Généré en français avec l'IA à partir de notre quiz anglais ; les sources renvoient vers Wikipédia en français.
La sécurité des systèmes d'information ne se limite plus au rôle de l'informaticien : normes, méthodes d'analyse des risques, réglementation européenne et formation du personnel forment un ensemble que chaque organisation doit maîtriser. Ce quiz couvre les objectifs de confidentialité, d'intégrité et de disponibilité, les méthodes EBIOS, Méhari ou Cramm, les référentiels COBIT et ITIL, et les textes comme la directive NIS. Il revient aussi sur le ver Morris, premier ver informatique médiatisé, lancé en 1988 depuis le MIT.
Les 30 questions avec réponses et explications. Jouer au quiz
Q 01Quelle autorité propose un guide de la sécurité des données personnelles en lien avec le RGPD ?
CNIL
Le RGPD européen fixe les exigences que ce cadre opérationnel décline concrètement.
Q 02Quel objectif de sécurité garantit que les données ne sont pas altérées de façon fortuite ou malveillante ?
Intégrité
Cet objectif s'appuie généralement sur des méthodes de calcul de checksum ou de hachage.
Q 03Quelle norme, créée en 2005, encadre les systèmes de management de la sécurité de l'information ?
ISO/CEI 27001
Cette norme impose une démarche d'amélioration continue et l'identification des menaces pour tous les biens recensés.
Q 04Dans les objectifs C.A.I.D. de la sécurité des systèmes d'information, que désigne le « A » ?
Authenticité
Il ne faut pas confondre identification, par un identifiant public, et authentification, qui exige un secret comme un mot de passe.
Q 05La démarche de sécurisation du SI adopte une spirale évolutive comparable à la roue de qui ?
Deming
La première étape consiste à cartographier les risques : de sa qualité dépend celle de la sécurité mise en œuvre.
Q 06Quelle méthode d'analyse des risques SSI est développée par l'ANSSI ?
EBIOS
Son sigle signifie « Expression des besoins et identification des objectifs de sécurité ».
Q 07Quel principe militaire ancien consiste à sécuriser chaque sous-ensemble d'un système ?
Défense en profondeur
Le principe de sécurité multi-niveau trouve lui aussi ses origines dans la sécurité de l'information militaire.
Q 08Quel objectif garantit que les accès et tentatives d'accès sont tracés et les traces conservées ?
Traçabilité
On parle aussi de « preuve » ; le niveau global de sécurité est défini par celui du maillon le plus faible.
Q 09Quelle entreprise publie chaque année le Data Breach Investigations Report ?
Verizon
Son édition 2023 pointe les erreurs humaines et les compromissions d'identifiants comme causes fréquentes des incidents.
Q 10Quel objectif empêche un utilisateur de contester les opérations qu'il a réalisées ?
Non-répudiation
Son pendant, l'imputation, interdit à un tiers de s'attribuer les actions d'un autre utilisateur.
Q 11De combien de façons une entreprise peut-elle traiter un risque identifié ?
4
Accepter, éviter, transférer ou réduire : les risques résiduels qui persistent exigent des mesures complémentaires.
Q 12Quel organisme américain propose le cadre SP 800-30 pour l'évaluation des risques ?
NIST
Ce cadre est très utilisé dans les infrastructures critiques, en complément des méthodes nationales.
Q 13Quel règlement européen contraint le secteur financier en matière de sécurité depuis 2025 ?
Digital Operational Resilience Act
La sécurité ne pouvant être garantie à 100 %, elle requiert une panoplie de mesures réduisant les chances de pénétration.
Q 21Quand le Parlement européen et le Conseil ont-ils adopté la directive NIS ?
Juillet 2016
Un autre texte européen impose depuis janvier 2025 des contraintes de sécurité importantes au secteur financier.
Q 22Sur quelle échelle peut-on noter la vraisemblance d'un risque ?
1 à 5
Pour le niveau de risque final, la norme n'impose aucune formule : note de 0 à 100 ou code couleur, au choix de l'implémenteur.
Q 23Quelle pratique de formation aide le personnel à résister aux techniques d'ingénierie sociale ?
Inoculation psychologique
L'énorme majorité des problèmes de sécurité a pour origine un utilisateur généralement insouciant, non malveillant.
Q 14Quel risque spécifique introduisent les LLM et les IA génératives depuis 2023 ?
Infiltration de requête
Ces modèles s'ajoutent aux menaces classiques : utilisateur insouciant, personne malveillante, programme malveillant ou sinistre.
Q 15En combien de phases se déroule généralement l'implémentation de la norme du SMSI ?
5
Réunion de lancement, entretiens, prise de connaissance de la documentation, rédaction du rapport et présentation des résultats.
Q 16Quel référentiel permet l'analyse des risques et le contrôle des investissements ?
COBIT
Audits internes, contrôle interne et réexamens permettent de surveiller l'efficacité et la conformité du SMSI.
Q 17Quel référentiel vise l'efficacité des affaires dans l'utilisation du SI tout en réduisant les coûts ?
ITIL
Ces référentiels interviennent dans la phase « check », consacrée aux moyens de contrôle du SMSI.
Q 18À quelle catégorie de dommages appartient le dédommagement des victimes d'un piratage ?
Financier indirect
Les dommages directs, eux, recouvrent la reconstitution de bases de données ou la reconfiguration d'un parc de postes.
Q 19Quelle méthode d'analyse des risques est développée par le CLUSIF ?
Méhari
Elle a remplacé la toute première méthode développée en France, que certaines entreprises ont pourtant conservée.
Q 20Quelle université américaine a développé la méthode OCTAVE ?
Carnegie Mellon
Son sigle signifie Operationally Critical Threat, Asset, and Vulnerability Evaluation.
Q 24Quelle méthode d'analyse des risques est privilégiée par le gouvernement britannique ?
Cramm
Développée par l'ACTC, l'agence centrale de communication et des télécommunications, elle est aussi utilisée par beaucoup d'autres pays.
Q 25Sur quelle théorie repose la phase de détection et de réaction rapide aux incidents ?
Time-based security
Il s'agit de détecter et contrer la menace dans le délai nécessaire à la réussite d'une attaque, avec une marge de sécurité.
Q 26Quelle norme internationale d'analyse des risques, la plus récente, est jugée pragmatique ?
ISO/CEI 27005
Elle répond point par point aux exigences de la certification du SMSI et s'applique facilement.
Q 27Quel ouvrage de référence sur la sécurité est issu du Department of Defense américain ?
TCSEC
La sécurisation de l'information stratégique et militaire est le cas précurseur de la sécurité de l'information.
Q 28Quelle fut la première méthode d'analyse des risques développée en France ?
Marion
Aujourd'hui remplacée, elle reste utilisée par certaines entreprises fidèles à ce modèle initial.
Q 29Quelle méthode d'audit est employée au ministère de la Défense dès 1994 ?
MASSIA
Son sigle se lit « Méthode d'audit de la sécurité des systèmes d'information de l'armement ».
Q 30Quelle norme fournit des lignes directrices aux auditeurs pour contrôler le SMSI ?
ISO/CEI 27007
Après la phase « check », la phase « act » met en place actions correctives, préventives et d'amélioration.