
Préparation aux entretiens infosec organisée avec soin, avec des questions-réponses couvrant les principes fondamentaux, les audits, le contrôle d'accès et l'architecture de sécurité, ainsi que des liens vers des ressources d'étude.
Qu'est-ce que la sécurité de l'information et comment est-elle atteinte ?
Quels sont les principes fondamentaux de la sécurité de l'information ?
Qu'est-ce que la non-répudiation (dans le contexte de la sécurité informatique) ?
Quelle est la relation entre la sécurité de l'information et la disponibilité des données ?
Qu'est-ce qu'une politique de sécurité et pourquoi en avons-nous besoin ?
Quelle est la différence entre sécurité logique et sécurité physique ? Pouvez-vous donner un exemple de chacune ?
Existe-t-il un niveau de risque acceptable ?
Comment mesurez-vous le risque ? Pouvez-vous donner un exemple de métrique spécifique qui mesure le risque en matière de sécurité de l'information ?
Pouvez-vous me donner un exemple d'arbitrages en matière de risque (par exemple, risque vs coût) ?
Quels sont les types d'attaques les plus courants qui menacent la sécurité des données d'entreprise ?
Quelle est la différence entre une menace et une vulnérabilité ?
Pouvez-vous me donner un exemple de vulnérabilités de sécurité courantes ?
Connaissez-vous des cadres de gestion de la sécurité tels que l'ISO/IEC 27002 ?
Pouvez-vous discuter brièvement du rôle de la sécurité de l'information dans chaque phase du cycle de vie du développement logiciel ?
Pouvez-vous décrire le rôle des opérations de sécurité dans l'entreprise ?
Qu'est-ce que la gestion des incidents ?
Pourquoi la surveillance du DNS est-elle importante ?
Qu'est-ce qu'un contrôle de sécurité ?
Quels sont les différents types de contrôles de sécurité ?
Pouvez-vous décrire le cycle de vie de l'information ? Comment assurez-vous la sécurité de l'information à chaque phase ?
Qu'est-ce que la gouvernance de la sécurité de l'information ?
Quelles sont vos valeurs professionnelles ? Pourquoi l'éthique professionnelle est-elle importante dans le domaine de la sécurité de l'information ?
Qu'est-ce qu'un audit de sécurité informatique ?
Comment testez-vous la sécurité de l'information ?
Quelle est la différence entre les tests d'intrusion en boîte noire et en boîte blanche ?
Quelle est la différence entre l'authentification et l'autorisation ?
Quels types d'informations peuvent être utilisés pour l'authentification ?
Qu'est-ce que le contrôle d'accès basé sur les rôles ?
Que signifie le terme « moindre privilège » ?
Qu'est-ce que l'authentification à deux facteurs ? Nécessite-t-elle un matériel spécial ?
Pourquoi les normes ouvertes sont-elles importantes pour les solutions de sécurité ?
Comment équilibrez-vous les demandes des différentes parties prenantes ayant des exigences conflictuelles ?
Qu'est-ce que l'architecture de sécurité en couches ? Est-ce une bonne approche ? Pourquoi ?
Avez-vous conçu des mesures de sécurité couvrant des domaines d'information qui se chevauchent ? Pouvez-vous donner un bref aperçu de la solution ?
Comment garantir qu'une conception anticipe l'erreur humaine ?
Comment garantir qu'une conception atteint la conformité réglementaire ?
Qu'est-ce que la sécurité basée sur les capacités ? Avez-vous intégré ce modèle dans vos conceptions ? Comment ?
Pouvez-vous me donner quelques exemples d'exigences d'architecture de sécurité ?
Qui possède généralement les exigences d'architecture de sécurité et quelles parties prenantes y contribuent ?
Quels défis de sécurité particuliers l'architecture orientée services (SOA) présente-t-elle ?
Qu'est-ce qu'un pare-feu ?
Outre les pare-feu, quels autres dispositifs sont utilisés pour appliquer les limites du réseau ?
Quel est le rôle des limites du réseau dans la sécurité de l'information ?
Que fait un système de détection d'intrusion (IDS) ? Comment le fait-il ?
Qu'est-ce qu'un honeypot ? Contre quel type d'attaque défend-il ?
Quelles technologies et approches sont utilisées pour sécuriser les informations et les services déployés sur une infrastructure de cloud computing ?53. Quels sont les défis de sécurité de l'information auxquels est confronté un environnement de cloud computing ?
Comment fonctionne le filtrage de paquets ?
Pouvez-vous me donner un aperçu de l'IP multicast ?
Comment vous assurez-vous que les architectes de solutions développent des solutions sécurisées ?
Quelle formation les architectes de solutions doivent-ils suivre en matière de sécurité informatique ? Et les développeurs ?
Comment vendez-vous la valeur des initiatives de sécurité informatique à la direction générale ?
Comment vous assurez-vous qu'une solution continue d'être résiliente face à l'évolution des menaces ?
Comment évitez-vous de mettre en œuvre des mécanismes de sécurité trop complexes ou inutiles ?
Avez-vous participé à la gouvernance de la sécurité de l'information ? Quel était votre rôle ? Qu'avez-vous accompli ?
Pouvez-vous décrire les lois et règlements qui ont un impact significatif sur la sécurité de l'information dans notre organisation ?
Quelle est la relation entre la sécurité de l'information et les lois sur la confidentialité ?
Qu'est-ce que la gestion du niveau de sécurité ?
Comment vous assurez-vous que la gestion de la sécurité est transparente et mesurable ?
Pouvez-vous décrire les responsabilités typiques d'un Chief Security Officer (CSO) ?
Pouvez-vous me donner un exemple de tendances émergentes en matière de sécurité de l'information que vous surveillez ?
Avez-vous élaboré un plan de réponse aux incidents ?
Avez-vous participé à l'appui d'enquêtes sur des incidents ? Quel était votre rôle ? Quel a été le résultat ?
Avez-vous effectué une analyse et une évaluation des risques ? Comment vous y êtes-vous pris ? Quelles parties prenantes avez-vous impliquées ?
Avez-vous effectué une évaluation des menaces ? Quels facteurs avez-vous pris en compte ?
Avez-vous effectué une évaluation des vulnérabilités ? Quels types de vulnérabilités sont les plus difficiles à identifier ?
Dans le cadre d'une évaluation des vulnérabilités, comment calculez-vous la probabilité qu'une vulnérabilité soit exploitée ?
Pouvez-vous me donner un exemple où vous avez identifié et mis en œuvre des contrôles pour atténuer un risque ? Comment avez-vous évalué ces contrôles ?
Comment restez-vous à jour avec la technologie ? Par exemple, comment suivez-vous les nouvelles menaces en matière de sécurité de l'information ?
Comment fonctionne le protocole SSL ?
Quelle est la différence entre la cryptographie symétrique et la cryptographie à clé publique ?
Pouvez-vous me donner un aperçu du fonctionnement de la cryptographie à clé publique ?
Quelle est la différence entre les normes de chiffrement AES et DES ?
Quel est le rôle des certificats numériques dans le chiffrement ?
Quels mécanismes de chiffrement recommanderiez-vous à une organisation qui souhaite chiffrer ses e-mails sortants ?
Pouvez-vous me donner un aperçu d'IPsec ? Quel est son objectif ?
Est-ce qu'IPsec remplace le besoin de SSL ?
Quels sont les composants de la gestion des incidents ITIL ?
Si notre organisation subissait un incident de sécurité majeur, quelles mesures devrions-nous prendre pour gérer l'incident ?
Pouvez-vous décrire les responsabilités d'un gestionnaire d'incidents ?
À votre avis, quelles sont les cinq principales menaces de sécurité de l'information auxquelles une organisation comme la nôtre est confrontée ?
Qu'est-ce qu'une attaque de l'homme du milieu ?
Pouvez-vous me donner un exemple de cross-site scripting ?
Qu'est-ce que l'injection SQL ? Comment est-elle évitée ?
Qu'est-ce qu'un débordement de tampon ?
Qu'est-ce que le clickjacking ?
Qu'est-ce qu'une référence directe à un objet non sécurisée ? Pourquoi est-ce un problème ?
Pourquoi est-il important de valider les redirections et les transferts ?
Quelles sont les vulnérabilités de sécurité courantes au niveau du stockage des informations ?
Quelles sont les vulnérabilités de sécurité courantes au niveau du transport ?
Comment une gestion inappropriée des erreurs peut-elle exposer des vulnérabilités de sécurité ? Comment ?
Pouvez-vous me donner quelques exemples d'intégration de la sécurité physique ?
Qu'est-ce que l'ingénierie sociale ? Dans quelle mesure est-elle courante ?
Comment sécuriseriez-vous un environnement de bureau ? Et un centre de données ?
Qu'est-ce qu'une analyse de vulnérabilités ?
Que contient un plan d'évaluation de la sécurité (plan de test de sécurité) ?
Quels défis de sécurité les communications unifiées présentent-elles ?
Adoptez-vous une approche différente de l'architecture de sécurité pour une solution commerciale prête à l'emploi (COTS) par rapport à une solution personnalisée ?
Avez-vous conçu l'architecture d'une solution de sécurité intégrant des composants SaaS ? À quels défis avez-vous été confronté ?
Avez-vous travaillé sur un projet dans lequel les parties prenantes ont choisi d'accepter des risques de sécurité identifiés qui vous inquiétaient ? Comment avez-vous géré la situation ?
Pouvez-vous expliquer la différence entre un pare-feu de filtrage de paquets et un pare-feu de couche applicative ?
Quelles sont les couches du modèle OSI ?
Comment traceroute vous aiderait-il à déterminer où se situe une panne de communication ?