Menaces et cyberattaques
Sommaire
Bloc B3.4 — garantir la disponibilité, l'intégrité et la confidentialité des services et des données face aux cyberattaques.
1. Panorama des menaces
| Menace | Description | Pilier DIC | Contre-mesure |
|---|---|---|---|
| DDoS | Saturation d'un service par un flot de requêtes distribuées | D | Filtrage amont, service anti-DDoS, limitation de débit |
| Ransomware | Chiffrement des données puis demande de rançon, souvent avec exfiltration préalable | D, I, C | Sauvegardes immuables 3-2-1, segmentation, EDR, PRA testé |
| Injection SQL | Insertion de code SQL dans un champ de saisie non filtré | C, I | Requêtes préparées, moindre privilège sur le compte applicatif |
| Phishing | Message frauduleux poussant à livrer des identifiants | C | Sensibilisation, MFA, filtrage anti-spam, SPF/DKIM/DMARC |
| Man-in-the-Middle | Interception ou altération du trafic entre deux parties | C, I | HTTPS/TLS, VPN, HSTS, certificats vérifiés |
| Keylogger | Enregistrement des frappes clavier | C | Antivirus/EDR, contrôle des ports USB, MFA matérielle |
| Vol de sauvegardes | Accès aux copies plutôt qu'aux données de production | C | Chiffrement des sauvegardes, accès dédié et restreint, stockage hors-ligne |
| Élévation de privilèges | Passage d'un compte limité à un compte administrateur | C, I | Patching, moindre privilège, séparation des comptes d'admin |
| XSS | Injection de JavaScript dans une page affichant du contenu utilisateur | C, I | Échappement en sortie, cookies HttpOnly, CSP |
| Brute-force SSH | Essai massif de mots de passe sur le service d'administration | C | Authentification par clé, fail2ban, MFA, restriction d'IP |
| Shadow IT | Usage d'outils non validés par la DSI | C | Catalogue d'outils, MDM, sensibilisation, filtrage proxy |
| 0-day non patchée | Faille sans correctif disponible | D, I, C | Veille CERT-FR, segmentation, défense en profondeur, WAF |
2. Technique ou facteur humain ?
Certaines menaces exploitent une faiblesse du code ou de l'infrastructure (injection SQL, XSS, 0-day, DDoS) ; d'autres exploitent d'abord une décision humaine (phishing, shadow IT, mot de passe réutilisé, clé USB ramassée sur un parking).
La formule « le maillon faible de la sécurité est entre la chaise et le clavier » traduit un constat : une infrastructure durcie tombe si un utilisateur donne volontairement ses identifiants. D'où le poids de la sensibilisation et de la charte informatique à côté des mesures techniques. La formulation reste discutable : quand un utilisateur se fait piéger, c'est aussi que le système n'avait pas prévu de garde-fou (MFA, filtrage, procédure de validation des virements).
3. OWASP Top 10
Classement de référence des risques applicatifs web, utilisé pour cadrer un audit. Quelques entrées majeures de l'édition 2021 :
- A01 — Broken Access Control : accès à des ressources d'autres utilisateurs.
- A02 — Cryptographic Failures : données sensibles en clair ou mal chiffrées.
- A03 — Injection : SQL, commandes système, LDAP… XSS y est rattachée.
- A05 — Security Misconfiguration : comptes par défaut, services inutiles exposés.
- A07 — Identification and Authentication Failures : sessions mal gérées, mots de passe faibles.
4. Défense en profondeur
Aucune mesure n'est suffisante seule : on empile des couches indépendantes pour qu'une compromission ne suffise pas à atteindre les données.
- Périmètre : pare-feu, DMZ, segmentation réseau, VPN.
- Système : durcissement, correctifs, moindre privilège.
- Application : requêtes préparées, échappement, validation des entrées, WAF.
- Données : chiffrement au repos et en transit, hachage des mots de passe.
- Détection : journalisation centralisée, supervision, SIEM.
- Résilience : sauvegardes, PRA / PCA testés.
- Humain : sensibilisation, charte, procédures d'alerte.