Domain 2 : Asset Security Flashcards

1
Q

Citez une norme pour chacun des domaines suivants :

1 - Gouvernance IT
2 - Gouvernance de la sécurité de l’information
3 - Gouvernance des données

A

1 - Gouvernance IT : COBIT, ISO 38500
2 - Gouvernance de la SSI : ISO 27018
3 - Gouvernance de la données : RGPD, HIPAA etc ..

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

C’est quoi la gouvernance des données ?

A

La gouvernance des données s’accentue sur 2 points :

1 - Ensemble de politique, procédure et processus qui permette de gerer la donnée

2 - Définition de roles et responsabilités pour la gestion et protection de la donnée

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

C’est quoi la Data Policy?

A

La Data Policy c’est la politique de gestion des données.

1 - Elle permet de collecter les données uniquement nécessaire
2 - Classifier les données collectées
3 - Assurer la sécurité de ces données tout au long du processus
4 - Suppression de la donnée quand c’est plus necessaire

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

C’est quoi la Data Quality ?

A

C’est la qualité des données collectées afin de s’assurer de la pertinence des données, leur intégrité etc …

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Donnez la différence entre la Quality Assurance et la Quality Control ?

A

La Quality Assurance c’est le fait d’evaluer le processus de création, collecte, traitement des données sur des normes externes à l’organisme.

La Quality Control quand a elle se base sur les normes internes de l’organisme.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

C’est quoi la différence entre une erreur de commission et une erreur d’omission ?

A

les erreurs d’omission se produisent lorsque des actions nécessaires ne sont pas effectuées, tandis que les erreurs de commission surviennent lorsque des actions inappropriées sont prises. Dans les deux cas, ces erreurs peuvent compromettre la sécurité de l’information et doivent être évitées grâce à une gestion efficace des risques et à la mise en œuvre de mesures de sécurité appropriées.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Donnez la différence entre une information et une donnée ?

A

Une information c’est une donnée qui a une signification

Information = Donnée + Signification

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Aux États Unis, quelle est la loi qui est utilisé pour la protection des données de santé ?

A

HIPAA : Health Insurance Portability and Accountability Act de 1996 est une loi fédérale qui établit les exigences de sécurité et de confidentialité des données pour les organisations chargées de sauvegarder les données de santé protégées des patients.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Qu’est ce que la loi FERPA

A

C’est une loi qui est utilisé au niveau de l’éducation au USA

Le Family Educational Rights and Privacy Act (FERPA) est une loi fédérale américaine qui protège la confidentialité des dossiers scolaires des étudiants. Cette loi s’applique à toutes les écoles qui reçoivent des fonds dans le cadre d’un programme applicable du ministère américain de l’éducation.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

C’est quoi la loi GLBA ?

A

C’est une loi qui est utilisée pour les finances au USA

La loi Gramm-Leach-Bliley (GLBA), aussi appelée loi GLB ou parfois loi de modernisation des services financiers de 1999, est une loi promulguée par le Congrès américain pour réguler la manière dont les institutions financières traitent les informations personnelles sensibles de leurs clients.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

C’est quoi le RGPD ?

A

Le sigle RGPD signifie « Règlement Général sur la Protection des Données » (en anglais « General Data Protection Regulation » ou GDPR).

Le RGPD encadre le traitement des données personnelles sur le territoire de l’Union européenne.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

C’est quoi la classification de l’information dans le domaine Militaire ou Gouvernemental ?

A

1 - Top Secret : Exceptionnally grave domage

2 - Secret : Serious Domage

3 - Confidentifiel : Domage

4 - Unclassified : No Domage

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

C’est quoi la classification de l’information dans le domaine Civil ?

A

1 - Confidential / Proprietary : Exceptionnally grave domage

2 - Private : Serious Domage

3 - Sensitive : Domage

4 - Public: No Domage

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

C’est quoi le cycle de vie d’une donnée ?

A

1 - Création
2 - Classification
3 - Stockage
4 - Usage
5 - Archivage
6 - Destruction

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

C’est quoi la data Remenance ?

A

C’est le fait de supprimer les données de maniere conventielles sur un support sans possibilité de restauration des données

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Qu’elles sont les techniques de remenance des données ?

A

1 - Purging : supprimer les données via 2 techniques : si le disque est chiffré, il s’agira de supprimer les clés de chiffrements, ou simplement de demagnetiser le disque (degaussing) via une micro onde par exemple

2 - Nettayage (Clearing), Recritture ( ) et Effacement profont (OverWrinting)

3 - Destruction physique via l’acide, l’incineration etc ..

17
Q

C’est quoi le Zeroing ?

A

C’est le fait d’écrire des 0 sur un disque dans le cadre de la suppression des données (data remanence)

18
Q

C’est quoi de Degaussing d’un disque ?

A

Demagnetisation via un micro onde par exemple

19
Q

C’est quoi le Masking/ Labelling ?

A

C’est le fait de mettre une etiquette sur un disque

20
Q

C’est quoi la data retention ?

A

C’est la conversation des données pour un but reglementaire avant tout

21
Q

C’est quoi les 3 états d’une donnée ? et quelle sont les mesures de sécurité associées ?

A

1 - AT REST (au répos) : chiffrement,protection physique, controle d’accès
2 - AT TRANSIT (en deplacement) : cryptage, chiffrement via SSL/TLS, IPSEC, VPN etc …, segmentation du réseau
3 - AT USE (en utilisation) : cleandesk policy, traitement de la ram rom etc …

22
Q

C’est quoi un business/mission Owner ?

A

Tres souvent le CEO de l’entreprise ou un responsable de haut niveau, c’est l’utilimily responsable de la donnée. Il doit mettre en place des dispositifs de protection et de gouvernance de la donnée et doit s’assurer que les politique etc .. sont bien implementés

23
Q

C’est quoi le data owner ?

A

C’est lui qui connait le mieux la donnée, il est le propriétaire de la donnée. C’est lui qui definit comment on accède à la donner, donne son accord pour la création des droits sur la donnée, definit la frequence de sauvergarde de la donnée . Tres souvent le RH , ou les gens de la paie

24
Q

C’est quoi le data custodian

A

C’est lui qui est responsable de l’implémentation technique des politiques definis par la data owner. Son périmetre se limite aux champs techniques.

Si on voit l’option day-by-day dans une question à l’examen , c’est forcement le data custodian

25
Q

C’est quoi le security administrator ?

A

C’est celui qui est chargé des actions de maintenance sur les réseau, configuration des firewalls, des logiciels etc …

C’est celui qui assigne les accès aux utilisateurs sur instruction du data owner.

Data Owner :Granted
Security Administrator : Assigned

26
Q

C’est quoi le system Owner ?

A

C’est le responsable des équipements matériels ou sont stockés les informations des data owners

27
Q

Dans le domaine RGPD, c’est quoi un data controller ?

A

Un data Controller est celui qui crée et traite la donnée. (souvent le rh, la paie etc …). Ils definissent les politiques de gestion de la donnée

28
Q

Dans le domaine RGPD, c’est quoi un data processor?

A

Il s’agit d’un sous traitant de la donnée.Il intervient quand l’activité est delegué (rh externalisé, paie externalisé etc ..)

29
Q

C’est quoi un supervisor ?

A

Il est directement responsable de la formation et de la sensibilisation des utilisateurs. S’il n’informe pas et qu’il y a un risque de securité ou mauvaise pratique, il est responsable .

Par contre s’il informe et que l’utilisateur n’applique pas, c’est le user le responsable

30
Q

C’est quoi un auditeur ?

A

Il est reponsable de la mise en place de la conformité par rapport aux politiques et procédures au sein de l’instituion

31
Q

C’est quoi le différence entre Scoping et Tailoring ?

A

Scoping c’est le fait de ne pas appliquer une mesure car elle est hors scope au niveau de notre infra. Ex : une norme demande d’activer DHCP Snooping sur les serveurs DHCP. On ne l’applique pas, parce que l’adresse au sein du réseau est statique.

Tailoring , c’est le fait d’appliquer une mesure mais tout en l’adaptant à l’infra. Cette fois ci,la mesure est dans le scope mais son implementation est adaptée à l’entreprise

32
Q

C’est quoi la différence entre l’anonymisation et la pseudonomisation ?

A

Les deux techniques permettent de chiffrer les données. Sauf qu’avec l’anonymisation c’est irreversible, on ne peut pas revenir aux propriétaire originel, avec la pseudonomysation si

33
Q

C’est quoi la différence entre la catégorisation et la labellisation d’une donnée ?

A

Labelliser une donnée c’est lui donner un niveau de sensibilité (high, medium, domage etc ..)

Par contre catégoriser une donnée c’est la mettre dans une famille ou un type de données (PHI, HIPAA, etc ..)

34
Q

C’est quoi la différence entre End Of Life et End of Support

A

End Of Life : Le produit n’est plus supporté , il n’y a plus de mise à jour associé mais il y a toujours un support de la part de l’éditeur

End Of Support : Le produit n’est plus supporté, il n’y a plus de mise à jour et de support de l’editeur