0Pricing
Security+ Academy · Leçon

Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire

Répondez à 25 questions sur la sécurité des points de terminaison, l’IAM, la gestion des vulnérabilités, le cycle de vie de la réponse aux incidents et les procédures d’investigation numérique.

Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Partie 3 de l’examen blanc : opérations et informatique légale

Bienvenue dans la partie 3 de l’examen blanc, consacrée au domaine le plus représenté dans l’examen : les opérations de sécurité (domaine 4, 28 %). Ce domaine couvre les activités quotidiennes des professionnels de la sécurité : gestion des identités, sécurisation des terminaux, surveillance des réseaux, réponse aux incidents et enquêtes d’informatique légale. Les questions sont largement fondées sur des scénarios et évaluent votre capacité à choisir la bonne action dans une situation donnée. Cette section aborde également le domaine 5 (gestion des programmes de sécurité, 20 %), qui couvre la gestion des risques, la conformité et la gouvernance. Ensemble, ces domaines représentent 48 % de votre note à l’examen, soit près de la moitié.

Q1 : Application des phases de réponse aux incidents

Question : Un analyste de sécurité confirme qu’un poste de travail communique activement avec un serveur C2 connu d’un réseau de zombies. L’analyste isole le poste du réseau. De quelle phase de réponse aux incidents cette action relève-t-elle ?

Réponse : Confinement. Les phases de réponse aux incidents du NIST SP 800-61 et leurs principales actions sont les suivantes : Préparation — élaborer les plans et constituer les équipes de réponse aux incidents ; Détection et analyse — confirmer que l’incident s’est produit (l’analyste l’a déjà fait en confirmant la communication avec le serveur C2) ; Confinement — limiter les dommages (l’isolation du réseau est une action de confinement) ; Éradication — supprimer le logiciel malveillant ; Rétablissement — remettre les systèmes en état de fonctionnement ; Analyse post-incident — tirer les enseignements de l’incident. L’isolation du réseau (déconnexion, blocage par des règles de pare-feu) est l’action de confinement par excellence : elle empêche l’attaquant d’utiliser l’hôte compromis pendant que l’enquête se poursuit.

Q2 : Capacités de EDR et des antivirus

Question : L’antivirus traditionnel d’une organisation ne détecte systématiquement pas les logiciels malveillants qui utilisent PowerShell pour exécuter du code entièrement en mémoire sans créer de fichiers. Quelle technologie de sécurité répond le mieux à cette lacune ?

Réponse : Endpoint Detection and Response (EDR). L’antivirus traditionnel utilise la correspondance avec les signatures de fichiers : il analyse les fichiers et les compare à une base de signatures de logiciels malveillants connus. Les logiciels malveillants sans fichier, qui s’exécutent entièrement en mémoire, n’écrivent jamais de fichier ; l’AV basé sur les signatures n’analyse donc jamais le code malveillant. EDR utilise la détection comportementale : il surveille le comportement des processus (schémas d’accès à la mémoire, appels d’API, journalisation des blocs de scripts PowerShell, connexions réseau), qu’un fichier soit présent ou non. EDR peut détecter que PowerShell se comporte de manière anormale (téléchargement et exécution de code, accès à LSASS), même en l’absence de signature. EDR offre également des capacités de réponse : isolation des terminaux, arrêt des processus et collecte de preuves d’informatique légale.

Q3 : Cycle de vie du provisionnement des accès

Question : Un employé passe du service Finance au service Marketing. La politique de sécurité exige que son accès aux systèmes Finance soit supprimé et que ses accès Marketing soient provisionnés. Quel processus garantit que cela se déroule correctement ?

Réponse : gestion du cycle de vie des identités / processus de provisionnement et de déprovisionnement des utilisateurs. Le risque traité est l’accumulation des accès : l’accumulation d’autorisations correspondant à plusieurs rôles au fil du temps. Lorsqu’un employé change de rôle, ses anciens accès doivent être supprimés (déprovisionnement) et ses nouveaux accès accordés. Sans ce processus, l’employé transféré conserve ses accès Finance et Marketing, ce qui enfreint le principe du moindre privilège. Cette gestion est assurée par un système d’Identity Governance and Administration (IGA), souvent automatisé grâce à l’intégration avec le système RH. Les campagnes de revue et de recertification des accès examinent périodiquement tous les droits d’accès des utilisateurs afin de détecter les privilèges accumulés qui n’ont jamais été révoqués.

Q4 : Gestion des preuves en informatique légale numérique

Question : Un enquêteur en informatique légale crée une image disque à partir d’un serveur saisi. Il utilise les valeurs de hachage MD5 et SHA-256 avant et après la création de l’image. Quel est l’objectif de la comparaison de ces valeurs de hachage ?

Réponse : vérifier que l’image disque est une copie exacte et non modifiée de la preuve originale (et en prouver l’intégrité). En informatique légale numérique, la vérification par hachage permet aux enquêteurs de prouver qu’ils n’ont pas modifié la preuve pendant la création de l’image. Le hachage du disque original est calculé avant la création de l’image ; après celle-ci, le hachage de l’image obtenue est calculé. Si les deux hachages correspondent, l’image est une copie exacte, bit par bit. Toute différence dans l’image produirait un hachage différent. Cela étaye la chaîne de possession et rend les conclusions recevables en justice. MD5 et SHA-256 sont utilisés ensemble : MD5 est rapide, mais présente des collisions connues ; SHA-256 offre une résistance aux collisions. Leur utilisation conjointe fournit une redondance.

Q5 : Rôle de SIEM dans les opérations de sécurité

Question : Un centre des opérations de sécurité (SOC) doit corréler les événements de connexion provenant d’Active Directory, les connexions réseau d’un pare-feu et les événements de messagerie d’une passerelle de messagerie afin d’identifier les comptes impliqués dans une exfiltration de données. Quel outil offre cette capacité de corrélation entre plusieurs sources ?

Réponse : Security Information and Event Management (SIEM). Un SIEM agrège les journaux provenant de plusieurs sources (Active Directory, pare-feu, passerelles de messagerie, EDR, plateformes cloud), les normalise dans un schéma commun et applique des règles de corrélation qui détectent les schémas répartis sur plusieurs sources. Un événement de connexion AD isolé n’est pas significatif ; associé à des transferts de données sortants effectués au même moment vers un nouveau domaine externe, il devient une alerte digne d’être examinée. SIEM fournit également : un stockage centralisé des journaux pour les enquêtes d’informatique légale, des tableaux de bord pour la connaissance de la situation du SOC et des alertes en cas de dépassement de seuils. SOAR (orchestration, automatisation et réponse en matière de sécurité) automatise les actions de réponse déclenchées par les alertes SIEM.

Q6 : Priorisation de la gestion des vulnérabilités

Question : Un analyseur de vulnérabilités détecte 500 vulnérabilités sur les systèmes de l’organisation. L’équipe de sécurité dispose de ressources limitées. Comment doit-elle prioriser leur correction ?

Réponse : établir les priorités selon le score CVSS, en le combinant avec la criticité des actifs et le contexte d’exploitabilité (renseignements sur les menaces). Les scores CVSS bruts constituent un point de départ, mais une priorisation efficace exige de les combiner avec : la criticité de l’actif — une vulnérabilité critique selon CVSS sur un serveur de test non critique est moins urgente qu’une vulnérabilité moyenne sur le système qui traite les données de cartes bancaires ; l’exploitabilité — un exploit fonctionnel est-il disponible publiquement ? Une exploitation active dans la nature augmente considérablement la priorité ; l’exposition — les vulnérabilités accessibles depuis Internet sont prioritaires par rapport à celles qui ne sont accessibles qu’en interne ; et les contrôles compensatoires — une règle de pare-feu peut atténuer partiellement une vulnérabilité sur un système qui ne peut pas être corrigé immédiatement. EPSS (Exploit Prediction Scoring System) fournit des estimations de la probabilité d’exploitation dans la nature pour compléter CVSS.

Q7 : Sécurité de MDM et de BYOD

Question : Des employés utilisent leurs smartphones personnels pour accéder à leur messagerie professionnelle. L’entreprise veut garantir que, si un employé quitte l’organisation ou perd son téléphone, les données professionnelles puissent être supprimées sans affecter les données personnelles. Quelle capacité de MDM permet cela ?

Réponse : effacement sélectif (conteneurisation avec capacité d’effacement sélectif). L’effacement sélectif supprime uniquement le conteneur de données professionnelles d’un appareil BYOD, tout en conservant les données personnelles (photos, messages et applications). Il s’oppose à l’effacement distant complet (réinitialisation d’usine, qui efface tout, y compris les données personnelles, ce qui peut poser des problèmes juridiques sur les appareils appartenant aux employés). Les solutions MDM modernes (Intune, Jamf) utilisent la conteneurisation : les applications et données professionnelles résident dans un conteneur sécurisé et chiffré, distinct du contenu personnel. Lorsque le conteneur est effacé sélectivement, les données professionnelles sont supprimées sans toucher au contenu personnel. Il s’agit de l’approche appropriée, sur les plans juridique et pratique, pour les scénarios BYOD.

Q8 : Scénario de calcul du risque

Question : Le serveur de paie d’une entreprise est évalué à 500 000 $. Une attaque par rançongiciel a une probabilité de 20 % de se produire chaque année (ARO = 0.2) et entraînerait une perte de données de 50 % ainsi qu’une interruption de deux semaines (facteur d’exposition = 0.5). La solution de sauvegarde proposée coûte 15 000 $ par an et réduirait EF à 0.10. Cette solution est-elle rentable ?

Réponse : oui — l’ALE actuelle est de 50 000 $ par an ; avec la sauvegarde, la nouvelle ALE est de 10 000 $ par an, soit une économie de 40 000 $ par an pour un investissement de 15 000 $. Calcul : SLE actuelle = 500 000 $ × 0.5 = 250 000 $. ALE actuelle = 250 000 $ × 0.2 = 50 000 $ par an. Avec la sauvegarde : nouvelle SLE = 500 000 $ × 0.10 = 50 000 $. Nouvelle ALE = 50 000 $ × 0.2 = 10 000 $ par an. Réduction de l’ALE = 50 000 $ - 10 000 $ = 40 000 $. Coût du contrôle = 15 000 $. Bénéfice annuel net = 40 000 $ - 15 000 $ = 25 000 $ par an — la solution est clairement rentable. Ce calcul (SLE × ARO = ALE) est un thème très fréquent de Security+.

Q9-10 : Gestion des comptes et artefacts d’informatique légale

Q9 — Retrait des comptes : Le compte d’un administrateur système et les identifiants partagés restent actifs après son départ ; les systèmes sont compromis six mois plus tard. Réponse : déprovisionnement immédiat du compte et renouvellement des identifiants privilégiés lors du départ. Le compte privilégié orphelin est l’exemple classique de défaillance. Le retrait doit comprendre : désactiver immédiatement le compte, renouveler tous les identifiants partagés connus de la personne et auditer les comptes de service qu’elle administrait. LAPS aide à gérer les comptes d’administrateur local ; les solutions PAM stockent les identifiants privilégiés dans un coffre-fort.

Q10 — Artefacts d’informatique légale Windows : L’enquêteur doit déterminer quels programmes ont été exécutés sur un système Windows et à quel moment. Réponse : fichiers Prefetch (C:\Windows\Prefetch\*.pf) — ils enregistrent le nom de l’exécutable, sa dernière heure d’exécution, le nombre d’exécutions et les fichiers auxquels il a été accédé. Même si le logiciel malveillant est supprimé, son fichier Prefetch peut rester présent. Autres artefacts importants : clés Registry Run (persistance), journal des événements de sécurité (événements de connexion 4624/4625/4648), fichiers LNK (fichiers récents), ShimCache (suivi de toutes les exécutions, même en l’absence de Prefetch).

Q11-25 : Révision rapide des opérations, de la conformité et de la gouvernance

Séparation des tâches : aucune personne ne contrôle à elle seule l’intégralité d’un processus critique — cela prévient la fraude. Congés obligatoires : les menaces internes sont découvertes par les employés qui assurent le remplacement. Rotation des postes : elle prévient les stratagèmes frauduleux à long terme et permet aux employés d’acquérir des compétences polyvalentes. Guide opératoire du SOC : procédure d’IR détaillée étape par étape pour certains types d’incidents. Exercice sur table : discussion autour d’un scénario simulé, sans exécuter les étapes techniques — elle valide la logique du plan d’IR. Droit à l’effacement prévu par le GDPR : supprimer les données personnelles sur demande lorsqu’aucune base légale ne justifie leur conservation. Réduction du périmètre PCI-DSS : segmenter l’environnement de données des titulaires de cartes afin de réduire le nombre de systèmes concernés. Vérification préalable des fournisseurs : évaluer la sécurité du fournisseur avant de lui accorder l’accès aux données ; exiger SOC 2/ISO 27001. STIX/TAXII : format/protocole de partage de renseignements sur les menaces lisible par machine. Jeton canari : ressource leurre qui déclenche une alerte lorsqu’elle est consultée — elle signale la présence active d’un attaquant. Surveillance continue (NIST RMF) : évaluation dynamique et permanente, plutôt qu’à un instant donné — elle éclaire les décisions de gestion des risques en temps réel.

Vérification rapide

Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette partie de l’examen blanc, vous avez révisé : la correspondance avec les phases d’IR — confirmer que l’isolation du réseau est une action de confinement, et non d’éradication ou de détection ; la priorité des preuves judiciaires — la RAM doit être capturée avant la création d’une image du disque en raison de sa volatilité ; et le calcul du risque avec ALE — la formule SLE × ARO = ALE fournit une analyse objective coûts-avantages des contrôles de sécurité. Ces concepts opérationnels constituent le domaine le plus fortement pondéré de l’examen Security+. La prochaine étape est la dernière leçon : révision de l’examen blanc, avec analyse des résultats et élaboration de votre plan d’étude personnalisé.

Questions Fréquemment Posées

La leçon « Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire » est-elle gratuite ?

Oui — le texte complet de « Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire » ?

Répondez à 25 questions sur la sécurité des points de terminaison, l’IAM, la gestion des vulnérabilités, le cycle de vie de la réponse aux incidents et les procédures d’investigation numérique. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Examen blanc 1 : concepts généraux de sécurité et menaces
  2. Examen blanc 2 : architecture et infrastructure de sécurité
  3. Examen blanc 3 : opérations, réponse aux incidents et investigation judiciaire
  4. Correction de l’examen blanc : notation, analyse et plan d’étude
← Retour à Security+ Academy