
Cybersécurité : fondamentaux et défense
Les bases opérationnelles de la sécurité des systèmes : triade CIA, modélisation de menaces, contrôle d'accès, cryptographie appliquée, hygiène des mots de passe et réponse à incident.
Ce cours est réservé au Premium
La première leçon et une question de quiz sont offertes. Abonnez-vous pour un accès illimité à tous les cours, ou achetez ce cours définitivement à 14,90 €.
Modéliser la menace
Trois propriétés à protéger
- Confidentialité : seules les personnes autorisées accèdent à la donnée.
- Intégrité : la donnée n'est pas modifiée à l'insu de son propriétaire.
- Disponibilité : le service reste accessible quand on en a besoin.
Toute mesure de sécurité renforce au moins l'une des trois, souvent au détriment d'une autre : chiffrer une sauvegarde protège la confidentialité mais complique la restauration, donc la disponibilité. La sécurité est un arbitrage, jamais un absolu.
Surface d'attaque
La surface d'attaque est l'ensemble des points par lesquels un attaquant peut interagir avec le système : formulaires, API publiques, ports ouverts, dépendances tierces, employés (phishing), fournisseurs. Réduire la surface est la mesure la plus rentable : un port fermé n'a pas de vulnérabilité.
STRIDE en pratique
Pour chaque composant d'un schéma d'architecture, on passe six questions : usurpation d'identité (Spoofing), altération (Tampering), répudiation, divulgation d'information, déni de service, élévation de privilèges.
Exemple appliqué
Une API de paiement : Spoofing → un attaquant appelle l'API avec un jeton volé (parade : jetons courts + rotation) ; Tampering → il modifie le montant côté client (parade : le montant est recalculé côté serveur, jamais reçu du client) ; Élévation → un utilisateur standard appelle un endpoint admin (parade : vérification du rôle côté serveur, pas côté interface).
Erreur fréquente
Considérer que la sécurité est une couche ajoutée à la fin. Une vérification d'autorisation absente dans le modèle de données ne se rattrape pas par un pare-feu.
À toi de jouer
Prends une application de messagerie interne et liste sa surface d'attaque, puis applique STRIDE au composant « pièce jointe ».
Corrigé
Pièce jointe : Tampering (fichier remplacé), Divulgation (URL devinable donnant accès au fichier d'un autre), Déni de service (fichier de 5 Go). Parades : URL signées à durée limitée, contrôle d'accès par propriétaire, limite de taille et analyse antivirus.
Résumé
Nommer ce que l'on voit avant d'agir → Faire un premier essai, sans peur de se tromper → Comparer avec l'exemple et repérer la différence → Recommencer en gardant ce qui a marché.
Question 1 sur 1