MoyenneChoix unique

Question d'entraînement 200-301

Pourquoi la désactivation des services inutilisés sur les équipements réseau est-elle considérée comme une bonne pratique de sécurité ?

Choisissez la meilleure réponse.

Bonne réponse

  • AParce que cela réduit la surface d'attaque inutile et l'exposition sur l'équipement.

Explication

Cette pratique est considérée comme judicieuse car chaque service activé représente une surface d'attaque potentielle ou un point d'exposition pour la gestion. En termes pratiques, si un service n'est pas nécessaire, le laisser activé crée un risque inutile sans valeur commerciale. Réduire ce qui est en écoute ou disponible sur un équipement aide à limiter les opportunités d'utilisation abusive ou d'exploitation.

Pourquoi chaque option est juste ou fausse

A

Juste

Parce que cela réduit la surface d'attaque inutile et l'exposition sur l'équipement.

Chaque service réseau activé (par exemple, serveur HTTP, SNMP, Telnet, CDP) crée des ports d'écoute et des démons qui peuvent être sondés ou exploités. La désactivation des services inutilisés élimine ces points d'entrée potentiels, réduisant la surface d'attaque et l'exposition de l'équipement au trafic malveillant ou à la reconnaissance. Cela s'aligne sur le principe de sécurité du moindre privilège, où seules les fonctions essentielles restent actives.

B

Fausse

Parce que cela améliore automatiquement la convergence du routage.

La convergence du routage est pilotée par les temporisateurs des protocoles de routage, les algorithmes à état de liens ou à vecteur de distance, et les changements de topologie, et non par l'ensemble des services réseau activés. Bien que la désactivation des services inutilisés puisse libérer certaines ressources de CPU et de mémoire, elle ne recalcule pas automatiquement les routes et n'accélère pas la convergence du protocole. Par conséquent, le durcissement des services et l'optimisation du routage sont des sujets distincts.

C

Fausse

Parce que cela garantit que l'équipement ne peut pas être mal configuré.

Bien que la désactivation des services inutilisés réduise le nombre d'interfaces de configuration disponibles, elle ne garantit pas l'immunité contre les erreurs de configuration. L'erreur humaine peut toujours se produire dans les paramètres de sécurité, les ACL, les communautés SNMP ou d'autres fonctionnalités actives, et des erreurs opérationnelles telles que des déclarations de route incorrectes restent possibles. Le durcissement est une mesure d'atténuation, et non un mécanisme de prévention infaillible ; une gestion des changements et une validation robustes restent nécessaires.

D

Fausse

Parce que cela convertit l'équipement en un contrôleur.

La désactivation des services ne modifie pas le rôle de l'équipement ni son architecture de transfert ; un switch ou un routeur reste un équipement réseau, et non un contrôleur. Un contrôleur dans les architectures SDN est un serveur séparé qui programme les tables de flux, et le simple fait de désactiver les services locaux ne peut pas transformer l'équipement en un tel contrôleur. Par conséquent, cette option identifie mal l'objectif du durcissement des services.

Pour aller plus loin

La désactivation des services inutilisés sur les équipements réseau est une pratique de sécurité fondamentale, car chaque service actif représente un point d'entrée potentiel pour les attaquants. Les équipements réseau tels que les routeurs et les switches Cisco exécutent souvent plusieurs services par défaut, tels que HTTP, Telnet ou SNMP. Si ces services ne sont pas requis pour le fonctionnement ou la gestion de l'équipement, ils augmentent inutilement la surface d'attaque de celui-ci, l'exposant à des vulnérabilités et à des tentatives d'exploitation. Minimiser les services actifs réduit le nombre de ports en écoute et de protocoles, ce qui limite les opportunités d'accès non autorisé ou d'attaques par déni de service. La décision de désactiver les services inutilisés respecte le principe du moindre privilège et de la réduction de la surface d'attaque. Les équipements Cisco permettent aux administrateurs d'activer ou de désactiver sélectivement des services à l'aide de commandes de configuration, garantissant ainsi que seuls les services essentiels restent actifs. Ce processus de durcissement (hardening) fait partie d'une stratégie de sécurité plus large qui comprend la désactivation des ports de switch inutilisés, l'application de listes de contrôle d'accès (ACL) et l'utilisation de protocoles de gestion sécurisés tels que SSH à la place de Telnet. En supprimant les services superflus, les administrateurs réseau réduisent le risque d'exploitation sans impacter les fonctions réseau légitimes. Un piège d'examen courant consiste à confondre la désactivation des services avec des améliorations de performances ou des changements de rôle de l'équipement. Par exemple, certains peuvent croire à tort que la désactivation des services améliore la convergence du routage ou transforme le rôle de l'équipement, ce qui est faux. L'effet pratique est strictement lié à la posture de sécurité, et non au comportement de routage ou à la fonctionnalité de l'équipement. Comprendre cette distinction aide à éviter de sélectionner des réponses incorrectes qui se concentrent sur des avantages sans rapport plutôt que sur la justification fondamentale de sécurité liée à la désactivation des services inutilisés.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.