Maîtriser le vocabulaire fondamental de la cybersécurité : principes DICP, distinction sécurité/sûreté, et chaîne risque-menace-vulnérabilité-attaque.
Aucun prérequis technique — cette fiche pose le vocabulaire fondamental de la cybersécurité, au programme du Bloc 3 (B3.1 — premier semestre de 1ère année).
En français, les mots sécurité et sûreté sont souvent confondus, alors qu'ils désignent des préoccupations différentes en informatique. En anglais, la distinction est plus nette : security (sécurité) et safety (sûreté).
| Notion | Préoccupation | Exemple |
|---|---|---|
| Sécurité (security) | Se protéger contre les actes malveillants | Empêcher un piratage, une intrusion, un vol de données |
| Sûreté (safety) | Assurer la continuité et la qualité de service (résilience) | Garantir la disponibilité même en cas de panne matérielle |
Les 4 grands principes de la sécurité de l'information, souvent désignés par l'acronyme DICP, structurent l'ensemble des objectifs de sécurité.
| Principe | Définition | Exemple de menace |
|---|---|---|
| Disponibilité | Les services et données sont accessibles quand nécessaire | Attaque DDoS rendant un site inaccessible |
| Intégrité | Les données ne sont pas altérées de façon non autorisée | Modification frauduleuse d'un fichier ou d'une base de données |
| Confidentialité | Seules les personnes autorisées accèdent à l'information | Fuite de données personnelles ou professionnelles |
| Preuve | Possibilité de prouver qui a fait quoi et quand | Absence de logs empêchant d'identifier un responsable |
Ces quatre termes sont souvent confondus dans le langage courant, mais ont un sens technique précis et distinct en sécurité informatique.
| Terme | Définition |
|---|---|
| Vulnérabilité | Une faiblesse dans un système (logiciel, configuration, comportement humain) pouvant être exploitée |
| Menace | Un danger potentiel susceptible d'exploiter une vulnérabilité (un attaquant, un virus, une catastrophe naturelle) |
| Exploit | Une méthode ou un outil technique permettant d'exploiter concrètement une vulnérabilité |
| Attaque | La mise en œuvre effective d'une menace exploitant une vulnérabilité à l'aide d'un exploit |
| Risque | La probabilité qu'une menace exploite une vulnérabilité, combinée à l'impact potentiel |
Exemple illustrant la chaîne complète : Vulnérabilité : un serveur web utilise une version de logiciel non mise à jour Menace : un attaquant cherchant à compromettre des serveurs vulnérables Exploit : un script automatisé exploitant la faille connue de cette version Attaque : l'attaquant utilise l'exploit pour prendre le contrôle du serveur Risque : probabilité de cette attaque × impact (perte de données, indisponibilité...)
| Catégorie de risque | Exemples |
|---|---|
| Données à caractère personnel | Fuite, usage non autorisé, conservation excessive |
| Données sensibles | Vol de secrets industriels, de données financières |
| Identité et réputation numérique | Usurpation d'identité, atteinte à l'e-réputation |
| Équipements | Vol, perte, panne matérielle d'un appareil |
| Environnement en ligne | Réseaux sociaux, espaces collaboratifs mal sécurisés |
| Nomadisme numérique | Connexion via réseaux publics non sécurisés |
| Traces numériques | Pistage, profilage à partir de l'activité en ligne |
Exercice mental — appliquer le vocabulaire à une situation simple : Situation : un employé utilise le même mot de passe simple sur tous ses comptes Vulnérabilité : mot de passe faible et réutilisé Menace : un attaquant ayant obtenu ce mot de passe sur un site compromis Risque DICP : atteinte à la confidentialité (accès non autorisé aux comptes) Mesure : sensibilisation + gestionnaire de mots de passe + MFA