0Pricing
Cloud & IT Cert Prep · Leçon

Examen blanc 1 : concepts généraux de sécurité et menaces

Répondez à 25 questions portant sur les fondamentaux de la sécurité, les acteurs de la menace, les bases de la cryptographie et l’ingénierie sociale, avec une pondération correspondant aux domaines 1 et 2 de l’examen réel.

Examen blanc 1 : concepts généraux de sécurité et menaces est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Examen blanc, partie 1 : comment utiliser cette section

Bienvenue dans l'examen blanc, partie 1, consacré aux domaines 1 et 2 de Security+ : Concepts généraux de sécurité (12 %) et Menaces, vulnérabilités et mesures d'atténuation (22 %). Ils représentent ensemble 34 % de votre score à l'examen. Chaque scène présente une question, suivie de la bonne réponse et d'une explication complète indiquant pourquoi les autres options sont incorrectes. Pour en tirer le meilleur parti : lisez la question, formulez votre propre réponse, puis lisez l'explication. Notez les questions que vous ratez, par thème : cela permet de repérer vos points faibles afin de cibler vos dernières révisions. Les domaines 1 et 2 représentent ensemble environ 30 questions dans l'examen réel.

Triade CIA et facteurs d'authentification

Q1 — Triade CIA : Une organisation chiffre les données de ses clients avant de les stocker. Quel principe de la CIA est principalement concerné ? Réponse : Confidentialité — le chiffrement empêche toute divulgation non autorisée. L'intégrité est assurée par le hachage ; la disponibilité, par la redondance.

Q2 — Facteurs d'authentification : Une banque exige un PIN et une lecture d'empreinte digitale. Quels facteurs sont utilisés ? Réponse : Quelque chose que vous connaissez (PIN) + quelque chose que vous êtes (empreinte digitale/biométrie). Les trois facteurs sont Connaissance / Possession / Identité. Deux facteurs du même type (deux mots de passe) constituent une vérification en deux étapes, et non une véritable MFA. La géolocalisation ajoute un quatrième facteur : l'endroit où vous vous trouvez.

Identification des types d'attaques : identifiants et logiciels malveillants

Q3 — Bourrage d'identifiants : 10 000 échecs de connexion utilisant des paires nom d'utilisateur/mot de passe provenant d'une fuite antérieure chez une autre entreprise. Réponse : Bourrage d'identifiants — les paires issues de la fuite sont rejouées contre un autre service afin d'exploiter la réutilisation des mots de passe. La force brute essaie toutes les combinaisons ; le password spraying essaie un mot de passe contre de nombreux comptes ; l'attaque par dictionnaire essaie des listes de mots.

Q4 — Classification des logiciels malveillants : Un logiciel malveillant se propage d'une machine à l'autre sans intervention de l'utilisateur, en exploitant une vulnérabilité du spouleur d'impression. Réponse : Ver — il s'auto-réplique de manière autonome sur les réseaux. Un virus nécessite un fichier hôte et une action de l'utilisateur. Un cheval de Troie ne s'auto-réplique pas. Un rançongiciel est un type de charge utile, et non un mécanisme de propagation.

Ingénierie sociale et choix cryptographiques

Q5 — Prétextage/hameçonnage vocal : Un attaquant appelle en prétendant être le service d'assistance informatique, crée un sentiment d'urgence au sujet d'un compte compromis et l'employé lui donne son mot de passe. Réponse : Prétextage par hameçonnage vocal — un scénario fabriqué, transmis par téléphone, qui exploite l'urgence et l'autorité.

Q6 — Stockage des mots de passe : Un développeur doit stocker des mots de passe qui ne puissent pas être récupérés si la base de données est volée. Réponse : Hacher avec Argon2id et un sel unique par utilisateur. Le chiffrement AES est réversible (le vol de la clé révèle tous les mots de passe). SHA-256 seul est trop rapide pour le stockage des mots de passe. HMAC nécessite une clé secrète, mais reste trop peu lent.

Acteurs de la menace et catégories de mesures de sécurité

Q7 — Hacktiviste : Un attaquant défigure le site web d'une entreprise en y affichant des messages politiques opposés à ses politiques environnementales. Réponse : Hacktiviste — il est motivé par une idéologie ou des causes politiques. Les cybercriminels sont motivés par l'argent ; les États-nations poursuivent des objectifs stratégiques ; les apprentis pirates recherchent la notoriété.

Q8 — Mesures dissuasives : Des caméras de sécurité placées bien en vue, accompagnées d'un panneau « Surveillance 24 heures sur 24 ». Réponse : Mesure dissuasive — les caméras visibles et la signalisation ont principalement pour but de décourager les attaquants. Les caméras peuvent également être détectives (en enregistrant des images pour une enquête), mais leur placement visible privilégie la dissuasion plutôt que la détection.

Variantes d'hameçonnage et concepts de risque

Q9 — Hameçonnage ciblant les dirigeants : Le CFO reçoit un courriel personnalisé mentionnant son nom, son titre et une acquisition récente, et demandant un virement urgent qui semble provenir du CEO. Réponse : Hameçonnage ciblant les dirigeants — hameçonnage très ciblé visant les cadres dirigeants. Le spear phishing cible des personnes précises, mais pas nécessairement des dirigeants. BEC désigne le stratagème de fraude (virement), tandis que le hameçonnage ciblant les dirigeants désigne la technique de transmission.

Q10 — Vulnérabilité + menace = risque : Un serveur Apache non corrigé présente un dépassement de mémoire tampon connu, et un groupe d'attaquants l'exploite activement dans le secteur. Réponse : Il existe un risque, car une vulnérabilité ET une menace qui cherche à l'exploiter existent simultanément — ce problème doit être traité en priorité et corrigé immédiatement. Le risque nécessite les deux éléments ; en l'absence de menace, une vulnérabilité ne crée qu'un risque potentiel.

Non-répudiation, IoC et rootkits

Q11 — Non-répudiation : Des contrats avec des fournisseurs qui empêchent les parties de nier leur accord. Réponse : Signatures numériques utilisant la cryptographie asymétrique — seul le détenteur de la clé privée pouvait signer, ce qui prouve son identité. HMAC utilise une clé partagée (l'une ou l'autre partie aurait pu signer, il n'y a donc pas de non-répudiation). Le hachage seul garantit l'intégrité, mais pas l'attribution.

Q12 — Tunneling DNS : Un poste de travail effectue toutes les 60 secondes des requêtes DNS périodiques vers un domaine comportant des sous-domaines aléatoires de 40 caractères. Réponse : Communication C2 par tunneling DNS — des signaux réguliers et de longs sous-domaines encodés dans des enregistrements TXT indiquent que l'attaquant encode des données dans les requêtes DNS pour contourner les règles du pare-feu qui autorisent le DNS.

Q13 — Rootkit : Le Scanner n'affiche aucun processus inhabituel, mais la surveillance du Network révèle des connexions C2 sortantes et l'échec des contrôles d'intégrité des fichiers binaires de l'OS. Réponse : Rootkit — il intercepte les appels d'API de l'OS pour se dissimuler aux outils de sécurité ; la modification du noyau explique les échecs des contrôles d'intégrité des fichiers binaires.

CVSS, chaîne d'approvisionnement et utilisation des clés asymétriques

Q14 — CVSS 9.8 : Échelles CVSS : 9,0-10,0 = Critique. Une exécution de code à distance sans authentification obtient un score de 9,8 = priorité critique — corrigez-la sous 24 à 48 heures. CVSS 7,0-8,9 = Élevé, 4,0-6,9 = Moyen, 0,1-3,9 = Faible.

Q15 — Attaque de la chaîne d'approvisionnement : Des attaquants ont compromis le système de compilation d'un éditeur de logiciels et inséré une porte dérobée dans une mise à jour légitime distribuée à 18 000 clients (SolarWinds SUNBURST). Réponse : Attaque de la chaîne d'approvisionnement — les attaquants ciblent l'éditeur pour atteindre les clients qui font confiance à ses produits et les installent.

Q16 — Utilisation des clés asymétriques : Alice envoie à Bob un message que seul Bob peut lire. Réponse : Chiffrer avec la clé PUBLIC de Bob — seule la clé privée de Bob permet de déchiffrer le message. Signez avec la clé privée ; vérifiez avec la clé publique. Clé publique = clé que les autres utilisent pour vous adresser des messages ; clé privée = strictement personnelle.

Logiciels malveillants sans fichier, BEC et vulnérabilités zero-day

Q17 — Logiciel malveillant sans fichier : PowerShell exécute des commandes Base64 encodées qui téléchargent et exécutent du code entièrement en mémoire, sans écrire de fichiers sur le disque. Réponse : attaque sans fichier/exploitation des outils légitimes (LotL) — elle abuse d’outils légitimes (PowerShell, WMI) pour éviter les signatures antivirus fondées sur les fichiers. Défenses : journalisation des blocs de script, AMSI, EDR comportemental.

Q18 — BEC : L’attaquant surveille les courriels pendant deux semaines, puis envoie un message provenant d’un domaine ressemblant au domaine légitime, demandant un nouveau compte bancaire pour les factures. Réponse : compromission de messagerie professionnelle (BEC) avec usurpation d’adresse électronique — fraude financière fondée sur le contexte recueilli pendant la surveillance. Défense : vérification par un autre canal (appeler le fournisseur à un numéro connu) avant toute modification bancaire.

Q19 — Zero-Day : Exploitation d’une vulnérabilité pour laquelle il n’existe encore aucun CVE ni correctif. Réponse : vulnérabilité zero-day — le fournisseur n’a eu aucun jour pour la corriger. Une fois corrigée, elle n’est techniquement plus considérée comme zero-day.

Défense en profondeur et notions éclair

Q20 — Défense en profondeur : Pare-feu périmétrique + IDS réseau + pare-feu installé sur les hôtes + EDR + chiffrement des données. Réponse : défense en profondeur (sécurité en couches) — plusieurs contrôles indépendants sont mis en place afin que, si une couche échoue, les autres restent opérationnelles. Cette approche se distingue du principe du moindre privilège (accès minimal), de la séparation des tâches (répartition des fonctions critiques) et de l’absence de confiance implicite (vérification de tous les accès).

Q21-25 — Révision rapide : HSTS = force l’utilisation de HTTPS et refuse les connexions HTTP. Bombe logique = s’exécute lorsqu’une condition précise est remplie (date/action). Piège à eau = compromet un site fréquemment consulté par les cibles. Typosquattage = enregistre des domaines mal orthographiés (goggle.com). Renseignement sur les menaces et évaluation des vulnérabilités = TI décrit les capacités de l’adversaire ; VA identifie les faiblesses de vos propres systèmes.

Résumé des principales distinctions des domaines 1 et 2

Distinctions essentielles évaluées dans les domaines 1 et 2 : chiffrement et hachage — le chiffrement est réversible (il nécessite une clé) ; le hachage est à sens unique (sans clé). Utilisez le chiffrement pour la confidentialité et le hachage pour l’intégrité et le stockage des mots de passe. Virus et ver — un virus a besoin d’un fichier hôte et d’une action de l’utilisateur pour se propager ; un ver se propage de manière autonome sur les réseaux. Hiérarchie de l’hameçonnage — l’hameçonnage de masse cible tout le monde ; l’hameçonnage ciblé vise des personnes précises ; le whaling cible les cadres dirigeants ; le vishing utilise la voix. Catégories de contrôles — un contrôle préventif bloque les attaques, un contrôle de détection les identifie, un contrôle correctif limite les dommages, un contrôle dissuasif décourage les attaques et un contrôle compensatoire constitue une solution de remplacement lorsque le contrôle principal n’est pas réalisable.

Vérification rapide

Vérifiez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.

Récapitulatif de la leçon

Dans cette partie de l’examen blanc, vous avez révisé : les applications de la triade CIA — le chiffrement assure la confidentialité, le hachage assure l’intégrité et la redondance assure la disponibilité ; les distinctions entre les types d’attaques — vers et virus, bourrage d’identifiants et attaque par force brute, whaling, hameçonnage ciblé et vishing, attaques de la chaîne d’approvisionnement et vulnérabilités zero-day ; ainsi que les catégories de contrôles de sécurité — préventifs, de détection, correctifs, dissuasifs et compensatoires, avec leurs exemples concrets. Ces notions représentent les 34 % de l’examen couverts par les domaines 1 et 2. La suite porte sur la partie 2 de l’examen blanc, consacrée à l’architecture et à l’infrastructure de sécurité.

Questions Fréquemment Posées

La leçon « Examen blanc 1 : concepts généraux de sécurité et menaces » est-elle gratuite ?

Oui — le texte complet de « Examen blanc 1 : concepts généraux de sécurité et menaces » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Examen blanc 1 : concepts généraux de sécurité et menaces » ?

Répondez à 25 questions portant sur les fondamentaux de la sécurité, les acteurs de la menace, les bases de la cryptographie et l’ingénierie sociale, avec une pondération correspondant aux domaines 1… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Examen blanc 1 : concepts généraux de sécurité et menaces » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Examen blanc 1 : concepts généraux de sécurité et menaces
  2. Examen blanc 2 : architecture et infrastructure de sécurité
  3. Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire
  4. Correction de l’examen blanc : notation, analyse et plan d’étude
← Retour à Cloud & IT Cert Prep