0% ont trouvé ce document utile (0 vote)
3 vues48 pages

2

Le document traite de la sécurité des systèmes d'information, soulignant l'importance de protéger les entreprises face aux menaces numériques. Il aborde les objectifs fondamentaux de la sécurité, les risques associés, les moyens de protection, ainsi que le cadre légal et la continuité d'activité. Les statistiques alarmantes sur les incidents de sécurité et les recommandations pour une protection efficace sont également présentées.

Transféré par

Fatima Zahraâ Setil
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
3 vues48 pages

2

Le document traite de la sécurité des systèmes d'information, soulignant l'importance de protéger les entreprises face aux menaces numériques. Il aborde les objectifs fondamentaux de la sécurité, les risques associés, les moyens de protection, ainsi que le cadre légal et la continuité d'activité. Les statistiques alarmantes sur les incidents de sécurité et les recommandations pour une protection efficace sont également présentées.

Transféré par

Fatima Zahraâ Setil
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Module 2 : La Sécurité des Systèmes

d'Information
Protéger l'entreprise à l'ère numérique

1
Quelques chiffres qui font réfléchir
• 71% des TPE/PME touchées ne s'en remettent pas
• Coût moyen d'un incident :
◦ Micro-entreprise : 7 273 €
◦ PME : 35 000 €
◦ Grande entreprise : 458 000 €
• 70% des incidents impliquent des employés
• 90% des attaques commencent par un email

2
Objectifs de la séance
1. Comprendre les objectifs fondamentaux de la sécurité
2. Identifier les principales menaces et risques
3. Connaître les moyens de protection
4. Maîtriser l'architecture de confiance
5. Appréhender le cadre légal et la continuité d'activité

3
Section 1 : Les objectifs de la sécurité
informatique

4
Les 4 piliers de la sécurité
1. Intégrité
Les données ne sont pas modifiées ou altérées

2. Disponibilité
Les systèmes sont accessibles quand nécessaire

5
3. Confidentialité
Seules les personnes autorisées accèdent aux données

6
4. Preuve
Authentification, non-répudiation, traçabilité

7
L'intégrité des données
Définition
Garantir que les données restent exactes et fiables

Exemple concret
• Stock enregistré : 50 unités dans table A
• Stock enregistré : 45 unités dans table B
• Problème : Quel est le vrai stock ?

Conséquences
Erreurs comptables, ventes impossibles, pertes 4. Preuvefinancières
8
La disponibilité
Définition
Systèmes et données accessibles en permanence

Exemples d'indisponibilité
• Serveur en panne
• Réseau trop lent
• Site web inaccessible

Impact business
Site e-commerce down le Black Friday = pertes massives
9
La confidentialité
Définition
Accès restreint aux personnes autorisées

Données sensibles
• Informations personnelles clients
• Données financières
• Secrets industriels
• Salaires et évaluations RH

10
Protection
Mots de passe, chiffrement, contrôle d'accès

11
La preuve : 4 composantes
1. Authentification
Identifier avec certitude l'utilisateur

2. Non-répudiation
Impossible de nier une action effectuée

3. Imputabilité
Attribuer chaque action à une personne

4. Traçabilité
12
Journal complet des actions (qui, quoi, quand)
Section 2 : Les risques et menaces

13
Le facteur humain : Risque n°1
Les erreurs courantes
• Mot de passe sur Post-it
• Clic sur lien douteux
• USB personnelle au bureau
• Email professionnel sur Gmail perso

Le Shadow IT
• 97% des apps cloud non autorisées
• Dropbox personnel pour fichiers pro
• WhatsApp pour communications internes 14
Les malwares : Classification
Virus
S'attache aux fichiers et se reproduit

Vers
Se propage seul via le réseau

Chevaux de Troie
Programme légitime avec code caché

Ransomware
15
Chiffre les données et demande rançon
Focus sur les ransomwares
La menace n°1 actuelle
• Chiffrement de tous les fichiers
• Rançon pour débloquer
• Paiement ne garantit pas le déblocage

Exemples de pertes
• PME : faillite après attaque
• Hôpital : services paralysés
• Ville : administration bloquée

16
L'ingénierie sociale
Phishing classique
• Email d'apparence légitime
• Faux site bancaire
• Vol d'identifiants

Spear phishing
• Attaque personnalisée
• Recherche sur la victime
• Taux de réussite élevé

17
Fraude au président
• Usurpation d'identité dirigeant
• Demande de virement urgent
• Record : 38 millions € (2021)

18
Les attaques techniques
DDoS
• Saturation par requêtes massives
• Site/service rendu indisponible

Man in the Middle


• Interception des communications
• Modification des données en transit

19
Exploitation de failles
• Logiciels non mis à jour
• Vulnérabilités connues
• Portes dérobées

20
Section 3 : Les moyens de protection

21
Protection technique : Les outils
Antivirus
• Détection des malwares
• Mise à jour quotidienne essentielle

Pare-feu (Firewall)
• Filtrage du trafic réseau
• Blocage des connexions suspectes

22
IDS/IPS
• Détection d'intrusion
• Prévention automatique

23
Protection technique : Suite
VPN
• Tunnel chiffré
• Sécurité pour télétravail
• Protection sur WiFi public

Sauvegardes
• Régulières et testées
• Stockage hors ligne
• Plan de restauration

24
Protection organisationnelle
Formation des employés
• Sensibilisation aux risques
• Bonnes pratiques
• Tests réguliers

Politique de mots de passe


• Complexité minimale
• Changement régulier
• Interdiction de partage

25
Principe du moindre privilège
• Accès limité au strict nécessaire
• Révision régulière des droits

26
Protection physique
Salles serveurs sécurisées
• Contrôle d'accès (badge, biométrie)
• Surveillance vidéo
• Détection incendie

Infrastructure électrique
• Onduleurs
• Groupes électrogènes
• Protection contre surtensions

27
Contrôle environnemental
• Climatisation
• Capteurs température/humidité

28
Section 4 : L'architecture de confiance

29
Les certificats numériques
Qu'est-ce qu'un certificat ?
• Carte d'identité électronique
• Contient identité + clé publique
• Signé par autorité de confiance

Niveaux de sécurité
• Niveau 1 : Vérification email
• Niveau 2 : Documents d'identité
• Niveau 3 : Présence physique
• Niveau 3+ : Entretien approfondi 30
La signature électronique
Valeur légale
Équivalente à signature manuscrite (depuis 2000)

Fonctions
• Authentification du signataire
• Intégrité du document
• Non-répudiation

31
Utilisations
• Contrats
• Déclarations fiscales
• Documents administratifs

32
Le chiffrement
Symétrique
• Même clé pour chiffrer/déchiffrer
• Rapide mais partage de clé délicat

Asymétrique
• Paire de clés publique/privée
• Base de la sécurité Internet
• Plus lent mais plus sécurisé

33
Applications
• HTTPS (navigation sécurisée)
• Emails chiffrés
• VPN

34
Infrastructure à Clé Publique (PKI)
Composants
• Autorité de certification
• Autorité d'enregistrement
• Service de révocation
• Service d'horodatage

Rôle
Gérer le cycle de vie des certificats

35
Exemple
France Connect, certificats bancaires

36
Section 5 : Continuité et aspects légaux

37
Plan de Continuité d'Activité (PCA)
Objectif
Maintenir l'activité en cas de crise

Contenu
• Identification des activités critiques
• Ressources nécessaires
• Procédures d'urgence
• Solutions de repli

38
Tests réguliers
Validation de l'efficacité

39
Plan de Reprise d'Activité (PRA)
Objectif
Redémarrer après sinistre majeur

Indicateurs clés
• RTO : Temps de reprise acceptable
• RPO : Perte de données acceptable

40
Éléments
• Procédures de restauration
• Priorisation des applications
• Sites de secours

41
Le RGPD
Principes fondamentaux
• Consentement explicite
• Droit d'accès et rectification
• Portabilité des données
• Droit à l'oubli

Obligations
• Notification violations sous 72h
• Registre des traitements
• Analyse d'impact (AIPD) 42
Le Délégué à la Protection des Données (DPO)
Missions
• Conseiller sur la conformité
• Contrôler le respect du RGPD
• Point de contact CNIL
• Former le personnel

Statut
• Indépendance garantie
• Pas de conflit d'intérêts
• Protection contre sanctions 43
Les assurances cyber
Couvertures possibles
• Frais de restauration
• Pertes d'exploitation
• Frais juridiques
• Gestion de crise
• Rançons (conditions strictes)

44
Marché en croissance
• Primes en hausse
• Conditions plus strictes
• Audits préalables requis

45
Points clés à retenir
1. La sécurité repose sur 4 piliers fondamentaux
2. L'humain est le maillon faible
3. Protection multicouche nécessaire
4. Cadre légal strict (RGPD)
5. Continuité d'activité essentielle
6. Prévention moins chère que réparation

46
Questions ?
Prochain module :
L'audit des systèmes d'information

47
48

Vous aimerez peut-être aussi