SIEM Quiz0/8

Q1. Quel est le rôle principal d'un SIEM ?

Bloquer les malwares automatiquement
Gérer les utilisateurs Active Directory
Centraliser, corréler et analyser les événements de sécurité
Configurer les pare-feu réseau

Q2. Qu'est-ce que le format CEF ?

Un protocole de chiffrement
Common Event Format — format de logs clé-valeur
Central Event Framework — un moteur de corrélation
Cyber Event Format — standard de réponse aux incidents

Q3. Quelle commande Splunk recherche les échecs d'authentification Windows ?

index=windows EventCode=4625
index=auth action=success
index=firewall action=blocked
index=syslog level=error

Q4. Qu'est-ce que la "corrélation" en SIEM ?

La compression des logs avant stockage
La suppression des doublons
La visualisation des données en temps réel
La mise en relation de plusieurs événements pour détecter un incident

Q5. Quel EventCode Windows indique une déconnexion réussie ?

4624
4634
4625
4720

Q6. Qu'est-ce que "MITRE ATT&CK" ?

Un antivirus open source
Un framework de réponse aux incidents
Une base de données des tactiques et techniques d'attaque
Un outil de scan de vulnérabilités

Q7. Quel est le premier rôle d'un analyste L1 ?

Triage et classification des alertes
Développer des règles de corrélation
Effectuer du reverse engineering de malware
Concevoir l'architecture SIEM

Q8. Qu'est-ce qu'un "false negative" en SOC ?

Une alerte correctement identifiée
Une alerte erronée qui gaspille du temps
Un incident résolu rapidement
Une menace réelle non détectée par le SIEM

Résultat SIEM Quiz

0/8

Incident Response Quiz0/8

Q1. Quelles sont les 4 étapes du processus NIST IR ?

Detection → Containment → Recovery → Patching
Alert → Triage → Escalade → Closure
Preparation → Detection/Analysis → Containment/Eradication/Recovery → Post-Incident
Identification → Isolation → Élimination → Documentation

Q2. Quelle est la première action face à un ransomware actif ?

Isoler la machine du réseau
Payer la rançon immédiatement
Éteindre le serveur
Envoyer un email aux employés

Q3. Qu'est-ce qu'un "tabletop exercise" ?

Un exercice de pentest
Un scan de vulnérabilités
Une simulation réseau
Un exercice théorique en équipe pour tester la réponse aux incidents

Q4. Quel outil est utilisé pour la forensique de mémoire ?

Wireshark
Volatility
Nmap
Metasploit

Q5. Qu'est-ce que "containment" dans la réponse aux incidents ?

Supprimer le malware définitivement
Documenter l'incident
Limiter la propagation en isolant les systèmes affectés
Restaurer les systèmes depuis les sauvegardes

Q6. Que signifie "chain of custody" en forensique ?

Traçabilité de la conservation des preuves numériques
Chaîne de commandement dans l'équipe SOC
Processus de restauration des données
Protocole de communication en cas d'incident

Q7. Qu'est-ce qu'un IOCs "comportemental" ?

Un hash MD5 de malware
Une IP de serveur C2
Un nom de domaine malveillant
Une anomalie de comportement observée (beaconing, exfiltration)

Q8. Que signifie MTTD dans les KPI SOC ?

Mean Time to Deploy
Mean Time to Detect
Mean Time to Diagnose
Mean Time to Defend

Résultat Incident Response Quiz

0/8

Threat Intelligence Quiz0/8

Q1. Quelle est la différence entre un IOC et un IOP ?

Il n'y a pas de différence
Un IOC est un artefact, un IOP est un protocole
Un IOC est un artefact statique (IP/hash), un IOP est une action observée
Un IOP est plus obsolète qu'un IOC

Q2. Qu'est-ce que MITRE ATT&CK ?

Un outil de SIEM
Un framework décrivant les tactiques et techniques des attaquants
Un antivirus
Un standard de corrélation de logs

Q3. Quels sont les 4 niveaux de la Threat Intelligence ?

Stratégique, Technique, Opérationnelle, Tactique
Stratégique, Opérationnelle, Administrative, Technique
Tactique, Opérationnelle, Technique, Logistique
Stratégique, Tactique, Opérationnelle, Technique

Q4. Qu'est-ce que STIX/TAXII ?

Standards pour l'échange de threat intelligence
Un antivirus et un pare-feu
Des protocoles de chiffrement
Des outils de scan réseau

Q5. Qu'est-ce que "beaconing" dans le contexte de la TI ?

L'envoi de phishing emails
Le scan de ports réseau
Communication régulière entre un malware et son serveur C2
L'exploitation de vulnérabilités

Q6. Quel est l'objectif d'un "Cyber Kill Chain" ?

Scanner un réseau
Modéliser les étapes d'une attaque pour pouvoir interrompre le processus
Configurer un pare-feu
Analyser des performances réseau

Q7. Qu'est-ce que MISP ?

Un logiciel de forensique
Un outil de pentest
Un pare-feu open source
Une plateforme open source de Threat Intelligence Sharing

Q8. Quelle est la première étape du cycle de la Threat Intelligence ?

Planification (définir les besoins en TI)
Analyse des données
Diffusion des résultats
Collecte d'informations

Résultat Threat Intel Quiz

0/8