← B3 — Sécurité des SI

Menaces et cyberattaques

Sommaire

Bloc B3.4 — garantir la disponibilité, l'intégrité et la confidentialité des services et des données face aux cyberattaques.

1. Panorama des menaces

MenaceDescriptionPilier DICContre-mesure
DDoSSaturation d'un service par un flot de requêtes distribuéesDFiltrage amont, service anti-DDoS, limitation de débit
RansomwareChiffrement des données puis demande de rançon, souvent avec exfiltration préalableD, I, CSauvegardes immuables 3-2-1, segmentation, EDR, PRA testé
Injection SQLInsertion de code SQL dans un champ de saisie non filtréC, IRequêtes préparées, moindre privilège sur le compte applicatif
PhishingMessage frauduleux poussant à livrer des identifiantsCSensibilisation, MFA, filtrage anti-spam, SPF/DKIM/DMARC
Man-in-the-MiddleInterception ou altération du trafic entre deux partiesC, IHTTPS/TLS, VPN, HSTS, certificats vérifiés
KeyloggerEnregistrement des frappes clavierCAntivirus/EDR, contrôle des ports USB, MFA matérielle
Vol de sauvegardesAccès aux copies plutôt qu'aux données de productionCChiffrement des sauvegardes, accès dédié et restreint, stockage hors-ligne
Élévation de privilègesPassage d'un compte limité à un compte administrateurC, IPatching, moindre privilège, séparation des comptes d'admin
XSSInjection de JavaScript dans une page affichant du contenu utilisateurC, IÉchappement en sortie, cookies HttpOnly, CSP
Brute-force SSHEssai massif de mots de passe sur le service d'administrationCAuthentification par clé, fail2ban, MFA, restriction d'IP
Shadow ITUsage d'outils non validés par la DSICCatalogue d'outils, MDM, sensibilisation, filtrage proxy
0-day non patchéeFaille sans correctif disponibleD, I, CVeille CERT-FR, segmentation, défense en profondeur, WAF

2. Technique ou facteur humain ?

Certaines menaces exploitent une faiblesse du code ou de l'infrastructure (injection SQL, XSS, 0-day, DDoS) ; d'autres exploitent d'abord une décision humaine (phishing, shadow IT, mot de passe réutilisé, clé USB ramassée sur un parking).

La formule « le maillon faible de la sécurité est entre la chaise et le clavier » traduit un constat : une infrastructure durcie tombe si un utilisateur donne volontairement ses identifiants. D'où le poids de la sensibilisation et de la charte informatique à côté des mesures techniques. La formulation reste discutable : quand un utilisateur se fait piéger, c'est aussi que le système n'avait pas prévu de garde-fou (MFA, filtrage, procédure de validation des virements).

3. OWASP Top 10

Classement de référence des risques applicatifs web, utilisé pour cadrer un audit. Quelques entrées majeures de l'édition 2021 :

4. Défense en profondeur

Aucune mesure n'est suffisante seule : on empile des couches indépendantes pour qu'une compromission ne suffise pas à atteindre les données.