Introduction à la cybersécurité
La cybersécurité vise à protéger les systèmes, réseaux et données contre l'accès, la modification ou la destruction non autorisés. Elle repose sur trois principes fondamentaux, la triade CIA (Confidentiality, Integrity, Availability).
| Principe | Signification | Exemple de menace |
|---|---|---|
| Confidentialité | Seules les personnes autorisées accèdent à la donnée | Fuite de données, espionnage |
| Intégrité | La donnée n'est pas altérée sans autorisation | Modification malveillante d'une base |
| Disponibilité | Le service reste accessible quand on en a besoin | Attaque par déni de service (DDoS) |
Menaces courantes
| Menace | Description |
|---|---|
| Malware | Logiciel malveillant : virus, ver, cheval de Troie, ransomware |
| Phishing (hameçonnage) | Faux e-mail/site imitant une entité de confiance pour voler des identifiants |
| Ransomware | Chiffre les données de la victime et exige une rançon |
| Attaque DDoS | Sature un serveur de trafic pour le rendre indisponible |
| Ingénierie sociale | Manipulation psychologique pour obtenir des informations confidentielles |
Notions de cryptographie
| Type | Principe | Exemple |
|---|---|---|
| Chiffrement symétrique | Même clé pour chiffrer et déchiffrer | AES |
| Chiffrement asymétrique | Paire clé publique / clé privée | RSA, utilisé par SSH et HTTPS |
| Fonction de hachage | Transforme une donnée en empreinte irréversible de taille fixe | SHA-256, bcrypt (mots de passe) |
Sécurité des mots de passe et authentification
- Ne jamais stocker un mot de passe en clair : utiliser un hachage avec sel (ex.
bcrypt, fonctionpassword_hash()en PHP) - Imposer une longueur minimale (12+ caractères recommandé) plutôt que des règles de complexité rigides
- Activer l'authentification à deux facteurs (2FA/MFA) partout où c'est possible
- Ne jamais réutiliser le même mot de passe sur plusieurs services
Sécurité des applications web — OWASP Top 10
L'OWASP (Open Worldwide Application Security Project) publie régulièrement le « Top 10 » des risques de sécurité web les plus critiques.
| Faille | Description | Protection |
|---|---|---|
| Injection SQL | Insertion de code SQL via un champ non filtré | Requêtes préparées |
| XSS (Cross-Site Scripting) | Injection de script malveillant exécuté chez d'autres utilisateurs | htmlspecialchars(), échappement systématique |
| CSRF | Action exécutée à l'insu de l'utilisateur connecté | Jetons (tokens) CSRF sur les formulaires |
| Contrôle d'accès défaillant | Un utilisateur accède à des ressources qui ne lui sont pas destinées | Vérification des droits côté serveur, à chaque requête |
Sécurité réseau : pare-feu et VPN
- Pare-feu (firewall) : n'ouvrir que les ports strictement nécessaires (ex : 22, 80, 443 sur un serveur web)
- VPN : chiffre le trafic entre deux points, utile pour administrer un serveur depuis un réseau non sécurisé
- Fail2ban : bloque automatiquement une IP après plusieurs tentatives de connexion échouées (utile contre le brute-force SSH)
Sécurité des systèmes : mises à jour et sauvegardes
- Appliquer les mises à jour de sécurité dès leur publication (
sudo apt update && sudo apt upgrade) - Mettre en place des sauvegardes régulières, testées, et si possible stockées hors du serveur principal (ex. AWS S3)
- Désactiver ou supprimer tout service, compte ou port inutilisé
- Surveiller les journaux (logs) pour détecter une activité suspecte
Bonnes pratiques et normes
| Norme / cadre | Portée |
|---|---|
| ISO/IEC 27001 | Système de management de la sécurité de l'information |
| RGPD | Protection des données personnelles (Union Européenne) |
| OWASP Top 10 | Référence des risques applicatifs web |
sudo ss -tulpn), vérifiez que le pare-feu (UFW ou groupe de sécurité EC2) ne laisse passer que 22/80/443, confirmez que MySQL n'est pas accessible depuis l'extérieur, et vérifiez que tous les formulaires du site utilisent des requêtes préparées et htmlspecialchars().
Exercices & Quiz de vérification
Testez vos connaissances avant de passer au cours suivant. Chaque question a une correction détaillée à dérouler.
1. Que signifie le "I" de la triade CIA en sécurité ?
- A. Information
- B. Integrity (intégrité)
- C. Internet
Voir la correction
Réponse : B. La triade CIA regroupe Confidentiality, Integrity, Availability (confidentialité, intégrité, disponibilité).
2. Comment doit-on stocker un mot de passe en base de données ?
- A. En clair
- B. Chiffré symétriquement
- C. Haché avec une fonction comme bcrypt
Voir la correction
Réponse : C. Un hachage (fonction irréversible) avec sel, comme password_hash() en PHP, est la méthode recommandée.
3. Quelle faille consiste à injecter un script malveillant exécuté dans le navigateur d'autres utilisateurs ?
- A. Injection SQL
- B. XSS
- C. DDoS
Voir la correction
Réponse : B. Le Cross-Site Scripting (XSS) se prévient en échappant systématiquement les données affichées, avec htmlspecialchars() par exemple.
4. Quelle est la règle de sauvegarde "3-2-1" ?
- A. 3 mots de passe, 2 comptes, 1 clé USB
- B. 3 copies, 2 supports différents, 1 hors site
- C. 3 jours, 2 heures, 1 minute
Voir la correction
Réponse : B. Cette règle garantit qu'une seule défaillance (matérielle, incendie, vol) ne fait pas perdre toutes les copies de sauvegarde.