Retour
Université
Cybersécurité
Intermédiaire
Premium

Cybersécurité : fondamentaux et défense

Les bases opérationnelles de la sécurité des systèmes : triade CIA, modélisation de menaces, contrôle d'accès, cryptographie appliquée, hygiène des mots de passe et réponse à incident.

Enseignant: Yuki Tanaka80 min4.8 · 101 Avis (démonstration)

Ce cours est réservé au Premium

La première leçon et une question de quiz sont offertes. Abonnez-vous pour un accès illimité à tous les cours, ou achetez ce cours définitivement à 14,90 €.

Voir les offres

Modéliser la menace

Triade CIA et surface d'attaque

Trois propriétés à protéger

  • Confidentialité : seules les personnes autorisées accèdent à la donnée.
  • Intégrité : la donnée n'est pas modifiée à l'insu de son propriétaire.
  • Disponibilité : le service reste accessible quand on en a besoin.

Toute mesure de sécurité renforce au moins l'une des trois, souvent au détriment d'une autre : chiffrer une sauvegarde protège la confidentialité mais complique la restauration, donc la disponibilité. La sécurité est un arbitrage, jamais un absolu.

Surface d'attaque

La surface d'attaque est l'ensemble des points par lesquels un attaquant peut interagir avec le système : formulaires, API publiques, ports ouverts, dépendances tierces, employés (phishing), fournisseurs. Réduire la surface est la mesure la plus rentable : un port fermé n'a pas de vulnérabilité.

STRIDE en pratique

Pour chaque composant d'un schéma d'architecture, on passe six questions : usurpation d'identité (Spoofing), altération (Tampering), répudiation, divulgation d'information, déni de service, élévation de privilèges.

Exemple appliqué

Une API de paiement : Spoofing → un attaquant appelle l'API avec un jeton volé (parade : jetons courts + rotation) ; Tampering → il modifie le montant côté client (parade : le montant est recalculé côté serveur, jamais reçu du client) ; Élévation → un utilisateur standard appelle un endpoint admin (parade : vérification du rôle côté serveur, pas côté interface).

Erreur fréquente

Considérer que la sécurité est une couche ajoutée à la fin. Une vérification d'autorisation absente dans le modèle de données ne se rattrape pas par un pare-feu.

À toi de jouer

Prends une application de messagerie interne et liste sa surface d'attaque, puis applique STRIDE au composant « pièce jointe ».

Corrigé

Pièce jointe : Tampering (fichier remplacé), Divulgation (URL devinable donnant accès au fichier d'un autre), Déni de service (fichier de 5 Go). Parades : URL signées à durée limitée, contrôle d'accès par propriétaire, limite de taille et analyse antivirus.

Résumé

Nommer ce que l'on voit avant d'agir → Faire un premier essai, sans peur de se tromper → Comparer avec l'exemple et repérer la différence → Recommencer en gardant ce qui a marché.

OmniTutor
1 sur 4

Question 1 sur 1

Que désigne le « I » de la triade CIA ?
Score: 0