QCM : Sûreté et sécurité informatique — 26 questions

Questions et réponses du QCM

1. Pourquoi la cybersécurité constitue-t-elle un enjeu stratégique pour une organisation ?

Parce que la confiance des partenaires dépend davantage de la communication de crise que de la sécurité numérique
Parce que ses activités dépendent du numérique, avec des conséquences financières, légales et réputationnelles en cas d’incident
Parce que les incidents numériques concernent principalement les services informatiques sans affecter les autres activités
Parce que les obligations légales remplacent généralement les mesures techniques de protection des systèmes

Parce que ses activités dépendent du numérique, avec des conséquences financières, légales et réputationnelles en cas d’incident

Explication

La dépendance numérique, les pertes financières, les obligations légales et la fragilité de la confiance donnent à la cybersécurité une portée stratégique. Réduire les incidents à un problème informatique néglige leurs effets juridiques, économiques et réputationnels.

2. Quel scénario illustre le mieux la dépendance d’une organisation à ses différents maillons numériques ?

La compromission d’un seul service numérique interrompt plusieurs activités et paralyse le fonctionnement global
La modification d’un support de communication change la présentation des informations destinées aux clients
Le remplacement d’un équipement informatique réduit les dépenses prévues pour le trimestre suivant
La mise à jour d’un logiciel améliore progressivement les performances de quelques postes de travail

La compromission d’un seul service numérique interrompt plusieurs activités et paralyse le fonctionnement global

Explication

Un maillon numérique compromis ou indisponible peut interrompre l’ensemble de l’activité, ce qui montre l’interdépendance des systèmes. Les autres situations décrivent des changements limités qui n’entraînent pas un blocage global.

3. Quelle distinction décrit correctement les principales familles de cybermenaces ?

L’hameçonnage relève de l’ingénierie sociale, tandis qu’un rançongiciel est un logiciel malveillant qui bloque ou chiffre des données
L’hameçonnage est un logiciel malveillant, tandis qu’un rançongiciel repose sur une manipulation psychologique de la victime
Les fuites de données sont des messages frauduleux, tandis que les rançongiciels désignent des techniques de persuasion ciblée
L’ingénierie sociale désigne une fuite de données, tandis que l’hameçonnage correspond à une panne matérielle provoquée

L’hameçonnage relève de l’ingénierie sociale, tandis qu’un rançongiciel est un logiciel malveillant qui bloque ou chiffre des données

Explication

L’hameçonnage utilise une manipulation fondée sur l’usurpation et appartient à l’ingénierie sociale, alors que le rançongiciel est un logiciel malveillant. La confusion consiste précisément à attribuer au rançongiciel le mécanisme psychologique propre à l’ingénierie sociale.

4. Dans la plupart des attaques, quel facteur constitue le point d’entrée le plus fréquent ?

Une erreur ou une négligence humaine lors de l’utilisation des outils numériques
Une faille technique sophistiquée exploitant un composant récemment développé
Une panne matérielle provoquée par l’usure d’un équipement informatique essentiel
Une interruption externe des réseaux causée par un événement météorologique imprévisible

Une erreur ou une négligence humaine lors de l’utilisation des outils numériques

Explication

La majorité des attaques commencent par une erreur ou une négligence humaine plutôt que par une faille technique sophistiquée. Les autres réponses présentent des causes possibles d’incident, mais elles ne correspondent pas au point d’entrée généralement observé.

5. Quelle situation correspond à une tentative d’hameçonnage ?

Un salarié consulte une procédure interne validée pour modifier son mot de passe professionnel
Un fraudeur imite une organisation connue pour obtenir des données sensibles ou provoquer une action de la victime
Un fournisseur transmet une facture attendue par l’intermédiaire d’un portail contractuel habituellement utilisé
Un administrateur installe une mise à jour officielle afin de corriger une vulnérabilité sur un serveur

Un fraudeur imite une organisation connue pour obtenir des données sensibles ou provoquer une action de la victime

Explication

L’hameçonnage consiste à usurper une identité digne de confiance afin de voler des informations ou d’inciter la victime à agir. Les autres situations décrivent des opérations légitimes réalisées dans un cadre professionnel connu.

6. Quel ensemble réunit les quatre principaux signaux d’alerte d’un message d’hameçonnage ?

Une faute de frappe, une mise en page inhabituelle, une réponse tardive et une demande de rendez-vous téléphonique
Un expéditeur suspect, une urgence ou menace, un lien ou fichier inattendu et une demande de données personnelles ou bancaires
Un objet commercial, une formule de politesse, une image intégrée et une proposition de réduction limitée
Un message bref, une signature professionnelle, une adresse connue et une pièce jointe annoncée dans un échange précédent

Un expéditeur suspect, une urgence ou menace, un lien ou fichier inattendu et une demande de données personnelles ou bancaires

Explication

Les signaux principaux sont l’expéditeur suspect, la pression exercée, le lien ou la pièce jointe non sollicité et la demande d’informations sensibles. Une signature ou une mise en page inhabituelle peut attirer l’attention, mais ne constitue pas à elle seule l’ensemble des critères définis.

7. Que faut-il faire lorsqu’un message semble suspect ?

Ne pas cliquer, contrôler l’expéditeur et l’URL réelle, puis contacter l’organisme par un canal officiel distinct
Transférer le message à un collègue, puis utiliser le numéro indiqué dans le courriel pour vérifier son authenticité
Cliquer sur le lien sans saisir d’information afin d’identifier rapidement la page présentée par l’expéditeur
Répondre au message pour demander une confirmation, puis ouvrir le lien si l’interlocuteur se montre rassurant

Ne pas cliquer, contrôler l’expéditeur et l’URL réelle, puis contacter l’organisme par un canal officiel distinct

Explication

La vérification sûre consiste à éviter le clic, examiner l’expéditeur et l’URL réelle, puis utiliser un numéro ou un site officiel connu par un autre canal. Répondre au message ou utiliser ses coordonnées ne constitue pas une vérification indépendante, car le fraudeur peut contrôler ces éléments.

8. Quel mécanisme caractérise principalement l’ingénierie sociale ?

Elle exploite une faille technique afin d’installer automatiquement un programme malveillant.
Elle exploite une panne matérielle afin de rendre un système informatique indisponible.
Elle exploite une erreur de configuration afin de modifier directement les bases de données.
Elle exploite la confiance, l’autorité, l’envie d’aider ou la peur pour obtenir une violation des règles de sécurité.

Elle exploite la confiance, l’autorité, l’envie d’aider ou la peur pour obtenir une violation des règles de sécurité.

Explication

L’ingénierie sociale repose sur une manipulation psychologique qui pousse une personne à enfreindre les règles de sécurité. Une faille technique relève plutôt d’une attaque informatique directe, sans nécessairement manipuler une personne.

9. Quelle distinction décrit correctement le rapport entre l’hameçonnage et l’ingénierie sociale ?

L’hameçonnage repose sur un appel téléphonique, tandis que l’ingénierie sociale passe par un message usurpé.
L’hameçonnage désigne une attaque physique, tandis que l’ingénierie sociale concerne les logiciels malveillants.
L’hameçonnage est une forme d’ingénierie sociale, tandis que celle-ci peut aussi passer par un appel, un message instantané ou une approche physique.
L’hameçonnage vise les mots de passe, tandis que l’ingénierie sociale vise principalement les équipements réseau.

L’hameçonnage est une forme d’ingénierie sociale, tandis que celle-ci peut aussi passer par un appel, un message instantané ou une approche physique.

Explication

L’hameçonnage constitue une forme particulière d’ingénierie sociale fondée généralement sur un message usurpé. L’ingénierie sociale est plus large et inclut aussi les appels, les messages instantanés et les approches physiques.

10. Un interlocuteur prétendant appartenir au service informatique demande votre mot de passe par téléphone : quelle réaction respecte la règle de sécurité ?

Le communiquer après avoir demandé le nom et le poste de l’interlocuteur.
Refuser de le communiquer et vérifier l’identité de l’interlocuteur par un canal officiel.
Le communiquer temporairement afin de permettre une vérification technique.
Le communiquer si l’appelant connaît déjà votre nom et votre service.

Refuser de le communiquer et vérifier l’identité de l’interlocuteur par un canal officiel.

Explication

Un service informatique légitime n’a pas besoin de connaître le mot de passe d’un utilisateur, même lors d’un appel apparent. Le fait que l’interlocuteur connaisse des informations professionnelles ne prouve pas son identité.

11. Qu’est-ce qu’un rançongiciel ?

Un logiciel malveillant qui chiffre des fichiers et demande une rançon pour fournir une clé de déchiffrement.
Un programme de surveillance qui bloque les connexions provenant d’ordinateurs inconnus.
Un logiciel de sauvegarde qui copie les fichiers vers un espace de stockage protégé.
Un outil d’administration qui restaure les fichiers après une panne du système.

Un logiciel malveillant qui chiffre des fichiers et demande une rançon pour fournir une clé de déchiffrement.

Explication

Un rançongiciel chiffre les fichiers accessibles sur un poste ou un réseau et réclame généralement une rançon en cryptomonnaie. Un logiciel de sauvegarde peut restaurer des données, mais il n’exige pas de paiement pour une clé de déchiffrement.

12. Quelle suite d’actions convient lorsqu’une infection par rançongiciel est suspectée ?

Redémarrer le poste, supprimer les fichiers chiffrés, puis payer la rançon demandée.
Payer rapidement la rançon, maintenir la connexion, puis attendre la clé de déchiffrement.
Déconnecter le poste du réseau, prévenir le service compétent, puis ne pas payer la rançon.
Copier les fichiers chiffrés sur le réseau, prévenir les collègues, puis redémarrer le poste.

Déconnecter le poste du réseau, prévenir le service compétent, puis ne pas payer la rançon.

Explication

La déconnexion limite la propagation, puis l’alerte permet une prise en charge par le service informatique ou le référent sécurité. Le paiement ne garantit pas la récupération des données et finance l’activité criminelle.

13. Quelle situation constitue une fuite de données ?

Des informations sensibles sont divulguées hors du cadre prévu, par accident ou à la suite d’un acte malveillant.
Des fichiers internes sont sauvegardés dans l’emplacement prévu par la politique de l’organisation.
Des données non sensibles sont supprimées après l’expiration de leur durée de conservation.
Des informations publiques sont consultées par une personne autorisée dans le cadre de son travail.

Des informations sensibles sont divulguées hors du cadre prévu, par accident ou à la suite d’un acte malveillant.

Explication

Une fuite de données correspond à la divulgation d’informations sensibles ou confidentielles en dehors du cadre prévu. Une consultation autorisée ou une sauvegarde conforme ne constitue pas une divulgation hors cadre.

14. Quelle combinaison correspond à un mot de passe robuste selon la règle indiquée ?

Au moins 8 caractères composés de lettres minuscules et d’un nombre facile à retenir.
Au moins 12 caractères constitués de lettres minuscules correspondant à une phrase personnelle.
Au moins 10 caractères formés d’un mot courant et d’un symbole placé à la fin.
Au moins 12 caractères avec des majuscules, des minuscules, des chiffres et des symboles.

Au moins 12 caractères avec des majuscules, des minuscules, des chiffres et des symboles.

Explication

Un mot de passe robuste vise au minimum 12 caractères et combine plusieurs catégories de caractères. Une longueur suffisante sans diversité de caractères ne respecte pas l’ensemble de la règle.

15. Pourquoi faut-il utiliser un mot de passe différent pour chaque service ?

Pour éviter qu’une compromission ne permette d’accéder aux autres comptes de la même personne.
Pour permettre au service informatique de reconnaître plus facilement l’utilisateur concerné.
Pour garantir qu’un compte compromis puisse être récupéré sans procédure supplémentaire.
Pour rendre les mots de passe plus courts et faciliter leur mémorisation quotidienne.

Pour éviter qu’une compromission ne permette d’accéder aux autres comptes de la même personne.

Explication

Un mot de passe unique par service limite la propagation d’une compromission à d’autres comptes. La réutilisation d’un même mot de passe augmente au contraire le nombre de comptes exposés lorsqu’il est volé.

16. Comment l’authentification multifacteur protège-t-elle un compte dont le mot de passe a été volé ?

Elle remplace le mot de passe par une question secrète choisie lors de la création du compte.
Elle chiffre automatiquement tous les fichiers du compte afin de les rendre illisibles à un attaquant.
Elle empêche la création de mots de passe faibles en imposant une longueur minimale à l’utilisateur.
Elle exige une seconde preuve d’identité, comme un code temporaire, pour bloquer une connexion fondée sur le mot de passe volé.

Elle exige une seconde preuve d’identité, comme un code temporaire, pour bloquer une connexion fondée sur le mot de passe volé.

Explication

L’authentification multifacteur ajoute au mot de passe une seconde preuve d’identité, souvent un code temporaire. Le chiffrement des fichiers et les règles de complexité des mots de passe sont des mesures différentes.

17. Que recommande la règle de sauvegarde 3-2-1 pour protéger les données ?

Conserver trois copies sur deux supports différents, dont une hors site
Conserver trois copies sur un support chiffré, avec deux accès distincts
Conserver une copie locale et deux copies dans le même centre de données
Conserver deux copies sur trois supports identiques, dont une sur site

Conserver trois copies sur deux supports différents, dont une hors site

Explication

La règle 3-2-1 combine trois copies, deux types de supports et une copie hors site afin de réduire les risques de perte simultanée. La présence de trois copies sur un seul support ne fournit pas la diversité recommandée.

18. Pourquoi faut-il valider régulièrement une sauvegarde par une restauration réelle ?

Parce qu’une restauration réelle remplace le besoin de protéger les accès
Parce qu’une sauvegarde peut être corrompue ou incomplète malgré son existence
Parce qu’une sauvegarde non testée consomme davantage d’espace de stockage
Parce qu’une copie testée devient automatiquement conforme aux exigences du RGPD

Parce qu’une sauvegarde peut être corrompue ou incomplète malgré son existence

Explication

Une restauration réelle vérifie que les données sauvegardées peuvent effectivement être récupérées et utilisées. L’existence visible d’une copie ne prouve pas qu’elle soit complète ou exploitable.

19. Quelle distinction décrit correctement le PCA et le PRA lors d’un incident ?

Le PCA maintient l’activité pendant l’incident, tandis que le PRA organise le retour à la normale
Le PCA protège les données avant l’incident, tandis que le PRA vérifie les sauvegardes après celui-ci
Le PCA analyse les causes de l’incident, tandis que le PRA informe les personnes concernées
Le PCA restaure les systèmes après l’incident, tandis que le PRA maintient les activités pendant celui-ci

Le PCA maintient l’activité pendant l’incident, tandis que le PRA organise le retour à la normale

Explication

Le PCA vise la continuité des opérations pendant la perturbation, alors que le PRA encadre la reprise et le retour à la normale. Confondre maintien de l’activité et restauration après incident inverse leurs fonctions respectives.

20. Quelle est la nature du RGPD dans l’encadrement des données à caractère personnel ?

Un cadre juridique européen qui encadre la collecte et le traitement des données
Une recommandation technique destinée à renforcer les mots de passe des utilisateurs
Une norme volontaire réservée aux organisations traitant des données sensibles
Un référentiel interne consacré à la continuité des services numériques

Un cadre juridique européen qui encadre la collecte et le traitement des données

Explication

Le RGPD constitue le cadre juridique européen applicable à la collecte et au traitement des données personnelles. Il ne s’agit pas d’une simple recommandation de sécurité ni d’un référentiel interne.

21. Quel principe du RGPD limite la durée pendant laquelle les données personnelles sont conservées ?

La minimisation des données
La transparence du traitement
La responsabilité de l’organisation
La conservation limitée

La conservation limitée

Explication

La conservation limitée impose de ne pas garder les données au-delà de la durée justifiée par leur traitement. La minimisation concerne plutôt la quantité de données collectées.

22. Une organisation collecte des coordonnées pour gérer une livraison, puis souhaite les utiliser pour une campagne sans rapport avec cette livraison : quel principe doit-elle examiner en priorité ?

Le principe de sécurité, qui définit les délais de notification des incidents
Le principe de minimisation, qui encadre la durée de conservation des coordonnées
Le principe de responsabilité, qui autorise toute réutilisation documentée
Le principe de finalité, qui encadre les objectifs déterminés et compatibles

Le principe de finalité, qui encadre les objectifs déterminés et compatibles

Explication

Le principe de finalité exige que les données soient recueillies pour un objectif déterminé, explicite et légitime, puis réutilisées d’une manière compatible. La documentation d’une nouvelle utilisation ne suffit pas à la rendre compatible.

23. Pour appliquer le principe de minimisation, quelles données un formulaire devrait-il demander ?

Les données habituellement demandées par les organisations du même secteur
Les données strictement nécessaires à la finalité poursuivie
Les données permettant de conserver un profil détaillé de chaque personne
Les données potentiellement utiles à de futurs projets commerciaux

Les données strictement nécessaires à la finalité poursuivie

Explication

La minimisation conduit à limiter la collecte aux données nécessaires pour atteindre l’objectif défini. La pertinence générale ou l’utilité future ne justifie pas la collecte de renseignements supplémentaires.

24. Dans une démarche QSE, à quoi la sécurité informatique contribue-t-elle directement ?

À la gestion documentaire, aux audits, aux indicateurs fiables et à la continuité d’activité
À la conception graphique des supports de communication et à la décoration des locaux
À la sélection des fournisseurs sans lien avec les données ou les processus numériques
À la suppression des contrôles humains dans les procédures qualité et sécurité

À la gestion documentaire, aux audits, aux indicateurs fiables et à la continuité d’activité

Explication

La sécurité informatique soutient plusieurs fonctions QSE, notamment la documentation, les rapports d’audit, la fiabilité des indicateurs et la continuité d’activité. Elle ne se limite donc pas à la protection technique des équipements.

25. Dans une gestion documentaire QSE, quel ensemble de mesures aide à rendre disponible la bonne version aux bonnes personnes ?

Le chiffrement des sauvegardes, la suppression des historiques et le partage ouvert
La compression des fichiers, la duplication locale et la publication sans restriction
Les droits d’accès, le contrôle des versions et la traçabilité des modifications
La formation des équipes, la conservation papier et la validation orale des changements

Les droits d’accès, le contrôle des versions et la traçabilité des modifications

Explication

Les droits d’accès déterminent les personnes autorisées, le contrôle des versions préserve l’intégrité documentaire et la traçabilité suit les modifications. Le contrôle des versions ne remplace donc pas la gestion des autorisations.

26. Quel comportement correspond à la posture d’un cyber-citoyen responsable face à une demande inhabituelle ?

Vérifier la demande par un canal indépendant et signaler tout doute
Transférer la demande à plusieurs collègues avant d’évaluer sa légitimité
Répondre rapidement en utilisant le canal fourni dans le message reçu
Ignorer la demande lorsque l’expéditeur semble appartenir à l’organisation

Vérifier la demande par un canal indépendant et signaler tout doute

Explication

La vérification par un canal indépendant réduit le risque de suivre une demande frauduleuse, tandis que le signalement permet une réaction collective. Se fier au canal fourni ou à l’apparence de l’expéditeur ne constitue pas une vérification suffisante.

Révisez avec les flashcards

Mémorisez les réponses avec 45 flashcards sur Sûreté et sécurité informatique.

Pourquoi la cybersécurité est-elle un enjeu stratégique pour les organisations ?

À cause de leur dépendance numérique, impact financier, obligations légales et confiance fragile.

Quelles conséquences peut avoir la panne d'un seul maillon numérique ?

Elle peut paralyser toute l'activité de l'organisation.

Quelles sont les quatre grandes familles de risques numériques étudiées ?

L’hameçonnage, l’ingénierie sociale, les rançongiciels et les fuites de données.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Sûreté et sécurité informatique.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM