Le système d’information doit permettre et faciliter la mission de l’organisation.
Les actifs comprennent (ISO/IEC 27005:2008, 2008):
★ À maîtriser
📌 La sécurité du système d’information vise à réduire les risques pesant sur le système afin de limiter leurs impacts sur le fonctionnement et les activités métiers de l’organisation.
Les enjeux comprennent:
Les motivations comprennent:
Compléments
Les motivations des attaquants sont passées de nombreux bidouilleurs enthousiastes dans les années 80 et 90 à des actions majoritairement organisées et réfléchies de nos jours.
Les groupes criminels organisés de la cybercriminalité comprennent des développeurs de programmes malveillants, des exploitants et vendeurs de services d’attaque, des hébergeurs, des vendeurs de données volées et des intermédiaires financiers s’appuyant généralement sur des réseaux de mules.
Le prix moyen de commercialisation des numéros de cartes bancaires est de 2 à 10 $, le tarif moyen de location d’une heure d’un botnet est de 5 $, et le malware Citadel est commercialisé 2.399 $, avec un abonnement mensuel de 125 $.
Vulnérabilité du SI → impacts financiers, juridiques, organisationnels et réputationnels
★ À maîtriser
Les impacts sur la vie privée comprennent:
Un rançongiciel peut chiffrer définitivement les données contre une rançon, tandis qu’une connexion frauduleuse à un compte cloud peut permettre leur suppression malveillante.
Compléments
📌 Les risques liés à Internet et aux smartphones ne justifient pas de cesser leur utilisation, mais imposent d’anticiper les risques et de faire preuve de discernement.
Exposition → usurpation → perte de données → chantage
★ À maîtriser
Compléments
Les organisations d’infrastructures critiques sont classées comme opérateurs d’importance vitale (OIV), et leur liste exacte est classifiée et indisponible au public.
L’attaque contre Sony Pictures Entertainment, affichée le 24 nov 2014, a entraîné la publication de numéros de sécurité sociale, de passeports, de mots de passe internes, de scripts, de plans marketing, de données légales et financières et de quatre films inédits.
DICP : Disponibilité, Intégrité, Confidentialité, Preuve
★ À maîtriser
📌 La sûreté protège contre les dysfonctionnements et accidents involontaires, tandis que la sécurité protège contre les actions malveillantes volontaires.
Pour un site institutionnel statique, la disponibilité et l’intégrité sont très fortes, tandis que la confidentialité et la preuve sont faibles, car les informations sont publiques et aucune interaction n’est proposée.
Les mécanismes comprennent: la cryptographie, les pare-feu, les contrôles d’accès logiques, la sécurité physique des équipements et locaux, les antivirus, la capacité d’audit, les clauses contractuelles avec les partenaires, la formation et la sensibilisation
Compléments
Sûreté = accidents involontaires ; sécurité = actions malveillantes volontaires
Dans l’usage normal de VNC, l’utilisateur demande une connexion, le serveur détermine le mode d’authentification, l’utilisateur s’authentifie et le serveur valide cette authentification avant d’autoriser la connexion. — CVE-2006-2369, 2006
La vulnérabilité VNC CVE-2006-2369 permettait à un attaquant de choisir « pas d’authentification », car le serveur ne vérifiait pas que le mécanisme retourné par le client correspondait à celui demandé.
Vulnérabilité + menace → attaque
Message trompeur → faux site → identifiants volés
★ À maîtriser
Les sources comprennent:
Les vulnérabilités favorisant la fraude interne sont la faiblesse des contrôles, une gestion permissive des habilitations et l’absence de séparation des tâches ou de rotation.
Compléments
La fraude interne peut être occasionnelle, récurrente, commise par une personne recrutée à cette fin ou réalisée en groupe.
Lors de tests d’intrusion, 80% des domaines Active Directory contenaient au moins un compte privilégié avec un mot de passe trivial, 75% des entreprises étaient affectées par un défaut de cloisonnement réseau et 50% des tests n’étaient pas détectés par les équipes informatiques.
★ À maîtriser
Les vecteurs d’infection comprennent:
Les conséquences peuvent être: l’installation d’un cheval de Troie, la récupération de données ciblées, la surveillance à distance des activités, la destruction des données, le chiffrement des données pour une demande de rançon
Compléments
Un attaquant commande à distance une armée d’ordinateurs infectés
La cyberdéfense constitue un enjeu de sécurité nationale selon le Livre blanc 2013, qui décrit les cyberattaques comme une menace majeure à forte probabilité et à fort impact potentiel.
L’organisation associe: le Premier ministre, le SGDSN, l’ANSSI, les ministères, les hauts fonctionnaires de défense et de sécurité
L’ANSSI pilote la politique nationale de sécurité des systèmes d’information, propose les règles de protection des systèmes de l’État, vérifie leur application, conseille les administrations et informe le public.
Premier ministre → SGDSN → ANSSI → ministères et HFDS
★ À maîtriser
La loi Godfrain du 5 janvier 1988 sanctionne l’accès ou le maintien frauduleux dans tout ou partie d’un système de traitement automatisé de données par un maximum de 2 ans d’emprisonnement et 30.000 € d’amende.
L’entrave ou la falsification du fonctionnement d’un STAD, ainsi que l’introduction, la suppression ou la modification frauduleuse de données, sont punies d’un maximum de 5 ans d’emprisonnement et 75.000 € d’amende.
Compléments
★ À maîtriser
📌 Un traitement de données personnelles doit être loyal et licite, poursuivre des finalités déterminées, explicites et légitimes, rester proportionné, reposer sur le consentement sauf exception et ne pas dépasser la durée nécessaire à ses finalités.
Les personnes physiques disposent d’un droit d’information préalable, d’un droit d’accès, d’un droit de rectification et d’un droit d’opposition pour raison légitime.
Le responsable doit mettre en œuvre des mesures techniques et organisationnelles appropriées pour empêcher que les données soient déformées, endommagées ou accessibles à des tiers non autorisés.
Les manquements aux obligations de sécurité peuvent entraîner des sanctions pénales allant jusqu’à 5 ans d’emprisonnement et 300 000 euros d’amende, ainsi que des sanctions civiles et administratives de la CNIL.
Compléments
📌 Le responsable de traitement est la personne qui détermine les finalités et les moyens du traitement de données à caractère personnel.
Critères DICP
| Critère | Propriété | Exemple de risque |
|---|---|---|
| Disponibilité | Accès au moment voulu par les personnes autorisées | Déni de service |
| Intégrité | Exactitude et complétude des biens et informations | Modification frauduleuse |
| Confidentialité | Accès réservé aux personnes autorisées | Vol d’information |
| Preuve | Traçabilité et attribution des actions | Action non imputable |
Teste tes connaissances sur Notions de base en cybersécurité avec 10 questions à choix multiples et corrections détaillées.
1. Quelle fonction décrit le mieux un système d’information au sein d’une organisation ?
2. Qu'est-ce qu'un système d'information dans le contexte de la gestion organisationnelle?
Mémorisez les concepts clés de Notions de base en cybersécurité avec 11 flashcards interactives.
Qu'est-ce qu'un système d'information ?
Un ensemble de ressources pour gérer les informations d'une organisation.
Système d’information: définition
Ressources pour gérer l'information en organisation
Quels éléments comprennent les actifs d'un système d'information selon ISO/IEC 27005:2008 ?
Les personnes, sites, matériel, réseaux, logiciels, organisation, processus métiers et informations.
Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.
Générateur de fiches