4.5 - Outils de sécurité d'entreprise (EDR, IPS, MDM)

L'objectif 4.5 du Security+ SY0-701 couvre les capacités d'entreprise qui appliquent la sécurité. La détection et réponse sur les postes (EDR) surveille le comportement des processus ; quand elle voit un processus lancer PowerShell, désactiver la journalisation, puis chiffrer des fichiers, la bonne réponse est de tuer le processus et d'isoler l'hôte. La différence clé entre un IPS et un IDS est l'action : un IPS bloque une attaque en ligne avant qu'elle n'atteigne le serveur, tandis qu'un IDS se contente d'alerter. La gestion des appareils mobiles peut réaliser un effacement sélectif (conteneur) qui n'efface que les données professionnelles d'un téléphone BYOD perdu, laissant intactes les données personnelles. Tu dois aussi connaître pare-feu, filtrage web et DNS, sécurité de la messagerie, DLP et contrôle d'accès réseau. Attends-toi à des mises en situation demandant le bon outil ou la bonne réponse.

Astuce mémoire
Processus lance PowerShell + chiffre des fichiers = EDR : tuer le processus, isoler l'hôte. IPS bloque en ligne ; IDS alerte seulement. Effacer les données pro uniquement sur un BYOD perdu = effacement sélectif (conteneur).

Questions d'entraînement

1. Quelle est la différence clé entre un IDS et un IPS ?

  • Un IDS chiffre tout le trafic réseau
  • IPS bloque en ligne ; IDS alerte (bonne réponse)
  • Un IDS distribue des adresses IP
  • Les deux sont fonctionnellement identiques

Un IDS détecte et alerte (passif, hors bande). Un IPS est en ligne et peut activement bloquer le trafic malveillant. Les deux utilisent signatures/détection d'anomalies.

2. Quel ensemble d'enregistrements aide à empêcher l'usurpation d'e-mail de votre domaine ?

  • Enregistrements A et AAAA
  • SPF, DKIM et DMARC (bonne réponse)
  • Enregistrements MX seulement
  • Enregistrements CNAME

SPF autorise les serveurs d'envoi, DKIM signe les messages, et DMARC les relie avec une politique/rapport — ensemble ils réduisent l'usurpation/hameçonnage.

3. Quel outil de poste détecte, investigue et répond aux menaces sur les hôtes avec une télémétrie riche ?

  • Un serveur DHCP réseau
  • Détection et réponse sur les points de terminaison (EDR) (bonne réponse)
  • Un antivirus à signatures basique
  • Un serveur de déploiement de correctifs

L'EDR surveille en continu les postes, enregistre la télémétrie, détecte les menaces comportementales et permet investigation/réponse. Le XDR l'étend au réseau, e-mail, cloud.

4. Quel protocole et port sécurisés remplacent Telnet pour l'administration en ligne de commande chiffrée ?

  • FTP sur le port 21
  • HTTP sur le port 80
  • SSH sur le port 22 (bonne réponse)
  • SNMP sur le port 161

SSH (TCP 22) chiffre les sessions CLI distantes, remplaçant Telnet en clair (23). Il sous-tend aussi SFTP et SCP pour le transfert de fichiers sécurisé.

5. Bloquer l'accès aux domaines malveillants connus au niveau de la résolution de noms s'appelle :

  • Redirection de port
  • Filtrage DNS (bonne réponse)
  • Filtrage MAC
  • Lissage de bande passante

Le filtrage DNS bloque la résolution des domaines malveillants/indésirables, coupant tôt les connexions vers phishing, C2 de malware et sites connus comme mauvais.

6. Quel contrôle oblige les appareils à passer des vérifications de conformité avant de rejoindre le réseau d'entreprise ?

  • Traduction d'adresses réseau (NAT)
  • Contrôle d'accès réseau (NAC) (bonne réponse)
  • Un proxy inverse en périmètre
  • Un répartiteur de charge round-robin

Le NAC vérifie la posture de l'appareil (correctifs, antivirus, config) et l'identité avant d'accorder l'accès, mettant en quarantaine ou remédiant les non conformes.

Objectifs liés