0Pricing
Security+ Academy · Leçon

Révision des thèmes d’examen les plus fréquents

Entraînez-vous sur les concepts qui reviennent régulièrement aux examens Security+ — cryptographie, PKI, IAM, cycle de vie de la réponse aux incidents, gestion des risques et tableaux comparatifs des protocoles.

Révision des thèmes d’examen les plus fréquents est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Sujets de cryptographie à forte fréquence

La cryptographie fait partie des domaines les plus évalués dans Security+. Maîtrisez les comparaisons suivantes : symétrique et asymétrique — le chiffrement symétrique (AES, 3DES) est plus rapide et sert au chiffrement de grandes quantités de données ; le chiffrement asymétrique (RSA, ECC) est plus lent, mais résout le problème de la distribution des clés (il est utilisé pour l’échange de clés et les signatures). Tailles de clés à connaître : RSA-2048 au minimum pour la sécurité actuelle, AES-128 ou AES-256 pour le chiffrement symétrique. Algorithmes courants : SHA-256/SHA-3 pour le hachage, HMAC pour l’authentification des messages, ECDHE pour l’échange de clés, AES-GCM pour le chiffrement authentifié. Les questions vous demandent souvent de sélectionner l’algorithme approprié à un cas d’utilisation précis : sachez quelle catégorie d’algorithme (symétrique/asymétrique/hachage/MAC) correspond à chaque scénario.

# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305

Composants et rôles de PKI

Les questions sur la PKI sont fréquentes et souvent basées sur des scénarios. Vous devez connaître précisément ces rôles : AC racine — sommet de la hiérarchie de confiance, certificat auto-signé, généralement conservée hors ligne ; AC intermédiaire/subordonnée — signe les certificats des entités finales, est en ligne et permet à l'AC racine de rester hors ligne ; Autorité d'enregistrement (RA) — vérifie l'identité avant qu'une AC ne délivre un certificat (elle peut être distincte de l'AC) ; CRL (liste de révocation des certificats) — liste des certificats révoqués, publiée périodiquement ; OCSP (protocole en ligne de vérification de l'état des certificats) — vérification de la révocation en temps réel ; agrafage OCSP — le serveur récupère à l'avance la réponse OCSP et l'agrafe à la négociation TLS, ce qui réduit la latence. Champs d'un certificat : sujet, émetteur, période de validité, clé publique, SAN (noms alternatifs du sujet), extensions.

Comparaison des modèles de contrôle d'accès

Les questions sur les modèles de contrôle d'accès apparaissent dans des scénarios : vous devez identifier le modèle utilisé ou recommandé. DAC (contrôle d'accès discrétionnaire) — le propriétaire de la ressource contrôle l'accès (autorisations NTFS de Windows, autorisations de fichiers Linux) ; modèle flexible, mais qui repose sur le jugement de l'utilisateur. MAC (contrôle d'accès obligatoire) — le système applique le contrôle d'accès en fonction d'étiquettes (Top Secret/Secret/Confidentiel) ; utilisé dans les systèmes gouvernementaux et militaires ; les utilisateurs ne peuvent pas modifier les autorisations. RBAC (contrôle d'accès basé sur les rôles) — l'accès est accordé en fonction de l'appartenance à un rôle ; modèle très courant en entreprise et évolutif. ABAC (contrôle d'accès basé sur les attributs) — l'accès dépend des attributs de l'utilisateur, de la ressource et de l'environnement ; modèle le plus flexible, utilisé dans l'IAM infonuagique. contrôle d'accès fondé sur des règles — l'accès est déterminé par des règles (ACL de pare-feu, restrictions selon l'heure).

Phases et activités de réponse aux incidents

Le cycle de vie de la réponse aux incidents NIST SP 800-61 est un sujet d'examen incontournable. Les quatre phases et leurs principales activités sont les suivantes : Préparation — plan de réponse aux incidents, guides opérationnels, création du CSIRT, déploiement des outils, exercices sur table ; Détection et analyse — triage des alertes, identification des indicateurs de compromission, détermination de la portée, classification de la gravité, préservation des preuves ; Confinement, éradication et reprise — isolement du réseau, verrouillage des comptes, suppression des logiciels malveillants, restauration du système à partir de sauvegardes saines, surveillance d'une éventuelle réinfection ; Activités post-incident — analyse rétrospective sans recherche de coupables, analyse de la cause racine, documentation des leçons apprises, améliorations des processus. Les questions demandent souvent à quelle phase appartient une activité donnée ou dans quel ordre les phases se déroulent.

Types d'attaques réseau : guide de reconnaissance rapide

Apprenez à reconnaître ces attaques à partir de descriptions de scénarios : DoS/DDoS — submerger une cible afin d'empêcher l'accès des utilisateurs légitimes ; inondation SYN — DDoS consistant à envoyer de nombreux paquets SYN sans terminer la négociation, ce qui épuise la table des connexions du serveur ; attaque Smurf — inondation ICMP amplifiée utilisant une adresse de diffusion ; empoisonnement ARP — envoi de fausses réponses ARP pour rediriger le trafic par l'attaquant (ce qui permet une attaque MITM) ; empoisonnement DNS — injection de faux enregistrements DNS pour rediriger les utilisateurs vers des sites malveillants ; passage d'un VLAN à l'autre — attaque de la segmentation réseau au moyen d'un double marquage 802.1Q ou de la négociation frauduleuse d'une liaison intercommutateurs ; attaque par rejeu — capture et retransmission d'une session d'authentification valide ; MITM — l'attaquant intercepte et peut éventuellement modifier le trafic entre deux parties.

Formules de calcul du risque

Les questions sur le calcul du risque exigent de connaître exactement les formules quantitatives : SLE (espérance de perte unique) = valeur de l'actif × facteur d'exposition (EF). Exemple : pour un serveur d'une valeur de 100 000 $ avec une perte prévue de 40 % par incident, la SLE est de 40 000 $. ARO (taux annuel d'occurrence) = nombre de fois où la menace se produit par an. ALE (espérance de perte annuelle) = SLE × ARO. Exemple : SLE de 40 000 $ × ARO de 0,5 = ALE de 20 000 $/an. ROI d'un contrôle = (ALE avant le contrôle) − (ALE après le contrôle) − (coût annuel du contrôle). Si le contrôle coûte chaque année plus que la réduction de l'ALE, il n'est pas rentable. Ces formules distinguent l'analyse quantitative (valeurs objectives) de l'analyse qualitative (évaluations Élevé/Moyen/Faible) du risque.

# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefit

Comparaison des protocoles d'authentification

Les questions sur les protocoles d'authentification sont basées sur des scénarios : vous devez identifier le protocole adapté à une situation donnée : RADIUS — authentification pour l'accès réseau (VPN, Wi-Fi 802.1X) ; utilise UDP ; chiffre uniquement le mot de passe ; courant dans les réseaux sans fil d'entreprise ; TACACS+ — solution de remplacement développée par Cisco ; utilise TCP ; chiffre l'intégralité de la charge utile ; privilégié pour l'administration des appareils (routeurs et commutateurs) ; SAML — norme de SSO basée sur XML pour les applications web, entre un IdP et un SP ; courante pour le SSO d'entreprise vers des services SaaS infonuagiques ; OAuth 2.0 — cadre d'autorisation (et non d'authentification) pour l'accès délégué ; c'est ce qu'utilise Facebook lorsque vous choisissez « Se connecter avec Facebook » ; OpenID Connect (OIDC) — couche d'authentification construite au-dessus d'OAuth 2.0 ; elle ajoute un jeton d'identité (JWT) au jeton d'accès d'OAuth.

Types et catégories de contrôles de sécurité

La classification des contrôles est un sujet d'examen fréquent. Les contrôles sont classés selon deux dimensions : Type (selon la mise en œuvre) : Technique (pare-feu, chiffrement, MFA), administratif/gestion (politiques, procédures, formation, vérifications des antécédents), physique/opérationnel (serrures, agents de sécurité, caméras, clôtures). Catégorie (selon la fonction) : préventif (empêche un incident de se produire — pare-feu, accès par badge), détectif (identifie un incident qui s'est produit ou est en cours — IDS, journaux d'audit, CCTV), correctif (réduit l'impact après un incident — sauvegardes, gestion des correctifs), dissuasif (décourage les attaques — panneaux d'avertissement, caméras de sécurité), compensatoire (contrôle de remplacement lorsque le contrôle principal ne peut pas être mis en œuvre — séparation physique du réseau au lieu du chiffrement pour un ancien système).

Référence rapide sur la sécurité sans fil

Les questions sur la sécurité sans fil comparent les générations de protocoles : WEP — compromis, à ne jamais utiliser ; RC4 avec une clé statique et un IV faible ; peut être cassé en quelques minutes ; WPA2-Personal (PSK) — utilise CCMP/AES ; sécurisé, mais la clé partagée est vulnérable à la force brute si elle est faible ; l'attaque KRACK contourne WPA2 (correctif disponible) ; WPA2-Enterprise — 802.1X avec RADIUS ; authentification individuelle pour chaque utilisateur ; aucune clé partagée ; le plus sécurisé pour les organisations ; WPA3-Personal — SAE (authentification simultanée des égaux) remplace PSK ; confidentialité persistante ; résistant aux attaques par dictionnaire hors ligne ; WPA3-Enterprise — ajoute un mode de sécurité 192 bits avec AES-256 et HMAC-SHA384. Pour l'examen, vous devez savoir quelle version recommander dans des scénarios domestiques, de petite entreprise et d'entreprise.

Ordre de volatilité en criminalistique

L'ordre de volatilité définit la séquence dans laquelle les preuves doivent être recueillies afin de préserver en premier les données les plus périssables. De la plus volatile à la moins volatile : 1. registres et cache du CPU (durée de vie de quelques nanosecondes) ; 2. RAM et processus en cours d'exécution (durée de vie de quelques minutes — une coupure de courant les détruit) ; 3. connexions réseau et cache ARP (changent constamment) ; 4. fichier d'échange/de pagination (reflète le contenu récent de la RAM) ; 5. images disque (persistantes, mais peuvent être modifiées) ; 6. données de journalisation et de surveillance distantes (stockées hors site, les plus durables) ; 7. supports d'archivage (bandes, disques de sauvegarde — les moins volatils). Les enquêteurs en criminalistique recueillent les preuves en commençant par le haut de cette liste : la RAM est toujours recueillie avant la création de l'image disque.

Sécurité infonuagique : guide rapide du modèle de responsabilité partagée

Le modèle de responsabilité partagée est évalué au moyen de scénarios faisant intervenir des modèles de service. Dans l'IaaS (infrastructure en tant que service — EC2, Azure VM), le fournisseur sécurise le centre de données physique et l'hyperviseur ; le client sécurise le système d'exploitation, les applications, les données, la configuration réseau et l'identité. Dans le PaaS (plateforme en tant que service — Heroku, RDS), le fournisseur prend également en charge le système d'exploitation et les intergiciels ; le client sécurise le code de l'application, les données et la gestion des accès. Dans le SaaS (logiciel en tant que service — Microsoft 365, Salesforce), le fournisseur sécurise tout, sauf le contenu des données, la gestion des accès et la conformité réglementaire. La règle est la suivante : plus l'abstraction du service est élevée, plus la responsabilité de la sécurité est transférée au fournisseur ; cependant, les données et l'identité relèvent toujours de la responsabilité du client, quel que soit le modèle.

Vérification rapide

Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez révisé : la sélection des algorithmes cryptographiques (algorithmes symétriques pour les données en volume, asymétriques pour l'échange de clés et les signatures, AEAD pour le chiffrement authentifié), les formules de calcul du risque (SLE = AV × EF, ALE = SLE × ARO), qui distinguent l'analyse quantitative de l'analyse qualitative, ainsi que les types et catégories de contrôles (techniques/administratifs/physiques combinés aux contrôles préventifs/détectifs/correctifs/dissuasifs/compensatoires). Ces sujets très fréquents apparaissent dans plusieurs questions d'examen et dans différents contextes. Nous aborderons ensuite la gestion du temps et les stratégies d'élimination des réponses afin de maximiser votre score à l'examen.

Questions Fréquemment Posées

La leçon « Révision des thèmes d’examen les plus fréquents » est-elle gratuite ?

Oui — le texte complet de « Révision des thèmes d’examen les plus fréquents » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Révision des thèmes d’examen les plus fréquents » ?

Entraînez-vous sur les concepts qui reviennent régulièrement aux examens Security+ — cryptographie, PKI, IAM, cycle de vie de la réponse aux incidents, gestion des risques et tableaux comparatifs des… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Révision des thèmes d’examen les plus fréquents » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Domaines et pondération de l’examen SY0-701
  2. Stratégie pour les questions basées sur la performance (PBQ)
  3. Révision des thèmes d’examen les plus fréquents
  4. Gestion du temps et stratégies d’élimination
← Retour à Security+ Academy