← Retour au portail

Fiche 12 - Vocabulaire de la sécurité — DICP, risque, menace, vulnérabilité

Maîtriser le vocabulaire fondamental de la cybersécurité : principes DICP, distinction sécurité/sûreté, et chaîne risque-menace-vulnérabilité-attaque.

Débutant — SISR 1ère année ⏱️ 20 min 📁 Méthodes

🎯 Objectifs de la fiche

  1. Sécurité vs sûreté — Distinction fondamentale, périmètres respectifs
  2. Les principes DICP — Disponibilité, Intégrité, Confidentialité, Preuve
  3. La chaîne du risque — Vulnérabilité, menace, exploit, attaque
  4. Typologie des risques — Données, identité, équipements, environnement
  5. Mettre le vocabulaire en pratique — Exemples concrets d'application

Prérequis

Aucun prérequis technique — cette fiche pose le vocabulaire fondamental de la cybersécurité, au programme du Bloc 3 (B3.1 — premier semestre de 1ère année).

1. Sécurité vs sûreté — une distinction essentielle

En français, les mots sécurité et sûreté sont souvent confondus, alors qu'ils désignent des préoccupations différentes en informatique. En anglais, la distinction est plus nette : security (sécurité) et safety (sûreté).

NotionPréoccupationExemple
Sécurité (security)Se protéger contre les actes malveillantsEmpêcher un piratage, une intrusion, un vol de données
Sûreté (safety)Assurer la continuité et la qualité de service (résilience)Garantir la disponibilité même en cas de panne matérielle
ℹ️ La cybersécurité n'a de sens que si elle intervient dans un environnement où la sûreté est déjà assurée. Il est difficile de sécuriser efficacement une infrastructure qui n'est pas fiable ou résiliente par ailleurs.

2. Les principes DICP

Les 4 grands principes de la sécurité de l'information, souvent désignés par l'acronyme DICP, structurent l'ensemble des objectifs de sécurité.

PrincipeDéfinitionExemple de menace
DisponibilitéLes services et données sont accessibles quand nécessaireAttaque DDoS rendant un site inaccessible
IntégritéLes données ne sont pas altérées de façon non autoriséeModification frauduleuse d'un fichier ou d'une base de données
ConfidentialitéSeules les personnes autorisées accèdent à l'informationFuite de données personnelles ou professionnelles
PreuvePossibilité de prouver qui a fait quoi et quandAbsence de logs empêchant d'identifier un responsable
💡 Le P de Preuve est parfois remplacé par 'Traçabilité' ou 'Non-répudiation' selon les référentiels, mais l'idée reste la même : pouvoir démontrer l'origine et l'authenticité d'une action ou d'une donnée.

3. La chaîne du risque — vocabulaire précis

Ces quatre termes sont souvent confondus dans le langage courant, mais ont un sens technique précis et distinct en sécurité informatique.

TermeDéfinition
VulnérabilitéUne faiblesse dans un système (logiciel, configuration, comportement humain) pouvant être exploitée
MenaceUn danger potentiel susceptible d'exploiter une vulnérabilité (un attaquant, un virus, une catastrophe naturelle)
ExploitUne méthode ou un outil technique permettant d'exploiter concrètement une vulnérabilité
AttaqueLa mise en œuvre effective d'une menace exploitant une vulnérabilité à l'aide d'un exploit
RisqueLa probabilité qu'une menace exploite une vulnérabilité, combinée à l'impact potentiel
Exemple illustrant la chaîne complète :

Vulnérabilité : un serveur web utilise une version de logiciel non mise à jour
Menace        : un attaquant cherchant à compromettre des serveurs vulnérables
Exploit        : un script automatisé exploitant la faille connue de cette version
Attaque        : l'attaquant utilise l'exploit pour prendre le contrôle du serveur
Risque         : probabilité de cette attaque × impact (perte de données, indisponibilité...)
⚠️ Le risque n'est pas une certitude — c'est une estimation combinant probabilité et impact. Un risque faible en probabilité mais à fort impact (ex: incendie du datacenter) peut justifier autant d'attention qu'un risque fréquent à faible impact.

4. Typologie des risques numériques

Catégorie de risqueExemples
Données à caractère personnelFuite, usage non autorisé, conservation excessive
Données sensiblesVol de secrets industriels, de données financières
Identité et réputation numériqueUsurpation d'identité, atteinte à l'e-réputation
ÉquipementsVol, perte, panne matérielle d'un appareil
Environnement en ligneRéseaux sociaux, espaces collaboratifs mal sécurisés
Nomadisme numériqueConnexion via réseaux publics non sécurisés
Traces numériquesPistage, profilage à partir de l'activité en ligne

5. Mettre le vocabulaire en pratique

Exercice mental — appliquer le vocabulaire à une situation simple :

Situation : un employé utilise le même mot de passe simple sur tous ses comptes

Vulnérabilité : mot de passe faible et réutilisé
Menace         : un attaquant ayant obtenu ce mot de passe sur un site compromis
Risque DICP    : atteinte à la confidentialité (accès non autorisé aux comptes)
Mesure         : sensibilisation + gestionnaire de mots de passe + MFA
🎯 Passer l'évaluation de cette fiche