que si sa restauration est testée régulièrement et permet de récupérer les données après une panne, un rançongiciel ou un vol. Le nom ou la taille des fichiers ne prouve pas qu’une récupération fonctionnelle est possible.

8. Que faut-il faire avant de cliquer sur un lien ou d’ouvrir une pièce jointe reçue par e-mail, SMS, Teams ou WhatsApp ?

Répondre rapidement pour confirmer la réception
Vérifier l’identité de l’expéditeur du message
Transférer le message à plusieurs collègues
Télécharger la pièce jointe afin de l’analyser

Vérifier l’identité de l’expéditeur du message

Explication

La vérification de l’identité de l’expéditeur doit précéder toute ouverture ou tout clic afin de réduire le risque d’hameçonnage. Répondre ou télécharger directement peut au contraire exposer l’utilisateur à une attaque.

9. Quel canal constitue le principal vecteur d’attaque informatique ?

La messagerie
L’impression de documents
La réunion en présentiel
La téléphonie fixe

La messagerie

Explication

La messagerie est le principal vecteur d’attaque, car elle permet notamment de diffuser des liens et des pièces jointes malveillants. La réception d’un message ne constitue donc pas une preuve de fiabilité de son contenu.

10. Dans quelle situation l’utilisation d’un réseau Wi-Fi public ou ouvert est-elle acceptable pour consulter des données sensibles ?

Lorsque la connexion est très rapide
Lorsque l’accès passe par un VPN
Lorsque le réseau porte un nom familier
Lorsque l’utilisateur est installé dans un lieu fréquenté

Lorsque l’accès passe par un VPN

Explication

Un réseau Wi-Fi public ou ouvert peut être utilisé pour consulter des données sensibles lorsqu’un VPN protège la connexion. Le nom du réseau ou sa rapidité ne garantit pas la confidentialité des échanges.

11. Quelle mesure faut-il appliquer lorsqu’un utilisateur quitte son poste de travail pendant deux minutes ?

Débrancher le câble réseau de l’ordinateur
Laisser la session ouverte pour gagner du temps
Verrouiller immédiatement la session
Éteindre l’écran sans fermer la session

Verrouiller immédiatement la session

Explication

La session doit être verrouillée dès que l’utilisateur quitte son poste, même pour une courte durée, afin d’empêcher un accès non autorisé. Éteindre l’écran ou débrancher le réseau ne protège pas nécessairement la session déjà ouverte.

12. Quel est l’objectif principal de la gouvernance informatique ?

Centraliser la maintenance du matériel sans examiner les résultats attendus
Accélérer les développements informatiques sans considérer les contraintes de l’organisation
Garantir que les investissements technologiques servent la stratégie tout en maîtrisant les risques et les règles
Remplacer les équipes techniques par des procédures administratives détaillées

Garantir que les investissements technologiques servent la stratégie tout en maîtrisant les risques et les règles

Explication

La gouvernance informatique encadre les décisions technologiques pour aligner les investissements sur les objectifs stratégiques, maîtriser les risques et respecter les réglementations. La technique seule ne garantit pas cet alignement global.

13. Pour vérifier l’alignement stratégique d’un projet informatique, quelle question faut-il poser en priorité ?

Quel fournisseur propose le matériel le moins coûteux ?
Quel langage de programmation l’équipe préfère-t-elle utiliser ?
Quelle ambition commerciale ou opérationnelle ce projet soutient-il ?
Combien d’écrans seront installés dans les bureaux concernés ?

Quelle ambition commerciale ou opérationnelle ce projet soutient-il ?

Explication

L’alignement stratégique exige que chaque projet informatique soutienne une ambition commerciale ou opérationnelle de l’entreprise. Les choix techniques ou matériels peuvent être pertinents, mais ils ne suffisent pas à démontrer cette contribution stratégique.

14. Comment la gouvernance informatique contribue-t-elle à la création de valeur ?

En consacrant le budget informatique à l’innovation sans financer la maintenance
En optimisant les coûts et le retour sur investissement entre les activités Run et Build
En réduisant les investissements pour limiter toute évolution du système d’information
En répartissant les dépenses selon les préférences des équipes techniques

En optimisant les coûts et le retour sur investissement entre les activités Run et Build

Explication

La création de valeur repose sur l’optimisation des coûts et la maximisation du retour sur investissement grâce à une répartition équilibrée entre le Run et le Build. Négliger la maintenance ou réduire les investissements de manière générale peut fragiliser le système d’information.

15. Quelles actions relèvent de la gouvernance des risques liés au système d’information ?

Surveiller les ventes, modifier les prix et organiser les campagnes commerciales
Remplacer les indicateurs de performance par des contrôles techniques ponctuels
Choisir les logiciels de bureautique sans analyser les menaces auxquelles ils sont exposés
Identifier les cyberattaques, les pannes et les fuites de données, puis définir une politique de sécurité

Identifier les cyberattaques, les pannes et les fuites de données, puis définir une politique de sécurité

Explication

La gouvernance doit identifier les principales menaces et définir une politique de sécurité des systèmes d’information pour les maîtriser. Le choix de logiciels ou des contrôles ponctuels ne constitue pas à lui seul une démarche complète de gestion des risques.

16. Quel référentiel international relie les objectifs métier aux objectifs informatiques dans le cadre de la gouvernance IT ?

COBIT
ISO/CEI 27001
PRINCE2
ITIL

COBIT

Explication

COBIT est conçu spécifiquement pour la gouvernance IT et établit le lien entre les objectifs de l’entreprise et ceux de l’informatique. ITIL porte plutôt sur la gestion opérationnelle des services, tandis qu’ISO/CEI 27001 concerne la sécurité de l’information.

17. Une équipe souhaite formaliser son catalogue de services, le traitement des incidents et la gestion des changements au quotidien. Quel référentiel répond le mieux à ce besoin ?

ITIL
ISO/CEI 27001
COBIT
Val IT

ITIL

Explication

ITIL fournit un cadre axé sur la gestion quotidienne des services informatiques, notamment le catalogue, les incidents et les changements. COBIT vise plutôt l’alignement entre les objectifs métier et informatiques dans une perspective de gouvernance.

18. Quelle norme constitue la référence pour la gouvernance de la sécurité de l’information ?

COBIT
ISO/CEI 27001
ISO 20000
ITIL

ISO/CEI 27001

Explication

ISO/CEI 27001 est la norme de référence dédiée à la gouvernance de la sécurité de l’information. ITIL traite de la gestion des services, tandis que COBIT couvre plus largement la gouvernance IT et son alignement avec les objectifs métier.

19. Quelle évolution traduit le mieux la finalité de la gouvernance informatique dans une entreprise ?

Confier les décisions informatiques aux équipes opérationnelles sans arbitrage de la direction
Évaluer les investissements numériques selon leur complexité technique plutôt que leur contribution métier
Passer d’un centre de coûts techniques à un levier stratégique évaluant coût, valeur et risque
Réduire les systèmes informatiques à un support technique mesuré par le volume des incidents

Passer d’un centre de coûts techniques à un levier stratégique évaluant coût, valeur et risque

Explication

La gouvernance informatique positionne l’informatique comme un levier stratégique en prenant en compte les attentes de la direction, le coût, la valeur et le risque. La réduction à un rôle de support technique néglige précisément cette dimension stratégique.

Révisez avec les flashcards

Mémorisez les réponses avec 36 flashcards sur Hygiène informatique et gouvernance.

Qu'est-ce que l'hygiène informatique ?

L'ensemble des pratiques quotidiennes simples et régulières pour sécuriser les systèmes informatiques.

Sur quoi repose l'hygiène informatique pour être efficace ?

Sur la régularité et la discipline.

Que permet de prévenir l'hygiène informatique ?

La grande majorité des cyberattaques comme malwares, piratages et vols de données.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Hygiène informatique et gouvernance.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM