1/28
Cartes de vocabulaire traitant des notions clés, des principes de conception et des cadres de sécurité présentés dans le premier cours.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Actif
Élément qui a de la valeur pour quelqu'un (données, services, matériel ou immatériel) et que l'organisation cherche à protéger.
Menace
Cause potentielle d'un incident de sécurité, caractérisée par un acteur, une capacité et une motivation voulant porter atteinte à un actif (opportuniste, ciblée, interne ou accidentelle).
Vulnérabilité
Faille ou faiblesse exploitable au niveau de la conception, de la réalisation ou de la configuration d'un système.
Risque
Grandeur calculée selon la formule Probabiliteˊ×Impact=RISQUE, représentant la seule grandeur qui se compare et se décide.
Surface d'attaque
Ensemble de tous les points d'entrée et chemins atteignables (interfaces réseau, entrées de données, comptes, accès physiques) par lesquels une menace peut tenter d'entrer.
Politique de sécurité
Énoncé organisationnel stable, approuvé par la direction, définissant ce qui est permis, exigé ou interdit.
Mécanisme de sécurité
Dispositif ou contrôle technique/opérationnel (ex. contrôle d'accès, 2FA, journal d'audit) qui fait respecter concrètement une politique de sécurité.
Norme de sécurité
Exigence technique obligatoire et mesurable fixée pour appliquer une politique (ex. imposer deux facteurs sur tout accès distant).
Procédure de sécurité
Description étape par étape précisant qui fait quoi et quand pour mettre en œuvre les politiques et normes.
Ligne directrice
Recommandation d'orientation ou de bonne pratique non obligatoire (ex. préférer une clé matérielle à un code par texto).
Confidentialité
Propriété du modèle C-I-D garantissant que l'information n'est lue que par les personnes qui y ont droit.
Intégrité
Propriété du modèle C-I-D garantissant que l'information n'est modifiée que de façon autorisée et que la modification reste détectable.
Disponibilité
Propriété du modèle C-I-D garantissant que l'information et le service répondent au moment où l'utilisateur en a besoin.
Authenticité
Propriété garantissant que l'origine annoncée d'un message, d'une donnée ou d'une entité est sa véritable origine.
Non-répudiation
Propriété empêchant l'auteur d'une action ou d'une transaction de nier son intervention après coup.
Imputabilité
Propriété garantissant que chaque action effectuée dans un système peut être rattachée de façon univoque à une personne identifiée.
Moindre privilège
Principe de conception de Saltzer et Schroeder stipulant que chaque partie du système ne doit recevoir que le strict minimum de droits nécessaires à son exécution.
Défauts sûrs
Principe de conception selon lequel, en l'absence de règle explicite, le système refuse l'accès ou l'action par défaut (principe de liste blanche).
Médiation complète
Principe de Saltzer et Schroeder imposant que chaque accès soit vérifié systématiquement, et pas seulement lors du premier accès.
Économie de mécanisme
Principe préconisant la conception de mécanismes simples afin qu'ils puissent être facilement vérifiés et ne soient pas contournés.
Séparation des privilèges
Principe exigeant la satisfaction d'au moins deux conditions distinctes pour autoriser l'accomplissement d'une opération critique.
Conception ouverte
Principe affirmant que la sécurité d'un système doit reposer entièrement sur le secret de la clé et non sur le secret de l'algorithme.
Défense en profondeur
Stratégie d'ingénierie consistant à superposer plusieurs couches de sécurité indépendantes en partant de l'hypothèse que la couche précédente a échoué.
Talonnage
Pratique vulnérable consistant pour une personne à entrer dans un local contrôlé en suivant de près un utilisateur qui a validé son badge.
Hameçonnage
Attaque d'ingénierie sociale utilisant des messages génériques envoyés en masse pour inciter les destinataires à divulguer des données confidentielles.
Harponnage
Forme ciblée d'hameçonnage utilisant le nom et des projets réels de la victime pour maximiser la crédibilité du message.
Fraude du président
Attaque d'ingénierie sociale usurpant l'identité de la direction pour appliquer une pression hiérarchique et demander des actions confidentielles urgentes.
Posture de sécurité
Ensemble des capacités réelles d'une organisation à identifier, protéger, détecter, répondre et récupérer face à une menace.
NIST CSF 2.0
Cadre de cybersécurité structuré autour de six fonctions clés : Gouverner, Identifier, Protéger, Détecter, Répondre et Récupérer.