3.1 - Architecture de sécurité et équipements réseau
L'objectif 3.1 du Security+ SY0-701 couvre les modèles d'architecture et les équipements qui les appliquent. Un serveur de rebond (bastion) est un hôte durci et journalisé par lequel les admins atteignent les serveurs internes, réduisant la surface d'attaque. Un proxy direct envoie les requêtes web sortantes des utilisateurs internes via un dispositif qui les met en cache et les filtre. Un pare-feu nouvelle génération (NGFW) diffère d'un pare-feu à état classique surtout parce qu'il inspecte et contrôle le trafic par application, pas seulement par port et protocole. Un boîtier de gestion unifiée des menaces (UTM) combine pare-feu, IPS, antivirus, filtrage web et VPN. Tu dois aussi peser les considérations sur site vs cloud, virtualisation, conteneurs, serverless, IoT et SCADA. Attends-toi à des mises en situation demandant le bon composant - serveur de rebond, proxy, NGFW ou UTM.
Un hôte durci journalisé pour atteindre les serveurs = serveur de rebond. Filtrer le web sortant des utilisateurs = proxy direct. Contrôle par application (pas juste port) = NGFW. Tout-en-un pare-feu/IPS/AV/VPN = UTM.
Questions d'entraînement
1. En cloud IaaS, qui est responsable de sécuriser l'OS invité et les applications ?
- Le fournisseur cloud
- Le client (bonne réponse)
- Personne
- Le fournisseur d'accès
Dans le modèle de responsabilité partagée, le fournisseur IaaS sécurise le matériel/hyperviseur ; le client sécurise l'OS, les applis et les données. Le SaaS reporte plus vers le fournisseur.
2. Un pare-feu de nouvelle génération diffère d'un pare-feu à états SURTOUT parce qu'il peut :
- Attribuer des IP aux hôtes
- Inspecter et contrôler par application (bonne réponse)
- Mettre en cache les pages web
- Répartir le trafic entre serveurs
Un NGFW ajoute l'inspection profonde des paquets, la conscience applicative et souvent l'IPS/identité — contrôlant par app/utilisateur, pas seulement ports/IP. Un pare-feu à états suit les connexions mais reste basé ports/IP.
3. Un IDS est déployé pour observer une copie du trafic et alerter sans être dans le chemin du trafic. Ce déploiement est :
- En ligne (in-band) dans le chemin
- Passif (hors bande via SPAN/TAP) (bonne réponse)
- Agissant comme passerelle par défaut
- Chaîné via un proxy direct
Un IDS passif/hors bande reçoit une copie du trafic via un port SPAN ou un TAP réseau, détectant/alertant sans affecter le flux. Un IPS en ligne est dans le chemin et peut bloquer.
4. Quelle option de résilience maintient un site pleinement équipé, répliqué quasi en temps réel, prêt pour un basculement quasi instantané ?
- Un site froid
- Un site chaud (bonne réponse)
- Un site tiède
- Un site mobile
Un site chaud est pleinement opérationnel avec des données à jour pour un basculement quasi instantané (coût le plus élevé). Tiède=partiel/délai ; froid=espace/électricité, plus long à activer.
5. Répartir le trafic entrant sur plusieurs serveurs pour améliorer la disponibilité et la performance est fait par un :
- Un serveur de rebond
- Un répartiteur de charge (bonne réponse)
- Un serveur proxy
- Un concentrateur VPN
Un répartiteur de charge distribue les requêtes sur un pool de serveurs, améliorant disponibilité et mise à l'échelle. Le clustering fait agir des nœuds comme un seul système pour le basculement.
6. Définir et provisionner l'infrastructure via du code et des modèles versionnés s'appelle :
- Informatique sans serveur
- Infrastructure as Code (IaC) (bonne réponse)
- SD-WAN
- Infrastructure de bureau virtuel
L'IaC provisionne l'infrastructure via des modèles déclaratifs versionnés — cohérent, reproductible et auditable. Des modèles mal configurés propagent largement les failles.