Cybersécurité BTS SIO — programme officiel

Cybersécurité : menaces, chiffrement et protection des services : fiche de révision

Confidentialité, intégrité, disponibilité ; phishing, ransomware, injection ; hachage, chiffrement, MFA, pare-feu, VPN : la fiche du bloc 3 pour l'épreuve E6.

Génère ta fiche depuis TON coursFiches, flashcards et QCM générés par IA — gratuit

1Les critères de sécurité et les menaces

La sécurité d'un système d'information se juge sur quatre critères : confidentialité (seuls les autorisés accèdent), intégrité (les données ne sont pas altérées), disponibilité (le service fonctionne quand on en a besoin) et traçabilité (on sait qui a fait quoi ; s'y ajoute la non-répudiation). Chaque menace vise un ou plusieurs critères : le phishing (hameçonnage — e-mail imitant un tiers de confiance pour voler des identifiants) et l'ingénierie sociale attaquent la confidentialité ; le ransomware (rançongiciel chiffrant les données contre rançon) attaque la disponibilité et l'intégrité ; le déni de service distribué (DDoS) sature un service ; l'attaque de l'homme du milieu (MITM) intercepte les échanges ; la force brute teste les mots de passe ; l'injection SQL et le XSS (script injecté dans une page) exploitent les failles applicatives.

La démarche de gestion des risques : identifier les actifs, les menaces et les vulnérabilités, estimer la vraisemblance et l'impact, traiter le risque (réduire, transférer, éviter, accepter). Méthode de référence en France : EBIOS Risk Manager de l'ANSSI. La politique de sécurité (PSSI) et la charte informatique formalisent règles et responsabilités.

2Authentification, hachage et chiffrement

L'authentification prouve l'identité par un facteur de connaissance (mot de passe), de possession (téléphone, clé physique) ou d'inhérence (biométrie) ; l'authentification multifacteur (MFA) en combine au moins deux et neutralise l'essentiel des vols de mots de passe. Les mots de passe ne se stockent jamais en clair : on enregistre un hachage (fonction à sens unique — SHA-256, et pour les mots de passe des algorithmes lents et salés comme bcrypt ou Argon2 ; le sel, aléatoire et propre à chaque compte, empêche les tables précalculées). MD5 et SHA-1 sont obsolètes pour la sécurité.

Le chiffrement rend les données illisibles sans clé. Symétrique : une seule clé partagée (AES) — rapide, mais il faut échanger la clé. Asymétrique : une paire clé publique / clé privée (RSA, courbes elliptiques) — ce qui est chiffré avec la publique se déchiffre avec la privée ; la signature numérique fait l'inverse (chiffrement d'un hachage avec la clé privée) et garantit intégrité et non-répudiation. TLS (HTTPS) combine les deux : échange de clé asymétrique puis session symétrique ; le certificat, délivré par une autorité de certification, lie une clé publique à une identité. Un VPN chiffre le trafic entre un poste et le réseau de l'entreprise.

3Protéger et surveiller les services

Mesures techniques : pare-feu (filtrage des flux par adresses, ports et protocoles ; tout interdire par défaut puis autoriser le nécessaire), segmentation réseau (VLAN, zone démilitarisée DMZ pour les serveurs exposés), mises à jour de sécurité systématiques (correctifs), antivirus et EDR, sauvegardes 3-2-1 testées et déconnectées (seule vraie parade au ransomware), durcissement des systèmes (services inutiles désactivés, comptes par défaut supprimés), journalisation et supervision des accès (détection d'anomalies, SIEM), tests d'intrusion.

Mesures organisationnelles : principe du moindre privilège (chaque compte n'a que les droits nécessaires), séparation des comptes administrateur et utilisateur, gestion des habilitations à l'arrivée et au départ, sensibilisation des utilisateurs (le phishing reste le premier vecteur), procédure de réponse aux incidents (isoler, analyser, restaurer, notifier, retour d'expérience) et plan de continuité. En cas de violation de données personnelles : notification à la CNIL sous 72 heures et information des personnes si le risque est élevé. Ressources : ANSSI (guides, recommandations), cybermalveillance.gouv.fr (assistance).

4L'épreuve E6 et l'entraînement

L'épreuve E6 « Cybersécurité des services informatiques » est un écrit fondé sur une étude de cas : une organisation, son système d'information, des incidents ou des projets, des documents (schéma réseau, extraits de logs, charte, contrats) — on demande d'identifier les risques et les critères de sécurité atteints, de proposer des mesures techniques et organisationnelles justifiées, et de traiter les aspects juridiques (RGPD, responsabilités, contrats — voir le chapitre CEJM appliquée). Une partie distingue les attendus SISR (protection de l'infrastructure) et SLAM (sécurité du code : injection, XSS, authentification).

Entraînement : pour chaque menace, une flashcard « menace → critère atteint → mesure », pour chaque mécanisme (hachage, chiffrement symétrique, asymétrique, signature, certificat) une carte « à quoi ça sert → comment ça marche » ; s'exercer à lire un schéma réseau pour placer pare-feu, DMZ et VLAN ; et rédiger des réponses structurées (constat, risque, mesure, justification) sur des cas d'annales.

Définitions à connaître par cœur

Phishing (hameçonnage)
Attaque par ingénierie sociale où un message imite un tiers de confiance pour amener la victime à livrer des identifiants ou à exécuter un fichier malveillant.
Hachage
Fonction à sens unique produisant une empreinte de taille fixe à partir d'une donnée ; utilisée, avec un sel, pour stocker les mots de passe sans les conserver en clair.
Chiffrement asymétrique
Chiffrement reposant sur une paire de clés : la clé publique chiffre (ou vérifie une signature), la clé privée déchiffre (ou signe). Exemple : RSA.
Principe du moindre privilège
Règle selon laquelle chaque utilisateur, compte ou processus ne dispose que des droits strictement nécessaires à sa mission.
DMZ
Zone démilitarisée : sous-réseau isolé par des pare-feu qui héberge les serveurs exposés à Internet (web, messagerie) sans donner accès au réseau interne.

Quiz : teste-toi sur cybersécurité : menaces, chiffrement et protection des services

9 questions corrigées. Réponds avant d'ouvrir la correction !

1. Un ransomware atteint principalement quel critère de sécurité ?

  • A.La traçabilité
  • B.La disponibilité
  • C.La confidentialité seulement
  • D.Aucun
Voir la réponse

Réponse : B. La disponibilité

En chiffrant les données, le rançongiciel rend le service indisponible (et altère l'intégrité).

2. Quel algorithme convient pour stocker des mots de passe ?

  • A.MD5
  • B.SHA-1
  • C.bcrypt ou Argon2 avec sel
  • D.AES
Voir la réponse

Réponse : C. bcrypt ou Argon2 avec sel

Les mots de passe se hachent avec un algorithme lent et salé ; MD5/SHA-1 sont obsolètes et AES est un chiffrement, réversible.

3. Le chiffrement symétrique utilise…

  • A.une clé publique et une clé privée
  • B.une seule clé partagée
  • C.un certificat sans clé
  • D.un hachage
Voir la réponse

Réponse : B. une seule clé partagée

Symétrique = une clé unique (AES), rapide ; asymétrique = paire de clés (RSA).

4. Une signature numérique garantit…

  • A.la disponibilité du service
  • B.l'intégrité du message et la non-répudiation de son auteur
  • C.la rapidité du chiffrement
  • D.l'anonymat de l'expéditeur
Voir la réponse

Réponse : B. l'intégrité du message et la non-répudiation de son auteur

Le hachage chiffré avec la clé privée prouve que le message n'a pas été modifié et vient bien du signataire.

5. L'authentification multifacteur combine au moins…

  • A.deux mots de passe
  • B.deux facteurs de natures différentes (connaissance, possession, inhérence)
  • C.un identifiant et un e-mail
  • D.deux navigateurs
Voir la réponse

Réponse : B. deux facteurs de natures différentes (connaissance, possession, inhérence)

Ex. mot de passe (connaissance) + code sur téléphone (possession) ; deux mots de passe ne font qu'un seul facteur.

6. Où place-t-on un serveur web accessible depuis Internet ?

  • A.Dans le VLAN des postes utilisateurs
  • B.Dans une DMZ
  • C.Sur le contrôleur de domaine
  • D.Hors de tout pare-feu
Voir la réponse

Réponse : B. Dans une DMZ

La DMZ isole les serveurs exposés : une compromission n'ouvre pas le réseau interne.

7. La meilleure protection contre les conséquences d'un ransomware est…

  • A.un mot de passe complexe
  • B.des sauvegardes régulières, testées et déconnectées
  • C.un antivirus gratuit
  • D.le changement d'adresse IP
Voir la réponse

Réponse : B. des sauvegardes régulières, testées et déconnectées

Une sauvegarde hors ligne restaurable permet de repartir sans payer ; le RAID ne protège pas (il réplique le chiffrement).

8. Une violation de données personnelles se notifie à la CNIL sous…

  • A.24 h
  • B.72 h
  • C.15 jours
  • D.1 mois
Voir la réponse

Réponse : B. 72 h

Le RGPD impose 72 heures ; les personnes concernées sont informées si le risque est élevé.

9. Le XSS consiste à…

  • A.saturer un serveur de requêtes
  • B.injecter un script dans une page web vue par d'autres utilisateurs
  • C.deviner un mot de passe
  • D.intercepter une communication
Voir la réponse

Réponse : B. injecter un script dans une page web vue par d'autres utilisateurs

Cross-Site Scripting : script malveillant injecté via une entrée non échappée ; parade : validation et échappement des données affichées.

Envie de QCM générés depuis ton propre cours ?

Créer mes QCM gratuitement

Questions fréquentes

Quelle différence entre hachage et chiffrement ?

Le hachage est à sens unique (impossible de retrouver la donnée d'origine) et sert à vérifier ou stocker des mots de passe ; le chiffrement est réversible avec la bonne clé et sert à protéger des données que l'on doit relire.

Comment fonctionne HTTPS ?

Le navigateur vérifie le certificat du serveur (délivré par une autorité de certification), échange une clé de session par chiffrement asymétrique, puis la communication est chiffrée symétriquement (AES) — rapide et confidentielle.

Comment se présente l'épreuve E6 du BTS SIO ?

Un écrit d'étude de cas : à partir d'une organisation documentée (schéma réseau, logs, charte, contrats), identifier les risques, proposer des mesures techniques et organisationnelles justifiées et traiter les questions juridiques (RGPD, responsabilité), avec une partie propre à l'option SISR ou SLAM.

Comment réviser la cybersécurité efficacement ?

Par flashcards « menace → critère atteint → parade » et « mécanisme → fonction », par la lecture de schémas réseau (où placer pare-feu, DMZ, VLAN) et par des QCM générés depuis le cours pour fixer les distinctions (hachage/chiffrement, symétrique/asymétrique, 401/403).