Examen QCM Cybersécurité et Cryptographie : Authentification forte & Contrôle d’accès
Questions à Choix Multiples (QCM) Question 1 - Authentification forte Réponse correcte : D. L'utilisation de deux facteurs L'authentification forte (ou authentification multifacteur) exige au moins deux éléments distincts pour vérifier l'identité d'un utilisateur.
D'après le document Examen QCM Cybersécurité et Cryptographie : Authentification forte & Contrôle d’accès
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.

Document source
Programming, Math, Cybersecurity · PDF · 4 pages
Afficher l'aperçu du document
Questions à Choix Multiples (QCM)
Question 1 - Authentification forte
Réponse correcte : D. L'utilisation de deux facteurs
L'authentification forte (ou authentification multifacteur) exige au moins deux éléments distincts pour vérifier l'identité d'un utilisateur. Ces éléments se divisent généralement en trois catégories : ce que l'on sait (un mot de passe), ce que l'on possède (un token ou une carte) et ce que l'on est (la biométrie). Bien que les options A, B et C puissent faire partie d'un processus d'authentification forte, seule l'utilisation combinée de plusieurs facteurs (l'option D) définit véritablement ce concept.
Question 2 - Contrôle d'accès par niveaux de sécurité
Réponse correcte : D. Mandatory Access Control
Le Mandatory Access Control (MAC), ou contrôle d'accès obligatoire, repose sur une classification hiérarchique (les niveaux de sécurité ou de sensibilité) appliquée à la fois aux sujets (les utilisateurs) et aux objets (les fichiers).
Question 3 - Contrôle d'accès par utilisateurs et groupes
Réponse correcte : C. Discretionary Access Control
Le Discretionary Access Control (DAC), ou contrôle d'accès discrétionnaire, laisse au propriétaire de la ressource le soin de définir quels utilisateurs ou groupes d'utilisateurs ont le droit d'y accéder.
Question 4 - Contrôle d'accès par profils et rôles
Réponse correcte : B. Role-Based Access Control
Le Role-Based Access Control (RBAC), ou contrôle d'accès basé sur les rôles, attribue les permissions non pas directement aux utilisateurs, mais aux rôles ou profils qu'ils occupent au sein de l'organisation.
Question 5 - Protocole d'authentification 802.1x
Réponse correcte : B. Radius
Dans l'architecture de la norme IEEE 802.1x, un serveur RADIUS (Remote Authentication Dial-In User Service) est très majoritairement utilisé pour centraliser et traiter les requêtes d'authentification entre le client (le supplicant) et l'équipement réseau (l'authentificateur).
Question 6 - Signification de PKI
Réponse correcte : D. Public KeY lnfrastructure
Une PKI (Infrastructure à Clés Publiques en français) est un ensemble de composants physiques, de procédures et de logiciels permettant de gérer le cycle de vie des certificats numériques et des paires de clés asymétriques.
Question 7 - Algorithmes de cryptographie
Réponse correcte : C. RSA
La question demande d'identifier l'algorithme qui n'est pas symétrique. DES, 3DES et AES utilisent la même clé pour chiffrer et déchiffrer les données (chiffrement symétrique). RSA, en revanche, utilise une clé publique et une clé privée distinctes, c'est donc un algorithme asymétrique.
Exercice 1 - Paragraphe à compléter
Voici le texte reconstitué avec les termes corrects. Il est important de bien comprendre la distinction entre les mécanismes de confidentialité, d'intégrité et de contrôle d'accès.
Un cryptogramme est le résultat de l'opération de cryptage qui peut se faire par une procédure symétrique, dont un exemple d'algorithme est DES, ou asymétrique, dont un exemple d'algorithme est RSA. Le cryptogramme sert à garantir la confidentialité de l'information.
Un document signé est le résultat de l'opération de La signature numérique. Cette opération est effectuée en chiffrant le document par la clé privée de l'entité. Le document signé sert à assurer intégrité, authentification et Non répudiation.
Un message condensé, appelé aussi condensat, est le résultat de la fonction de hachage. Un exemple d'algorithme assurant cette fonction est MD5. Cette fonction sert à garantir l'intégrité.
Un MAC, en toutes lettres Mandatory access control, est une méthode de contrôle d'accès basée sur le niveau de sensibilité. Cette technique est utilisée essentiellement dans les applications militaires.
Exercice 2 - Algorithme DES
Question 1 - Nom complet
L'acronyme DES signifie Data Encryption Standard.
Question 2 - Type de chiffrement
Le DES est un algorithme de chiffrement symétrique. La raison est qu'il utilise une seule et même clé (une clé secrète partagée) à la fois pour le processus de chiffrement et pour le processus de déchiffrement.
Question 3 - Taille des blocs et de la clé
- Taille des données : L'algorithme traite les données par blocs de 64 bits.
- Taille de la clé secrète : La clé est techniquement longue de 64 bits, mais 8 bits sont utilisés pour le contrôle de parité, ce qui donne une taille de clé effective de 56 bits.
Question 4 - Fonctions internes du DES
Cette section porte sur le réseau de Feistel interne de l'algorithme.
a. Fonction d'expansion 'E' Le rôle de la fonction d'expansion est d'étendre un bloc d'entrée de 32 bits pour produire une sortie de 48 bits. Cela permet au bloc de données d'avoir la même taille que la sous-clé de l'itération en cours, afin de pouvoir effectuer l'opération XOR (Ou Exclusif) entre les deux.
b. Fonction de substitution (S-Boxes) Le rôle de la fonction de substitution est de compresser et de créer de la confusion. Elle prend en entrée un mot de 6 bits et le transforme (ou le substitue) par un mot de 4 bits en sortie, selon des tables de substitution prédéfinies.
Exercice 3 - Analyse de risque
Question 1 - Probabilité d'une menace délibérée
Les trois facteurs qui influencent le calcul de la probabilité d'une occurrence de menace délibérée sont :
- La capacité (les moyens techniques ou physiques du malfaiteur)
- La motivation (le gain escompté ou la raison de l'attaque)
- L'opportunité (la vulnérabilité ou l'accès disponible pour mener l'attaque)
Question 2 - Évaluation suite à l'ajout d'un service
L'ajout des transferts interbancaires via l'interface Internet modifie le facteur de l'opportunité. Justification : Auparavant, l'interface ne permettait que de consulter les comptes ou payer des factures ; il n'était techniquement pas possible de voler de l'argent (frauder) directement vers un autre compte. Le nouveau service crée un nouveau point d'accès. Il donne donc l'opportunité aux malfaiteurs d'essayer d'exécuter cette action spécifique.
Question 3 - Modification du plafond de transfert (Question h)
Le passage du plafond de transfert permis de 1000$ à 10 000$ a un impact double, et deux réponses sont acceptées pour ce changement :
- La motivation : Les malfaiteurs peuvent tirer un profit beaucoup plus important (10 fois plus) de l'exécution avec succès de cette menace, ce qui les incite davantage à essayer.
- L'impact : En cas de fraude réussie, la banque devra débourser une somme plus élevée pour compenser les pertes de ses clients. La conséquence (ou l'impact financier) du risque est donc plus grave. Note : Il s'agit d'un excellent exemple démontrant que dans la gestion des risques, la motivation d'un attaquant et l'impact pour l'organisation sont souvent proportionnels et intimement liés.
Question 4 - Définitions des concepts clés
(Note : La source liste ces termes à expliquer à la fin de l'examen de manière groupée avec la question sur les trois facteurs de menace).
- Intégrité : La garantie que l'information n'a pas été modifiée, altérée ou détruite de façon non autorisée. (Souvent assurée par les fonctions de hachage).
- Authentification : Le processus permettant de vérifier et de valider l'identité prétendue d'une entité (un utilisateur, un système).
- Authentification forte : Le processus de vérification d'identité utilisant au moins deux facteurs indépendants (ce que je sais, ce que j'ai, ce que je suis).
- Non répudiation : La garantie qu'une entité ne peut pas nier ultérieurement avoir effectué une action ou envoyé un message. (Généralement assurée par la signature numérique et les clés asymétriques).
Méthode
Pour réussir ce type d'examen portant sur la cybersécurité et la cryptographie de base, il faut maîtriser la catégorisation des concepts. Une bonne approche de révision consiste à créer des tableaux comparatifs :
- Contrôle d'accès : Mettez en opposition DAC (Propriétaire/Discrétionnaire), MAC (Sensibilité/Militaire) et RBAC (Rôles/Entreprise). Leurs définitions sont presque toujours testées par mots-clés.
- Cryptographie : Séparez strictement le monde symétrique (DES, AES, une clé, rapidité, confidentialité) du monde asymétrique (RSA, PKI, deux clés, signature, lenteur).
- Services de sécurité : Associez chaque outil à son but principal (ex: Hachage = Intégrité ; Chiffrement = Confidentialité ; Signature = Non répudiation + Intégrité + Authentification). Lors de la lecture des questions à choix multiples, éliminez d'abord les acronymes inventés (comme "Public l(eY Inter-exchange" à la question 6), puis lisez attentivement les mots "n'est pas" ou "forte" qui changent complètement le sens de la réponse attendue.
Commentaires
Aucun commentaire pour le moment. Posez la première question.