Fiche de révision : Notions de base en cybersécurité

Plan du Cours

  1. Systèmes d’information et actifs
  2. Enjeux et motivations cybercriminelles
  3. Impacts sur la vie privée
  4. Infrastructures critiques et attaques
  5. Critères DICP et preuve
  6. Sûreté, sécurité et mécanismes
  7. Vulnérabilité, menace et attaque
  8. Hameçonnage et ingénierie sociale
  9. Fraude interne et intrusions
  10. Virus, DDoS et botnets
  11. Organisation française de la cybersécurité
  12. Droit des TIC et cybercriminalité
  13. CNIL et données personnelles

1. Systèmes d’information et actifs

Notions clés & Définitions

  • Système d’information : Ensemble des ressources destinées à collecter, classifier, stocker, gérer et diffuser les informations au sein d’une organisation.
  • Sécurité du système d’information : Assurer la sécurité de l’ensemble des biens de ce système.

Points essentiels

  • Le système d’information doit permettre et faciliter la mission de l’organisation.

  • Les actifs comprennent (ISO/IEC 27005:2008, 2008):

    • les personnes
    • les sites
    • le matériel
    • les réseaux
    • les logiciels
    • l’organisation
    • les processus métiers
    • les informations

2. Enjeux et motivations cybercriminelles

★ À maîtriser

📌 La sécurité du système d’information vise à réduire les risques pesant sur le système afin de limiter leurs impacts sur le fonctionnement et les activités métiers de l’organisation.

  • Les enjeux comprennent:

    • les impacts financiers
    • les impacts juridiques et réglementaires
    • les impacts organisationnels
    • les impacts sur l’image et la réputation
  • Les motivations comprennent:

    • les gains financiers
    • l’utilisation ou la revente de ressources
    • le chantage
    • l’espionnage industriel ou concurrentiel
    • l’espionnage étatique

Compléments

  • Les motivations des attaquants sont passées de nombreux bidouilleurs enthousiastes dans les années 80 et 90 à des actions majoritairement organisées et réfléchies de nos jours.

  • Les groupes criminels organisés de la cybercriminalité comprennent des développeurs de programmes malveillants, des exploitants et vendeurs de services d’attaque, des hébergeurs, des vendeurs de données volées et des intermédiaires financiers s’appuyant généralement sur des réseaux de mules.

  • Le prix moyen de commercialisation des numéros de cartes bancaires est de 2 à 10 $, le tarif moyen de location d’une heure d’un botnet est de 5 $, et le malware Citadel est commercialisé 2.399 $, avec un abonnement mensuel de 125 $.

Astuce mémo

Vulnérabilité du SI → impacts financiers, juridiques, organisationnels et réputationnels

3. Impacts sur la vie privée

Notions clés & Définitions

  • Usurpation d’identité : Consiste à voler et réutiliser des identifiants ou des mots de passe pour effectuer des actions au nom de la victime.

★ À maîtriser

  • Les impacts sur la vie privée comprennent:

    • la diffamation
    • la divulgation d’informations personnelles
    • le harcèlement
    • le cyber-bullying
  • Un rançongiciel peut chiffrer définitivement les données contre une rançon, tandis qu’une connexion frauduleuse à un compte cloud peut permettre leur suppression malveillante.

Compléments

📌 Les risques liés à Internet et aux smartphones ne justifient pas de cesser leur utilisation, mais imposent d’anticiper les risques et de faire preuve de discernement.

Astuce mémo

Exposition → usurpation → perte de données → chantage

4. Infrastructures critiques et attaques

Notions clés & Définitions

  • Infrastructure critique : Ensemble d’organisations jugées tellement essentielles pour la nation par l’État français que des mesures de sécurité particulières doivent s’y appliquer.

★ À maîtriser

  • Les infrastructures critiques concernent les secteurs étatiques, la protection des citoyens et la vie économique et sociale, notamment la santé, l’eau, l’énergie, les communications, les transports, les finances et l’industrie.

Compléments

  • Les organisations d’infrastructures critiques sont classées comme opérateurs d’importance vitale (OIV), et leur liste exacte est classifiée et indisponible au public.

  • L’attaque contre Sony Pictures Entertainment, affichée le 24 nov 2014, a entraîné la publication de numéros de sécurité sociale, de passeports, de mots de passe internes, de scripts, de plans marketing, de données légales et financières et de quatre films inédits.

5. Critères DICP et preuve

Notions clés & Définitions

  • Disponibilité : Propriété d’un bien d’être accessible au moment voulu par les personnes autorisées, notamment durant les plages d’utilisation prévues.
  • Intégrité : Propriété d’un bien ou d’une information d’être exact et complet, une modification illégitime devant pouvoir être détectée et corrigée.
  • Confidentialité : Propriété d’un bien de n’être accessible qu’aux personnes autorisées.
  • Preuve : Propriété d’un bien permettant de retrouver, avec une confiance suffisante, les circonstances dans lesquelles ce bien évolue.

Points essentiels

  • La preuve englobe: la traçabilité des actions menées, l’authentification des utilisateurs, l’imputabilité du responsable de l’action effectuée

Astuce mémo

DICP : Disponibilité, Intégrité, Confidentialité, Preuve

6. Sûreté, sécurité et mécanismes

★ À maîtriser

📌 La sûreté protège contre les dysfonctionnements et accidents involontaires, tandis que la sécurité protège contre les actions malveillantes volontaires.

  • Pour un site institutionnel statique, la disponibilité et l’intégrité sont très fortes, tandis que la confidentialité et la preuve sont faibles, car les informations sont publiques et aucune interaction n’est proposée.

  • Les mécanismes comprennent: la cryptographie, les pare-feu, les contrôles d’accès logiques, la sécurité physique des équipements et locaux, les antivirus, la capacité d’audit, les clauses contractuelles avec les partenaires, la formation et la sensibilisation

Compléments

  • Les principales parades comprennent:
    • la sauvegarde
    • le dimensionnement
    • la redondance des équipements
    • le contrôle d’accès
    • la veille sécurité
    • les correctifs
    • la configuration renforcée
    • le filtrage

Astuce mémo

Sûreté = accidents involontaires ; sécurité = actions malveillantes volontaires

7. Vulnérabilité, menace et attaque

Notions clés & Définitions

  • Vulnérabilité : Faiblesse affectant un bien au niveau de sa conception, de sa réalisation, de son installation, de sa configuration ou de son utilisation.
  • Menace : Cause potentielle d’un incident qui pourrait entraîner des dommages sur un bien si elle se concrétisait.
  • Attaque : Action malveillante destinée à porter atteinte à la sécurité d’un bien, qui concrétise une menace et nécessite l’exploitation d’une vulnérabilité.

Points essentiels

  • Dans l’usage normal de VNC, l’utilisateur demande une connexion, le serveur détermine le mode d’authentification, l’utilisateur s’authentifie et le serveur valide cette authentification avant d’autoriser la connexion. — CVE-2006-2369, 2006

  • La vulnérabilité VNC CVE-2006-2369 permettait à un attaquant de choisir « pas d’authentification », car le serveur ne vérifiait pas que le mécanisme retourné par le client correspondait à celui demandé.

Astuce mémo

Vulnérabilité + menace → attaque

8. Hameçonnage et ingénierie sociale

Notions clés & Définitions

  • Hameçonnage : Attaque de masse qui abuse de la naïveté des clients ou employés pour récupérer leurs identifiants bancaires ou leurs numéros de carte bancaire.
  • Ingénierie sociale : Attaque ciblée qui abuse de la naïveté des employés pour dérober des informations confidentielles ou introduire des logiciels malveillants dans le système d’information.

Points essentiels

  • Une campagne d’hameçonnage utilise généralement un courriel imitant l’entreprise, demande une opération, dirige la victime vers un faux site et récupère les données saisies.

Astuce mémo

Message trompeur → faux site → identifiants volés

9. Fraude interne et intrusions

Notions clés & Définitions

  • Intrusion informatique : Attaque ciblée exploitant une ou plusieurs vulnérabilités techniques pour voler des informations confidentielles ou prendre le contrôle de serveurs ou de postes de travail.

★ À maîtriser

  • Les sources comprennent:

    • les groupes de cybercriminels
    • les cyberdélinquants
    • les États tiers
    • le personnel interne
    • les concurrents
  • Les vulnérabilités favorisant la fraude interne sont la faiblesse des contrôles, une gestion permissive des habilitations et l’absence de séparation des tâches ou de rotation.

Compléments

  • La fraude interne peut être occasionnelle, récurrente, commise par une personne recrutée à cette fin ou réalisée en groupe.

  • Lors de tests d’intrusion, 80% des domaines Active Directory contenaient au moins un compte privilégié avec un mot de passe trivial, 75% des entreprises étaient affectées par un défaut de cloisonnement réseau et 50% des tests n’étaient pas détectés par les équipes informatiques.

10. Virus, DDoS et botnets

Notions clés & Définitions

  • Virus informatique : Attaque massive qui tend à devenir plus ciblée selon les secteurs d’activité, plus sophistiquée et plus furtive.
  • Déni de service distribué : Attaque ciblée qui sature un site Web de requêtes au moyen de botnets afin de le mettre hors service.
  • Botnet : Ensemble de systèmes contrôlables par un attaquant via des serveurs de commande, dont les propriétaires ignorent généralement la compromission.

★ À maîtriser

  • Les vecteurs d’infection comprennent:

    • les messages avec pièce jointe
    • les supports amovibles
    • les sites Web malveillants ou piratés
    • les partages réseau ouverts
    • les systèmes vulnérables
  • Les conséquences peuvent être: l’installation d’un cheval de Troie, la récupération de données ciblées, la surveillance à distance des activités, la destruction des données, le chiffrement des données pour une demande de rançon

Compléments

  • La durée moyenne d’une attaque DDoS est de 34,5 heures, sa bande passante moyenne est de 48,25 Gbps, 75 % des attaques ciblent l’infrastructure et 25% ciblent l’application.

Astuce mémo

Un attaquant commande à distance une armée d’ordinateurs infectés

11. Organisation française de la cybersécurité

Points essentiels

  • La cyberdéfense constitue un enjeu de sécurité nationale selon le Livre blanc 2013, qui décrit les cyberattaques comme une menace majeure à forte probabilité et à fort impact potentiel.

  • L’organisation associe: le Premier ministre, le SGDSN, l’ANSSI, les ministères, les hauts fonctionnaires de défense et de sécurité

  • L’ANSSI pilote la politique nationale de sécurité des systèmes d’information, propose les règles de protection des systèmes de l’État, vérifie leur application, conseille les administrations et informe le public.

Astuce mémo

Premier ministre → SGDSN → ANSSI → ministères et HFDS

12. Droit des TIC et cybercriminalité

Notions clés & Définitions

  • Cybercriminalité : Ensemble des actes contraires aux traités internationaux ou aux lois nationales qui utilisent les réseaux ou les systèmes d’information comme moyens de réalisation d’un délit ou d’un crime, ou qui les prennent pour cible.
  • Investigation numérique : Ensemble des protocoles et mesures permettant de rechercher des éléments techniques sur un conteneur de données numériques en respectant une procédure de préservation de ce conteneur.

★ À maîtriser

  • La loi Godfrain du 5 janvier 1988 sanctionne l’accès ou le maintien frauduleux dans tout ou partie d’un système de traitement automatisé de données par un maximum de 2 ans d’emprisonnement et 30.000 € d’amende.

  • L’entrave ou la falsification du fonctionnement d’un STAD, ainsi que l’introduction, la suppression ou la modification frauduleuse de données, sont punies d’un maximum de 5 ans d’emprisonnement et 75.000 € d’amende.

Compléments

  • L’article 323-3-1 incrimine l’importation, la détention, l’offre, la cession ou la mise à disposition sans motif légitime d’un programme permettant de commettre les infractions prévues aux articles 323-1 à 323-3.

13. CNIL et données personnelles

Notions clés & Définitions

  • Donnée à caractère personnel : Toute information relative à une personne physique identifiée ou identifiable directement ou indirectement par un numéro d’identification ou un ou plusieurs éléments qui lui sont propres.

★ À maîtriser

  • La loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés encadre les traitements de données à caractère personnel.

📌 Un traitement de données personnelles doit être loyal et licite, poursuivre des finalités déterminées, explicites et légitimes, rester proportionné, reposer sur le consentement sauf exception et ne pas dépasser la durée nécessaire à ses finalités.

  • Les personnes physiques disposent d’un droit d’information préalable, d’un droit d’accès, d’un droit de rectification et d’un droit d’opposition pour raison légitime.

  • Le responsable doit mettre en œuvre des mesures techniques et organisationnelles appropriées pour empêcher que les données soient déformées, endommagées ou accessibles à des tiers non autorisés.

  • Les manquements aux obligations de sécurité peuvent entraîner des sanctions pénales allant jusqu’à 5 ans d’emprisonnement et 300 000 euros d’amende, ainsi que des sanctions civiles et administratives de la CNIL.

Compléments

📌 Le responsable de traitement est la personne qui détermine les finalités et les moyens du traitement de données à caractère personnel.

Tableaux de synthèse

Critères DICP

CritèrePropriétéExemple de risque
DisponibilitéAccès au moment voulu par les personnes autoriséesDéni de service
IntégritéExactitude et complétude des biens et informationsModification frauduleuse
ConfidentialitéAccès réservé aux personnes autoriséesVol d’information
PreuveTraçabilité et attribution des actionsAction non imputable

Teste tes connaissances

Teste tes connaissances sur Notions de base en cybersécurité avec 10 questions à choix multiples et corrections détaillées.

1. Quelle fonction décrit le mieux un système d’information au sein d’une organisation ?

2. Qu'est-ce qu'un système d'information dans le contexte de la gestion organisationnelle?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Notions de base en cybersécurité avec 11 flashcards interactives.

Qu'est-ce qu'un système d'information ?

Un ensemble de ressources pour gérer les informations d'une organisation.

Système d’information: définition

Ressources pour gérer l'information en organisation

Quels éléments comprennent les actifs d'un système d'information selon ISO/IEC 27005:2008 ?

Les personnes, sites, matériel, réseaux, logiciels, organisation, processus métiers et informations.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches