Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
security-interview-questions — Préparation aux entretiens infosec organisée avec soin, avec des questions-réponses couvrant les principes fondamentaux, les audits, le contrôle d'accès et l'architecture de sécurité, ainsi que des liens vers des ressources d'étude. | Kitploit
Outils/GitHubGitHub/justinltodd/security-interview-questions
Apprentissage et ÉducationRessources OrganiséesParcours et Cours
GitHubjustinltodd/security-interview-questions

security-interview-questions

Préparation aux entretiens infosec organisée avec soin, avec des questions-réponses couvrant les principes fondamentaux, les audits, le contrôle d'accès et l'architecture de sécurité, ainsi que des liens vers des ressources d'étude.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
110316il y a 6 ansVérifié par Kitploit
Partager

Sources

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS Cheat Sheets: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

Sources pour les actualités en sécurité de l'information :

  • Divers endroits. Principalement le podcast Security Weekly (Paul Assadorian), Google, Krebs On Security (parfois) et Daniel Miessler de danielmiessler.com.

Concepts de base

  1. Qu'est-ce que la sécurité de l'information et comment est-elle atteinte ?

    • La sécurité de l'information fait référence aux processus et aux méthodologies conçus et mis en œuvre pour protéger les informations ou données confidentielles, privées et sensibles, qu'elles soient imprimées, électroniques ou sous toute autre forme, contre tout accès non autorisé, toute utilisation, tout mauvais usage, toute divulgation, toute destruction, toute modification ou toute interruption.
  2. Quels sont les principes fondamentaux de la sécurité de l'information ?

    • La triade CIA. CIA signifie confidentialité, intégrité et disponibilité, et ce sont les trois objectifs principaux de la sécurité de l'information.
    • Authentification et non-répudiation
  3. Qu'est-ce que la non-répudiation (dans le contexte de la sécurité informatique) ?

    • La non-répudiation est l'assurance qu'une personne ne peut pas nier la validité de quelque chose.
    • La non-répudiation est un concept juridique largement utilisé en sécurité de l'information ; elle désigne un service qui fournit une preuve de l'origine des données et de leur intégrité.
    • Le concept selon lequel chaque service ou processus doit fournir une preuve de l'intégrité (comme une signature) et de l'origine des données. C'est un aspect de la sécurité de l'information car cela garantit l'intégrité des données, des processus et des transmissions.
  4. Quelle est la relation entre la sécurité de l'information et la disponibilité des données ?

    • La sécurité de l'information englobe les tactiques et les processus utilisés pour protéger les données et garantir que seuls les utilisateurs authentifiés et approuvés ont accès aux données autorisées. La sécurité de l'information ne peut pas empêcher les utilisateurs autorisés d'accéder aux données, mais elle doit protéger les données contre tout accès non autorisé ou vol à l'aide de contrôles logiques et physiques.
  5. Qu'est-ce qu'une politique de sécurité et pourquoi en avons-nous besoin ?

    • Un document qui régit comment, quand et pourquoi les utilisateurs peuvent accéder aux systèmes d'information et interagir avec eux. Il fournit aux utilisateurs des attentes raisonnables concernant leurs rôles et responsabilités et sert également de guide pour les actions procédurales.
  6. Quelle est la différence entre sécurité logique et sécurité physique ? Pouvez-vous donner un exemple de chacune ?

    • Protéger les personnes implique une combinaison de sécurité physique et logique. La sécurité physique protège les personnes en n'autorisant l'entrée dans le bâtiment qu'aux individus autorisés. La sécurité logique protège leurs ordinateurs et leurs données contre tout accès non autorisé.
    • La sécurité logique protège les logiciels informatiques en décourageant l'accès des utilisateurs grâce à la mise en œuvre d'identifiants utilisateur, de mots de passe, d'authentification et de biométrie. La sécurité physique empêche et décourage les attaquants d'entrer dans un bâtiment en installant des clôtures, des alarmes, des caméras, des agents de sécurité, un contrôle d'accès électronique, une détection d'intrusion et des contrôles d'accès administratifs. La différence entre la sécurité logique et la sécurité physique est que la sécurité logique protège l'accès aux systèmes informatiques tandis que la sécurité physique protège le site et tout ce qui s'y trouve.
  7. Existe-t-il un niveau de risque acceptable ?

    • Un niveau de risque qui atténue autant de risques que possible tout en permettant à l'entreprise de fonctionner à des niveaux optimaux. L'attribution des risques doit toujours être réévaluée à mesure que les nouvelles technologies, les processus et l'environnement de menace évoluent.
  8. Comment mesurez-vous le risque ? Pouvez-vous donner un exemple de métrique spécifique qui mesure le risque en matière de sécurité de l'information ?

    • Le risque est calculé en multipliant la valeur de vraisemblance de la menace par la valeur d'impact, et les risques sont classés comme élevés, moyens ou faibles en fonction du résultat. Norme ISO 27005 (Gestion des risques de la sécurité de l'information – ISRM)
  9. Pouvez-vous me donner un exemple d'arbitrages en matière de risque (par exemple, risque vs coût) ?

  10. Quels sont les types d'attaques les plus courants qui menacent la sécurité des données d'entreprise ?

    • Menaces internes
    • Rançongiciels (ransomware)
    • Logiciels malveillants permettant l'exfiltration de données
    • Attaques par script (XSS, falsification intersite)
    • Attaques par injection (SQL/JavaScript)
  11. Quelle est la différence entre une menace et une vulnérabilité ?

    • Une vulnérabilité est une faiblesse d'un système, d'un site ou d'un processus qu'une menace peut exploiter. Une menace est toute entité ou tout processus qui exploite une faiblesse pour commettre des actions non autorisées ou obtenir un accès non autorisé à un système d'information.
  12. Pouvez-vous me donner un exemple de vulnérabilités de sécurité courantes ?

    • Cross-Site Scripting
    • Injections SQL
    • Falsification intersite
    • Débordements de tampon
    • Chiffrement faible / Absence de chiffrement
    • Règles de pare-feu mal configurées
    • Mauvais contrôle d'accès / stratégies de règles de domaine actives.
  13. Connaissez-vous des cadres de gestion de la sécurité tels que l'ISO/IEC 27002 ?

    • ISO/IEC 270002
    • NIST SP 800-53 : cadre de cybersécurité du NIST
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. Pouvez-vous discuter brièvement du rôle de la sécurité de l'information dans chaque phase du cycle de vie du développement logiciel ?

    • Collecte des exigences
      • Exigences de sécurité
      • Mise en place de jalons (phase gates)
      • Évaluation des risques
    • Conception
      • Identifier les exigences de conception du point de vue de la sécurité
      • Revues d'architecture et de conception
      • Modélisation des menaces
    • Codage
      • Bonnes pratiques de codage
      • Réaliser une analyse statique
    • Tests
      • Évaluation des vulnérabilités
      • Fuzzing
    • Déploiement
      • Revue de configuration des serveurs
      • Revue de configuration réseau
  15. Pouvez-vous décrire le rôle des opérations de sécurité dans l'entreprise ?

    • Un SOC (Security Operations Center) est une équipe organisée et hautement qualifiée dont la mission est de surveiller et d'améliorer la posture de cybersécurité d'une organisation tout en prévenant, détectant, analysant et répondant aux incidents de cybersécurité à l'aide à la fois de technologies et de procédures précises.
  16. Qu'est-ce que la gestion des incidents ?

    • La gestion des incidents informatiques est un domaine de la gestion des services informatiques (ITSM) dans lequel l'équipe informatique rétablit un service le plus rapidement possible après une perturbation, de manière à créer le moins d'impact négatif possible sur l'entreprise.
    • La gestion des incidents de sécurité se concentre fortement sur la résolution rapide des incidents afin que les employés et les utilisateurs ne subissent pas trop de temps d'arrêt. En identifiant, gérant, enregistrant et analysant les menaces ou incidents de sécurité en temps réel, la gestion des incidents de sécurité fournit une vue robuste et complète de tout problème de sécurité au sein d'une infrastructure informatique.
  17. Pourquoi la surveillance du DNS est-elle importante ?

    • Le DNS joue un rôle important dans la connexion des utilisateurs finaux à Internet. Chaque connexion à un domaine effectuée par les appareils clients est enregistrée dans les journaux DNS. L'inspection du trafic DNS entre les appareils clients et votre résolveur local peut révéler des informations pour l'analyse forensique ainsi que découvrir des activités/connexions malveillantes sur votre réseau, telles que :
      • les botnets
      • la détection d'attaques DDoS
      • les domaines malveillants
      • les domaines dynamiques
  18. Qu'est-ce qu'un contrôle de sécurité ?

    • Une protection ou une contre-mesure visant à éviter, détecter, contrer ou minimiser les risques de sécurité.
  19. Quels sont les différents types de contrôles de sécurité ?

    • Contrôles de sécurité logiques
    • Contrôles de sécurité physiques
    • Contrôles de sécurité procéduraux
  20. Pouvez-vous décrire le cycle de vie de l'information ? Comment assurez-vous la sécurité de l'information à chaque phase ?

    • C'est la manière dont l'information est correctement gérée tout au long de son cycle de vie afin d'en tirer le meilleur usage et bénéfice. Cela comprend Planifier, Obtenir, Stocker/Partager, Maintenir, Appliquer et Éliminer.
  21. Qu'est-ce que la gouvernance de la sécurité de l'information ?

    • La gouvernance de la sécurité informatique est le système par lequel une organisation dirige et contrôle la sécurité informatique (adapté de l'ISO 38500).
    • La gouvernance spécifie le cadre de responsabilité et fournit une supervision pour garantir que les risques sont correctement atténués, tandis que la gestion veille à ce que des contrôles soient mis en œuvre pour atténuer les risques.
  22. Quelles sont vos valeurs professionnelles ? Pourquoi l'éthique professionnelle est-elle importante dans le domaine de la sécurité de l'information ?

    • Un grand pouvoir implique de grandes responsabilités. Les professionnels de la sécurité disposent d'un accès exceptionnel à l'infrastructure informatique de l'organisation et ils bénéficient souvent d'une très grande confiance. Il est très important que les professionnels de la sécurité agissent de manière éthique et honnête afin de protéger l'entreprise et ses parties prenantes.

Audits et tests de sécurité

  1. Qu'est-ce qu'un audit de sécurité informatique ?

    • À la base, un audit de sécurité informatique comprend deux évaluations différentes. L'évaluation manuelle a lieu lorsqu'un auditeur de sécurité informatique interne ou externe interroge les employés, examine les contrôles d'accès, analyse l'accès physique au matériel et effectue des analyses de vulnérabilité. Ces examens devraient avoir lieu au minimum une fois par an. Certaines organisations préfèrent toutefois les effectuer plus fréquemment.
    • Bien que certains s'appliquent largement à l'industrie informatique, beaucoup sont davantage spécifiques à un secteur, concernant directement, par exemple, les établissements de santé ou les institutions financières. Voici une courte liste de certaines des normes de sécurité informatique les plus discutées aujourd'hui.
      • Conformité ISO : L'Organisation internationale de normalisation (ISO) élabore et publie une série de lignes directrices conçues pour garantir la qualité, la fiabilité et la sécurité. La famille de normes ISO/IEC 27000 est l'une des plus pertinentes pour les administrateurs système, car ces normes se concentrent sur la sécurisation des actifs informationnels. L'ISO/IEC 27001 est connue pour ses exigences relatives au système de management de la sécurité de l'information.
      • Règle de sécurité HIPAA : La règle de sécurité HIPAA décrit des lignes directrices spécifiques concernant la manière exacte dont les organisations doivent protéger les informations de santé personnelles électroniques des patients.
      • Conformité PCI DSS : La norme de conformité PCI DSS s'applique directement aux entreprises qui traitent tout type de paiement client. Considérez cette norme comme l'exigence qui garantit que les informations de votre carte de crédit sont protégées à chaque transaction que vous effectuez.
      • Conformité SOX : La loi SOX, plus connue sous le nom de loi Sarbanes-Oxley, du nom de ses parrains, le sénateur Paul Sarbanes (D-MD) et le représentant Michael G. Oxley (R-OOH-4), a été adoptée en 2002 à la suite du scandale Enron largement médiatisé. L'objectif était de protéger les investisseurs en exigeant de toutes les entreprises publiques qu'elles fournissent des informations financières précises et fiables sur une base annuelle.
  2. Comment testez-vous la sécurité de l'information ?

    • Test d'intrusion : Ce type de test simule une attaque d'un pirate malveillant. Ce test implique l'analyse d'un système particulier pour vérifier les vulnérabilités potentielles face à une tentative de piratage externe.
    • Évaluation des risques : Ce test implique l'analyse des risques de sécurité observés dans l'organisation.
  3. Quelle est la différence entre les tests d'intrusion en boîte noire et en boîte blanche ?

    • Dans le cadre d'un engagement en boîte noire, le consultant n'a accès à aucune information interne et ne reçoit pas d'accès interne aux applications ou au réseau du client. Le consultant a pour mission d'effectuer toute la reconnaissance nécessaire pour obtenir les informations sensibles requises afin de poursuivre, ce qui le place dans un rôle aussi proche que possible de celui d'un attaquant typique. Ce type de test est le plus réaliste, mais il demande également beaucoup de temps et présente le plus grand risque de négliger une vulnérabilité existant dans la partie interne du réseau ou de l'application.

Contrôle d'accès

  1. Quelle est la différence entre l'authentification et l'autorisation ?

    • L'authentification consiste à confirmer votre propre identité, tandis que l'autorisation consiste à accorder l'accès au système. En termes simples, l'authentification est le processus de vérification de qui vous êtes, tandis que l'autorisation est le processus de vérification de ce à quoi vous avez accès.
  2. Quels types d'informations peuvent être utilisés pour l'authentification ?

    • Type 1 – Quelque chose que vous savez – comprend les mots de passe, les NIP, les combinaisons, les mots de code ou les poignées de main secrètes. Tout ce que vous pouvez mémoriser puis saisir, dire, faire, exécuter ou vous rappeler en cas de besoin entre dans cette catégorie.
    • Type 2 – Quelque chose que vous possédez – comprend tous les éléments qui sont des objets physiques, tels que les clés, les smartphones, les cartes à puce, les clés USB et les jetons d'authentification. (Un jeton d'authentification produit un NIP basé sur le temps ou peut calculer une réponse à partir d'un numéro de défi émis par le serveur.).
    • Type 3 – Quelque chose que vous êtes – comprend toute partie du corps humain pouvant être présentée pour vérification, telle que les empreintes digitales, le scan de la paume, la reconnaissance faciale, les scans de la rétine, les scans de l'iris et la vérification vocale.
  3. Qu'est-ce que le contrôle d'accès basé sur les rôles ?

    • Le contrôle d'accès basé sur les rôles (RBAC) fait référence à l'idée d'attribuer des permissions aux utilisateurs en fonction de leur rôle au sein d'une organisation. Il offre un contrôle précis et une approche simple et gérable de la gestion des accès, moins sujette aux erreurs que l'attribution individuelle de permissions aux utilisateurs.
  4. Que signifie le terme « moindre privilège » ?

    • Le principe du moindre privilège consiste à n'accorder que l'accès suffisant pour effectuer la tâche requise. Dans un environnement informatique, le respect du principe du moindre privilège réduit le risque que des attaquants accèdent à des systèmes critiques ou à des données sensibles en compromettant un compte utilisateur, un appareil ou une application de faible niveau.
  5. Qu'est-ce que l'authentification à deux facteurs ? Nécessite-t-elle un matériel spécial ?

    • L'authentification à deux facteurs (également connue sous le nom de 2FA) est un type, ou un sous-ensemble, de l'authentification multifacteur. ... La vérification en deux étapes ou l'authentification en deux étapes est une méthode permettant de confirmer l'identité revendiquée d'un utilisateur en utilisant quelque chose qu'il sait (mot de passe) et un second facteur autre que quelque chose qu'il possède ou quelque chose qu'il est.

Architecture de sécurité

  1. Pourquoi les normes ouvertes sont-elles importantes pour les solutions de sécurité ?

  2. Comment équilibrez-vous les demandes des différentes parties prenantes ayant des exigences conflictuelles ?

  3. Qu'est-ce que l'architecture de sécurité en couches ? Est-ce une bonne approche ? Pourquoi ?

    • La sécurité en couches, également connue sous le nom de défense en profondeur, décrit la pratique consistant à combiner plusieurs contrôles de sécurité atténuants pour protéger les ressources et les données.
  4. Avez-vous conçu des mesures de sécurité couvrant des domaines d'information qui se chevauchent ? Pouvez-vous donner un bref aperçu de la solution ?

  5. Comment garantir qu'une conception anticipe l'erreur humaine ?

  6. Comment garantir qu'une conception atteint la conformité réglementaire ?

  7. Qu'est-ce que la sécurité basée sur les capacités ? Avez-vous intégré ce modèle dans vos conceptions ? Comment ?

    • La sécurité basée sur les capacités fait référence au principe de conception de programmes utilisateur de sorte qu'ils partagent directement des capacités entre eux selon le principe du moindre privilège, ainsi qu'à l'infrastructure du système d'exploitation nécessaire pour rendre ces transactions efficaces et sécurisées.
  8. Pouvez-vous me donner quelques exemples d'exigences d'architecture de sécurité ?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. Qui possède généralement les exigences d'architecture de sécurité et quelles parties prenantes y contribuent ?

  10. Quels défis de sécurité particuliers l'architecture orientée services (SOA) présente-t-elle ?

    • L'architecture orientée services (SOA) est une nouvelle façon de faire fonctionner un système réseau et, comme toutes les nouvelles technologies, elle comporte son lot de défis. Le défi le plus difficile est celui de sécuriser un système orienté services. En raison de la nature intentionnellement décentralisée de ce système, les données circulent dans toutes les directions et doivent être protégées à tout moment. De plus, pour mettre en œuvre le contrôle d'accès, il faut d'abord le définir quelque part, et le reste du système doit connaître les règles et les respecter. Comme un tel système comporte de nombreuses ressources, il devient fastidieux d'exiger des utilisateurs qu'ils s'authentifient à chaque fois qu'ils tentent d'accéder à une nouvelle ressource.

Réseau

  1. Qu'est-ce qu'un pare-feu ?

    • Un pare-feu est un dispositif de sécurité réseau qui surveille le trafic réseau entrant et sortant et décide d'autoriser ou de bloquer un trafic spécifique en fonction d'un ensemble défini de règles de sécurité.
  2. Outre les pare-feu, quels autres dispositifs sont utilisés pour appliquer les limites du réseau ?

  3. Quel est le rôle des limites du réseau dans la sécurité de l'information ?

    • La protection des limites est la « surveillance et le contrôle des communications à la limite externe d'un système d'information afin de prévenir et de détecter les communications malveillantes ou autres communications non autorisées ». La protection est assurée par l'utilisation de passerelles, de routeurs, de pare-feu, de garde-fous et de tunnels chiffrés.
  4. Que fait un système de détection d'intrusion (IDS) ? Comment le fait-il ?

    • Un système de détection d'intrusion (IDS) est un dispositif ou une application logicielle qui surveille un réseau pour détecter toute activité malveillante ou violation de politique. Toute activité malveillante ou violation est généralement signalée ou collectée de manière centralisée à l'aide d'un système de gestion des informations et des événements de sécurité (SIEM).
  5. Qu'est-ce qu'un honeypot ? Contre quel type d'attaque défend-il ?

    • Un honeypot (pot de miel) est un ordinateur ou un système informatique conçu pour imiter les cibles probables de cyberattaques. Il peut être utilisé pour détecter les attaques ou les détourner d'une cible légitime. Il peut également être utilisé pour obtenir des informations sur la façon dont les cybercriminels opèrent.
  6. Quelles technologies et approches sont utilisées pour sécuriser les informations et les services déployés sur une infrastructure de cloud computing ?53. Quels sont les défis de sécurité de l'information auxquels est confronté un environnement de cloud computing ?

  7. Comment fonctionne le filtrage de paquets ?

    • Un pare-feu de filtrage de paquets examine chaque paquet qui traverse le pare-feu et teste le paquet selon un ensemble de règles que vous avez définies. Le filtrage de paquets fonctionne en inspectant les adresses IP et de port source et destination contenues dans chaque paquet Transmission Control Protocol/Internet Protocol (TCP/IP).
  8. Pouvez-vous me donner un aperçu de l'IP multicast ?

    • L'IP multicast est une méthode d'envoi de datagrammes Internet Protocol (IP) à un groupe de destinataires intéressés en une seule transmission. C'est la forme spécifique à l'IP du multicast et elle est utilisée pour la diffusion multimédia en continu et d'autres applications réseau. Elle utilise des blocs d'adresses multicast spécialement réservés en IPv4 et IPv6.

Leadership en matière de sécurité

  1. Comment vous assurez-vous que les architectes de solutions développent des solutions sécurisées ?

  2. Quelle formation les architectes de solutions doivent-ils suivre en matière de sécurité informatique ? Et les développeurs ?

  3. Comment vendez-vous la valeur des initiatives de sécurité informatique à la direction générale ?

  4. Comment vous assurez-vous qu'une solution continue d'être résiliente face à l'évolution des menaces ?

  5. Comment évitez-vous de mettre en œuvre des mécanismes de sécurité trop complexes ou inutiles ?

  6. Avez-vous participé à la gouvernance de la sécurité de l'information ? Quel était votre rôle ? Qu'avez-vous accompli ?

  7. Pouvez-vous décrire les lois et règlements qui ont un impact significatif sur la sécurité de l'information dans notre organisation ?

  8. Quelle est la relation entre la sécurité de l'information et les lois sur la confidentialité ?

  9. Qu'est-ce que la gestion du niveau de sécurité ?

  10. Comment vous assurez-vous que la gestion de la sécurité est transparente et mesurable ?

  11. Pouvez-vous décrire les responsabilités typiques d'un Chief Security Officer (CSO) ?

  12. Pouvez-vous me donner un exemple de tendances émergentes en matière de sécurité de l'information que vous surveillez ?

Expérience

  1. Avez-vous élaboré un plan de réponse aux incidents ?

  2. Avez-vous participé à l'appui d'enquêtes sur des incidents ? Quel était votre rôle ? Quel a été le résultat ?

  3. Avez-vous effectué une analyse et une évaluation des risques ? Comment vous y êtes-vous pris ? Quelles parties prenantes avez-vous impliquées ?

  4. Avez-vous effectué une évaluation des menaces ? Quels facteurs avez-vous pris en compte ?

  5. Avez-vous effectué une évaluation des vulnérabilités ? Quels types de vulnérabilités sont les plus difficiles à identifier ?

  6. Dans le cadre d'une évaluation des vulnérabilités, comment calculez-vous la probabilité qu'une vulnérabilité soit exploitée ?

    • Le Common Vulnerability Scoring System (CVSS) est une norme industrielle libre et ouverte permettant d'évaluer la gravité des vulnérabilités de sécurité des systèmes informatiques. Le CVSS tente d'attribuer des scores de gravité aux vulnérabilités, permettant aux intervenants de prioriser les réponses et les ressources en fonction de la menace.
    • Exploit Prediction Scoring System (EPSS)
  7. Pouvez-vous me donner un exemple où vous avez identifié et mis en œuvre des contrôles pour atténuer un risque ? Comment avez-vous évalué ces contrôles ?

  8. Comment restez-vous à jour avec la technologie ? Par exemple, comment suivez-vous les nouvelles menaces en matière de sécurité de l'information ?

Cryptographie

  1. Comment fonctionne le protocole SSL ?

  2. Quelle est la différence entre la cryptographie symétrique et la cryptographie à clé publique ?

    • Cryptographie symétrique : 1 clé pour le chiffrement et le déchiffrement.
    • Cryptographie asymétrique : 2 clés, une clé publique et une clé privée. Peut être utilisée de deux manières : une pour la confidentialité et une autre pour l'intégrité.
  3. Pouvez-vous me donner un aperçu du fonctionnement de la cryptographie à clé publique ?

  4. Quelle est la différence entre les normes de chiffrement AES et DES ?

  5. Quel est le rôle des certificats numériques dans le chiffrement ?

  6. Quels mécanismes de chiffrement recommanderiez-vous à une organisation qui souhaite chiffrer ses e-mails sortants ?

  7. Pouvez-vous me donner un aperçu d'IPsec ? Quel est son objectif ?

  8. Est-ce qu'IPsec remplace le besoin de SSL ?

Gestion des incidents de sécurité

  1. Quels sont les composants de la gestion des incidents ITIL ?

  2. Si notre organisation subissait un incident de sécurité majeur, quelles mesures devrions-nous prendre pour gérer l'incident ?

  3. Pouvez-vous décrire les responsabilités d'un gestionnaire d'incidents ?

Menaces

  1. À votre avis, quelles sont les cinq principales menaces de sécurité de l'information auxquelles une organisation comme la nôtre est confrontée ?

  2. Qu'est-ce qu'une attaque de l'homme du milieu ?

  3. Pouvez-vous me donner un exemple de cross-site scripting ?

  4. Qu'est-ce que l'injection SQL ? Comment est-elle évitée ?

  5. Qu'est-ce qu'un débordement de tampon ?

  6. Qu'est-ce que le clickjacking ?

Vulnérabilités

  1. Qu'est-ce qu'une référence directe à un objet non sécurisée ? Pourquoi est-ce un problème ?

  2. Pourquoi est-il important de valider les redirections et les transferts ?

  3. Quelles sont les vulnérabilités de sécurité courantes au niveau du stockage des informations ?

  4. Quelles sont les vulnérabilités de sécurité courantes au niveau du transport ?

  5. Comment une gestion inappropriée des erreurs peut-elle exposer des vulnérabilités de sécurité ? Comment ?

Intégration de la sécurité physique

  1. Pouvez-vous me donner quelques exemples d'intégration de la sécurité physique ?

  2. Qu'est-ce que l'ingénierie sociale ? Dans quelle mesure est-elle courante ?

  3. Comment sécuriseriez-vous un environnement de bureau ? Et un centre de données ?

Télécharger l’outil
  • Le test en boîte blanche, quant à lui, permet au consultant en sécurité d'avoir un accès complet et ouvert aux applications et aux systèmes. Cela permet aux consultants de voir le code source et de se voir attribuer des comptes à privilèges élevés sur le réseau. L'objectif du test en boîte blanche est d'identifier les faiblesses potentielles dans divers domaines tels que les vulnérabilités logiques, les expositions de sécurité potentielles, les mauvaises configurations de sécurité, le code de développement mal écrit et le manque de mesures défensives. Ce type d'évaluation est plus complet, car les vulnérabilités internes et externes sont évaluées d'un point de vue « en coulisses » qui n'est pas accessible aux attaquants typiques.
  • Qu'est-ce qu'une analyse de vulnérabilités ?

    • L'analyse de vulnérabilités est une inspection des points d'exploitation potentiels d'un ordinateur ou d'un réseau afin d'identifier les failles de sécurité. Une analyse de vulnérabilités détecte et classe les faiblesses des systèmes dans les ordinateurs, les réseaux et les équipements de communication, et prédit l'efficacité des contre-mesures.
  • Que contient un plan d'évaluation de la sécurité (plan de test de sécurité) ?

    • Le plan d'évaluation de la sécurité documente les contrôles et les renforcements de contrôles à évaluer, en fonction de l'objectif de l'évaluation et des contrôles mis en œuvre identifiés et décrits dans le plan de sécurité du système. Le plan d'évaluation de la sécurité définit la portée de l'évaluation, en indiquant notamment si une évaluation complète ou partielle sera effectuée et si l'évaluation est destinée à soutenir les activités initiales de pré-autorisation associées à un système nouveau ou significativement modifié, ou l'évaluation continue utilisée pour les systèmes opérationnels. Le plan d'évaluation de la sécurité décrit également les procédures à utiliser pour chaque contrôle — généralement tirées de la publication spéciale 800-53A ou de cas d'évaluation disponibles et adaptées si nécessaire pour satisfaire aux exigences organisationnelles ou spécifiques au système — y compris la sélection des méthodes et objets d'évaluation et les attributs de profondeur et de couverture assignés.
  • Quels défis de sécurité les communications unifiées présentent-elles ?

  • Adoptez-vous une approche différente de l'architecture de sécurité pour une solution commerciale prête à l'emploi (COTS) par rapport à une solution personnalisée ?

  • Avez-vous conçu l'architecture d'une solution de sécurité intégrant des composants SaaS ? À quels défis avez-vous été confronté ?

  • Avez-vous travaillé sur un projet dans lequel les parties prenantes ont choisi d'accepter des risques de sécurité identifiés qui vous inquiétaient ? Comment avez-vous géré la situation ?

  • Pouvez-vous expliquer la différence entre un pare-feu de filtrage de paquets et un pare-feu de couche applicative ?

    • Le filtrage de paquets est une technique de pare-feu utilisée pour contrôler l'accès au réseau en surveillant les paquets entrants et sortants et en les laissant passer ou en les arrêtant en fonction des adresses Internet Protocol (IP) source et destination, des protocoles et des ports.
    • En informatique, un pare-feu dynamique (tout pare-feu qui effectue une inspection dynamique des paquets (SPI) ou une inspection dynamique) est un pare-feu qui suit l'état des connexions réseau (comme les flux TCP, les communications UDP) qui le traversent.
    • Un pare-feu applicatif web (WAF) est un appareil, un plugin serveur ou un filtre qui applique un ensemble de règles à une conversation HTTP. En général, ces règles couvrent les attaques courantes telles que le cross-site scripting (XSS) et l'injection SQL. En personnalisant les règles pour votre application, de nombreuses attaques peuvent être identifiées et bloquées.
  • Quelles sont les couches du modèle OSI ?

    • Les 7 couches du modèle OSI
      • Couche 7 - Application.
      • Couche 6 - Présentation.
      • Couche 5 - Session.
      • Couche 4 - Transport.
      • Couche 3 - Réseau.
      • Couche 2 - Liaison de données.
      • Couche 1 - Physique.
  • Comment traceroute vous aiderait-il à déterminer où se situe une panne de communication ?

    • Traceroute utilise le champ TTL de l'en-tête IP d'un paquet pour déterminer combien de « sauts » un paquet a traversés dans un réseau. Un analyste serait en mesure de déterminer si un paquet a été abandonné, où la transmission a pris du retard et éventuellement d'identifier une route anormale qui pourrait signaler un empoisonnement/une usurpation DNS.