GitHub Advanced Security (GH-500) โ€“ Examen Blanc

Catรฉgoriesย : Cybersรฉcuritรฉ, Examen
Partager

ร€ propos du cours

Certification GitHub
๐ŸŒ Anglais & Franรงais

GitHub Advanced Security (GH-500)

Disponible en anglais (langue officielle de l’examen) et en franรงais (traduction complรจte)

65questions
100 mindurรฉe
700/1000score requis
116questions d’entraรฎnement

Choisissez un abonnement (à partir de 9,90 €/mois, 39 certifications) et accédez immédiatement à l'examen blanc complet, ainsi qu'à ces 4 outils d'entraînement supplémentaires :

Glossaire โ€” 25 termes clรฉs

Advisory Database (GitHub Advisory Database)Base de donnรฉes organisรฉe et consultable de vulnรฉrabilitรฉs de sรฉcuritรฉ connues dans des projets open source, alimentรฉe par des CVE et des contributions de la communautรฉ. Elle constitue la source principale utilisรฉe par Dependabot pour gรฉnรฉrer ses alertes.
Code scanningFonctionnalitรฉ de GitHub Advanced Security qui analyse le code source d'un dรฉpรดt afin de dรฉtecter des vulnรฉrabilitรฉs de sรฉcuritรฉ et des erreurs de programmation, en s'appuyant sur CodeQL ou des outils tiers compatibles SARIF. Elle permet de dรฉtecter, trier et prioriser les corrections de problรจmes nouveaux et existants.
CodeQLMoteur d'analyse sรฉmantique de code dรฉveloppรฉ par GitHub qui traite le code comme des donnรฉes relationnelles, permettant d'รฉcrire des requรชtes en langage QL pour dรฉtecter des vulnรฉrabilitรฉs dans les bases de code. Il prend en charge les langages compilรฉs et interprรฉtรฉs.
CodeQL CLIOutil en ligne de commande permettant de crรฉer des bases de donnรฉes CodeQL, d'exรฉcuter des requรชtes et de tรฉlรฉverser des rรฉsultats SARIF vers GitHub, indรฉpendamment de GitHub Actions. Il est conรงu pour intรฉgrer CodeQL dans des systรจmes CI externes.
Voir les 21 autres termes →

ร‰tude de cas โ€” 3 scรฉnarios inclus

Fuite de secrets dans un pipeline CI/CD d'entreprise

120Nombre de dรฉpรดts concernรฉs47 alertes activesSecrets dรฉtectรฉs lors de l'audit initial8Clรฉs API exposรฉes dans des dรฉpรดts temporairement publics~30 %Faux positifs estimรฉs liรฉs aux tests automatisรฉs

La sociรฉtรฉ FinSecure, spรฉcialisรฉe dans les paiements en ligne, utilise GitHub Enterprise Cloud pour hรฉberger l'ensemble de ses 120 dรฉpรดts applicatifs. Suite ร  un audit interne, l'รฉquipe sรฉcuritรฉ dรฉcouvre que plusieurs dรฉveloppeurs ont commis des clรฉs API de fournisseurs cloud (AWS, Azure) directement dans le code source, dont certaines dans des dรฉpรดts qui ont รฉtรฉ rendus publics temporairement lors d'une migration. L'entreprise dispose de GitHub Advanced Security et souhaite renforcer sa posture de sรฉcuritรฉ immรฉdiatement. L'รฉquipe sรฉcuritรฉ constate que le secret scanning est activรฉ sur tous les dรฉpรดts, mais que la push protection n'a jamais รฉtรฉ configurรฉe. Plusieurs alertes anciennes ont รฉtรฉ ignorรฉes sans raison documentรฉe, et les dรฉveloppeurs ne savent pas comment gรฉrer les faux positifs gรฉnรฉrรฉs par les secrets de test prรฉsents dans les suites de tests automatisรฉs. Le RSSI souhaite mettre en place une stratรฉgie complรจte : bloquer les futures fuites ร  la source, assainir l'historique Git, traiter les alertes en cours et former les รฉquipes aux bonnes pratiques. Il doit รฉgalement comprendre qui est notifiรฉ en cas de dรฉtection, afin d'organiser la chaรฎne de rรฉponse aux incidents.

Voir les questions d'analyse et rรฉponses modรจles →

Texte ร  trous โ€” 25 phrases incluses

Avant d'intรฉgrer une nouvelle bibliothรจque open source dans leur projet, les dรฉveloppeurs consultent la _____ pour vรฉrifier si des vulnรฉrabilitรฉs connues y sont rรฉpertoriรฉes.

Grรขce au _____ configurรฉ sur la branche principale, l'รฉquipe de sรฉcuritรฉ reรงoit automatiquement une alerte dรจs qu'une traversรฉe de rรฉpertoire est introduite dans le code Go.

En traitant le code source comme une base de donnรฉes relationnelle, _____ permet d'รฉcrire des requรชtes qui retracent le flux de donnรฉes depuis une entrรฉe utilisateur non filtrรฉe jusqu'ร  un appel systรจme dangereux.

Voir les rรฉponses et le reste des phrases →

Flashcards — 89 cartes incluses

Question

Qu'est-ce que CodeQL ?

Appuyer pour voir la réponse ›
Réponse

Un outil d'analyse de code

Question

Que signifie ยซ dรฉcaler vers la gauche ยป (shift left) dans le contexte de la sรฉcuritรฉ ?

Appuyer pour voir la réponse ›
Réponse

Adopter des pratiques de sรฉcuritรฉ tรดt dans le cycle de dรฉveloppement

Voir les 87 autres cartes →
Commencer maintenant

Texte ร  trous โ€” 25 phrases incluses

Avant d'intรฉgrer une nouvelle bibliothรจque open source dans leur projet, les dรฉveloppeurs consultent la _____ pour vรฉrifier si des vulnรฉrabilitรฉs connues y sont rรฉpertoriรฉes.

Grรขce au _____ configurรฉ sur la branche principale, l'รฉquipe de sรฉcuritรฉ reรงoit automatiquement une alerte dรจs qu'une traversรฉe de rรฉpertoire est introduite dans le code Go.

En traitant le code source comme une base de donnรฉes relationnelle, _____ permet d'รฉcrire des requรชtes qui retracent le flux de donnรฉes depuis une entrรฉe utilisateur non filtrรฉe jusqu'ร  un appel systรจme dangereux.

Voir les rรฉponses et le reste des phrases →

Contenu du cours

GitHub Advanced Security (GH-500) โ€“ Examen Blanc

  • Prรฉsentation
  • GitHub Advanced Security (GH-500) โ€” Examen 1 (Franรงais) (58 questions)
  • GitHub Advanced Security (GH-500) โ€” Examen 2 (Franรงais) (58 questions)
  • Fiche mรฉmo
  • Modalitรฉs
  • Documents
  • Glossaire โ€” Termes clรฉs
  • Flashcards โ€” Rรฉvision express
  • Texte ร  trous โ€” Exercice de complรฉtion
  • ร‰tudes de cas โ€” Mise en situation

GitHub Advanced Security (GH-500) โ€“ Examen (Anglais)

Retour en haut