Threats, Vulnerabilities & Mitigations : ce que Security+ évalue et comment s'y préparer
Le domaine que la plupart des gens s'attendent à voir dominer l'examen. Il couvre les types d'acteurs malveillants et leurs motivations, les surfaces d'attaque, les types de vulnérabilités à savoir reconnaître, ainsi que les mesures d'atténuation qui y répondent.
Ce que couvre ce domaine
La liste ci-dessous suit les objectifs d'examen publiés pour SY0-701. Ici, la profondeur compte plus que l'étendue : l'examen demande d'appliquer ces idées à un scénario, pas de les réciter.
- Les types et caractéristiques des acteurs malveillants — État-nation, attaquant peu qualifié, hacktiviste, menace interne, crime organisé, shadow IT — et leurs motivations.
- Les vecteurs de menace et surfaces d'attaque : messagerie, images, fichiers, périphériques amovibles, logiciels vulnérables, systèmes non maintenus, chaîne d'approvisionnement.
- Les types de vulnérabilités touchant les applications, les systèmes d'exploitation, le web, le matériel, la virtualisation, le cloud, la chaîne d'approvisionnement et la cryptographie.
- Les indicateurs d'activité malveillante : attaques par malware, physiques, réseau, applicatives et cryptographiques.
- Les techniques d'atténuation, notamment la segmentation, le contrôle d'accès, l'isolation, le durcissement, l'application des correctifs, le chiffrement et la surveillance.
Où les candidats perdent des points
- Associer une attaque à une mesure d'atténuation plausible plutôt qu'à la meilleure. Plusieurs options aident généralement ; l'examen veut celle qui répond précisément à la faiblesse décrite.
- Traiter les questions sur les acteurs malveillants comme de simples questions de trivia. C'est l'attribut qui compte — ressources, sophistication, motivation — qui détermine la bonne réponse, pas l'étiquette.
- Négliger le fait que les « systèmes et applications non maintenus » constituent un vecteur à part entière. Il apparaît plus souvent que les candidats ne s'y attendent.
Entraînez-vous à repérer la faiblesse précise du scénario avant de regarder les options. L'erreur la plus fréquente dans ce domaine consiste à identifier correctement la famille d'attaque, puis à choisir un contrôle qui atténue un autre membre de cette famille.
Découvrez si ce domaine est votre point faible
20 questions Security+ gratuites, sans carte requise. La préparation est indiquée par domaine, afin que vous puissiez voir si Threats, Vulnerabilities & Mitigations est là où doit porter votre révision.