SC-900 · Solutions de conformité

Solutions de conformité : 12 questions SC-900 corrigées

« Solutions de conformité » est l'un des 4 domaines évalués à l'examen Microsoft SC-900. Voici 12 questions de ce domaine, chacune avec sa bonne réponse et son explication.

12 questions corrigées ici146 sur ce domaine dans la préparation561 pour toute la SC-900

Masque les réponses pour te tester avant de lire les corrigés.
  1. 1. Que représente le score de conformité (Compliance Score) dans Compliance Manager ?

    • Le pourcentage de fichiers chiffrés parmi ceux stockés dans le locataire
    • Le nombre d'utilisateurs disposant d'une licence de conformité active
    • Le temps moyen de réponse aux incidents de sécurité déclarés
    • Une mesure quantifiée de la posture de conformité de l'organisation basée sur les actions réalisées

    Réponse : Une mesure quantifiée de la posture de conformité de l'organisation basée sur les actions réalisées

    Le score de conformité rapporte les actions effectivement mises en œuvre à celles qu'exige le référentiel : c'est un taux d'avancement, pas un décompte d'objets. Nombre de fichiers chiffrés, licences ou délais de réponse mesurent d'autres choses, sans lien avec la conformité réglementaire.

  2. 2. Dans Compliance Manager, qu'est-ce qu'une action d'amélioration (improvement action) ?

    • Une recommandation à mettre en œuvre pour renforcer la conformité et augmenter le score
    • Une alerte déclenchée automatiquement lors d'une fuite de données détectée
    • Un rapport d'audit généré chaque mois à destination des auditeurs externes
    • Une étiquette de rétention appliquée à un document sensible de l'organisation

    Réponse : Une recommandation à mettre en œuvre pour renforcer la conformité et augmenter le score

    Une action d'amélioration est une tâche concrète et assignable : activer un contrôle, documenter une procédure, désigner un responsable. C'est ce qui transforme un référentiel abstrait en plan de travail, et chaque action réalisée fait monter le score.

  3. 3. Quelle est la fonction de la classification des données (data classification) dans Microsoft Purview ?

    • Supprimer définitivement les données obsolètes
    • Bloquer les tentatives de connexion suspectes
    • Identifier et catégoriser les données selon leur type et leur sensibilité
    • Sauvegarder les données sur un site géographique distant

    Réponse : Identifier et catégoriser les données selon leur type et leur sensibilité

    La classification découvre et catégorise le contenu selon son type et sa sensibilité : c'est le préalable à toute protection. Elle ne supprime rien, ne sauvegarde pas vers un site distant, et ne bloque aucune tentative de connexion.

  4. 4. Que sont les types d'informations sensibles (Sensitive Information Types, SIT) dans Microsoft Purview ?

    • Des définitions basées sur des modèles permettant de détecter des données sensibles comme les numéros de carte de crédit
    • Des rapports d'audit exportables au format CSV pour les équipes conformité
    • Des rôles administratifs affectés aux responsables de la conformité du locataire
    • Des groupes d'utilisateurs soumis à des politiques de rétention particulières

    Réponse : Des définitions basées sur des modèles permettant de détecter des données sensibles comme les numéros de carte de crédit

    Un SIT combine plusieurs indices pour éviter les fausses détections : un motif d'expression régulière, des mots-clés voisins, et souvent une somme de contrôle. C'est ce qui distingue un vrai numéro de carte d'une suite de seize chiffres quelconque. Les stratégies DLP s'appuient ensuite sur ces définitions.

  5. 5. Quel outil de Microsoft Purview enregistre les activités des utilisateurs et des administrateurs pour permettre des recherches ultérieures ?

    • Les étiquettes de sensibilité
    • Le Compliance Manager
    • L'audit (Audit)
    • La prévention contre la perte de données

    Réponse : L'audit (Audit)

    L'audit journalise les activités des utilisateurs et des administrateurs, et rend ces traces recherchables. Les étiquettes de sensibilité classent, la prévention des pertes bloque des partages, et Compliance Manager évalue une posture.

  6. 6. Quelle protection peut être appliquée automatiquement par une étiquette de sensibilité ?

    • L'analyse antivirus des pièces jointes
    • Le chiffrement et le marquage du contenu (filigrane, en-tête, pied de page)
    • La restauration des fichiers supprimés
    • La création automatique de comptes utilisateurs

    Réponse : Le chiffrement et le marquage du contenu (filigrane, en-tête, pied de page)

    L'étiquette peut chiffrer et marquer visuellement le document — filigrane, en-tête, pied de page. Elle n'analyse pas les pièces jointes, ne restaure aucun fichier supprimé, et ne crée aucun compte utilisateur.

  7. 7. Qu'est-ce qu'une stratégie DLP (DLP policy) dans Microsoft Purview ?

    • Un rapport de conformité périodique destiné aux auditeurs externes de l'entreprise
    • La liste nominative des utilisateurs autorisés à accéder à un site SharePoint donné
    • Un ensemble de règles définissant comment détecter et protéger les informations sensibles contre le partage non autorisé
    • Un planning de sauvegarde automatique appliqué aux données de l'organisation

    Réponse : Un ensemble de règles définissant comment détecter et protéger les informations sensibles contre le partage non autorisé

    Une stratégie DLP associe une condition — ce contenu ressemble à des données bancaires — à une action : bloquer l'envoi, avertir l'utilisateur, prévenir un administrateur. Elle agit au moment du partage, là où une sauvegarde ou un rapport n'empêchent rien.

  8. 8. À quoi servent les modèles (templates) dans Compliance Manager ?

    • Fournir des cadres prédéfinis basés sur des réglementations et normes pour évaluer la conformité
    • Planifier les mises à jour de sécurité des serveurs de l'organisation
    • Créer les comptes d'invités des partenaires externes dans le locataire
    • Générer les clés de chiffrement appliquées aux documents sensibles

    Réponse : Fournir des cadres prédéfinis basés sur des réglementations et normes pour évaluer la conformité

    Un modèle traduit un texte réglementaire — RGPD, ISO 27001, HIPAA — en une liste de contrôles évaluables dans le produit. Sans lui, il faudrait interpréter soi-même chaque article et le rapprocher des réglages disponibles. Les trois autres options relèvent de l'exploitation courante.

  9. 9. Quelle affirmation décrit le mieux la gouvernance des données (data governance) dans Microsoft Purview ?

    • La surveillance des performances des applications hébergées dans le cloud
    • La gestion des identités et des mots de passe des utilisateurs de l'organisation
    • L'ensemble des pratiques permettant de gérer la disponibilité, l'utilisabilité, l'intégrité et la sécurité des données
    • Le processus de chiffrement appliqué aux courriers électroniques sortants

    Réponse : L'ensemble des pratiques permettant de gérer la disponibilité, l'utilisabilité, l'intégrité et la sécurité des données

    La gouvernance des données répond à quatre questions à la fois : où sont les données, qui peut s'en servir, sont-elles fiables, sont-elles protégées. La sécurité n'en est qu'un aspect — savoir ce qu'on détient et pouvoir s'y fier compte tout autant.

  10. 10. Dans le contexte de la rétention, que fait une étiquette de rétention appliquée à un élément marqué comme « enregistrement » (record) ?

    • Elle chiffre le contenu avec une clé gérée par l'utilisateur
    • Elle partage automatiquement le contenu avec des utilisateurs externes
    • Elle supprime immédiatement le contenu du tenant
    • Elle applique des restrictions empêchant la modification ou la suppression du contenu

    Réponse : Elle applique des restrictions empêchant la modification ou la suppression du contenu

    Marquer un élément comme enregistrement le verrouille : ni modification, ni suppression avant l'échéance. Cela ne le chiffre pas avec une clé du client, ne le partage avec personne, et ne le supprime évidemment pas du locataire.

  11. 11. Quels sont les deux niveaux de service pour eDiscovery dans Microsoft Purview ?

    • eDiscovery Cloud et eDiscovery On-Premises
    • eDiscovery Basic et eDiscovery Enterprise
    • eDiscovery Lite et eDiscovery Pro
    • eDiscovery (Standard) et eDiscovery (Premium)

    Réponse : eDiscovery (Standard) et eDiscovery (Premium)

    Purview propose la découverte électronique en version standard et en version premium, la seconde ajoutant la gestion de cas avancée. Les autres appellations — basique, entreprise, cloud, locale — ne correspondent à aucune offre réelle.

  12. 12. Quelle capacité supplémentaire eDiscovery (Premium) offre-t-il par rapport à eDiscovery (Standard) ?

    • La configuration de l'authentification multifacteur
    • La gestion des licences utilisateurs
    • La gestion des dépositaires (custodians) et des flux de travail avancés d'analyse
    • La création d'étiquettes de sensibilité

    Réponse : La gestion des dépositaires (custodians) et des flux de travail avancés d'analyse

    La version premium ajoute la gestion des dépositaires, les communications de mise en attente et l'analyse approfondie. Configurer le multifacteur, gérer les licences ou créer des étiquettes de sensibilité relèvent d'autres outils entièrement.