MoyenneChoix multiples

Question d'entraînement 200-301

Quelles sont les deux déclarations qui décrivent précisément une bonne pratique de sécurité du plan de gestion sur les périphériques réseau ?

Choisissez toutes les bonnes réponses.

Bonnes réponses

  • AUtiliser des protocoles de gestion sécurisés tels que SSH au lieu de méthodes d'accès à distance moins sécurisées.
  • BRestreindre l'accès de gestion aux réseaux sources de confiance lorsque cela est possible.

Explication

La sécurité du plan de gestion combine plusieurs couches de contrôle. En pratique, l'utilisation de protocoles sécurisés tels que SSH est importante, mais il est tout aussi essentiel de restreindre les sources autorisées à se connecter, de contrôler les habilitations et de maintenir la visibilité sur l'activité administrative. Une sécurité de gestion robuste ne repose généralement pas sur un seul paramètre isolé.

Pourquoi chaque option est juste ou fausse

A

Juste

Utiliser des protocoles de gestion sécurisés tels que SSH au lieu de méthodes d'accès à distance moins sécurisées.

Les protocoles de gestion sécurisés comme SSH fournissent un transport chiffré et une authentification forte pour les sessions administratives, ce qui empêche le vol d'identifiants et le détournement de session sur le réseau. En revanche, les protocoles tels que Telnet ou HTTP transmettent les mots de passe et les données de configuration en clair, ce qui permet aux attaquants de les intercepter facilement. Protéger le plan de gestion avec le chiffrement est une bonne pratique fondamentale pour la sécurité des périphériques réseau.

B

Juste

Restreindre l'accès de gestion aux réseaux sources de confiance lorsque cela est possible.

Restreindre l'accès de gestion aux réseaux sources de confiance, généralement via des listes de contrôle d'accès (ACL) ou des règles de firewall, limite les périphériques qui peuvent même tenter d'atteindre les interfaces de gestion. En autorisant uniquement les subnets d'administration connus ou les jump hosts, vous réduisez considérablement la surface d'attaque ainsi que le risque de tentatives de force brute ou d'exploitation en provenance d'Internet. Cette mesure de défense en profondeur complète le chiffrement des protocoles en bloquant les sources non autorisées au niveau de la couche réseau.

C

Fausse

Préférer les comptes d'administration génériques partagés par souci de commodité.

Les comptes d'administration génériques partagés sont déconseillés car ils éliminent la responsabilité individuelle ; lorsque plusieurs administrateurs utilisent les mêmes identifiants, les journaux d'audit ne peuvent pas identifier quelle personne a effectué une modification critique ou provoqué une panne. Cela rend également la révocation des identifiants difficile lorsqu'un employé s'en va ou est compromis, nécessitant un changement de mot de passe perturbateur pour tout le monde. Les comptes uniques par utilisateur permettent une autorisation fine et la non-répudiation, ce qui fait des comptes partagés un anti-modèle de sécurité.

D

Fausse

Désactiver toute journalisation pour réduire la charge de travail du périphérique.

Désactiver toute journalisation pour réduire la charge de travail du périphérique est contre-productif car les journaux sont essentiels pour détecter les incidents de sécurité, résoudre les pannes réseau et respecter les exigences de conformité. Sans journaux, un administrateur n'aurait aucune preuve forensique pour retracer une attaque ou une erreur de configuration, et resterait ignorant d'une activité anomale. La journalisation moderne peut être limitée en débit et filtrée pour gérer la surcharge tout en conservant les données d'audit essentielles, de sorte que sa suppression totale affaiblit la posture de sécurité.

E

Fausse

Ne compter que sur les noms SSID pour protéger la gestion du routeur.

Les noms SSID sont des identifiants de réseau sans fil utilisés pour distinguer un WLAN 802.11 d'un autre ; ils sont diffusés dans les balises (beacons) et n'offrent aucune authentification ni aucun chiffrement pour l'accès au plan de gestion. Même masquer un SSID n'offre que de l'obscurité, car il peut facilement être découvert par des outils d'analyse passive. La sécurité de la gestion des routeurs dépend de protocoles d'accès à distance sécurisés, d'une authentification forte et de restrictions d'accès, qui n'ont aucun rapport avec le SSID.

Pour aller plus loin

La sécurité du plan de gestion sur les périphériques réseau Cisco se concentre sur la protection des interfaces et des protocoles utilisés pour l'administration des périphériques, tels que SSH, Telnet, SNMP et HTTP/HTTPS. Le plan de gestion gère le trafic de contrôle destiné au périphérique lui-même ; sa sécurisation permet donc d'empêcher les accès non autorisés et la compromission potentielle du périphérique. L'utilisation de protocoles sécurisés comme SSH chiffre le trafic de gestion, ce qui évite l'écoute clandestine et le vol d'identifiants par rapport aux protocoles hérités comme Telnet, qui transmettent les données en clair. Une approche de sécurité multicouche est essentielle pour la protection du plan de gestion. Premièrement, des protocoles sécurisés tels que SSH doivent être imposés pour garantir des sessions chiffrées. Deuxièmement, la restriction de l'accès de gestion aux adresses IP ou réseaux sources de confiance à l'aide de listes de contrôle d'accès (ACL) limite l'exposition aux seuls administrateurs autorisés. Troisièmement, la désactivation des services non sécurisés ou inutiles réduit la surface d'attaque. Enfin, la journalisation des accès administratifs et des modifications favorise l'imputabilité et le dépannage. Les équipements Cisco IOS et IOS XE prennent en charge ces fonctionnalités par le biais de commandes de configuration telles que 'ip access-list', 'line vty' et 'logging'. Un piège d'examen courant consiste à supposer que l'utilisation de SSH seule suffit pour assurer la sécurité du plan de gestion. Bien que SSH chiffre le trafic, si l'accès de gestion est autorisé depuis n'importe quelle source, des attaquants peuvent toujours tenter des attaques par force brute ou exploiter des vulnérabilités. Inversement, s'en remettre uniquement aux restrictions de source sans chiffrement expose les identifiants à l'interception. La sécurité pratique des réseaux Cisco nécessite de combiner des protocoles sécurisés avec le filtrage des sources et la journalisation. Cette approche multicouche s'aligne sur les meilleures pratiques de Cisco et sur l'importance accordée par l'examen CCNA à la défense en profondeur pour la gestion des périphériques.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.