0% ont trouvé ce document utile (0 vote)
13 vues28 pages

Examen Analyste SOC : Questions Clés

Ce document contient 30 questions à choix multiples qui semblent provenir d'un examen de Certified SOC Analyst. Les questions couvrent des sujets tels que les étapes de réponse aux incidents, les processus d'enquête judiciaire, la configuration des pare-feu, les formules d'évaluation des risques, les architectures de déploiement de SIEM et les cycles de vie de l'intelligence sur les menaces.

Traduit par

ScribdTranslations
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
13 vues28 pages

Examen Analyste SOC : Questions Clés

Ce document contient 30 questions à choix multiples qui semblent provenir d'un examen de Certified SOC Analyst. Les questions couvrent des sujets tels que les étapes de réponse aux incidents, les processus d'enquête judiciaire, la configuration des pare-feu, les formules d'évaluation des risques, les architectures de déploiement de SIEM et les cycles de vie de l'intelligence sur les menaces.

Traduit par

ScribdTranslations
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Examen de l'analyste SOC certifié par l'EC-Council

Le système de Bonney a été compromis par un logiciel malveillant horrible. Quelle est la première étape ?

qu'il est conseillé à Bonney de contenir l'incident de logiciel malveillant pour éviter sa propagation ?

A. Plainte formelle auprès de la police concernant l'incident

B. Éteindre la machine infectée


C. Laissez les administrateurs réseau s'en occuper
D. Appeler le service juridique de l'organisation et des informations sur le
incident
2. Selon le processus d'enquête judiciaire, quelle est la prochaine étape effectuée correctement ?

après avoir collecté les preuves ?

A. Créer un document de chaîne de custodie

B. Envoyez-le au poste de police le plus proche

C. Mettre en place un laboratoire judiciaire

D. Appeler l'équipe disciplinaire organisationnelle

3. Lequel des éléments suivants est le bon processus pour mettre en place un laboratoire d'analyse informatique ?

A. Planification et budgétisation

considérations
considérations
licence.
B. Planification et budgétisation
considérations
Considérations sur la zone de travail –> Recommandations pour la sécurité physique.

C. Planification et budgétisation
considérations de conception structurelle
recommandations de sécurité
D. Planification et budgétisation
considérations
Considérations sur les ressources humaines
4. Lequel des répertoires suivants contiendra des journaux liés à l'accès à l'imprimante ?

/var/log/cups/Printer_log fichier
B. /var/log/cups/access_log fichier

C. /var/log/cups/accesslog fichier

D./var/log/cups/Printeraccess_log fichier
5. Laquelle des commandes suivantes est utilisée pour activer la journalisation dans iptables ?

A. $ iptables -B INPUT -j LOG


B. $ iptables -A SORTIE -j LOG
C. $ iptables -A INPUT -j LOG
D.$ iptables -B OUTPUT -j LOG
6. Ray est analyste SOC dans une entreprise nommée Queens Tech. Un jour, Queens Tech est

affecté par une attaque DoS/DDoS. Pour la containment de cet incident, Ray et son équipe
essaient de fournir une bande passante supplémentaire aux dispositifs réseau et d'augmenter le

capacité des serveurs.


Que fait Ray et son équipe ?
A. Bloquer les attaques

B. Détournement du trafic
C. Dégradation des services
[Link] l'Attaque
7. Identifier l'attaque lorsqu'un attaquant, par plusieurs essais et erreurs, peut lire le contenu d'un

le fichier de mot de passe présent dans le dossier etc restreint simplement en manipulant l'URL dans le

navigateur tel que montré :Invalid input. Please provide a text for translation.
A. Attaque par Traversée de Répertoire

B. Attaque par Injection SQL

C. Attaque par déni de service


Attaque de falsification de formulaire

8. Quel encodage remplace les caractères ASCII inhabituels par '%' suivi du caractère.
code ASCII à deux chiffres exprimé en hexadécimal ?

A. Codage Unicode
B. Codage UTF
C. Encodage Base64
[Link] d'URL
9. Laquelle des formules suivantes représente le risque ?
A. Risque = Probabilité × Gravité × Valeur de l'actif

B. Risque = Probabilité × Conséquence × Gravité


C. Risk = Likelihood × Impact × Severity

Probabilité × Impact × Valeur de l'Actif


10. Les niveaux de gravité des messages Syslog sont étiquetés de niveau 0 à niveau 7.

Que signifie le niveau 0 ?


A. Alerte
B. Notification
C. Urgence

D.Débogage
11. Où trouverez-vous la base de données IP de réputation, si vous souhaitez surveiller le trafic provenant de sources connues ?

mauvaise réputation IP utilisant OSSIM SIEM ?

/etc/ossim/réputation
B. /etc/ossim/siem/server/réputation/données

C. /etc/siem/ossim/server/[Link]

D./etc/ossim/serveur/[Link]
12. Selon le tableau de la Matrice des Risques, quel sera le niveau de risque lorsque la probabilité d'un

l'attaque est très faible et l'impact de cette attaque est majeur?

A. Élevé
B. Extrême
C. Faible

[Link]
13. Lequel des commandes suivantes est utilisé pour afficher les journaux iptables sur Ubuntu et Debian

distributions ?
A. $ tailf /var/log/sys/[Link]
B. $ suivez /var/log/[Link]
C. # tailf /var/log/messages

D.# tailf /var/log/sys/messages


14. Laquelle des techniques suivantes implique de scanner les en-têtes des paquets IP sortants d'un

réseau pour s'assurer que le trafic non autorisé ou malveillant ne quitte jamais l'interne
réseau?3
A. Filtrage de sortie

B. Limitation
C. Limitation de débit

Filtrage D'Ingress
15. Laquelle des formules suivantes est utilisée pour calculer le BPA de l'organisation ?

A. EPS = nombre moyen d'événements corrélés / temps en secondes


B. EPS = nombre d'événements normalisés / temps en secondes

C. EPS = nombre d'événements de sécurité / temps en secondes

nombre d'événements corrélés / temps en secondes


16. Juliea, analyste SOC, en surveillant les journaux, a remarqué de grandes charges TXT, NULL.

Que cela indique-t-il ?


A. Tentative de connexions VPN simultanées

B. Tentative d'exfiltration DNS


C. Tentative de dissimulation des traces

Tentative de famine DHCP


17. Une organisation met en œuvre et déploie le SIEM avec les capacités suivantes.
Quel type d'architecture de déploiement SIEM l'organisation prévoit-elle de mettre en œuvre ?

A. Cloud, MSSP Géré


B. Auto-hébergé, Géré conjointement

C. Auto-hébergé, Auto-géré

[Link]-hébergé, Géré par MSSP


18. Quel est le processus de surveillance et de capture de tous les paquets de données passant par un

réseau donné utilisant différents outils ?

A. Analyse de réseau
B. Collecte d'informations DNS

C. Capture de paquets

Analyse de port D
19. Lequel des éléments suivants est un outil de rédaction de rapports qui aidera les gestionnaires d'incidents à générer

rapports efficaces sur les incidents détectés lors du processus de réponse aux incidents ?

A. note_de_menace

B. MagicTree
C. IntelMQ

[Link]
20. Laquelle des fonctionnalités de Windows est utilisée pour activer l'audit de sécurité dans

Fenêtres ?
A. Bitlocker
B. Pare-feu Windows
C. Éditeur de stratégie de groupe local

[Link] Defender
21. Laquelle des attaques suivantes peut être éradiquée en filtrant la syntaxe XML incorrecte ?

Attaques CAPTCHA
B. Attaques par injection SQL

C. Attaques par journalisation et surveillance insuffisantes

D. Attaques des services Web

22. Lequel des attaques suivantes peut être éradiqué en utilisant une API sécurisée pour éviter l'utilisation de

l'interprète entièrement ?
A. Attaques par injection de commandes

B. Attaques par injection SQL


C. Attaques par injection de fichiers

Attaques par injection LDAP


23. Shawn est un responsable de la sécurité travaillant chez Lee Inc Solution. Son organisation souhaite

développer un plan de stratégie d'intelligence sur les menaces. Dans le cadre du plan de stratégie d'intelligence sur les menaces, il

suggéré divers composants, tels que l'analyse des exigences en matière d'intelligence sur les menaces,

planification de l'intelligence et de la collecte, identification des actifs, rapports sur les menaces et renseignement

adhésion.
Lequel des composants suivants devrait-il inclure dans l'intelligence des menaces ci-dessus ?

plan stratégique pour le rendre efficace ?

A. Rotation de la menace

B. Tendance des menaces

C. Acceptation de la menace

[Link]élioration des menaces

24. Lequel des éléments suivants peut vous aider à éliminer le fardeau d'enquêter sur les faux positifs ?

A. Conserver les règles par défaut

B. Ne pas faire confiance aux dispositifs de sécurité

C. Traiter chaque alerte comme de haut niveau

[Link] les données contextuelles

25. Laquelle des techniques de détection d'événements suivantes utilise le comportement des utilisateurs et des entités ?

Analyse (UEBA)?
A. Détection basée sur des règles

B. Détection basée sur des heuristiques

C. Détection basée sur les anomalies

Détection basée sur la signature

26. Identifier la tentative de craquage de mot de passe impliquant un dictionnaire précalulé de texte en clair

des mots de passe et leurs valeurs de hachage correspondantes pour casser le mot de passe.

A. Attaque par dictionnaire

B. Attaque par table arc-en-ciel

C. Attaque par force brute

Attaque [Link]
27. Quelle méthode de stockage des journaux organise les journaux d'événements sous la forme d'un tampon circulaire ?

A. FIFO
B. LIFO
C. non-enveloppement

[Link]
28. Une organisation souhaite mettre en œuvre une architecture de déploiement SIEM. Cependant, ils

avoir la capacité de faire uniquement la collecte de journaux et le reste des fonctions SIEM doit être

géré par un MSSP. Quelle architecture de déploiement SIEM l'organisation va-t-elle adopter ?

A. Cloud, MSSP Géré


B. Auto-hébergé, Géré conjointement

C. Auto-hébergé, géré par MSSP


D. Auto-hébergé, Auto-géré
29. Banter est un analyste de menaces dans le groupe industriel Christine. Dans le cadre de son travail, il est

actuellement en train de formatter et de structurer les données brutes. Il est à quelle étape de la menace

cycle de vie du renseignement?

A. Diffusion et intégration

B. Traitement et Exploitation
C. Collection
[Link] et Production
30. Lequel des attaquants suivants provoque des changements soudains dans les extensions de fichiers ou une augmentation du fichier

renomme à une vitesse rapide ?

A. Attaque par ransomware

B. Attaque par Déni de Service

C. Attaque par épuiseurs DHCP


Attaque par injection de fichier

31. Laquelle des technologies de sécurité suivantes est utilisée pour attirer et piéger les gens qui

tenter une utilisation non autorisée ou illicite du système hôte ?

Zone Démilitarisée (ZD)

Pare-feu B.B.
C.C. Honeypot
D.D. Système de Détection d'Intrusion
32. Identifiez le niveau de gravité de l'événement dans les journaux Windows pour les événements qui ne sont pas nécessairement

significatif, mais peut indiquer un problème futur possible.

A. Audit d'échec
B. Avertissement

C. Erreur
[Link]
33. Lequel des facteurs suivants détermine le choix de l'architecture SIEM ?
A. Configuration SMTP
B. Configuration DHCP
C. Configuration DNS

[Link] Réseau
34. Que représente le code d'état HTTPS 403 ?
Erreur non autorisée
Erreur B. Non trouvé
C. Erreur interne du serveur

Erreur interdite
35. Lequel des événements Windows suivants est enregistré chaque fois qu'un utilisateur essaie d'accéder à

la clé "Registre" ?
A. 4656
B. 4663
C. 4660
D.4657

36. Quelles sont les responsabilités des agents SIEM ?


1. Collecte des données reçues de divers dispositifs envoyant des données au SIEM avant

le transmettre au moteur central.


2. Normaliser les données reçues de divers appareils envoyant des données au SIEM avant

le renvoyant au moteur central.


3. Corréler les données reçues de divers appareils envoyant des données au SIEM avant

le transférant au moteur central.


[Link] les données reçues de divers appareils envoyant des données au SIEM avant

le transférant au moteur central.


A. 1 et 2
B. 2 et 3
C. 1 et 4
D.3 et 1
37. Sam, un analyste de sécurité chez INFOSOL INC., tout en surveillant et en analysant les journaux IIS,

détecté un événement correspondant à l'expression régulière /\w*(( )|( ))(( )|o|( ))(( )|r|( ))/ix.

Que signifie ce journal d'événements ?

A. Attaque par injection SQL

B. Attaque de falsification de paramètres

C. Attaque XSS
[Link] par traversée de répertoire

38. Lequel des cadres suivants décrit les caractéristiques essentielles d'un
le processus d'ingénierie de sécurité de l'organisation qui doit exister pour garantir une bonne sécurité

ingénierie?
A. COBIT
B. ITIL
C. SSE-CMM

[Link]-CMM
39. Que signifie l'ID d'événement Windows 4740 ?
Un compte utilisateur a été verrouillé.

B. Un compte utilisateur a été désactivé.

Un compte utilisateur a été activé.

Un compte utilisateur D.A a été créé.

40. Lequel des suivants est une plateforme d'intelligence sur les menaces ?

A. SolarWinds MS
B. TC Complet
C. Keepnote
[Link]
41. Un type de renseignement sur les menaces qui découvre des informations sur l'attaquant en le trompant
ils sont connus sous le nom de __________.

A. Intelligence sur les menaces tendance

B. Détection de l'intelligence sur les menaces

C. Intelligence opérationnelle
D. Contre-espionnage
42. Chloé, analyste SOC chez Jake Tech, vérifie les journaux des systèmes Linux. Elle est en train d'enquêter

fichiers à /var/log/wtmp.
Que regarde Chloe ?
A. Journal des erreurs

B. Journal de démarrage du système

C. Message général et éléments liés au système


[Link] de connexion

43. Laquelle des informations sur les menaces est utilisée par un SIEM pour fournir les analystes ?
avec le contexte et la "conscience situationnelle" en utilisant les TTP des acteurs de la menace, les campagnes de logiciels malveillants,

outils utilisés par les acteurs de la menace.

1. Renseignement stratégique sur les menaces

2. Renseignement tactique sur les menaces

3. Renseignement sur les menaces opérationnelles

4. Renseignement menaçant technique

A. 2 et 3

B. 1 et 3
C. 3 et 4
D.1 et 2
44. Une intelligence sur les menaces cybernétiques appliquée correctement aide l'équipe SOC à découvrir

TTPs.
À quoi font référence ces TTP ?

A. Tactiques, Techniques et Procédures


B. Tactiques, Menaces et Procédures
C. Cibles, Menaces et Processus
[Link], cibles et processus
45. Lequel des sources de données suivantes peut être utilisé pour détecter le trafic associé au Bad
Agents utilisateurs de bot ?

A. Journal d'événements Windows

B. Journaux du serveur Web

C. Journaux du routeur

Journaux de commutateur
46. Daniel est membre d'un IRT, qui a été récemment créé dans une entreprise nommée Mesh
Tech. Il voulait déterminer l'objectif et l'étendue de la réponse à l'incident prévue.

quelles capacités. Que cherche-t-il ?


A. Intelligence de réponse aux incidents

B. Mission de réponse aux incidents

C. Vision de la réponse aux incidents

[Link] de Réponse aux Incidents

47. John, un analyste SOC, tout en surveillant et en analysant les journaux du serveur web Apache, a identifié

un journal d'événements correspondant à l'expression régulière /(\.|(%|%25)2E)(\.|(%|%25)2E)(\/|(%|%25)2F|\\|(%|%25)5C)/i.

Que signifie ce journal d'événements ?

A. Attaque XSS
B. Attaque par injection SQL

C. Attaque par Traversée de Répertoire

Attaque par manipulation de paramètres

48. Selon le tableau de la Matrice de Risque, quel sera le niveau de risque lorsque la probabilité d'un

l'attaque est très élevée, et l'impact de cette attaque est majeur ?

REMARQUE : Il est obligatoire de répondre à la question avant de passer à la suivante.

Élevé
B. Extrême
C. Faible

[Link]
49. Jason, un analyste SOC chez Maximus Tech, enquêtait sur les journaux de pare-feu Cisco ASA et
je suis tombé sur l'entrée de journal suivante :

6 mai 2018 21:27:27 asa 1: %ASA -5 – 11008: L'utilisateur 'enable_15' a exécuté la 'configuration

Commande 'term' Quel est le niveau de sécurité indiqué dans le journal ci-dessus ?

A. Message de condition d'avertissement

Message de condition critique


C. Message normal mais significatif

D. Message informatif
50. Quelle est la séquence correcte du flux de travail SOC ?

Collecter, ingérer, valider, documenter, rendre compte, répondre

B. Collecter, Ingérer, Documenter, Valider, Rapporter, Répondre


C. Collecter, Répondre, Valider, Ingest, Rapporter, Documenter

D. Collecter, Ingérer, Valider, Rapporter, Répondre, Documenter

51. Wesley est un gestionnaire d'incidents dans une entreprise nommée Maddison Tech. Un jour, il était

techniques d'apprentissage pour éradiquer les attaques de désérialisation non sécurisées.

Qu'est-ce que Wesley devrait éviter de considérer parmi ce qui suit ?


A. La désérialisation des données de confiance doit franchir une frontière de confiance

B. Comprendre les autorisations de sécurité accordées à la sérialisation et à la désérialisation

C. Autoriser la sérialisation pour les classes sensibles à la sécurité

D. Valider les entrées non fiables, qui doivent être sérialisées pour garantir que sérialisé

les données contiennent uniquement des classes de confiance

52. Un attaquant, dans une tentative d'exploiter la vulnérabilité dans le généré dynamiquement

page d'accueil, code inséré à la fin de l'URL de l'entreprise comme suit :

[Link]
L'application a rencontré une erreur"; . Identifiez l'attaque démontrée dans le
scénario ci-dessus.

A. Attaque par injection de scripts intersites

B. Attaque par injection SQL

C. Attaque par déni de service

D. Attaque de session

53. Laquelle des formules suivantes représente les niveaux de risque ?

A. Niveau de risque = Conséquence × Gravité


B. Niveau de risque = Conséquence × Impact

Niveau de risque = Conséquence × Probabilité


D. Niveau de risque = Conséquence × Valeur de l'actif

54. Dans lequel des stades de gestion et de réponse aux incidents suivants, la cause profonde de la
L'incident doit être identifié à partir des résultats d'analyse judiciaire ?

A. Collecte de preuves
B. Gestion des preuves

C. Éradication
D. Récupération des systèmes

55. Jane, une analyste en sécurité, tout en analysant les journaux IDS, a détecté un événement correspondant à Regex /((

%3C)|)/|. Que signifie ce journal d'événements ?


A. Attaque par traversée de répertoire

B. Attaque par falsification de paramètres

C. Attaque XSS
D. Attaque par injection SQL

56. Lequel des identifiants d'événement Windows suivants vous aidera à surveiller le partage de fichiers à travers le

réseau?
A. 7045
B. 4625
C. 5140
D. 4624
57. L'intelligence sur les menaces, qui vous aidera à comprendre l'intention de l'adversaire et à faire

décision éclairée pour garantir la sécurité appropriée en accord avec le risque.

Quel type de renseignement sur les menaces est décrit ci-dessus ?

A. Renseignement sur les menaces tactiques

B. Renseignement sur les menaces stratégiques

C. Renseignements sur les menaces fonctionnelles

D. Renseignement sur les menaces opérationnelles

58. Identifiez le type d'attaque qu'un attaquant tente de réaliser sur le site [Link].

A. Attaque par injection de scripts inter-sites

B. Attaque de session

C. Attaque par déni de service


D. Attaque par injection SQL
59. Lequel des champs suivants dans les journaux Windows définit le type d'événement qui s'est produit, tel que

Indice de corrélation, temps de réponse, SQM, contexte WDI, etc.?

A. Mots-clés
B. Catégorie de tâche

Niveau C
D. Source
60. Lequel des outils suivants est utilisé pour se remettre d'un incident d'application web ?

A. Orchestrateur CrowdStrike FalconTM


B. Passerelle Web Sécurisée Symantec

C. Smoothwall SWG
D. Banco de Travail Proxy

61. Robin, un ingénieur SOC dans une entreprise multinationale, prévoit de mettre en œuvre un SIEM. Il

a réalisé que son organisation est capable de ne réaliser que des corrélations, des analyses,

Rapport, conservation, alerte et visualisation nécessaires pour l'implémentation du SIEM


et doit prendre des services de collecte et d'agrégation auprès d'un service de sécurité géré

Fournisseur (MSSP).

Quel type de SIEM Robin prévoit-il de mettre en œuvre ?

A. Auto-hébergé, Auto-géré
B. Auto-hébergé, Géré par MSSP
C. Modèle hybride, géré conjointement

D. Cloud, Géré par soi-même

62. Quel type d'événement est enregistré lorsqu'un pilote d'application se charge avec succès dans

Fenêtres ?
A. Erreur
B. Audit de Succès
C. Avertissement

D. Informations
63. Un attaquant exploite les mécanismes de validation de logique d'un site web de commerce électronique. Il

achète avec succès un produit d'une valeur de 100 $ pour 10 $ en modifiant l'URL échangée

entre le client et le serveur.


URL d'origine : [Link] Modifié
URL :[Link]
Identifiez l'attaque décrite dans le scénario ci-dessus.

A. Attaque par déni de service


B. Attaque par injection SQL

C. Attaque par falsification de paramètres

D. Attaque par fixation de session

64. John, un analyste de menaces chez GreenTech Solutions, souhaite recueillir des informations sur des spécifiques

menaces contre l'organisation. Il a commencé à recueillir des informations provenant de diverses sources,

tels que les humains, les réseaux sociaux, les salles de discussion, et ainsi de suite, et a créé un rapport qui contient

activité malveillante.

Lequel des types de renseignement sur les menaces a-t-il utilisé ?


A. Renseignement stratégique sur les menaces

B. Renseignement Technique sur les Menaces

C. Renseignements tactiques sur les menaces

D. Renseignements sur les menaces opérationnelles

65. Lequel des éléments suivants est un répertoire par défaut dans un Mac OS X qui stocke des informations liées à la sécurité ?

journaux ?
A. /private/var/log
B. /Bibliothèque/Logs/Sync

C. /var/log/cups/access_log
D. ~/Bibliothèque/Logs

66. John, analyste SOC, souhaite surveiller les tentatives de création de processus à partir de l'un de
leurs points de terminaison Windows.

Laquelle des requêtes Splunk suivantes l'aidera à récupérer les journaux associés à
création de processus ?

A. index=windows LogName=Sécurité EventCode=4678 PAS


(Nom_du_Compte=*$) .. .. ... ..

B. index=windows LogName=Sécurité EventCode=4688 NON


*$
C. index=windows LogName=Sécurité EventCode=3688 NON
(Nom_du_Compte=*$) .. .. ..
D. index=windows LogName=Sécurité EventCode=5688 PAS
*$
67. Harley travaille en tant qu'analyste SOC chez Powell Tech. Powell Inc. utilise Internet

Service d'information (IIS) version 7.0 pour héberger leur site Web.

Où Harley trouvera-t-il les journaux du serveur web s'il souhaite les examiner pour des raisons quelconques ?

anomalies?
A. SystèmeDisque%\inetpub\logs\LogFiles\W3SVCN
B. SystemDrive%\LogFiles\inetpub\logs\W3SVCN
C. %SystemDrive%\LogFiles\logs\W3SVCN
D. SystemDrive%\ inetpub\LogFiles\logs\W3SVCN
68. Que signifie l'ID d'événement 4624 du journal de sécurité de Windows 10 ?

A. Service ajouté au point de terminaison

B. Une action a été évaluée

C. Un compte a été connecté avec succès


D. Nouveau processus exécuté

69. Lequel des éléments suivants est un ensemble de directives standard pour le développement continu,

amélioration, stockage, diffusion et mise en œuvre des normes de sécurité pour


protection des données du compte ?

A. FISMA
B. HIPAA
C. PCI-DSS
D. DARPA

70. Que représentent les codes de statut HTTP 1XX ?


A. Message d'information
B. Erreur du client

C. Succès
D. Redirection
71. Dans quelle phase de la méthodologie de la chaîne de destruction cybernétique de Lockheed Martin, l'adversaire crée un

charger utile malveillant en utilisant un exploit et une porte dérobée ?

A. Reconnaissance
B. Livraison
C. Armement
D. Exploitation
72. Identifiez l'attaque, où un attaquant essaie de découvrir toutes les informations possibles à propos de

un réseau cible avant de lancer une autre attaque.


A. Attaque DoS
B. Attaque de l'Homme du Milieu

C. Attaque par ransomware

D. Attaque de reconnaissance

73. Que représente [-n] dans la syntaxe suivante du journal de pare-feu de point de contrôle?

journal fw [-f [-t]] [-n] [-l] [-o] [-c action] [-h hôte] [-s heure_de_début] [-e heure_de_fin] [-b heure_de_début

endtime] [-u fichier_de_schéma_de_unification] [-m mode_de_unification(initial|semi|brut)] [-a] [-k (alerte

nom|tous)] [-g] [fichier journal]

A. Accélérez le processus en ne réalisant pas la résolution DNS des adresses IP dans les fichiers journaux

B. Afficher à la fois la date et l'heure pour chaque enregistrement de journal

C. Afficher uniquement les enregistrements de journal de compte

D. Afficher les chaînes de logs détaillées (tous les segments de log dont se compose un enregistrement de log)

74. Lequel des attaques suivantes inonde les serveurs DHCP avec de fausses requêtes DHCP pour

épuiser tous les adresses IP disponibles ?

A. Attaques par épuisement de DHCP

B. Attaque par usurpation DHCP

C. Vol de port DHCP


D. Empoisonnement du cache DHCP

75. Mike est un gestionnaire d'incidents pour PNP Infosystems Inc. Un jour, un ticket a été créé.

concernant un incident critique et Mike a été chargé de gérer l'incident. Pendant le


processus de gestion des incidents, à un stade, il a effectué une analyse des incidents et

validation pour vérifier si l'incident est un véritable incident ou un faux positif.


Identifiez la phase dans laquelle il se trouve actuellement.

A. Activités post-incident
B. Enregistrement et attribution des incidents

C. Triage des incidents

D. Divulgation d'incident
76. Laquelle des étapes suivantes représente un flux correct des étapes dans la gestion d'un incident et

processus de réponse (IH&R) ?

A. Contention – > Enregistrement des incidents – > Triage des incidents – > Préparation – >

Récupération
B. Préparation -> Enregistrement des incidents -> Triage des incidents -> Confinement ->

Éradication
C. TriagedesIncidents – > Éradication – > Contention – > Enregistrement des Incidents – >

Préparation
Préparation
Récupération
77. Rinni, analyste SOC, en surveillant les journaux IDS a détecté des événements montrés dans la figure ci-dessous.

Que signifie ce journal d'événements ?


A. Attaque par Traversée de Répertoire

B. Attaque XSS
C. Attaque par injection SQL

D. Attaque par falsification de paramètres

78. Peter, un analyste SOC chez Spade Systems, surveille et analyse les journaux du routeur de
l'entreprise et voulait vérifier les journaux générés par la liste de contrôle d'accès

numéroté 210.
Quel filtre Peter devrait-il ajouter à la commande 'show logging' pour obtenir la sortie requise ?

A. afficher les journaux | accès 210

B. afficher les journaux | transférer 210

C. afficher les journaux | inclure 210


D. afficher les journaux | route 210

79. Identifiez l'attaque dans laquelle l'attaquant exploite un système cible par le biais de connaissances publiques.

mais des vulnérabilités encore non corrigées.

A. Attaque DoS lente

B. Épuisement DHCP
C. Attaque Zero-Day
D. Attaque par empoisonnement DNS

80. Dans quel mécanisme de collecte de journaux, le système ou l'application envoie des enregistrements de journaux soit sur

le disque local ou via le réseau.


A. basé sur des règles

B. basé sur le tirage

C. basé sur la poussée

D. basé sur la signature

81. Lequel des attacks suivants peut être éradiqué en désactivant "allow_url_fopen" et
allow_url_include" dans le fichier [Link] ?
A. Attaques par injection de fichiers

B. Attaques par injection d'URL

C. Attaques par injection LDAP

D. Attaques par injection de commandes

82. Laquelle des étapes suivantes s'exécute après avoir identifié les sources d'événements requises ?

A. Identification des exigences de surveillance


B. Définir la règle pour le cas d'utilisation

C. Mise en œuvre et test du cas d'utilisation


D. Validation de la source d'événement par rapport aux exigences de surveillance

83. Lequel des étapes du processus de gestion et de réponse aux incidents se concentre sur la limitation

le portée et étendue d'un incident ?


A. Containment
B. Collecte de données

C. Éradication
D. Identification
84. Laquelle des sources de données suivantes un analyste SOC utilisera-t-il pour surveiller les connexions au

ports non sécurisés ?

A. Données Netstat

B. Données DNS

C. Données IIS

D. Données DHCP

85. Laquelle des techniques suivantes protège des attaques de débordement provenant de
préfixes valides (adresses IP) afin qu'ils puissent être retracés jusqu'à leur véritable source ?

A. Limitation de débit

B. Filtrage de sortie

C. Filtrage d'Ingress
D. Limitation
86. Lequel des éléments suivants contient les indicateurs de performance, ainsi que le projet et le temps appropriés.

détails de gestion ?
A. Politique de réponse aux incidents

B. Tactiques de réponse aux incidents

C. Processus de réponse aux incidents

D. Procédures de réponse aux incidents

87. John, en tant qu'analyste SOC, est préoccupé par la quantité de trafic Tor qui atteint le réseau. Il

veut préparer un tableau de bord dans le SIEM pour obtenir un graphique afin d'identifier les emplacements depuis

d'où provient le trafic TOR.


Quelle source de données utilisera-t-il pour préparer le tableau de bord ?
A. DHCP/Journaux capables de maintenir des adresses IP ou des noms d'hôtes avec IPtoName

résolution.
B. Journaux IIS/serveur Web avec adresses IP et agent utilisateur IPtouseragent

résolution.
C. Journaux DNS/Serveur web avec adresses IP.
D. Journaux de serveur Web Apache avec adresses IP et nom d'hôte.

88. Lequel des processus suivants fait référence à l'élimination des paquets au niveau du routage
sans informer la source que les données n'ont pas atteint leur destinataire prévu?
A. Équilibrage de charge

B. Limitation de taux
C. Filtrage des trous noirs
D. Demandes de suppression

89. Lequel des outils suivants peut être utilisé pour filtrer les requêtes web associées au SQL
Attaque par injection ?

A. Nmap
B. UrlScan
C. Proxy ZAP
D. Hydre
90. Charline travaille comme Analyste SOC L2. Un jour, un Analyste SOC L1 a escaladé un
incident à elle pour une enquête et une confirmation supplémentaires. Charline, après un examen approfondi

l'enquête a confirmé l'incident et lui a attribué une priorité initiale.


Quelle serait sa prochaine action selon le flux de travail SOC?
A. Elle devrait immédiatement faire remonter ce problème à la direction

B. Elle devrait immédiatement contacter l'administrateur réseau pour résoudre le

problème
C. Elle devrait communiquer cet incident aux médias immédiatement
D. Elle devrait officiellement soumettre un ticket et le transmettre à l'IRT.

91. Laquelle des informations sur les menaces aide les professionnels de la cybersécurité comme
responsables des opérations de sécurité, centre d'opérations réseau et intervenants en cas d'incident à

comprendre comment les adversaires sont censés mener l'attaque contre l'organisation,
et les capacités techniques et les objectifs des attaquants ainsi que les vecteurs d'attaque ?
A. Renseignement sur les menaces analytiques

B. Renseignement sur les menaces opérationnelles

C. Renseignement stratégique sur les menaces

D. Renseignements sur les menaces tactiques

92. Si le SIEM génère les quatre alertes suivantes en même temps :


I. Les alertes de pare-feu bloquant le trafic entrant dans le réseau

II. Alertes de tentative d'injection SQL

III. Alertes de tentative de suppression de données

IV. Alertes de tentative de force brute

Quelle alerte devrait être donnée la moindre priorité selon un triage efficace des alertes ?

A. III
B. IV
C. II
D. I
93. InfoSystem LLC, une entreprise basée aux États-Unis, établit un SOC interne. John a été
donné la responsabilité de finaliser la stratégie, les politiques et les procédures pour le SOC.

Identifiez le poste de John.


A. Analyste en sécurité – L1

B. Directeur de la sécurité de l'information (CISO)

C. Ingénieur en sécurité

Analyste en sécurité – L2
94. Lequel des services suivants fournit une protection contre le phishing et un filtrage de contenu à

gérez l'expérience Internet sur et en dehors de votre réseau avec l'utilisation acceptable ou

politiques de conformité ?

A. [Link]
B. Malstrom
C. OpenDNS

D. Liste noire I
95. David est analyste SOC chez Karen Tech. Un jour, une attaque est initiée par des intrus mais

David n'a pas pu trouver d'événements suspects.


Ce type d'incident est classé dans __________ ?
A. Incidents vrais positifs
B. Incidents de faux positifs
C. Incidents de faux négatifs

D. Incidents de faux négatifs


96. Emmanuel travaille comme analyste SOC dans une entreprise nommée Tobey Tech. Le responsable de

Tobey Tech a récemment recruté une Équipe de Réponse aux Incidents (ERI) pour son entreprise. Dans le

processus de collaboration avec l'IRT, Emmanuel vient d'escalader un incident à l'IRT.


Quelle est la première étape que l'IRT effectuera concernant l'incident escaladé par Emmanuel ?

A. Analyse et validation des incidents


B. Enregistrement des incidents

C. Classification des incidents

D. Priorisation des incidents


97. Identifiez les codes d'état HTTP qui représentent l'erreur du serveur.

A. 2XX
B. 4XX
C. 1XX

D. 5XX
98. Jony, un analyste en sécurité, en surveillant les journaux IIS, a identifié des événements montrés dans la figure

ci-dessous.

Que signifie ce journal d'événements ?


A. Attaque par altération des paramètres

B. Attaque XSS
C. Attaque par Traversée de Répertoire

D. Attaque par injection SQL

99. Quelle attaque fonctionne comme une attaque par dictionnaire, mais ajoute quelques chiffres et symboles au

des mots du dictionnaire et essaie de cracker le mot de passe ?

A. Attaque hybride
B. Attaque par force brute

C. Attaque par table arc-en-ciel

D. Attaque d'anniversaire

100. Lequel des attaques suivantes peut être éradiqué en convertissant tous les caractères non alphanumériques.

Caractères en entités de caractères HTML avant d'afficher la saisie de l'utilisateur dans les moteurs de recherche

et les forums ?

A. Attaques de Contrôle d'Accès Rompu

B. Attaques de services Web

C. Attaques XSS
D. Attaque de gestion de session

Réponses :
1.B
2.A
3.A

4.B
5.C
6.D
7.A
8.D
9.D

10.C
11.D
12.D
13.B
14.A
15.C

16.B
17.C
18.C
19.B
20.C
21.D

22.A
23.C
24.D
25.C
26.B
27.D
28.C

29.B
30.A
Réponses :

31.C
32.B
33.C

34.D
35.D
36.C
37.A
38.C
39.A

40.B
41.D
42.D
43.A
44.A
45.B

46.B
47.C
48.A
49.A
50.A
51.C
52.A

53.B
54.A
55.C
56.C
57.A
58.A

59.A
60.A
61.D
62.D
63.C
64.D

65.A
66.B
67.A
68.C
69.C
70.A

71.C
72.D
73.A
74.A
75.C
76.B
77.D

78.C
79.C
80.A
81.A
82.D
83.A

84.A
85.C
86.D
87.A
88.C
89.B

90.B
91.B
92.D
93.B
94.C
95.C

96.C
97.D
98.D
99.C
100. C.

Vous aimerez peut-être aussi