2.5 - Techniques d'atténuation

L'objectif 2.5 du Security+ SY0-701 couvre les techniques qui réduisent le risque de vulnérabilités et d'attaques. L'application rapide des correctifs et mises à jour est la mesure la plus efficace contre les vulnérabilités logicielles connues. La liste blanche d'applications n'autorise que des programmes préapprouvés à s'exécuter sur les postes, bloquant tout le reste par défaut. Quand une vulnérabilité critique est découverte mais qu'aucun correctif n'existe encore, la meilleure étape provisoire est d'appliquer un contrôle compensatoire qui limite l'exposition, comme la segmentation ou une surveillance accrue. Les développeurs détectent les failles tôt avec l'analyse statique (SAST) qui examine le code source avant l'exécution. Autres mesures : durcissement, moindre privilège, segmentation réseau, mise hors service, application des configurations et chiffrement. Attends-toi à des mises en situation demandant la meilleure atténuation, surtout sans correctif disponible.

Astuce mémoire
Meilleure parade aux failles connues = correctifs rapides. Seuls les programmes approuvés s'exécutent = liste blanche. Faille critique, pas de correctif = contrôle compensatoire. Trouver les failles dans le code avant exécution = analyse statique (SAST).

Questions d'entraînement

1. Quelle est l'atténuation la plus efficace pour les vulnérabilités logicielles connues ?

  • Imposer des mots de passe plus longs
  • Correctifs et mises à jour rapides (bonne réponse)
  • Ajouter de la bande passante réseau
  • Désactiver la journalisation système

La gestion des correctifs ferme les vulnérabilités connues avant exploitation. À combiner avec durcissement, moindre privilège et segmentation.

2. N'autoriser que l'exécution d'une liste de programmes pré-approuvés sur les postes s'appelle :

  • Liste de blocage des fichiers
  • Liste d'autorisation d'applications (bonne réponse)
  • Bac à sable de toutes les apps
  • Désactivation du pare-feu

La liste d'autorisation ne permet que les logiciels approuvés et bloque le reste — fort contre les malwares inconnus/zero-day mais plus lourd à gérer.

3. Une vulnérabilité critique est trouvée mais aucun correctif n'existe encore. Quelle est la MEILLEURE atténuation provisoire ?

  • L'ignorer jusqu'au correctif
  • Publier publiquement l'exploit
  • Appliquer un contrôle compensatoire (bonne réponse)
  • Désactiver toute la journalisation

Sans correctif, appliquer un contrôle compensatoire (segmentation, règle WAF, désactiver la fonction, accès restreint) pour réduire le risque en attendant un correctif.

4. Un développeur veut détecter des failles en analysant le code source avant l'exécution. Ce test est :

  • Analyse dynamique (DAST)
  • Analyse statique (SAST) (bonne réponse)
  • Un test d'intrusion réel
  • Un test de recette utilisateur

Le SAST inspecte le code source sans l'exécuter, détectant les failles tôt. Le DAST teste l'app en fonctionnement depuis l'extérieur ; l'IAST combine les deux via instrumentation.

5. La MEILLEURE façon d'empêcher l'injection SQL dans le code applicatif est de :

  • Masquer les erreurs à l'utilisateur
  • Utiliser des requêtes paramétrées (bonne réponse)
  • Renommer les tables de la base
  • Augmenter le délai des requêtes

Les requêtes paramétrées (requêtes préparées) séparent code et données pour que l'entrée ne modifie pas la requête. Ajouter validation d'entrée et comptes BDD au moindre privilège en défense en profondeur.

6. Un scan liste 300 résultats. Pour corriger d'abord les plus risqués, prioriser surtout selon :

  • Le nom par ordre alphabétique
  • L'ordre de découverte
  • La gravité et l'exploitabilité (bonne réponse)
  • L'heure de fin du scan

Prioriser la remédiation selon la gravité/CVSS et l'exploitabilité réelle plus l'exposition/criticité de l'actif, pas l'ordre de découverte. Concentrer l'effort là où le risque métier est le plus élevé.

Objectifs liés