2
2
d'Information
Protéger l'entreprise à l'ère numérique
1
Quelques chiffres qui font réfléchir
• 71% des TPE/PME touchées ne s'en remettent pas
• Coût moyen d'un incident :
◦ Micro-entreprise : 7 273 €
◦ PME : 35 000 €
◦ Grande entreprise : 458 000 €
• 70% des incidents impliquent des employés
• 90% des attaques commencent par un email
2
Objectifs de la séance
1. Comprendre les objectifs fondamentaux de la sécurité
2. Identifier les principales menaces et risques
3. Connaître les moyens de protection
4. Maîtriser l'architecture de confiance
5. Appréhender le cadre légal et la continuité d'activité
3
Section 1 : Les objectifs de la sécurité
informatique
4
Les 4 piliers de la sécurité
1. Intégrité
Les données ne sont pas modifiées ou altérées
2. Disponibilité
Les systèmes sont accessibles quand nécessaire
5
3. Confidentialité
Seules les personnes autorisées accèdent aux données
6
4. Preuve
Authentification, non-répudiation, traçabilité
7
L'intégrité des données
Définition
Garantir que les données restent exactes et fiables
Exemple concret
• Stock enregistré : 50 unités dans table A
• Stock enregistré : 45 unités dans table B
• Problème : Quel est le vrai stock ?
Conséquences
Erreurs comptables, ventes impossibles, pertes 4. Preuvefinancières
8
La disponibilité
Définition
Systèmes et données accessibles en permanence
Exemples d'indisponibilité
• Serveur en panne
• Réseau trop lent
• Site web inaccessible
Impact business
Site e-commerce down le Black Friday = pertes massives
9
La confidentialité
Définition
Accès restreint aux personnes autorisées
Données sensibles
• Informations personnelles clients
• Données financières
• Secrets industriels
• Salaires et évaluations RH
10
Protection
Mots de passe, chiffrement, contrôle d'accès
11
La preuve : 4 composantes
1. Authentification
Identifier avec certitude l'utilisateur
2. Non-répudiation
Impossible de nier une action effectuée
3. Imputabilité
Attribuer chaque action à une personne
4. Traçabilité
12
Journal complet des actions (qui, quoi, quand)
Section 2 : Les risques et menaces
13
Le facteur humain : Risque n°1
Les erreurs courantes
• Mot de passe sur Post-it
• Clic sur lien douteux
• USB personnelle au bureau
• Email professionnel sur Gmail perso
Le Shadow IT
• 97% des apps cloud non autorisées
• Dropbox personnel pour fichiers pro
• WhatsApp pour communications internes 14
Les malwares : Classification
Virus
S'attache aux fichiers et se reproduit
Vers
Se propage seul via le réseau
Chevaux de Troie
Programme légitime avec code caché
Ransomware
15
Chiffre les données et demande rançon
Focus sur les ransomwares
La menace n°1 actuelle
• Chiffrement de tous les fichiers
• Rançon pour débloquer
• Paiement ne garantit pas le déblocage
Exemples de pertes
• PME : faillite après attaque
• Hôpital : services paralysés
• Ville : administration bloquée
16
L'ingénierie sociale
Phishing classique
• Email d'apparence légitime
• Faux site bancaire
• Vol d'identifiants
Spear phishing
• Attaque personnalisée
• Recherche sur la victime
• Taux de réussite élevé
17
Fraude au président
• Usurpation d'identité dirigeant
• Demande de virement urgent
• Record : 38 millions € (2021)
18
Les attaques techniques
DDoS
• Saturation par requêtes massives
• Site/service rendu indisponible
19
Exploitation de failles
• Logiciels non mis à jour
• Vulnérabilités connues
• Portes dérobées
20
Section 3 : Les moyens de protection
21
Protection technique : Les outils
Antivirus
• Détection des malwares
• Mise à jour quotidienne essentielle
Pare-feu (Firewall)
• Filtrage du trafic réseau
• Blocage des connexions suspectes
22
IDS/IPS
• Détection d'intrusion
• Prévention automatique
23
Protection technique : Suite
VPN
• Tunnel chiffré
• Sécurité pour télétravail
• Protection sur WiFi public
Sauvegardes
• Régulières et testées
• Stockage hors ligne
• Plan de restauration
24
Protection organisationnelle
Formation des employés
• Sensibilisation aux risques
• Bonnes pratiques
• Tests réguliers
25
Principe du moindre privilège
• Accès limité au strict nécessaire
• Révision régulière des droits
26
Protection physique
Salles serveurs sécurisées
• Contrôle d'accès (badge, biométrie)
• Surveillance vidéo
• Détection incendie
Infrastructure électrique
• Onduleurs
• Groupes électrogènes
• Protection contre surtensions
27
Contrôle environnemental
• Climatisation
• Capteurs température/humidité
28
Section 4 : L'architecture de confiance
29
Les certificats numériques
Qu'est-ce qu'un certificat ?
• Carte d'identité électronique
• Contient identité + clé publique
• Signé par autorité de confiance
Niveaux de sécurité
• Niveau 1 : Vérification email
• Niveau 2 : Documents d'identité
• Niveau 3 : Présence physique
• Niveau 3+ : Entretien approfondi 30
La signature électronique
Valeur légale
Équivalente à signature manuscrite (depuis 2000)
Fonctions
• Authentification du signataire
• Intégrité du document
• Non-répudiation
31
Utilisations
• Contrats
• Déclarations fiscales
• Documents administratifs
32
Le chiffrement
Symétrique
• Même clé pour chiffrer/déchiffrer
• Rapide mais partage de clé délicat
Asymétrique
• Paire de clés publique/privée
• Base de la sécurité Internet
• Plus lent mais plus sécurisé
33
Applications
• HTTPS (navigation sécurisée)
• Emails chiffrés
• VPN
34
Infrastructure à Clé Publique (PKI)
Composants
• Autorité de certification
• Autorité d'enregistrement
• Service de révocation
• Service d'horodatage
Rôle
Gérer le cycle de vie des certificats
35
Exemple
France Connect, certificats bancaires
36
Section 5 : Continuité et aspects légaux
37
Plan de Continuité d'Activité (PCA)
Objectif
Maintenir l'activité en cas de crise
Contenu
• Identification des activités critiques
• Ressources nécessaires
• Procédures d'urgence
• Solutions de repli
38
Tests réguliers
Validation de l'efficacité
39
Plan de Reprise d'Activité (PRA)
Objectif
Redémarrer après sinistre majeur
Indicateurs clés
• RTO : Temps de reprise acceptable
• RPO : Perte de données acceptable
40
Éléments
• Procédures de restauration
• Priorisation des applications
• Sites de secours
41
Le RGPD
Principes fondamentaux
• Consentement explicite
• Droit d'accès et rectification
• Portabilité des données
• Droit à l'oubli
Obligations
• Notification violations sous 72h
• Registre des traitements
• Analyse d'impact (AIPD) 42
Le Délégué à la Protection des Données (DPO)
Missions
• Conseiller sur la conformité
• Contrôler le respect du RGPD
• Point de contact CNIL
• Former le personnel
Statut
• Indépendance garantie
• Pas de conflit d'intérêts
• Protection contre sanctions 43
Les assurances cyber
Couvertures possibles
• Frais de restauration
• Pertes d'exploitation
• Frais juridiques
• Gestion de crise
• Rançons (conditions strictes)
44
Marché en croissance
• Primes en hausse
• Conditions plus strictes
• Audits préalables requis
45
Points clés à retenir
1. La sécurité repose sur 4 piliers fondamentaux
2. L'humain est le maillon faible
3. Protection multicouche nécessaire
4. Cadre légal strict (RGPD)
5. Continuité d'activité essentielle
6. Prévention moins chère que réparation
46
Questions ?
Prochain module :
L'audit des systèmes d'information
47
48