Fiche de révision : Hygiène informatique et cybersécurité

Plan du Cours

  1. Composition et rôle du système d’information
  2. Logiciels et périmètre de sécurité
  3. Risques et objectifs de sécurité
  4. Méthode d’analyse des risques
  5. Sûreté, sécurité et notions associées
  6. Surface d’attaque et vulnérabilités
  7. Menaces particulières et reprise
  8. Facteur humain et phishing
  9. Robustesse des mots de passe
  10. Bonnes pratiques d’accès

1. Composition et rôle du système d’information

Notions clés & Définitions

  • Système d’information : Ensemble organisé de ressources qui permet de collecter, stocker, traiter et distribuer de l’information.

★ À maîtriser

  • Un système d’information comprend notamment: les technologies matérielles, logicielles et de télécommunication, les processus métier, les données de l’entreprise

  • Une entreprise ne peut plus fonctionner sans son système d’information, qui joue aujourd’hui un rôle vital.

Compléments

  • Le cours concerne les utilisateurs de systèmes d’information et les futurs administrateurs de SI, responsables de la sécurité des systèmes d’information et techniciens IT.

2. Logiciels et périmètre de sécurité

Notions clés & Définitions

  • ERP : Logiciel de gestion des processus internes de l’entreprise, notamment la production et la comptabilité.
  • CRM : Logiciel de gestion de la relation client.

Points essentiels

  • Les logiciels d’un système d’information fonctionnent dans un environnement logiciel, matériel, réseau et humain.

Astuce mémo

Le logiciel métier ne suffit pas : son environnement technique et humain compte aussi.

3. Risques et objectifs de sécurité

★ À maîtriser

  • Les risques peuvent être classés en trois catégories:
    • accident
    • erreur
    • malveillance

📌 La sécurité a pour objectif de réduire les risques pesant sur le système d’information afin de limiter leurs impacts sur le fonctionnement et les activités métiers des organisations.

Compléments

📌 Les politiques de sécurité évoluent en permanence selon les pratiques des utilisateurs, les technologies disponibles et les nouvelles menaces.

Astuce mémo

AEM : Accident, Erreur, Malveillance

4. Méthode d’analyse des risques

★ À maîtriser

  • 🔄 La méthode MEHARI suit trois étapes:

    1. l’appréciation des risques
    2. le traitement des risques
    3. la gestion des risques
  • 🔄 L’appréciation des risques consiste à: identifier les risques à partir d’une base de connaissances, estimer leur potentialité et leur impact, obtenir leur gravité

📌 Le traitement de chaque risque consiste à décider de l’accepter, de le réduire, de le transférer ou de l’éviter.

Compléments

  • 🔄 La gestion des risques consiste à:
    1. établir des plans d’action
    2. mettre en œuvre ces plans
    3. contrôler les plans
    4. piloter les plans

Astuce mémo

Inventorier → apprécier → traiter → piloter

5. Sûreté, sécurité et notions associées

Notions clés & Définitions

  • Vulnérabilité : Faiblesse d’un bien liée à sa conception, sa réalisation, son installation, sa configuration ou son utilisation.
  • Menace : Cause potentielle d’un incident qui pourrait entraîner des dommages sur un bien si elle se concrétisait.
  • Attaque : Action malveillante destinée à porter atteinte à la sécurité d’un bien ; elle concrétise une menace et nécessite l’exploitation d’une vulnérabilité.

★ À maîtriser

📌 La sûreté protège contre les dysfonctionnements et les accidents involontaires, tandis que la sécurité protège contre les actions malveillantes volontaires.

Compléments

  • Les exemples et parades de sûreté comprennent:

    • la saturation d’un point d’accès
    • la panne d’un disque
    • l’erreur d’exécution
    • la sauvegarde
    • le dimensionnement
    • la redondance des équipements
  • Les exemples et parades de sécurité comprennent:

    • le blocage d’un service
    • la modification d’informations
    • le vol d’information
    • le contrôle d’accès
    • la veille sécurité
    • les correctifs
    • la configuration renforcée
    • le filtrage

Astuce mémo

Sûreté = accidents involontaires ; sécurité = actions malveillantes volontaires.

6. Surface d’attaque et vulnérabilités

Notions clés & Définitions

  • Surface d’attaque : Tous les points d’entrée et de communication qu’un système d’information possède avec l’extérieur et l’intérieur.

★ À maîtriser

📌 Plus la surface d’attaque est étendue, plus le système est exposé aux attaques et plus sa sécurisation en profondeur est importante.

  • La surface d’attaque comprend les dimensions:
    • logicielle
    • réseau
    • humaine
    • physique

Compléments

  • Les vulnérabilités des logiciels sont référencées par un identifiant unique CVE, qui signifie Common Vulnerabilities and Exposures.

Astuce mémo

Surface étendue → exposition accrue → sécurisation plus importante.

7. Menaces particulières et reprise

Notions clés & Définitions

  • BYOD : Utilisation de machines personnelles situées hors du périmètre contrôlé du système d’information, ce qui complique le contrôle de leurs vulnérabilités.
  • Plan de reprise d’activité : Ensemble de procédures techniques, organisationnelles et de sécurité permettant de reconstruire l’infrastructure avec les données répliquées et de redémarrer rapidement les applications.

Points essentiels

  • Parmi les risques particuliers figurent:
    • l’écoute réseau sur un système mal configuré
    • les attaques DDoS
    • les intrusions physiques
    • les problèmes d’alimentation électrique
    • le BYOD
    • la malveillance ou l’erreur humaine

8. Facteur humain et phishing

★ À maîtriser

  • L’ingénierie sociale peut utiliser:

    • des appels téléphoniques frauduleux
    • des macros Microsoft Office malveillantes
    • le phishing par courriel
  • Une attaque par phishing cherche à amener la victime à suivre une action ou à fournir une information en se faisant passer pour un interlocuteur légitime.

📌 Il ne faut jamais utiliser un lien reçu dans un courriel suspect.

Compléments

  • Depuis 1998, les URL peuvent être visualisées dans d’autres alphabets grâce à Unicode ; des caractères proches de l’alphabet latin peuvent alors tromper l’utilisateur, tandis que l’URL est encodée en ASCII via le Punycode.

Astuce mémo

Un attaquant contourne le clavier en manipulant la personne assise devant l’écran.

9. Robustesse des mots de passe

Notions clés & Définitions

  • Robustesse d’un mot de passe : Capacité à résister au cassage de mot de passe ; elle dépend de sa longueur, de sa complexité et de son caractère aléatoire.

★ À maîtriser

  • Avec une longueur L et N caractères possibles, le nombre de mots de passe possibles est NLN^L.

Compléments

  • Un mot de passe dont l’entropie est de 42 bits serait aussi robuste qu’une chaîne de 42 bits choisie au hasard et ne serait brisé de façon certaine qu’après 4 398 046 511 104 tentatives.

📌 Un mot de passe prévisible comme Arnaud#762001 est sensible aux attaques par dictionnaire, même s’il combine plusieurs types de caractères.

10. Bonnes pratiques d’accès

★ À maîtriser

  • Un utilisateur doit:
    • choisir un mot de passe unique par compte
    • sélectionner des mots de passe robustes
    • utiliser un gestionnaire de mots de passe

📌 Le renouvellement imposé et régulier des mots de passe est contreproductif pour la sécurité du système d’information, car il conduit souvent les utilisateurs à peu les modifier.

  • Un gestionnaire ou administrateur doit: imposer une politique de mots de passe raisonnable, changer les mots de passe par défaut des équipements, activer la double authentification

Compléments

  • Le mot de passe de la boîte mail est particulièrement important, car il peut donner accès à de nombreux autres comptes.

Astuce mémo

Unique → robuste → gestionnaire → double authentification

Tableaux de synthèse

Sûreté et sécurité

DimensionSûretéSécurité
Nature des risquesDysfonctionnements et accidents involontairesActions malveillantes volontaires
ExemplesPanne de disque, erreur d’exécutionVol d’information, blocage d’un service
ParadesSauvegarde, dimensionnement, redondanceContrôle d’accès, correctifs, filtrage

Teste tes connaissances

Teste tes connaissances sur Hygiène informatique et cybersécurité avec 29 questions à choix multiples et corrections détaillées.

1. Quelle fonction caractérise le mieux un système d’information ?

2. Lequel de ces ensembles correspond aux composantes d’un système d’information ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Hygiène informatique et cybersécurité avec 51 flashcards interactives.

Qu'est-ce qu'un système d'information ?

Un ensemble organisé de ressources pour gérer l'information.

Que comprend un système d'information ?

Les technologies matérielles, logicielles, télécommunications, processus métier et données.

Quel rôle joue le système d'information dans une entreprise ?

Il joue un rôle vital sans lequel l'entreprise ne peut fonctionner.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches