Leçon 19 : révision complète et préparation à l'examen
Nous voici arrivés à la dernière leçon du cours. Cette leçon n'enseigne aucun nouveau concept — elle construit deux choses en vue de l'examen. D'abord : comment les questions à choix multiples de style américain sont construites et où elles essaient de te tromper (quatre schémas de distraction récur
En bref : l'examen compte 25 questions de style américain, à livre fermé, sans feuille de formules. Les questions les plus difficiles ne testent pas une seule définition mais une connexion entre deux leçons — comme pourquoi TLS utilise le chiffrement hybride, ou pourquoi le compte d'un employé parti est un risque. Les mauvaises réponses ne sont généralement pas de simples erreurs aléatoires — elles sont ciblées : elles échangent deux concepts similaires, inversent cause et effet, changent un seul mot qui transforme une affirmation vraie en fausse, ou utilisent des mots comme 'toujours'/'jamais' qui sont presque toujours faux.
- Format de l'examen : logistique et rappels
- L'examen suit un format à choix multiples de style américain — 25 questions, chacune avec une seule bonne réponse. L'examen se fait à livre fermé (closed-book), et aucune feuille de formules n'est nécessaire — tout ce qui est requis, c'est de comprendre les concepts et le raisonnement derrière eux, pas de mémoriser une formule.
- Schéma de distraction 1 : l'échange de concepts similaires
- Une réponse piège prend deux concepts similaires-mais-différents (par exemple ARP Poisoning contre MAC Flooding, ou RBAC contre ABAC) et les échange ou mélange leurs définitions. La défense : identifier exactement ce que chaque concept attaque ou résout, pas seulement son nom.
- Schéma de distraction 2 : l'inversion du rapport de causalité
- Une réponse piège inverse le sens de la cause et de l'effet — par exemple affirmer qu'il 'n'y avait pas d'outils de sécurité' alors qu'en réalité les outils existaient bien mais le processus autour d'eux a échoué (comme dans le cas Target). La défense : se demander 'est-ce vraiment la cause, ou est-ce que ça sonne juste plausible ?'
- Schéma de distraction 3 : une formulation subtile qui change le sens
- Un seul mot change entre une bonne réponse et une mauvaise — par exemple 'toujours' au lieu de 'généralement', ou 'empêche complètement' au lieu de 'réduit significativement'. Une petite différence de formulation transforme une affirmation entièrement correcte en une affirmation fausse. La défense : lire chaque réponse mot à mot, pas seulement en saisir l'idée générale.
- Schéma de distraction 4 : une formulation absolue qui n'est pas toujours vraie
- Les réponses contenant des mots comme 'toujours', 'jamais', 'en aucun cas' ont tendance à être fausses, car elles ignorent les exceptions — il existe presque toujours un scénario où la règle ne s'applique pas. La défense : une réponse formulée de façon absolue exige une double vérification.
- Connexion : pourquoi TLS utilise le chiffrement hybride
- Comme vu avec TLS, le chiffrement asymétrique est 1 000 à 10 000 fois plus lent que le symétrique, et il est donc limité à l'étape de la 'poignée de main' seulement — le protocole passe ensuite au chiffrement symétrique rapide pour les données lourdes elles-mêmes. C'est le même problème de vitesse déjà rencontré, appliqué cette fois-ci à TLS.
- Connexion : la leçon opérationnelle de l'intrusion chez Target
- Target disposait d'un pare-feu, d'un IDS, d'un IPS, d'un DLP et d'une segmentation réseau — mais une alerte critique du système FireEye n'a pas été traitée par l'équipe. La leçon : la qualité de la mise en œuvre et de l'exploitation des contrôles importe plus que la simple possession d'outils avancés.
- Connexion : le danger des comptes zombies
- Dans le processus de suppression des accès (De-Provisioning), les comptes d'employés ayant quitté l'organisation mais restés actifs ('comptes zombies') constituent une faille de sécurité grave — c'est pourquoi un 'Kill Switch' pour une déconnexion immédiate de tous les systèmes au départ est nécessaire.
- Connexion : ARP Poisoning contre MAC Flooding
- La différence essentielle, d'après ce qui a déjà été vu : l'ARP Poisoning envoie de fausses réponses ARP pour faire croire à un ordinateur que l'adresse MAC de l'attaquant appartient au routeur. Le MAC Flooding ne trompe aucun ordinateur — il sature la table CAM du commutateur lui-même avec des milliers d'adresses falsifiées jusqu'à ce qu'il entre en mode Fail-Open et diffuse tout à tout le monde, comme un Hub.
- Connexion : l'avantage de l'ABAC dans les décisions basées sur le contexte
- L'ABAC est le modèle le plus complet parmi les modèles de contrôle d'accès — il prend en compte simultanément l'utilisateur, la ressource et l'environnement (heure, lieu), et accorde la permission la plus granulaire et dynamique parmi tous les modèles. C'est exactement son avantage sur le RBAC (basé uniquement sur un rôle fixe) dans les organisations distribuées.