Fiche de révision : Cybersécurité et conformité RGPD

Plan du Cours

  1. Cybercriminalité et ses impacts
  2. Acteurs et types de cybermenaces
  3. Évolution des attaques récentes
  4. Bonnes pratiques de cybersécurité
  5. Champ d’application du RGPD
  6. Notions et conformité RGPD
  7. Audits et sécurité des données
  8. Déploiement des mesures correctives

1. Cybercriminalité et ses impacts

Notions clés & Définitions

  • Cybercriminalité : Ensemble des infractions pénales commises via les réseaux numériques, notamment Internet et les systèmes informatiques.

★ À maîtriser

📌 La cybercriminalité comprend les atteintes aux biens, comme les vols de données, fraudes et escroqueries, et les atteintes aux personnes, comme la pédopornographie, l’usurpation d’identité, l’incitation à la haine et le harcèlement en ligne.

  • La cybercriminalité est organisée en réseaux internationaux, se monétise par les rançons, la vente de données et les escroqueries, et s’industrialise grâce à des kits prêts à l’emploi et au Ransomware-as-a-Service.

  • Les impacts de la cybercriminalité sont économiques, opérationnels, réputationnels, juridiques et humains, notamment la paralysie des systèmes d’information, la perte de confiance, les sanctions, le stress et l’usurpation d’identité.

Compléments

  • Le coût de la cybercriminalité est estimé à plus de 100 milliards d’euros par an en France, avec une croissance annuelle de +30 %.

Astuce mémo

Industrialisation des outils → extension des attaques → impacts économiques, opérationnels et humains

2. Acteurs et types de cybermenaces

Notions clés & Définitions

  • Cybermenace : Tout danger potentiel visant un système informatique, un réseau ou des données et pouvant entraîner leur vol, altération, interruption ou destruction.

★ À maîtriser

  • Les groupes cybercriminels recherchent un gain financier, les États comme la Chine et la Russie pratiquent l’espionnage ou le sabotage, les hacktivistes défendent une cause idéologique ou politique, les cyberterroristes cherchent à semer la terreur et les cybercasseurs veulent nuire sans motivation claire.

📌 Le phishing utilise des messages d’hameçonnage, le ransomware chiffre les données et demande une rançon, les botnets et attaques DDoS saturent les serveurs, tandis que les keyloggers enregistrent les frappes au clavier.

Compléments

  • L’exfiltration de données consiste à voler et diffuser des données sensibles, tandis que la fraude au président usurpe l’identité d’un dirigeant pour obtenir des virements.

  • Le drive-by download infecte un appareil sans action consciente de l’utilisateur et le piratage de comptes consiste à prendre le contrôle de comptes utilisateurs.

Astuce mémo

Gain financier des groupes cybercriminels ≠ idéologie des hacktivistes ≠ déstabilisation des États

3. Évolution des attaques récentes

★ À maîtriser

  • En 2024, l’ANSSI a traité 144 cas de ransomware et les attaques DDoS ont augmenté de +53 %, avec des attaques hyper-volumétriques dépassant 5 Tbps.

  • Les nouvelles tactiques comprennent l’usage de l’IA générative pour créer des phishing réalistes, des deepfakes et des malwares automatisés, ainsi que le Ransomware-as-a-Service.

Compléments

  • Les attaques zero-day peuvent être exploitées dans les 24 heures suivant la découverte d’une faille, tandis que les attaques multicanal combinent courriels, SMS, réseaux sociaux et appels automatisés.

📌 La double extorsion associe le chiffrement des données à leur divulgation, et le phishing innovant utilise notamment des QR codes piégés ou de faux fax.

Astuce mémo

IA, RaaS, failles zero-day, multicanal : automatiser, louer, exploiter, multiplier

4. Bonnes pratiques de cybersécurité

Points essentiels

  • L’authentification multi-facteur doit être activée sur tous les comptes sensibles et les systèmes, logiciels et firmwares doivent être régulièrement mis à jour.

  • La segmentation du réseau limite la propagation des attaques, tandis que les antivirus, EDR et outils de supervision détectent les menaces ou les comportements anormaux.

  • Les sauvegardes doivent être régulières, hors ligne, testées et versionnées afin de soutenir la restauration des données.

  • Les pratiques utilisateurs essentielles sont: vérifier les expéditeurs et les liens avant de cliquer, ne pas ouvrir de pièces jointes suspectes, utiliser un gestionnaire de mots de passe avec 2FA, limiter les privilèges utilisateurs, télécharger uniquement depuis des sources officielles

5. Champ d’application du RGPD

Notions clés & Définitions

  • Donnée à caractère personnel : Toute information se rapportant à une personne physique identifiée ou identifiable, directement par une donnée ou indirectement par le croisement de plusieurs données.

Points essentiels

  • Le RGPD, applicable depuis le 25 mai 2018, renforce les droits des personnes physiques et responsabilise les organismes traitant leurs données.

📌 Le RGPD s’applique à toute organisation établie dans l’Union Européenne ou ciblant des résidents européens, quelle que soit sa taille ou son activité, et concerne aussi les sous-traitants.

6. Notions et conformité RGPD

Notions clés & Définitions

  • Traitement des données : Toute opération ou tout ensemble d’opérations effectué sur des données personnelles, informatisées ou conservées dans des fichiers papier.
  • Délégué à la Protection des Données : Personne choisie pour ses connaissances du droit et des pratiques d’application du RGPD, pouvant être interne ou externe sans profession, diplôme ou agrément obligatoire.

Points essentiels

📌 Pour être conforme au RGPD, un traitement doit avoir une finalité déterminée et documentée et reposer sur l’une des six bases légales permises par le règlement.

  • 🔄 La mise en conformité suit les étapes suivantes: identifier les interlocuteurs, cartographier les traitements, identifier les non-conformités et construire un plan d’action, gérer les risques, sécuriser les données, documenter la conformité

  • Les six réflexes RGPD sont:

    • la minimisation des données
    • la transparence
    • la facilitation de l’exercice des droits
    • la limitation de la conservation
    • la sécurisation adaptée aux risques
    • la démarche continue

Astuce mémo

Identifier, cartographier, corriger, gérer les risques, sécuriser, documenter

7. Audits et sécurité des données

Points essentiels

📌 Le RGPD impose aux responsables de traitement et aux sous-traitants des mesures techniques et organisationnelles appropriées à chaque niveau de risque, ainsi que la vérification régulière de leur efficacité.

📌 Les audits et tests peuvent être menés en interne ou par une organisation externe, et les tests d’intrusion doivent se dérouler dans un environnement contrôlé avec l’accord de toutes les parties concernées.

  • 🔄 Un audit informatique suit principalement ces étapes: faire le point sur les attentes et objectifs de l’entreprise et définir la mission par une lettre de mission, évaluer les risques de l’environnement informatique et des applications, évaluer la sécurité physique, logicielle, des bases de données et des réseaux, évaluer les plans de continuité ou de reprise d’activités

8. Déploiement des mesures correctives

★ À maîtriser

  • 🔄 Le déploiement des correctifs suit trois principes:
    1. préserver l’intégrité du système d’information
    2. corriger sans introduire de nouvelles vulnérabilités
    3. valider les correctifs dans des conditions reproduisant l’environnement de production

Compléments

📌 Tout doute sur l’innocuité d’un correctif justifie le report de son déploiement, sauf en cas de risque critique avéré lié aux failles existantes.

Astuce mémo

Préserver l’intégrité → éviter les nouvelles vulnérabilités → valider en production

Tableaux de synthèse

Principales menaces et mécanismes

MenaceMécanismeObjectif ou impact
PhishingMessages par courriel, SMS ou réseaux sociauxObtenir des informations ou provoquer une action
RansomwareChiffrement des données et demande de rançonBloquer l’accès et extorquer la victime
DDoSSaturation de serveurs par des appareils infectésInterrompre un service
KeyloggerEnregistrement des frappes clavierEspionner les saisies

Teste tes connaissances

Teste tes connaissances sur Cybersécurité et conformité RGPD avec 25 questions à choix multiples et corrections détaillées.

1. Quelle définition correspond le mieux à la cybercriminalité ?

2. Une entreprise subit le vol de fichiers clients, tandis qu’un salarié est victime d’une usurpation d’identité en ligne. Quelle distinction s’applique à ces deux situations ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Cybersécurité et conformité RGPD avec 55 flashcards interactives.

Qu'est-ce que la cybercriminalité ?

L'ensemble des infractions pénales commises via les réseaux numériques.

Quelles sont les deux grandes catégories d'atteintes en cybercriminalité ?

Les atteintes aux biens et les atteintes aux personnes.

Quels types d'atteintes aux biens inclut la cybercriminalité ?

Les vols de données, fraudes et escroqueries.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches