Fiche de révision : Hygiène informatique et cybersécurité

Plan du Cours

  1. Système d’information et enjeux
  2. Risques et objectifs de sécurité
  3. Méthode d’analyse des risques
  4. Sûreté, sécurité et menace
  5. Surface d’attaque et vulnérabilités
  6. Risques particuliers et reprise
  7. Facteur humain et phishing
  8. Accès distant et mots de passe
  9. Gestion des mots de passe
  10. Bonnes pratiques d’accès

1. Système d’information et enjeux

Notions clés & Définitions

  • Système d’information : Ensemble organisé de ressources permettant de collecter, stocker, traiter et distribuer de l’information.

★ À maîtriser

  • Un système d’information comprend: les technologies matérielles, logicielles et de télécommunication, les processus métier, les données de l’entreprise

  • Une entreprise ne peut plus fonctionner sans son système d’information.

Compléments

  • Les systèmes d’information s’appuient notamment sur des ERP pour gérer les processus internes et sur des CRM pour gérer la relation client.

2. Risques et objectifs de sécurité

Notions clés & Définitions

  • Sécurité informatique : Vise à réduire les risques pesant sur le système d’information afin de limiter leurs impacts sur le fonctionnement et les activités métiers des organisations.

★ À maîtriser

  • Les risques peuvent relever:
    • d’un accident
    • d’une erreur
    • d’une malveillance

Compléments

  • Les politiques évoluent selon:
    • les pratiques des utilisateurs
    • les technologies disponibles
    • les nouvelles menaces

Astuce mémo

Risque → impact sur les activités → mesures de sécurité

3. Méthode d’analyse des risques

Points essentiels

  • Une analyse des risques commence par l’inventaire du périmètre du système d’information, puis chaque élément est quantifié selon différents critères.

  • 🔄 La méthode MEHARI comprend:

    1. l’appréciation des risques
    2. le traitement des risques
    3. la gestion des risques
  • 🔄 L’appréciation des risques consiste à: identifier les risques à partir d’une base de connaissances, estimer leur potentialité, estimer leur impact, obtenir leur gravité

📌 Pour traiter un risque, MEHARI permet de l’accepter, de le réduire, de le transférer ou de l’éviter. — MEthod for Harmonized Analysis of RIsk

Astuce mémo

Inventorier → apprécier → traiter → piloter

4. Sûreté, sécurité et menace

Notions clés & Définitions

  • Vulnérabilité : Faiblesse d’un bien liée à sa conception, sa réalisation, son installation, sa configuration ou son utilisation.
  • Menace : Cause potentielle d’un incident pouvant entraîner des dommages sur un bien si elle se concrétise.
  • Attaque : Action malveillante destinée à porter atteinte à la sécurité d’un bien, qui concrétise une menace en exploitant une vulnérabilité.

★ À maîtriser

📌 La sûreté protège contre les dysfonctionnements et accidents involontaires, tandis que la sécurité protège contre les actions malveillantes volontaires.

Compléments

  • Les parades de sûreté comprennent:

    • la sauvegarde
    • le dimensionnement
    • la redondance des équipements
  • Les parades de sécurité comprennent:

    • le contrôle d’accès
    • la veille sécurité
    • les correctifs
    • la configuration renforcée
    • le filtrage

Astuce mémo

Sûreté = accidents involontaires ; sécurité = actions malveillantes volontaires

5. Surface d’attaque et vulnérabilités

Notions clés & Définitions

  • Surface d’attaque : Regroupe tous les points d’entrée et de communication qu’un système d’information possède avec l’extérieur et l’intérieur.

★ À maîtriser

📌 Plus la surface d’attaque est étendue, plus le système d’information est exposé et plus sa sécurisation en profondeur demande de travail.

  • La surface d’attaque comprend les dimensions:
    • logicielle
    • réseau
    • humaine
    • physique

Compléments

  • Les vulnérabilités des logiciels sont référencées par un identifiant unique appelé CVE, pour Common Vulnerabilities and Exposures.

Astuce mémo

Un SI comme une forteresse avec des portes logicielles, réseau, humaines et physiques

6. Risques particuliers et reprise

Notions clés & Définitions

  • Plan de reprise d’activité : Ensemble de procédures techniques, organisationnelles et de sécurité permettant de reconstruire rapidement l’infrastructure avec les données répliquées et de redémarrer les applications.

Points essentiels

  • Les risques particuliers comprennent:
    • l’écoute réseau sur un système mal configuré
    • les attaques DDoS
    • les intrusions physiques
    • les problèmes d’alimentation électrique
    • le BYOD
    • la malveillance ou l’erreur humaine

7. Facteur humain et phishing

★ À maîtriser

  • Le facteur humain constitue un point majeur de vulnérabilité du système d’information, notamment face au phishing et à l’ingénierie sociale.

  • Les techniques citées comprennent:

    • les appels téléphoniques frauduleux
    • les macros MS Office malveillantes
    • les courriels de phishing

📌 Les URL Unicode peuvent remplacer une lettre latine par un caractère très proche d’un autre alphabet, ce qui permet de tromper l’utilisateur malgré l’encodage ASCII réel de l’URL.

📌 Il ne faut jamais utiliser un lien reçu dans un courriel suspect.

Compléments

  • Une attaque de phishing pousse généralement la victime à effectuer une action demandée par un attaquant qui se fait passer pour une source légitime. — CyberEdu

Astuce mémo

Manipulation humaine → divulgation ou action dangereuse → compromission du SI

8. Accès distant et mots de passe

Notions clés & Définitions

  • Robustesse du mot de passe : Mesure sa capacité à résister au cassage et dépend de sa longueur, du nombre de symboles différents et de son caractère aléatoire.

★ À maîtriser

  • Le nombre de possibilités d’un mot de passe aléatoire vérifie NLN^L, où LL est sa longueur et NN le nombre de caractères possibles.

  • Un mot de passe ayant une entropie de 42 bits serait aussi robuste qu’une chaîne de 42 bits choisie au hasard et nécessiterait 2^42, soit 4 398 046 511 104 tentatives, pour être brisé de façon certaine.

Compléments

📌 Le mot de passe 428195 est présenté comme plus robuste que 123456 parce qu’il est moins prévisible, même s’ils ont la même longueur.

9. Gestion des mots de passe

★ À maîtriser

📌 Le renouvellement imposé et régulier des mots de passe est contreproductif pour la sécurité du système d’information, car les utilisateurs modifient peu leurs mots de passe et en réduisent la force.

  • Un gestionnaire de mots de passe peut générer des mots de passe réellement aléatoires et les conserver dans un coffre fort.

Compléments

📌 Un mot de passe construit à partir d’un prénom et d’une suite de chiffres, comme Arnaud#762001, est sensible aux attaques par dictionnaire.

  • Les comportements à risque comprennent (Nordpass): choisir des mots de passe basiques, réutiliser le même mot de passe pour plusieurs services, noter les mots de passe dans des emplacements insuffisamment protégés

Astuce mémo

Renouvellement imposé ≠ mot de passe réellement robuste

10. Bonnes pratiques d’accès

★ À maîtriser

  • Un utilisateur doit:
    • choisir un mot de passe unique par compte
    • sélectionner des mots de passe robustes
    • utiliser un gestionnaire de mots de passe

📌 Le mot de passe de la boîte mail est particulièrement important, car il protège l’accès à de nombreux comptes.

  • Un administrateur doit: appliquer une politique de mots de passe raisonnable, changer les mots de passe par défaut des équipements, activer la double authentification

Compléments

  • Les équipements cités comprennent:
    • les switchs
    • les routeurs
    • les caméras

Astuce mémo

Unique → robuste → gestionnaire → 2FA

Tableaux de synthèse

Sûreté et sécurité

DimensionSûretéSécurité
Nature des risquesDysfonctionnements et accidents involontairesActions malveillantes volontaires
ExemplesPanne d’un disque, erreur d’exécutionBlocage d’un service, vol d’information
ParadesSauvegarde, dimensionnement, redondanceContrôle d’accès, correctifs, filtrage

Réponses au risque MEHARI

RéponsePrincipe
AccepterAssumer le risque
RéduireMettre en place des mesures
TransférerReporter le risque sur un tiers
ÉviterModifier les processus internes

Teste tes connaissances

Teste tes connaissances sur Hygiène informatique et cybersécurité avec 30 questions à choix multiples et corrections détaillées.

1. Quelle réaction est appropriée lorsqu’un lien reçu dans un courriel paraît suspect ?

2. Quelles origines peuvent avoir les risques qui pèsent sur un système d’information ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Hygiène informatique et cybersécurité avec 53 flashcards interactives.

Qu'est-ce qu'un système d'information ?

Un ensemble organisé de ressources pour gérer l'information.

Quels éléments comprend un système d'information ?

Les technologies matérielles, logicielles, télécommunications, processus métier et données.

Peut-on faire fonctionner une entreprise sans système d'information ?

Non, une entreprise ne peut plus fonctionner sans système d'information.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches