Le seul QCM du concours SOG, et ce qu'il évalue
Le concours de sous-officier de gendarmerie ne comporte qu'un seul questionnaire à choix multiples : l'épreuve d'évaluation numérique. L'annexe I de l'arrêté du 27 avril 2011 modifié la donne en 30 minutes, coefficient 1, en admission, et l'article 23 ajoute qu'elle « ne revêt aucun caractère éliminatoire ». Il n'existe pas de QCM de culture générale au SOG : notre guide sur ce point explique d'où vient cette croyance, et pourquoi la composition, « 3 heures ; coefficient 7 », pèse sept fois plus.
Ce qu'il faut retenir ici, c'est le programme, parce que c'est lui qui commande le contenu de la série. Le texte décrit un « questionnaire à choix multiples visant à évaluer les connaissances et à mesurer les compétences numériques du candidat », et précise qu'« il est attendu des candidats qu'ils détiennent les fondamentaux de la culture WEB, de l'environnement numérique, de la protection et de la sécurité informatique ». Ces trois domaines sont les seuls que l'arrêté nomme, et les 16 questions ci-dessous s'y tiennent strictement : aucune ne sort du périmètre du texte.
Mode d'emploi de la série
16 questions, une seule bonne réponse par question. Répondez d'affilée, sans rien ouvrir à côté, puis passez au corrigé.
Le format ci-dessous est le nôtre, pas celui du concours : l'arrêté fixe la durée de l'épreuve, 30 minutes, mais ni le nombre de questions ni le barème. Nos deux conventions d'entraînement sont donc 12 minutes pour ces 16 questions, soit environ 45 secondes par item, et 1 point par bonne réponse, 16 points au total, aucun point négatif. Elles ne prétendent rien reproduire : la première travaille le réflexe de ne pas s'enliser sur une question, la seconde donne un score comparable d'une série à l'autre.
La règle de notation réellement appliquée à votre session, y compris l'existence ou non d'une pénalité pour mauvaise réponse, figure sur la notice du concours et sur votre convocation. Ce sont les deux seuls documents qui font foi pour vous, et il faut les avoir lus avant de décider si répondre au hasard vous rapporte ou vous coûte.
Recopiez vos réponses sur une feuille numérotée de 1 à 16 avant d'ouvrir le corrigé : la comparaison sera plus honnête qu'une relecture à l'écran, où l'on se persuade toujours d'avoir pensé à la bonne lettre.
Série blanche : les 16 questions
Lancez le chronomètre maintenant. Une seule réponse par question.
Culture web et environnement numérique (questions 1 à 6)
1. Le dispositif 17Cyber, lancé conjointement par la police nationale, la gendarmerie nationale et Cybermalveillance.gouv.fr, est :
- A. une ligne téléphonique réservée aux entreprises victimes de fraude
- B. l'équivalent numérique du 17, destiné à toutes les victimes d'infractions numériques
- C. un service payant de dépannage informatique à domicile
- D. un fichier de signalement interne aux forces de l'ordre
2. 17Cyber a été lancé le :
- A. 17 janvier 2023
- B. 17 juin 2023
- C. 17 décembre 2024
- D. 17 mars 2026
3. L'ANSSI est :
- A. une direction du ministère de l'Intérieur créée en 2015
- B. un service du Premier ministre créé en 2009, placé sous l'autorité du secrétaire général de la défense et de la sécurité nationale
- C. l'autorité chargée de la protection des données personnelles
- D. une agence de l'Union européenne installée à Paris
4. Le droit d'accès prévu par le RGPD permet à une personne :
- A. d'obtenir la suppression immédiate de toutes ses données
- B. de savoir quelles informations un organisme détient sur elle dans ses fichiers et d'en avoir une copie
- C. d'interdire par avance toute collecte la concernant
- D. d'obtenir une indemnisation automatique en cas de fuite
5. Saisi d'une demande de droit d'accès, l'organisme doit répondre :
- A. sous 48 heures
- B. dans les meilleurs délais et au plus tard dans un délai d'un mois, porté à trois mois selon la complexité ou le nombre de demandes
- C. sous six mois
- D. aucun délai n'est prévu par les textes
6. Pour les cookies de mesure d'audience, la CNIL retient une durée maximale de conservation des données de :
- A. 6 mois
- B. 13 mois
- C. 25 mois
- D. 60 mois
Hameçonnage (questions 7 à 10)
7. Cybermalveillance.gouv.fr définit l'hameçonnage comme :
- A. la saturation volontaire d'un serveur pour le rendre indisponible
- B. une technique frauduleuse destinée à leurrer l'internaute pour l'inciter à communiquer des données personnelles et bancaires en se faisant passer pour un tiers de confiance
- C. l'installation d'un logiciel espion par une clé USB piégée
- D. l'interception des communications sur un réseau sans fil ouvert
8. Face à un lien douteux reçu par courriel, le réflexe recommandé est :
- A. de cliquer pour voir où il mène, puis de fermer aussitôt
- B. de positionner le curseur de la souris sur le lien, sans cliquer, pour afficher l'adresse vers laquelle il pointe réellement
- C. de répondre au message pour demander confirmation à l'expéditeur
- D. de transférer le message à ses contacts pour les alerter
9. Un SMS ou un MMS suspect se signale :
- A. au 15
- B. au 3939
- C. au 33700, ou sur la plateforme du même nom
- D. au 112
10. Un courriel vous demande votre mot de passe au nom de votre banque. Ce qu'il faut savoir :
- A. les banques procèdent ainsi une fois par an pour vérifier les comptes dormants
- B. aucune administration ni société commerciale sérieuse ne demande de données bancaires ou de mots de passe par message électronique ou par téléphone
- C. la demande est légitime si le message affiche le logo officiel
- D. la demande est légitime si l'adresse d'expédition contient le nom de la banque
Rançongiciel et sauvegardes (questions 11 à 13)
11. Une attaque par rançongiciel consiste à :
- A. compromettre un équipement ou un système d'information pour en bloquer l'accès, en chiffrer ou en copier les données, en réclamant une rançon
- B. usurper l'identité d'un dirigeant pour obtenir un virement
- C. revendre des identifiants volés sur un forum clandestin
- D. détourner un nom de domaine vers un site frauduleux
12. Face à une demande de rançon, la position officielle de Cybermalveillance.gouv.fr est :
- A. payer rapidement pour limiter l'interruption d'activité
- B. négocier le montant avant de payer
- C. ne pas payer la rançon réclamée
- D. payer seulement si les données ont été chiffrées et non copiées
13. Pour être efficace contre un rançongiciel, une sauvegarde doit notamment :
- A. rester connectée en permanence au réseau afin d'être toujours à jour
- B. comporter des copies hors ligne, déconnectées du réseau
- C. être stockée sur le même disque que les données d'origine
- D. être réalisée une fois par an au minimum
Mots de passe et authentification (questions 14 à 16)
14. Dans la recommandation de la CNIL sur les mots de passe, une phrase de passe doit comporter au minimum :
- A. 4 mots
- B. 5 mots
- C. 7 mots
- D. 12 mots
15. Pour un mot de passe sans mesure complémentaire, la CNIL retient un niveau minimal générique de :
- A. 40 bits d'entropie
- B. 50 bits d'entropie
- C. 80 bits d'entropie
- D. 256 bits d'entropie
16. Comparée au mot de passe seul, l'authentification à double facteur :
- A. est réservée aux accès professionnels et aux comptes d'administration
- B. offre davantage de sécurité, au même titre que les certificats électroniques
- C. remplace le mot de passe, qui n'a dès lors plus besoin d'être robuste
- D. offre une sécurité équivalente, le second facteur ne faisant que dédoubler une saisie
Corrigé commenté, question par question
Comptez 1 point par bonne réponse. Lisez les commentaires même sur les questions réussies : c'est là que se trouve la source à retenir.
Corrigé des questions 1 à 6
1. Réponse B. La police nationale, la gendarmerie nationale et Cybermalveillance.gouv.fr présentent 17Cyber comme « l'équivalent numérique du 17 », destiné à toutes les victimes d'infractions numériques : particuliers, entreprises et collectivités. Le guichet est « Disponible 24h/24 et 7j/7 », et, « si le diagnostic confirme la gravité de l'atteinte subie, les utilisateurs victimes peuvent échanger par tchat avec un policier ou un gendarme ». C'est la question la plus utile de la série pour un futur sous-officier : le dispositif est en partie servi par votre arme.
2. Réponse C. 17Cyber a été lancé le 17 décembre 2024.
3. Réponse B. L'ANSSI se présente comme un « service du Premier ministre créé en 2009 et placé sous l'autorité du secrétaire général de la défense et de la sécurité nationale », et comme « l'autorité nationale en matière de cybersécurité et de cyberdéfense en France ». Ne la confondez pas avec la CNIL, qui est l'autorité de la protection des données personnelles : la distinction entre les deux tombe naturellement dans un questionnaire sur l'environnement numérique.
4. Réponse B. Le droit d'accès permet de savoir « quelles informations les administrations, les organismes publics ou privés ou les sociétés commerciales détiennent sur vous dans leurs fichiers et d'en avoir une copie ». L'organisme doit fournir avec sa réponse les finalités d'utilisation, les catégories de données, les destinataires, la durée de conservation et la source des données.
5. Réponse B. La CNIL écrit que « l'organisme doit vous répondre dans les meilleurs délais et au plus tard dans un délai d'un mois, qui peut être porté à trois mois compte tenu de la complexité de la demande ou du nombre de demandes que l'organisme a reçu ». Retenez le couple un mois, trois mois au maximum : c'est un chiffre qui se pose tel quel dans un QCM.
6. Réponse C. La CNIL demande que « les informations collectées par l'intermédiaire de ces traceurs soient conservées pour une durée maximale de vingt-cinq mois ». Attention au piège de la réponse B : les treize mois figurent bien sur la même page, mais ils désignent la durée de vie des traceurs eux-mêmes, que la CNIL veut « limitée à une durée permettant une comparaison pertinente des audiences dans le temps, comme c'est le cas d'une durée de treize mois ». Deux durées, deux objets : treize mois pour le traceur, vingt-cinq mois pour les données qu'il a collectées.
Corrigé des questions 7 à 10
7. Réponse B. La définition officielle est la suivante : « L'hameçonnage ou phishing en anglais est une technique frauduleuse destinée à leurrer l'internaute pour l'inciter à communiquer des données personnelles (comptes d'accès, mots de passe…) et/ou bancaires en se faisant passer pour un tiers de confiance. » Les trois autres propositions décrivent des menaces réelles, mais ce ne sont pas des hameçonnages : un QCM joue précisément sur cette confusion entre familles d'attaques.
8. Réponse B. « Avant de cliquer sur un lien douteux, positionnez le curseur de votre souris sur ce lien (sans cliquer) ce qui affichera alors l'adresse vers laquelle il pointe réellement. » En cas de doute persistant, on contacte l'organisme par un canal que l'on connaît déjà, jamais par celui que le message propose.
9. Réponse C. « Si vous avez reçu un message suspect par SMS ou par MMS, signalez-le sur la plateforme 33 700 ou par SMS au 33700 (service gratuit). » Le 15, le 112 et le 3939 correspondent à d'autres services et n'ont rien à voir avec le signalement de messages frauduleux.
10. Réponse B. La règle est absolue et formulée comme telle : « aucune administration ou société commerciale sérieuse ne vous demandera vos données bancaires ou vos mots de passe par message électronique ou par téléphone ». Ni un logo, ni une adresse d'expéditeur vraisemblable, ni un ton pressant ne changent quoi que ce soit : les deux se falsifient sans difficulté.
Corrigé des questions 11 à 16
11. Réponse A. Une attaque de type rançongiciel « consiste à compromettre un équipement ou un système d'information pour en bloquer l'accès, en chiffrer et/ou en copier les données en réclamant une rançon à la victime pour les rendre à nouveau accessibles et/ou ne pas les divulguer ». Notez les deux et/ou : la copie des données, donc la menace de divulgation, fait aujourd'hui partie du mode opératoire au même titre que le chiffrement, et la rançon peut être réclamée pour l'un, pour l'autre, ou pour les deux.
12. Réponse C. La consigne est écrite telle quelle : « Ne payez pas la rançon réclamée car vous n'êtes pas certain de récupérer vos données ou bien que les données potentiellement dérobées ne seront pas rendues publiques ou utilisées à des fins frauduleuses. » Deux motifs s'y ajoutent sur la même fiche : payer encourage les cybercriminels à poursuivre leurs attaques et finance le développement de leur activité.
13. Réponse B. Les sauvegardes doivent être régulières et comporter des copies hors ligne, déconnectées du réseau, faute de quoi le rançongiciel chiffre la sauvegarde en même temps que les données. Une sauvegarde dont la restauration n'a jamais été testée n'est d'ailleurs pas une sauvegarde : le test de restauration périodique fait partie des recommandations, au même titre que la sauvegarde elle-même.
14. Réponse C. La CNIL présente la phrase de passe « composée d'au minimum 7 mots » comme l'une des politiques atteignant le niveau de sécurité attendu, au même titre que 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux, ou 14 caractères mêlant majuscules, minuscules et chiffres.
15. Réponse C. La recommandation retient « un niveau minimal générique de 80 bits d'entropie pour un mot de passe sans mesure complémentaire ». Les 50 bits de la réponse B existent bien, mais dans un autre cas : celui où l'accès est restreint par des mécanismes complémentaires, temporisation ou blocage du compte après plusieurs échecs. Une bonne réponse dépend ici de la condition, pas seulement du chiffre.
16. Réponse B. La CNIL indique que « l'authentification à double facteur ou les certificats électroniques offrent davantage de sécurité que le mot de passe ». Trois précisions, parce que les distracteurs correspondent à trois idées reçues courantes : le double facteur n'est réservé à aucun public, il ne dispense pas d'un mot de passe robuste puisqu'il s'y ajoute, et il n'est pas une simple saisie dédoublée, sa force venant de ce que le second facteur est d'une autre nature que le premier.
Votre score, et ce qu'il indique
La grille ci-dessous est un repère d'entraînement que nous nous donnons, pas un seuil du concours : aucun barème d'admission n'est attaché à cette épreuve, qui n'est de toute façon pas éliminatoire.
| Score sur 16 | Lecture | Ce qu'il reste à faire |
|---|---|---|
| 14 à 16 | Les trois domaines de l'arrêté sont acquis | Basculez votre temps sur la composition, coefficient 7 |
| 10 à 13 | Base correcte, réflexes à fiabiliser | Reprenez les fiches réflexes hameçonnage et rançongiciel |
| 6 à 9 | Culture générale du numérique lacunaire | Une heure sur le site de la CNIL et une sur Cybermalveillance.gouv.fr suffisent à combler l'essentiel |
| 0 à 5 | Domaine non travaillé | Commencez par les acteurs (ANSSI, CNIL, 17Cyber) puis les deux menaces principales |
Quel que soit votre score, la conduite du temps sur un questionnaire chronométré se travaille à part, et elle ne s'improvise pas le jour de l'épreuve. Nos réflexes de passage, d'élimination des distracteurs et de décision face à une éventuelle pénalité sont réunis dans notre guide sur le QCM du concours SOG : appliquez-les dès la prochaine série blanche, pas à la lecture du corrigé.
À retenir
- Le concours SOG n'a qu'un seul QCM, l'évaluation numérique : 30 minutes, coefficient 1, en admission, sans caractère éliminatoire.
- Les trois domaines évalués sont nommés par l'arrêté et ce sont les seuls : culture web, environnement numérique, protection et sécurité informatique.
- L'arrêté ne fixe ni nombre de questions ni barème. Toute page qui vous en annonce un les a empruntés ailleurs. La notice de votre session et votre convocation font foi.
- Les quatre acteurs à savoir distinguer : ANSSI (autorité nationale de cybersécurité), CNIL (données personnelles), Cybermalveillance.gouv.fr (assistance aux victimes), 17Cyber (le point d'entrée unique, servi notamment par la gendarmerie).
- Les deux réflexes qui rapportent le plus de points : sur l'hameçonnage, survoler le lien sans cliquer et se souvenir qu'aucun organisme sérieux ne réclame un mot de passe par message ; sur le rançongiciel, ne pas payer et disposer de sauvegardes hors ligne.
- Avec un coefficient 1 contre 7 pour la composition, cette épreuve se prépare en quelques heures, pas en quelques semaines. Le reste du temps va à l'écrit d'admissibilité.
▸ Sources
- Arrêté du 27 avril 2011 modifié fixant les programmes, conditions d'organisation et coefficients des épreuves des concours de sous-officiers de gendarmerie (annexe I, article 23) — Légifrance, Journal officiel de la République française
- Hameçonnage (phishing) : fiche réflexe — Cybermalveillance.gouv.fr, GIP ACYMA
- Rançongiciels (ransomwares) : fiche réflexe — Cybermalveillance.gouv.fr, GIP ACYMA
- 17Cyber, le nouveau réflexe d'assistance en ligne pour toutes les victimes de cybermalveillance — Cybermalveillance.gouv.fr, police nationale et gendarmerie nationale
- Mots de passe : une nouvelle recommandation pour maîtriser sa sécurité — Commission nationale de l'informatique et des libertés (CNIL)
- Le droit d'accès : connaître les données qu'un organisme détient sur vous — Commission nationale de l'informatique et des libertés (CNIL)
- Cookies : solutions pour les outils de mesure d'audience — Commission nationale de l'informatique et des libertés (CNIL)
- L'Agence nationale de la sécurité des systèmes d'information — ANSSI, services du Premier ministre