Examen de Sécurité Informatique

Questions à Choix Multiples (QCM) Question 1 - Confidentialité d'un long message Réponse correcte : un algorithme de cryptographie à clef symétrique. Explication : Les algorithmes à clef symétrique (comme AES ou DES) sont beaucoup plus rapides et moins gourmands en ressources que les algorithmes à clef publique (asymétriques).

D'après le document Examen de Sécurité Informatique

Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Examen de Sécurité Informatique

Document source

Examen de Sécurité Informatique

Sécurité Informatique · PDF · 3 pages

Afficher l'aperçu du document

Consulter le document original →

Questions à Choix Multiples (QCM)

Question 1 - Confidentialité d'un long message

Réponse correcte : un algorithme de cryptographie à clef symétrique.

Explication : Les algorithmes à clef symétrique (comme AES ou DES) sont beaucoup plus rapides et moins gourmands en ressources que les algorithmes à clef publique (asymétriques). Pour un long message, le chiffrement asymétrique serait beaucoup trop lent. Dans la pratique, on utilise souvent un chiffrement hybride : la clef symétrique chiffre le message, et la clef publique chiffre la clef symétrique, mais c'est bien l'algorithme symétrique qui assure la confidentialité du message lui-même.

Question 2 - Intégrité d'un message

Réponse correcte : L’algorithme SHA-1.

Explication : L'intégrité permet de s'assurer qu'un message n'a pas été altéré. Pour cela, on utilise une fonction de hachage cryptographique comme SHA-1 (Secure Hash Algorithm), qui produit une empreinte unique du message. DES et RSA sont des algorithmes de chiffrement (pour la confidentialité), pas de hachage.

Question 3 - Échange de clef

Réponse correcte : RSA.

Explication : RSA (Rivest-Shamir-Adleman) est un algorithme de cryptographie asymétrique (à clef publique/privée). Il permet d'échanger de manière sécurisée une clef secrète (souvent appelée clef de session) sur un canal non sécurisé. AES est un algorithme symétrique (qui nécessite que la clef soit déjà partagée) et SHA-1 est une fonction de hachage. Note : La source mentionne "échange de clef privée", ce qui dans ce contexte désigne la clef secrète de session.

Question 4 - Accès à l'annuaire d'authentification

Réponse correcte : LDAP.

Explication : LDAP (Lightweight Directory Access Protocol) est le protocole standard utilisé pour interroger et modifier les services d'annuaire. Il permet aux systèmes de vérifier les identifiants d'un utilisateur auprès d'un centre d'authentification (comme Active Directory). WAP est pour l'internet mobile et 802.1x est pour le contrôle d'accès réseau basé sur les ports.

Question 5 - Contrôle d'accès sans transmission directe de mot de passe

Réponse correcte : Kerberos.

Explication : Kerberos est un protocole d'authentification réseau qui repose sur un système de tickets (Ticket-Granting Ticket). Au lieu d'envoyer un login et un mot de passe en clair sur le réseau, le client utilise une preuve cryptographique pour obtenir un ticket, évitant ainsi l'interception des identifiants. RADIUS et TACACS exigent généralement la vérification des identifiants (bien que chiffrés pour TACACS).

Question 6 - Prévention des fuites d'informations sensibles

Réponse correcte : MAC.

Explication : MAC (Mandatory Access Control, ou contrôle d'accès obligatoire) est le modèle le plus strict. Les droits d'accès sont définis par une autorité centrale via des étiquettes de sécurité (labels) sur les objets et les sujets. L'utilisateur ne peut pas modifier ces droits, ce qui empêche la fuite d'informations (contrairement au DAC, Discretionary Access Control, où l'utilisateur propriétaire décide des accès).

Question 7 - Composants de sécurité

Réponse correcte : Security target (Corrigé de la faute de frappe "Securtiy target").

Explication : SRM (Security Reference Monitor) et LSASS (Local Security Authority Subsystem Service) sont des composants centraux de l'architecture de sécurité des systèmes d'exploitation Windows. Une "Security target" (Cible de sécurité) est un document utilisé dans le cadre de la certification des Critères Communs (Common Criteria), ce n'est pas un composant interne de Windows.

Exercice 1 (4.5 points) - Vrai / Faux et Analyse de risque

Question 1 - Migration de DES vers 3DES

Réponse : Vrai. Explication : L'algorithme 3DES (Triple DES) n'est rien d'autre que l'application de l'algorithme DES trois fois de suite sur le même bloc de données. L'approche standard est le mode Chiffrement-Déchiffrement-Chiffrement (EDE). Il est donc tout à fait possible de réutiliser une implémentation matérielle de DES ; il suffit de faire passer les données dans le circuit trois fois avec les clefs appropriées.

Question 2 - Opérations cryptographiques pour la signature

Réponse : Faux. Explication : La signature numérique ne se limite pas au hachage. Une fois que la fonction de hachage a généré l'empreinte du document, cette empreinte doit être chiffrée avec la clef privée de l'expéditeur. C'est ce chiffrement asymétrique de l'empreinte qui constitue véritablement la signature et garantit la non-répudiation et l'authentification de l'origine.

Question 3 - Révision de l'analyse de risque (Profil du pirate)

Réponse correcte : Capacité. Explication : Le terme "pirate" prêtait à confusion. Un voleur des mers (pirate maritime) n'a pas les mêmes compétences informatiques qu'un cybercriminel (pirate informatique). C'est donc le critère de la capacité (les moyens techniques, les connaissances et les compétences pour mener une cyberattaque) qui doit être revu à la baisse dans l'analyse de risque.

Exercice 1 (4 points) - Questions de cours

(Note de correction : le sujet d'examen comporte une erreur de numérotation et propose un second "Exercice 1". Nous le traitons ici).

Question 1 - Facteurs influençant l'occurrence d'une menace délibérée

Pour qu'une menace délibérée se concrétise, trois facteurs doivent être réunis :

  1. La capacité : L'agent de menace possède-t-il les moyens et les compétences pour attaquer ?
  2. La motivation : L'agent de menace a-t-il une raison de mener cette attaque (gain financier, vengeance, idéologie) ?
  3. L'opportunité : Existe-t-il une vulnérabilité exploitable au bon moment (fenêtre de tir) ?

Question 2 - Différences entre RADIUS et TACACS

Voici deux différences fondamentales entre ces deux protocoles (en corrigeant la coquille de l'énoncé qui écrivait "UCP" au lieu de "UDP") :

  1. Protocole de transport : RADIUS utilise le protocole UDP (User Datagram Protocol) pour le transport de ses requêtes, tandis que TACACS+ (la version moderne de TACACS) utilise TCP (Transmission Control Protocol), ce qui le rend plus fiable.
  2. Chiffrement de la charge utile : RADIUS chiffre uniquement le mot de passe de l'utilisateur (chiffrement partiel), le reste de la trame circule en clair. TACACS+ chiffre l'intégralité du paquet (chiffrement total), ce qui masque les informations de la requête.

Question 3 - Schéma de l'authentification Kerberos

Kerberos fonctionne avec un tiers de confiance appelé KDC (Key Distribution Center), qui se divise en deux services : le serveur d'authentification (AS) et le serveur d'octroi de tickets (TGS).

       (1) Demande de Ticket (TGT)
     ------------------------------------------> 
    |                                           | [ AS ] Serveur d'Authentification
    |  (2) TGT chiffré + Clé de session K1      |
    | <-----------------------------------------
    |
[ Client ]
    |
    |  (3) Demande de service (TGT + Auth)      |
    | ----------------------------------------->| [ TGS ] Serveur d'Émission de Tickets
    |  (4) Ticket de Service + Clé K2           |
    | <-----------------------------------------
    |
    |
    |  (5) Requête d'accès avec Ticket Service  |
     ------------------------------------------>| [ Serveur ] (Ressource demandée)
       (6) Auth. mutuelle (Optionnel)           |
     <------------------------------------------ 

Exercice 2 (5 points) - Modèle multi-niveaux DG/UX B2

Question 1 - Technique de contrôle d'accès utilisée

Réponse : MAC (Mandatory Access Control). Explication : L'utilisation de labels de sécurité obligatoires ("zones" distinctes) affectés aux sujets et aux objets par le système pour assurer la confidentialité est la définition même du contrôle d'accès obligatoire (MAC).

Question 2 - Modèle de sécurité utilisé

Réponse : Le modèle Bell-LaPadula (BEL-LAPADULA). Explication : Le modèle de Bell-LaPadula est le modèle de référence formel orienté sur la confidentialité. Il régit l'accès aux informations classifiées via un système à multi-niveaux.

Question 3 - Position de la zone « virus prevention region »

Explication : La zone de prévention des virus contient les programmes du système et est située en-dessous de la zone des utilisateurs ("user region"). Dans le modèle de Bell-LaPadula :

  • *Propriété de confinement (ou propriété Étoile / -property) : un sujet ne peut pas écrire dans un objet d'un niveau de sécurité inférieur au sien (no write down). Ainsi, aucun utilisateur de la "user region" ne peut altérer ou modifier les exécutables systèmes situés dans la zone inférieure.
  • Propriété de sécurité simple (Simple security property) : un sujet peut lire un objet d'un niveau de sécurité inférieur ou égal au sien (read down). Les utilisateurs peuvent donc lire et exécuter ces programmes systèmes. Cette configuration empêche la propagation d'un virus, car l'infection d'un programme nécessite l'écriture (modification) d'un exécutable, ce qui est bloqué par la règle no write down.

Question 4 - Position de la zone « administrative region »

Explication : La zone administrative est dédiée aux données sensibles (logs, définitions des labels) et se situe au-dessus de la zone des utilisateurs. Dans le modèle de Bell-LaPadula :

  • Propriété de sécurité simple (Simple security property) : un sujet ne peut pas lire un objet d'un niveau de sécurité strictement supérieur au sien (no read up). Ainsi, les utilisateurs (niveau inférieur) ne peuvent ni voir ni lire les journaux de sécurité et les paramètres d'administration qui leur sont supérieurs, ce qui protège la confidentialité des données d'administration du système.

Méthode

Pour réussir ce type d'examen en Sécurité Informatique, il faut maîtriser la distinction entre les concepts fondamentaux :

  • Les services de sécurité : Reliez toujours un algorithme à son but exact. Confidentialité = Chiffrement (symétrique pour la vitesse, asymétrique pour l'échange de clés). Intégrité = Hachage (SHA). Authentification / Non-répudiation = Signature (Chiffrement asymétrique du hachage).
  • Les protocoles d'accès : Construisez des tableaux comparatifs pour réviser (RADIUS vs TACACS, LDAP vs Kerberos). Mémorisez qui utilise quel protocole de transport (TCP/UDP) et le niveau de chiffrement (partiel/total).
  • Les modèles formels de contrôle d'accès : Le piège classique est de confondre Bell-LaPadula (orienté Confidentialité) et Biba (orienté Intégrité).
    • Bell-LaPadula (Secret) : No read up (on ne lit pas un secret plus haut), No write down (on ne fait pas fuiter un secret vers le bas).
    • Biba (Intégrité) : C'est l'inverse strict. No read down (on ne fait pas confiance aux données d'en bas), No write up (on ne pollue pas les données d'en haut). Face à un cas pratique d'architecture (comme l'exercice UNIX DG/UX), identifiez d'abord si l'objectif est la confidentialité ou l'intégrité pour appliquer les bonnes règles mathématiques du modèle.

Partager

Commentaires

Aucun commentaire pour le moment. Posez la première question.

Les commentaires sont relus avant publication. Votre e-mail n'est jamais affiché.

← Toutes les révisions