SY0-701 · 5 Domaines
CompTIA Security+ SY0-701

Documentation complète

25 sections · 5 domaines · Tous les concepts expliqués avec définitions, exemples et scénarios réels

25
Sections
5
Domaines
90
Questions max
83%
Score requis
90min
Durée examen
DOMAINE 1 — 12%
General Security Concepts
CIA Triad, AAA, Zero Trust, Cryptographie, Security Controls
S2 S3 S7 S24
DOMAINE 2 — 22%
Threats, Vulnerabilities & Mitigations
Threat actors, Malware, Attaques, Vulnérabilités, Social Engineering
S4 S5 S6 S8
DOMAINE 3 — 18%
Security Architecture
Cloud, Segmentation, Data Protection, Résilience, Physical Security
S9 S10 S11 S12 S23 S25
DOMAINE 4 — 28%
Security Operations
IAM, Vulnerability Mgmt, Monitoring, Incident Response, Forensics
S13 S14 S15 S16 S17 S18 S19 S20 S22
DOMAINE 5 — 20%
Security Program Management & Oversight
Gouvernance, Risk Management, Vendor Management, Compliance, Audits, Security Awareness
S20 S21 S22 S23 S24 S25
Domaine 1 — General Security Concepts
IT Security Fundamentals
S2

Les concepts fondamentaux de la sécurité informatique. CIA Triad, AAA Framework, Zero Trust, Non-Repudiation et Gap Analysis constituent le socle de toute la certification.

🔺
CIA Triad
Fondamental
Définition
Le CIA Triad est le modèle fondamental de la sécurité de l'information. Il repose sur trois piliers : Confidentiality, Integrity et Availability. L'objectif de tout professionnel de la sécurité est de maintenir ces trois piliers en permanence.

Confidentiality
Garantir que l'information n'est accessible qu'aux personnes autorisées. Outils : Access Controls, Encryption (SSL/TLS), Data Classification, Policies.
⚠️DAD équivalent : Disclosure. Erreur fréquente : ne pas chiffrer les données en transit.
Integrity
Garantir que les données n'ont pas été modifiées sans autorisation. Outils : Hash Functions (SHA-256), Digital Signatures, Checksums, Access Controls.
⚠️DAD équivalent : Alteration. Toujours vérifier les hash après téléchargement.
Availability
Garantir que les services sont accessibles quand nécessaire. Menace principale : DDoS. Outils : Redundancy, Fault Tolerance, Backups, Disaster Recovery Plans.
⚠️DAD équivalent : Destruction. Toujours tester les backups régulièrement.

Exemple concret
Un hacker pénètre dans le système d'un hôpital. Il vole les dossiers médicaux (Disclosure → Confidentiality violée), modifie les dosages de médicaments (Alteration → Integrity violée), puis efface tous les fichiers (Destruction → Availability violée). Les trois piliers sont violés simultanément.
💡Astuce exam : DAD = opposé du CIA. Disclosure→Confidentiality / Alteration→Integrity / Destruction→Availability
🖊️
Non-Repudiation
Cryptographie
Définition
Garantir qu'une partie ne peut pas nier avoir envoyé un message ou signé un document. Mécanisme principal : Digital Signatures — lient cryptographiquement une personne à ses données via sa clé privée.
Scénario réel
Un employé envoie un email approuvant un virement de 50 000€, puis prétend ne jamais l'avoir envoyé. La Digital Signature prouve irréfutablement que l'email vient bien de lui — seul le propriétaire de la clé privée pouvait la créer.
Protection : implémenter les Digital Signatures sur toutes les communications et documents critiques. Ne jamais utiliser MD5 ou SHA-1 (obsolètes).
🔑
AAA Framework
Identité
Définition
Sans AAA, un système ne sait pas qui accède à quoi, avec quels droits, et ne garde aucune trace. C'est l'équivalent d'un bâtiment sans badge d'accès, sans caméra et sans registre d'entrée.
Authentication — Qui es-tu ? Vérifier l'identité avant d'accorder l'accès.
Authorization — Que peux-tu faire ? Droits et privilèges après authentification.
Accounting — Que fais-tu ? Traçabilité de toutes les activités.
Accountability — Responsabilisation qui découle des 3 étapes.

5 Facteurs d'Authentication (MFA)
  • Something you know — Password, PIN, questions secrètes
  • Something you have — Token, Smart Card, OTP, téléphone
  • Something you are — Empreinte, Facial, Iris, Voix
  • Somewhere you are — IP, GPS, Géolocalisation
  • Something you do — Keystroke dynamics, comportement
⚠️Piège exam : MFA ≠ 2 facteurs du même type. Password + PIN = PAS du MFA (les deux sont "something you know").
Scénario réel
Un attaquant vole le password d'un employé via Phishing. Sans MFA, accès immédiat. Avec MFA, il lui faudrait aussi le téléphone physique de l'employé. Le MFA stoppe l'attaque même si le password est compromis.
🔍
Gap Analysis
Évaluation
Définition
Évaluation méthodique comparant la posture de sécurité actuelle avec des standards ou objectifs cibles, pour identifier les domaines à améliorer.
1
Current State — Cartographier les mesures de sécurité existantes
2
Target State — Définir l'objectif selon NIST, ISO 27001, PCI-DSS
3
Gap Analysis — Identifier les écarts et prioriser les actions
Scénario réel
Après un audit, une banque réalise que ses contrôles d'accès ne correspondent pas aux exigences PCI-DSS. La Gap Analysis révèle que les accès aux données de cartes bancaires ne sont pas suffisamment restreints. Elle doit corriger ça avant la prochaine inspection sous peine d'amende.
🚫
Zero Trust
Architecture
Principe fondamental
"Never Trust, Always Verify" — Ne jamais faire confiance automatiquement, vérifier tout, tout le temps. Contrairement au modèle "Castle and Moat" qui faisait confiance à tout ce qui était à l'intérieur du réseau, le Zero Trust considère que tout le monde est potentiellement une menace.
Pourquoi c'est essentiel
Sans Zero Trust, un attaquant qui pénètre le réseau peut se déplacer librement. Dans SolarWinds (2020), des attaquants se sont déplacés latéralement pendant des mois sans être détectés car le réseau faisait confiance par défaut à tout ce qui était à l'intérieur.

🎛️ Control Plane — Décisions
  • Policy Engine — Décision finale d'accès
  • Policy Administrator — Établit/coupe les connexions
  • Adaptive Identity — Ajustement dynamique
  • Threat Scope Reduction — Réduit la surface d'attaque
🖥️ Data Plane — Exécution
  • Policy Enforcement Point — Surveille et exécute
  • Subject/System — Entités demandant l'accès
  • Implicit Trust Zones — Zones à éviter
💡Astuce exam : Policy Engine = DÉCIDE · Policy Administrator = ÉTABLIT · Policy Enforcement Point = SURVEILLE ET EXÉCUTE
Scénario réel
Un employé se connecte depuis un café à 3h du matin depuis un appareil inconnu. Dans le modèle traditionnel : accès accordé si password correct. Avec Zero Trust : l'Adaptive Identity détecte le contexte inhabituel, le Policy Engine refuse ou demande une vérification supplémentaire.
Domaine 1 — General Security Concepts
Security Controls
S3

Les Security Controls sont des mesures de protection pour éviter, détecter, contrecarrer ou minimiser les risques. Deux dimensions : 4 Catégories (la nature) et 6 Types (le rôle).

📂
Les 4 Catégories — Le QUOI
Nature du contrôle
Technical (Logique)
Définition : Mécanismes implémentés dans le HW/SW/Firmware qui automatisent la sécurité sans intervention humaine.
Exemples : Firewall · IDS/IPS · Encryption · Antivirus · VPN · Access Controls
Erreur : Laisser les configurations par défaut · Ne pas patcher.

Managerial (Administratif)
Définition : Politiques et procédures gouvernant le comportement des personnes. Cadre dans lequel tous les autres contrôles s'inscrivent.
Exemples : Security Policies · Risk Management · Incident Response Plans · BCP · DRP
Erreur : Créer des politiques sans les appliquer.

Operational
Définition : Procédures quotidiennes exécutées par des personnes. Contrairement au Managerial qui définit les règles, l'Operational concerne leur application concrète.
Exemples : Security Awareness Training · Physical media protection
Erreur : Former les employés une seule fois sans refresh.

Physical
Définition : Protège le hardware et les locaux contre les accès physiques non autorisés. Même la meilleure cybersécurité est inutile sans sécurité physique.
Exemples : Lighting · Signs · Fences · Guards · Cameras · Bollards · Access Vestibule · Sensors (IR, Pressure, Microwave, Ultrasonic)
Erreur : Négliger la sécurité des salles serveurs.
🎯
Les 6 Types — Le COMMENT
Rôle du contrôle
🚧 Preventive — Empêche avant l'incident
Tente d'empêcher un incident avant qu'il se produise. Exemples : IPS · Firewall · Encryption · Access Controls
💡IPS = Preventive (bloque) · IDS = Detective (détecte). Ne jamais confondre !

🔍 Detective — Détecte après l'incident
Détecte les incidents survenus. Exemples : IDS · SIEM · Video Surveillance · Motion Detection · Audit Logs

🔧 Corrective — Remédie après l'incident
Remédie à un incident qui s'est produit. Exemples : UPS · Restauration backups · Incident Response Procedures
⚠️Un backup non testé est un backup inutile !

⚠️ Deterrent — Décourage la menace
Décourage psychologiquement. Exemples : Caméras visibles · Chiens de garde · Barbelés · Panneaux d'avertissement
💡Une caméra = Deterrent + Detective simultanément.

🔄 Compensating — Alternative temporaire
Contrôle alternatif quand le principal est insuffisant. Exemple : Segregation of Duties
⚠️Solution TEMPORAIRE. Ne pas garder trop longtemps sans corriger la cause.

📜 Directive — Instruit le comportement
Fournit des instructions sur comment agir. Exemples : Policies · Procedures · Handbooks
💡Toujours Managerial + Directive. Une politique de password = Managerial + Directive, jamais Operational.
🧅
Defense in Depth — Layered Security
Principe clé
Définition
Plusieurs couches de contrôles défensifs empilées pour protéger les systèmes. Si une couche échoue, les autres tiennent. Ne jamais dépendre d'un seul contrôle.
Exemple concret
Protection d'une salle serveur : Clôtures + badges (Physical+Preventive) → Caméras (Physical+Detective+Deterrent) → Firewall + Encryption (Technical+Preventive) → Security Policies (Managerial+Directive) → Formation employés (Operational+Preventive). Si l'attaquant passe la clôture, il est bloqué par le badge. S'il passe le badge, la caméra l'enregistre.
⚠️Erreur exam classique : Croire qu'un Firewall seul suffit. La bonne réponse implique toujours plusieurs contrôles complémentaires.
📊
Matrice Catégorie × Type — Exemples exam
Révision rapide
  • Firewall → Technical + Preventive
  • IPS → Technical + Preventive
  • IDS → Technical + Detective
  • SIEM → Technical + Detective
  • Caméra visible → Physical + Deterrent + Detective
  • Clôture / barbelés → Physical + Deterrent + Preventive
  • Security Guards → Physical + Deterrent + Detective + Preventive
  • Restauration backup → Operational + Corrective
  • UPS → Technical + Corrective
  • Security Policy → Managerial + Directive
  • Security Training → Operational + Preventive
  • Segregation of Duties → Managerial + Compensating
Domaine 2 — Threats, Vulnerabilities & Mitigations
Threats
S4

Les Threat Actors et leurs motivations, les vecteurs d'attaque et les surfaces d'attaque. Comprendre qui attaque et comment est essentiel pour se défendre.

🎭
Threat Actors
Nation-State · Hacktivists · Insiders
Définition
Un Threat Actor est toute entité représentant une menace. Ils se distinguent par leurs attributs (Internal/External · Resources/Funding · Level of Sophistication) et leurs motivations.

Nation-State
Le plus dangereux. Gouvernements sponsorisant des cyberattaques. Très bien financés, utilisent des APT (Advanced Persistent Threats) qui restent indétectés pendant des mois. Motivations : espionnage, avantage militaire/économique.
Exemple réel : SolarWinds (2020) — attaquants étatiques russes compromettant des milliers d'organisations via une mise à jour logicielle.
Unskilled Attacker (Script Kiddie)
Peu de compétences techniques, utilise des outils préfabriqués. Le danger vient de la disponibilité des outils. Cible des systèmes non patchés.
Protection : Patcher régulièrement, fermer les ports inutiles.
Hacktivist
Motivations politiques/idéologiques. Actions : DDoS, défacement de sites, fuite de données.
Exemple : Anonymous contre des sites gouvernementaux.
Insider Threat
Le plus difficile à détecter car accès légitime. Types : Malicious (intentionnel) ou Negligent (imprudence). Motivations : vengeance, gain financier, coercition.
Exemple réel : Edward Snowden — exfiltration de millions de documents NSA via accès légitime.
Protection : Least Privilege, surveillance comportementale, révocation immédiate des accès.
Organized Crime
Groupes criminels structurés motivés par le gain financier. Ransomware, fraude, vol de données.
Exemple réel : REvil — millions extorqués via Ransomware.
Shadow IT
Systèmes utilisés sans approbation IT. Risque : contournement des politiques de sécurité. Exemples : Dropbox personnel, apps non approuvées.
Protection : Politique claire sur les outils autorisés, DLP.

10 Motivations des Threat Actors
Data Exfiltration · Espionage · Service Disruption · Blackmail · Financial Gain · Philosophical/Political Beliefs · Ethical (whistleblower) · Revenge · Disruption/Chaos · War
💡Astuce exam : Nation-State → APT + espionnage · Hacktivist → DDoS + convictions · Organized Crime → gain financier · Insider Threat → le plus difficile à détecter
📡
Threat Vectors & Attack Surfaces
Vecteurs d'attaque
Définition
Un Threat Vector est le chemin utilisé pour accéder à un système. Une Attack Surface est l'ensemble des points d'entrée potentiels.
Message-based
Email — le vecteur le plus utilisé. Phishing, malwares, Ransomware.
SMS — Smishing (liens malveillants par SMS).
IM (Instant Messaging) — malwares via messagerie instantanée.
Autres vecteurs
Image-based — payloads cachés dans des images (Steganography).
File-based — malwares dans des PDF, Word, Excel.
Voice Call (Vishing) — appels frauduleux.
Removable Device — USB malveillant (laisser une clé USB dans un parking).
Réseaux et systèmes
Unsecure Networks : Wireless · Wired · Bluetooth
Open Service Ports — ports ouverts inutilement
Default Credentials — identifiants non changés (admin/admin)
Unsupported Systems — Windows XP/7 sans patches
Supply Chain
MSPs · Vendors · Suppliers — si compromis, donnent accès à toute l'infrastructure client.
Exemple réel : SolarWinds — mise à jour malveillante distribuée via fournisseur de confiance.
⚠️Default credentials et systèmes non patchés sont les vecteurs les plus exploités par les Script Kiddies.
Domaine 2 — Threats, Vulnerabilities & Mitigations
Vulnerabilities
S5

Une vulnérabilité est une faiblesse exploitable dans un système. Cette section couvre les types applicatifs, hardware, cloud, et les redoutables Zero-Days.

💉
Memory Injection & Buffer Overflow
Vulnérabilités mémoire
Memory Injection
Insertion de code malveillant dans la mémoire d'un programme. Techniques : Code injection · Buffer Overflow · DLL Injection.
Protection : Secure coding, input validation, ASLR, DEP.

Buffer Overflow
Données dépassant la taille du buffer → écrasement mémoire adjacente. Si l'adresse de retour est écrasée, l'attaquant peut exécuter du code arbitraire.
Exemple : Formulaire acceptant 200 chars au lieu de 20 → exécution avec droits admin.
Réel : Morris Worm (1988), Code Red (2001) exploitaient des Buffer Overflows.
Protection : Vérifier la longueur des données, ASLR, langages modernes avec gestion mémoire automatique.
⏱️
Race Conditions — TOCTOU
Timing attacks
Définition
Vulnérabilité quand la sécurité dépend du timing entre une vérification (Time-of-Check) et une utilisation (Time-of-Use). Un attaquant modifie la ressource dans cet intervalle.
Exemple — Symlink Attack
Un programme Unix vérifie un fichier, puis l'ouvre pour écrire. L'attaquant remplace le fichier par un symlink vers /etc/passwd dans l'intervalle. Le programme écrit dans le fichier système.
⚠️Protection : utiliser des opérations atomiques non interruptibles, éviter tout délai entre vérification et utilisation.
🔄
Malicious Update & OS-based
Mises à jour et OS
Malicious Update
Fausse mise à jour installant un malware ou affaiblissant la sécurité.
Réel : NotPetya (2017) — mise à jour malveillante du logiciel MeDoc, des milliers d'entreprises infectées.
Protection : N'utiliser que les mises à jour officielles signées numériquement (code signing).

OS-based
Faiblesses dans l'OS. Problème majeur : Windows XP/7 en fin de vie → zéro patch pour les nouvelles vulnérabilités.
Réel : WannaCry (2017) — exploit EternalBlue sur Windows XP/7 non patchés, 200 000 machines infectées en 24h, dont des hôpitaux NHS.
🌐
SQLi & XSS
Web vulnerabilities
SQLi — SQL Injection
Insertion de code SQL malveillant dans un champ de saisie. Si l'application ne filtre pas, le code SQL s'exécute sur la base de données.
Exemple : Entrer '; DROP TABLE users;-- dans un formulaire efface toute la table.
Réel : Heartland Payment Systems (2008) — 130 millions de numéros de cartes exposés.
Protection : Prepared Statements, input validation, WAF, Least Privilege sur les comptes DB.

XSS — Cross-Site Scripting
Injection de scripts malveillants dans des pages web vues par d'autres utilisateurs.
Types : Stored XSS (stocké en DB) · Reflected XSS (dans l'URL).
Réel : Samy Worm (2005) — XSS sur MySpace, 1 million de profils infectés en 24h.
Protection : Output encoding, Content Security Policy (CSP), input validation.
☁️
Cloud, Virtualization & Zero-Day
Vulnérabilités avancées
VM Escape
Un attaquant sort de la VM vers l'hyperviseur, compromettant potentiellement toutes les VMs du même hôte physique.
Protection : Patcher l'hyperviseur, isoler les VMs sensibles.
Cloud-specific
Misconfiguration (bucket S3 public), Insufficient IAM, Insecure APIs, Account Hijacking.
Exemple : Développeur configure par erreur un bucket S3 en public → millions de fichiers exposés.
Protection : Least Privilege, MFA, CSPM, audits réguliers.
Supply Chain
MSPs · Hardware providers · Software providers. Le hardware peut être altéré en usine avec backdoors intégrées.

Zero-Day
Faille découverte par des attaquants avant que le vendor ne la connaisse ou ne l'ait patchée. Pas de signature antivirus possible.
Réel : Stuxnet (2010) — 4 Zero-Days simultanément pour cibler des centrifugeuses nucléaires iraniennes.
Protection : Sécurité comportementale, Least Privilege, segmentation réseau.

Mobile Vulnerabilities
Jailbreaking (iOS) / Rooting (Android) — supprime les protections de sécurité intégrées.
Side Loading — installation d'apps depuis sources non officielles, sans vérification de sécurité.
Protection : MDM, interdire jailbreak/rooting sur appareils pro, MAJ automatiques.
💡Cryptographic Vulnerabilities : DES et MD5 sont obsolètes et cassables. Toujours utiliser AES-256 et SHA-256+. Toujours saler les hash de mots de passe.
Domaine 2 — Threats, Vulnerabilities & Mitigations
Signs of Attacks
S6

Malwares, attaques réseau et applicatives, et indicateurs d'activité malveillante. Savoir reconnaître les signes d'une attaque est crucial pour la réponse à incident.

🦠
Types de Malware
Virus · Worm · Trojan · Ransomware
Virus
S'attache à des fichiers légitimes, nécessite action utilisateur pour se propager. Types : File Infector · Macro (Word/Excel) · Boot Sector.
Réel : Melissa (1999) — envoyait le document infecté aux 50 premiers contacts Outlook.
Worm
Se réplique automatiquement via le réseau, SANS action utilisateur. Un seul worm peut infecter des milliers de machines en heures.
Réel : WannaCry (2017) — 200 000 machines dans 150 pays en quelques heures.
Trojan
Se déguise en logiciel légitime. Ne se réplique pas mais ouvre backdoor, vole données ou installe un RAT (Remote Access Trojan).
Réel : Zeus Trojan (2007) — vol d'identifiants bancaires, plusieurs centaines de millions de dollars de pertes.
Ransomware
Chiffre les fichiers et exige une rançon. Attaque directe sur l'Availability du CIA Triad. Distribution : Phishing, vulnérabilités non patchées.
Réel : Colonial Pipeline (2021) — pipeline carburant paralysé, rançon de 4,4M$. Ne jamais payer !
Spyware
Collecte des données à l'insu de l'utilisateur (frappes clavier, screenshots, navigation, caméra/micro).
Keylogger
Enregistre toutes les frappes clavier. Peut être software (installé) ou hardware (dispositif physique entre clavier et PC).
Protection : MFA — le mot de passe seul ne suffit pas même intercepté.
Logic Bomb
Code dormant déclenché par une condition (date, suppression d'un compte). Souvent posé par des Insider Threats mécontents.
Réel : UBS PaineWebber (2002) — développeur licencié, suppression de milliers de fichiers et serveurs.
Rootkit
Cache activement sa présence en modifiant l'OS. Le plus difficile à détecter — scanner depuis un support externe bootable.
🌐
Attaques Réseau
DDoS · DNS · On-Path · Privilege Escalation
DDoS — Distributed Denial of Service
Submerger un serveur avec un trafic massif depuis un botnet. Types : UDP Flood · SYN Flood · Amplification · Reflected DDoS (IP Spoofing).
Protection : Services anti-DDoS (Cloudflare), rate limiting, bande passante augmentée.
DNS Attacks
Spoofing/Cache Poisoning — corrompre le cache DNS pour rediriger vers un faux site.
Tunneling — encoder des données dans des requêtes DNS pour contourner les Firewalls.
Hijacking — rediriger vers un serveur DNS malveillant.
Protection : DNSSEC, surveiller le trafic DNS.
On-Path Attack (ex-MITM)
Attaquant positionné entre deux parties. Techniques : Interception · Eavesdropping · Session Hijacking · SSL Stripping.
Exemple : Faux réseau Wi-Fi "CaféGratuit" dans un café.
Protection : HTTPS, VPN, éviter Wi-Fi publics non sécurisés.
Credential Replay & Pass-the-Hash
Réutilisation de credentials capturés sans les déchiffrer.
Protection : MFA, chiffrement des transmissions, OTP.
Privilege Escalation
Vertical : utilisateur standard → admin. Horizontal : accès aux ressources d'un autre utilisateur de même niveau.
Protection : Least Privilege strict, patcher les systèmes, ne jamais partager les comptes admin.
Request Forgery
CSRF — forcer le navigateur d'un utilisateur authentifié à envoyer une requête frauduleuse.
SSRF — manipuler un serveur pour accéder à des services internes.
Protection CSRF : Anti-CSRF tokens. Protection SSRF : Valider les URL, segmentation.
Directory Traversal
Accéder à des fichiers hors du répertoire racine via des séquences "../".
Exemple : ?file=../../etc/passwd
Protection : Valider et assainir tous les paramètres de fichiers.
🚨
Indicators of Malicious Activity
Indicateurs clés
Indicateurs à connaître
  • Account Lockout — multiples échecs de connexion → Brute Force ou Credential Spraying
  • Concurrent Session Usage — même compte depuis plusieurs localisations → credentials compromis
  • Impossible Travel — Paris 9h + Tokyo 9h30 → compromission de compte. L'un des indicateurs les plus fiables !
  • Resource Consumption — CPU/mémoire anormalement élevés → malware (minage de crypto, DDoS)
  • Resource Inaccessibility — services inaccessibles → Ransomware ou DoS
  • Out-of-cycle Logging — activité à 3h du matin sur un système normalement utilisé en journée
  • Missing Logs — logs supprimés → attaquant effaçant ses traces
💡L'Impossible Travel est l'indicateur le plus souvent cité à l'examen — physiquement impossible d'être dans deux pays en 30 minutes.
Domaine 1 — General Security Concepts
Cryptography
S7

Art et science de sécuriser les communications. Chiffrement symétrique/asymétrique, PKI, Hash Functions, Digital Signatures et outils cryptographiques.

🔐
Fondamentaux de la Cryptographie
Objectifs · Termes · Principe de Kerckhoffs
Définition
La cryptographie protège les informations contre le vol ou l'altération, et permet l'authentification. Elle opère sur deux éléments : les Algorithmes (la recette) et les Clés (le secret).
4 Objectifs
Confidentiality — seules les personnes autorisées lisent les données.
Integrity — les données n'ont pas été altérées (Hash Functions).
Authentication — vérifier l'identité (certificats numériques).
Non-repudiation — impossible de nier ses actions (Digital Signatures).
Principe de Kerckhoffs
Un système cryptographique doit rester sécurisé même si tout est public — sauf la clé. La sécurité repose sur le secret de la clé, jamais sur le secret de l'algorithme.
Types de chiffrements
Block Cipher — chiffre par blocs fixes (AES : 128 bits).
Stream Cipher — bit par bit, adapté aux appareils limités (RC4 — obsolète).
Substitution Cipher — remplace les lettres (César).
Transposition Cipher — réarrange les lettres sans les changer.
🔄
Chiffrement Symétrique vs Asymétrique
AES · RSA · ECC · Hybride
Symétrique
Même clé pour chiffrer et déchiffrer. Rapide, efficace pour gros volumes. Problème : comment partager la clé de façon sécurisée ?
Algorithmes : AES (référence actuelle) · DES (obsolète) · 3DES (fin de vie) · RC4 (obsolète).
AES-128 : 10 rounds · AES-192 : 12 rounds · AES-256 : 14 rounds
Asymétrique
Clé publique (chiffrer) + Clé privée (déchiffrer). Résout le problème de distribution mais plus lent.
Algorithmes : RSA · ECC (plus efficace que RSA avec clés plus petites) · Diffie-Hellman (échange de clés).
Système Hybride
Combine les deux. Utilisé par SSL/TLS : asymétrique pour établir la connexion et échanger la clé, symétrique pour chiffrer les données. C'est ce qui se passe à chaque fois que tu visites un site HTTPS.
💡SSL Handshake : Client → demande · Server → envoie certificat X.509 · Client → vérifie + génère clé symétrique chiffrée avec clé publique → Session AES établie
#️⃣
Hash Functions & Digital Signatures
SHA · MD5 · Salting · PKI
Hash Functions
Convertit une entrée de n'importe quelle taille en empreinte de taille fixe. Sens unique — impossible de retrouver l'entrée. Propriétés : Déterministe · Avalanche Effect · Collision Resistance.
SHA-256 (recommandé) · SHA-512 · MD5 (obsolète, collisions) · SHA-1 (déprécié)
Salting
Ajouter un salt aléatoire unique à chaque mot de passe avant de le hasher. Rend les rainbow tables inutiles. Chaque utilisateur a un salt différent même si leurs mots de passe sont identiques.
Key Stretching
Appliquer la hash function des milliers de fois (PBKDF2, bcrypt) pour rendre les attaques brute-force prohibitivement lentes.
Digital Signatures
Garantissent Authentication + Integrity + Non-repudiation. Créées avec la clé privée du signataire. Vérifiées avec sa clé publique.
PKI — Public Key Infrastructure
Cadre gérant les certificats numériques. Composants : CA (Certificate Authority) · RA (Registration Authority) · VA (Validation Authority).
CRL — liste des certificats révoqués.
OCSP — vérification en temps réel.
Certificate Stapling — le serveur fait lui-même la vérification OCSP.
Outils cryptographiques
TPM — puce hardware pour stocker les clés (utilisé par BitLocker).
HSM — module hardware sécurisé, FIPS 140-2 Levels 1-4.
Secure Enclave — espace isolé pour données biométriques et clés (Face ID, Apple Pay).
⚠️Pour les travaux forensiques ou légaux : TOUJOURS SHA-2 ou SHA-3. JAMAIS MD5 ou SHA-1 qui ont des collisions connues.
🔒
Data Obfuscation & Steganography
Masking · Tokenization · Blockchain
Data Masking
Crée une version substitute des données. Format identique, valeurs changées. Utilisé pour tests et formations sans exposer les vraies données.
Tokenization
Remplace des données sensibles (numéro de carte) par un token sans valeur exploitable. Les vraies données sont dans un vault sécurisé. En cas de brèche, les tokens sont inutilisables.
Steganography
Cacher un message dans un autre fichier (image, audio, vidéo). Contrairement à la cryptographie qui rend illisible, la stéganographie cache l'existence même du message.
Blockchain
Registre décentralisé et distribué. Chaque bloc contient le hash du bloc précédent — modifier un bloc invalide toute la chaîne. Open Public Ledger : transparent et accessible à tous.
Key Escrow
Clés cryptographiques stockées par un tiers de confiance. Permet récupération en cas de perte. Controversé : crée un point d'accès supplémentaire.
Domaine 2 — Threats, Vulnerabilities & Mitigations
Social Engineering
S8

Techniques exploitant la psychologie humaine pour obtenir un accès non autorisé. L'être humain est souvent le maillon le plus faible.

🎣
Phishing & Variantes
Phishing · Vishing · Smishing · Spear Phishing
Phishing
Emails frauduleux semblant provenir de sources fiables. Objectifs : Credential Theft · Financial Fraud · Malware Distribution · Identity Theft.
Réel : Target (2013) — Phishing d'un sous-traitant → 40 millions de numéros de cartes volés.
Protection : Formation, filtres anti-spam, MFA, simulations de Phishing.
Spear Phishing
Phishing ciblé et personnalisé. L'attaquant recherche la cible sur LinkedIn/réseaux sociaux pour créer un message ultra-convaincant.
Exemple : Email semblant venir du CEO demandant un virement urgent "confidentiel".
Protection : Toujours vérifier les demandes urgentes par appel téléphonique direct.
Vishing
Phishing par appel téléphonique avec Caller ID falsifié. Techniques : urgence, coercition, autorité.
Exemple réel : Fraude au faux conseiller bancaire.
Protection : Ne jamais donner d'infos sensibles sur appel non sollicité — raccrocher et rappeler le numéro officiel.
Smishing
Phishing par SMS. Messages urgents avec faux liens.
Protection : Ne jamais cliquer sur les liens reçus par SMS d'inconnus.
🎭
Techniques avancées
BEC · Pretexting · Watering Hole · Typosquatting
Business Email Compromise (BEC)
Compromission ou usurpation d'un email pro pour frauder. Très convaincant, sans malware (difficile à détecter).
Réel : 43 milliards de dollars de pertes mondiales (2016-2021, FBI).
Protection : Vérifier les demandes financières urgentes par appel · DMARC/DKIM/SPF · Validation à plusieurs niveaux.
Pretexting
Créer un scénario fictif (auditeur, support IT, policier) pour soutirer des infos. Plus d'interaction que l'Impersonation.
Différence avec Impersonation : Pretexting = histoire inventée · Impersonation = utilise des credentials volés.
Watering Hole
Compromettre des sites fréquemment visités par la cible, puis infecter les visiteurs. Nom : les prédateurs attendent aux points d'eau.
Protection : Navigateur/plugins à jour, filtrage web, segmentation réseau.
Brand Impersonation
Imiter l'identité visuelle d'une marque (emails, faux sites, faux comptes). Exploite la confiance dans les marques établies.
Typosquatting
Enregistrer des domaines ressemblants (googgle.com) pour piéger les utilisateurs faisant des fautes de frappe.
Protection : Utiliser des bookmarks · Vérifier l'URL avant saisie.
Misinformation vs Disinformation
Misinformation : info fausse sans intention malveillante.
Disinformation : info fausse délibérée et coordonnée pour manipuler.
Impact sécurité : peut inciter à désactiver des contrôles ou ne pas patcher sur la base de fausses infos.
💡L'être humain est toujours le maillon le plus faible. La formation et la sensibilisation (Security Awareness) sont les protections les plus efficaces contre le Social Engineering.
Domaine 3 — Security Architecture
Securing IT Assets
S9

Segmentation, isolation, hardening des appareils et mobile solutions. Première ligne de défense de l'infrastructure.

🔀
Segmentation & Isolation
VLAN · Network security
Segmentation
Diviser un réseau en sous-réseaux séparés via des VLANs. Limite la propagation des attaques, améliore les performances et la gestion.
Isolation
Ségrégation COMPLÈTE — les environnements isolés n'interagissent pas. Utilisé pour les opérations hautement sensibles.
Différences
Segmentation = parties séparées mais interaction contrôlée possible.
Isolation = séparation totale, zéro interaction.
💡Ransomware dans un segment → ne se propage pas aux autres. La segmentation est l'une des mitigations les plus efficaces.
🛡️
Hardening & Secure Baselines
Establish · Deploy · Maintain
Hardening targets
Mobile Devices · Workstations · Switches · Routers · Cloud Infrastructure · Servers · ICS/SCADA · Embedded Systems · RTOS · IoT Devices
Techniques de hardening
1. Chiffrement des données · 2. Endpoint protection (antivirus, EDR) · 3. Host-based Firewall · 4. HIPS · 5. Désactivation ports/protocoles inutiles · 6. Changement des mots de passe par défaut · 7. Suppression logiciels inutiles
Secure Baselines
Standards de configuration établis selon NIST/ISO. Processus : Establish → Deploy → Maintain.
⚠️Les appareils IoT sont souvent les plus vulnérables : peu de ressources, difficiles à patcher, credentials par défaut.
📱
Mobile Solutions
MDM · BYOD · COPE · CYOD · WPA3
MDM — Mobile Device Management
Contrôle et sécurise les appareils mobiles : politiques, chiffrement, effacement à distance, restrictions d'applications.
Modèles de déploiement
BYOD — appareil personnel. Moins cher, moins de contrôle.
COPE — enterprise fournit l'appareil, usage personnel autorisé. Meilleur équilibre.
CYOD — employé choisit parmi une liste approuvée.
Wireless Security
WPA3 — standard Wi-Fi le plus sécurisé actuel.
AAA/RADIUS — authentification centralisée.
Site surveys + Heat Maps pour couverture et détection d'APs non autorisés.
Domaine 3 — Security Architecture
Security Architecture
S10

Cloud, virtualisation, IoT, ICS/SCADA, SDN. Modèles d'architecture et leurs implications sécurité.

☁️
Cloud Computing
IaaS · PaaS · SaaS · Hybride
Caractéristiques
Shared resources · Metered utilization (pay-as-you-go) · Rapid elasticity · High availability
Types
Public — tiers héberge, partagé (AWS, Azure, GCP).
Private — usage exclusif.
Hybrid — mix public + privé.
Modèles de service
IaaS — tu gères tout sauf le hardware.
PaaS — tu gères uniquement tes applications.
SaaS — tu utilises juste le logiciel, le vendor gère tout.
Responsibility Matrix
Les responsabilités de sécurité sont partagées entre fournisseur et client. IaaS = client responsable de plus · SaaS = fournisseur responsable de plus.
IaC, Serverless, Microservices
IaC — infrastructure gérée par code (risque : erreurs propagées automatiquement).
Serverless — code sans serveur à gérer.
Microservices — chaque service est une surface d'attaque.
🏭
Réseaux spécialisés & Architecture
IoT · ICS/SCADA · SDN · Air-gapped
IoT
Appareils connectés vulnérables : peu de ressources, difficiles à patcher, credentials par défaut.
ICS/SCADA
Systèmes de contrôle industriels. Cibles des Nation-States. Impossible à patcher sans arrêter la production.
Réel : Stuxnet ciblait les ICS de centrifugeuses nucléaires.
RTOS
Real-Time Operating System pour appareils médicaux, systèmes embarqués. Contraintes temps réel, peu de ressources sécurité.
Air-Gapped
Complètement déconnecté physiquement d'Internet. Protection maximale mais pas de MAJ automatiques.
SDN
Réseau géré par logiciel. Flexible mais le controller SDN devient un point critique.
🔧
Firewalls & Sécurisation réseau
WAF · NGFW · UTM · Security Zones
Types de Firewalls
WAF — protège contre SQLi, XSS (Layer 7).
NGFW — firewall + IPS + deep packet inspection.
UTM — tout-en-un.
Layer 4 (ports) vs Layer 7 (contenu).
Failure Modes
Fail-open — en panne, trafic passe (disponibilité prioritaire).
Fail-closed — en panne, tout bloqué (sécurité prioritaire).
Security Zones
External → DMZ (serveurs publics) → Internal → Restricted. Chaque zone a des contrôles différents.
Secure Communication
VPN · TLS (HTTPS) · IPSec · SD-WAN · SASE (Secure Access Service Edge)
Domaine 3 — Security Architecture
Security Principles
S11

Device placement, Security Zones, Attack Surface reduction et Port Security 802.1X.

📐
Infrastructure Considerations
Device Placement · Attack Surface
Device Placement
Positionnement stratégique des équipements. Serveurs critiques jamais dans zones accessibles au public. Considérations : redondance, scalabilité, sécurité physique.
Attack Surface Reduction
Réduire le nombre de points d'entrée potentiels : fermer les ports inutiles, désactiver les services non nécessaires, appliquer le Least Privilege.
Security Zones
External (Internet) → DMZ → Internal → Restricted. Zones avec niveaux de sécurité distincts séparés physiquement ou logiquement.
💡Chaque service actif inutile = point d'entrée potentiel. Principe : si tu n'en as pas besoin, désactive-le.
🔌
Port Security — 802.1X & EAP
Authentification réseau par port
802.1X
Standard d'authentification par port réseau. Avant d'accéder au réseau, l'appareil doit s'authentifier. Si échec : accès refusé ou VLAN de quarantaine.
EAP
Framework d'authentification utilisé avec 802.1X. Supporte certificats, mots de passe, biométrie.
Scénario réel
Visiteur branche son PC dans un port réseau de la salle de réunion. Sans 802.1X : il est sur le réseau interne. Avec 802.1X : bloqué ou VLAN invité isolé.
💡802.1X = protection standard contre les accès physiques non autorisés au réseau.
🔒
Jump Server & Network Appliances
Accès sécurisé aux ressources internes
Jump Server
Serveur intermédiaire obligatoire pour accéder aux systèmes internes sensibles. Crée un point de contrôle et d'audit unique. Tout accès passe par lui.
Proxy Server
Intermédiaire pour les requêtes. Peut filtrer le contenu, cacher les IPs internes, logger le trafic.
IDS vs IPS
IDS — détecte et alerte (passive). IPS — détecte et bloque (active). L'IPS est inline dans le flux réseau.
⚠️Un Jump Server mal sécurisé devient lui-même un point d'attaque privilégié — accès à tout le réseau interne.
Domaine 3 — Security Architecture
Data Protection
S12

Types de données, classifications, états et méthodes de protection. La donnée est l'actif le plus précieux.

📊
Types & Classifications
Regulated · IP · PII · Niveaux de sensibilité
Types de données
Regulated — GDPR (données perso) · HIPAA (santé) · PCI-DSS (cartes bancaires).
Intellectual Property — copyright, trademarks, patents.
Trade Secret — secrets commerciaux.
Financial Information — données financières sensibles.
Classifications (du moins au plus sensible)
Public → Sensitive → Private → Confidential → Restricted → Critical
💡Data Sovereignty : les données sont soumises aux lois du pays où elles sont stockées. Données de citoyens européens = GDPR s'applique même si stockées aux USA.
💾
États des données & Protection
At Rest · In Transit · In Use
3 États des données
Data at Rest — stockées. Protection : AES-256, access controls.
Data in Transit — en transmission. Protection : TLS/SSL, VPN, IPSec.
Data in Use — en mémoire. Protection : Secure Enclave.
Méthodes de protection
Encryption — chiffrement.
Hashing — intégrité.
Masking — format identique, valeur changée (4532-XXXX-XXXX-9012).
Tokenization — remplace par token sans valeur.
Obfuscation — rend difficile à comprendre.
Segmentation — isole les données sensibles.
Permission Restrictions — contrôle fin.
⚠️Exam : Masking = même format, valeur changée (pour tests). Tokenization = token aléatoire sans valeur (pour production). Ne pas confondre !
Domaine 4 — Security Operations
Common Security Techniques
S13

Application Security, Sandboxing, Wireless Security et monitoring continu.

🔒
Application Security
Input Validation · SAST · DAST · Code Signing
Input Validation
Valider et assainir toutes les entrées utilisateur. Protection principale contre SQLi, XSS, Buffer Overflow.
SAST — Static Analysis
Analyser le code source sans exécuter le programme. Trouve les failles tôt dans le cycle de développement.
DAST — Dynamic Analysis
Tester l'application pendant son exécution. Simule des attaques réelles.
Code Signing
Signer numériquement le code. Permet de vérifier source et intégrité. Protection contre les Malicious Updates.
Secure Cookies
HttpOnly (non accessible par JS) · Secure (HTTPS uniquement) · SameSite (protection CSRF).
📋
Secure Baselines
Establish · Deploy · Maintain
Définition
Standards et configurations de sécurité établis selon NIST/ISO. Réduit la surface d'attaque en éliminant les configs par défaut.
1
Establish — Évaluer la posture, définir les standards, documenter.
2
Deploy — Déployer de façon cohérente et automatisée sur toute l'infrastructure.
3
Maintain — Auditer régulièrement, corriger les dérives, mettre à jour.
📦
Sandboxing & Monitoring
Isolation · Surveillance
Sandboxing
Exécuter code ou fichiers suspects dans un environnement isolé pour analyser le comportement sans risque. Utilisé par les antivirus modernes.
Monitoring continu
Log collection · Event correlation · Alerting · Dashboards. Surveiller systèmes, applications et infrastructure en permanence.
💡Un fichier malveillant révèle son comportement en sandbox en quelques secondes, sans risquer le vrai système.
Domaine 4 — Security Operations
Hardware, Software & Data Asset Management
S14

Cycle de vie des actifs IT : acquisition, inventaire, classification et destruction sécurisée.

📦
Acquisition & Assignment
Procurement · Ownership · Classification
Acquisition/Procurement
Chaque étape introduit des risques. Évaluer la posture sécurité du vendeur. Supply Chain Attack : compromise avant livraison.
Assignment/Accounting
Ownership — chaque asset a un propriétaire responsable.
Classification — catégoriser selon sensibilité pour appliquer les bonnes protections.
Monitoring/Asset Tracking
Inventory — inventaire complet et à jour.
Enumeration — recenser tous les assets, y compris IoT et shadow IT.
⚠️Tu ne peux pas protéger ce que tu ne sais pas posséder. Un inventaire incomplet = porte ouverte.
🗑️
Disposal & Decommissioning
Sanitization · Destruction · Data Retention
Sanitization
Effacement sécurisé avant recyclage/revente. Méthodes : Overwriting (écrasement) · Degaussing (magnétique) · Cryptographic Erasure.
Destruction
Destruction physique pour données très sensibles : Shredding · Incinération · Pulvérisation.
Certification
Obtenir un certificat prouvant que la destruction a été effectuée. Requis pour la conformité réglementaire.
Data Retention
Politique définissant la durée de conservation selon les exigences légales avant destruction.
💡Un disque dur revendu sans sanitization expose des années de données confidentielles — y compris des fichiers "supprimés".
Domaine 4
Vulnerability Management
S15

Identifier, analyser, remédier et valider. Un processus continu pour maintenir la posture de sécurité.

🔍
Identification des vulnérabilités
Vulnerability Scan · OSINT · Pen Testing
Vulnerability Scan
Outils automatisés qui scannent systèmes, réseaux et applications pour identifier les vulnérabilités connues (logiciels non patchés, misconfigurations). Première étape du processus.
Application Security Testing
SAST (Static) — analyse le code sans exécution.
DAST (Dynamic) — teste l'app en cours d'exécution.
Package Monitoring — surveille les dépendances tierces.
Threat Feed
Sources d'intelligence sur les menaces :
OSINT — Open-Source Intelligence (public).
Proprietary — feeds payants de vendors sécurité.
Dark Web — surveillance des forums cybercriminels.
Information-sharing organizations — ISACs.
Penetration Testing
Simulation d'attaque autorisée pour découvrir des vulnérabilités. Types : Physical · Offensive · Defensive · Integrated.
Bug Bounty Program
Programme de récompense pour les chercheurs en sécurité qui découvrent et reportent des vulnérabilités de façon responsable.
📊
Analyse des vulnérabilités
CVSS · CVE · False Positive · Risk Tolerance
CVSS — Common Vulnerability Scoring System
Score de 0 à 10 évaluant la sévérité d'une vulnérabilité. Critères : vecteur d'attaque, complexité, privilèges requis, interaction utilisateur, impact.
CVE — Common Vulnerability Enumeration
Identifiants standardisés pour les vulnérabilités connues. Format : CVE-ANNÉE-NUMÉRO. Permet de référencer les failles de façon universelle.
False Positive vs False Negative
False Positive — alerte pour quelque chose qui n'est pas réellement une vulnérabilité. Coûteux en temps.
False Negative — vulnérabilité réelle non détectée. Dangereux.
Prioritisation
Prioriser selon : CVSS score · Exposure factor · Impact sur le business · Risk tolerance · Environnement.
⚠️Un score CVSS élevé ne signifie pas forcément priorité absolue — une vuln critique sur un système isolé est moins urgente qu'une vuln modérée sur un système critique exposé.
🔧
Remédiation & Validation
Patching · Compensating · Rescanning
Réponses possibles
Patching — corriger la vulnérabilité directement.
Insurance — assurance cyber pour transfert de risque.
Segmentation — isoler le système vulnérable.
Compensating Controls — mesures alternatives.
Exceptions/Exemptions — accepter le risque formellement.
Validation de la remédiation
Rescanning — re-scanner après correction pour confirmer.
Audit — vérification indépendante.
Verification — confirmation que la mesure fonctionne.
💡Le cycle complet : Identifier → Analyser → Prioriser → Remédier → Valider → Reporter. Puis recommencer.
Domaine 4
Alerting & Monitoring IT
S16

Log aggregation, alerting, SIEM, DLP et outils de surveillance. Voir ce qui se passe en temps réel.

👁️
Monitoring Computing Resources
Systems · Applications · Infrastructure
Systems Monitoring
Surveiller la santé des systèmes individuels : changements de configuration non autorisés · utilisation CPU/mémoire/disque · uptime · métriques de performance.
Applications Monitoring
Performance applicative · activité utilisateur · error logs · temps de transaction · anomalies de comportement.
Infrastructure Monitoring
Réseau dans son ensemble : trafic, connectivité, dispositifs. Identifier les déviations par rapport à la baseline.
⚙️
Activités de Monitoring
Log Aggregation · Alerting · Archiving
Log Aggregation
Centraliser les logs de toutes les sources dans un SIEM pour corrélation et analyse. Sans centralisation, les attaquants peuvent effacer leurs traces sur les systèmes individuels.
Alerting
Générer des alertes sur les événements suspects. Deux erreurs à éviter : trop d'alertes (fatigue) → manquer les vraies alertes · pas assez → incidents non détectés.
Alert Response
Quarantine — isoler un système suspect.
Alert Tuning — ajuster les seuils pour réduire les faux positifs.
Archiving
Conserver les logs pour conformité réglementaire, investigations forensiques et analyses de tendances.
🛠️
Outils de Monitoring
SIEM · DLP · SNMP · NetFlow
SIEM — Security Information and Event Management
Centralise, corrèle et analyse les logs de toutes les sources en temps réel. Détecte les patterns d'attaque. Exemples : Splunk, IBM QRadar, Microsoft Sentinel.
DLP — Data Loss Prevention
Surveille et bloque les transferts de données sensibles non autorisés. Protège contre l'exfiltration accidentelle ou malveillante.
SCAP — Security Content Automation Protocol
Automatise la vérification de conformité et la détection de vulnérabilités selon des standards reconnus.
SNMP Traps
Simple Network Management Protocol — collecte des informations sur les dispositifs réseau et alerte sur les événements.
NetFlow
Analyse du trafic réseau. Identifie les patterns anormaux, l'exfiltration de données, les connexions suspectes.
Vulnerability Scanners
Outils automatisés scannant périodiquement l'infrastructure pour détecter nouvelles vulnérabilités.
Domaine 4
Enhance Security
S17

Firewalls, IDS/IPS, filtrage web, sécurité email, EDR/XDR et User Behavior Analytics.

🔥
Firewall & IDS/IPS
Règles · Signatures · Filtrage
Firewall
Surveille et filtre le trafic réseau selon des politiques de sécurité. Composantes : Rules · Access Lists · Ports/Protocols · Screened Subnets (DMZ).
IDS/IPS
IDS — Intrusion Detection System. Détecte et alerte. Passif.
IPS — Intrusion Prevention System. Détecte et bloque. Actif, inline dans le flux.
Trends — analyse des tendances d'attaque.
Signatures — empreintes des menaces connues.
⚠️IDS = Detective · IPS = Preventive. Ne jamais confondre à l'examen !
🌐
Web Filter & DNS Filtering
URL Scanning · Content Categorization · Blocklist
Web Filter
Agent-based — installé sur le poste client.
Centralized Proxy — tout le trafic passe par un proxy central.
URL Scanning — vérifie les URLs contre des listes de menaces.
Content Categorization — classe les sites par catégorie (adult, malware, gambling).
Block Rules — bloque les catégories non autorisées.
Reputation — score de réputation des domaines.
DNS Filtering
Bloquer les requêtes DNS vers des domaines malveillants. Première ligne de défense contre les malwares et le Phishing.
📧
Email Security
DMARC · DKIM · SPF
SPF — Sender Policy Framework
Spécifie quels serveurs sont autorisés à envoyer des emails pour un domaine. Réduit le spoofing.
DKIM — DomainKeys Identified Mail
Signe cryptographiquement les emails sortants. Le destinataire vérifie la signature pour confirmer l'authenticité.
DMARC — Domain-based Message Authentication Reporting and Conformance
Combine SPF et DKIM. Définit ce que faire des emails qui échouent les vérifications (reject, quarantine, none). Génère des rapports.
💡SPF + DKIM + DMARC = protection complète contre l'email spoofing. Sans eux, le BEC (Business Email Compromise) est beaucoup plus facile.
🔍
EDR/XDR & User Behavior Analytics
Endpoint Detection · Comportements anormaux
EDR — Endpoint Detection and Response
Surveille les endpoints en temps réel, détecte les comportements anormaux, permet l'investigation et la réponse aux incidents directement depuis les endpoints.
XDR — Extended Detection and Response
Étend l'EDR à tous les vecteurs : endpoints + réseau + cloud + email. Vue unifiée de toutes les menaces.
NAC — Network Access Control
Contrôle quels appareils peuvent accéder au réseau selon leur conformité aux politiques de sécurité.
User Behavior Analytics
Analyse le comportement des utilisateurs pour détecter les anomalies : accès inhabituels, téléchargements massifs, connexions à des heures atypiques. Excellent pour détecter les Insider Threats.
Domaine 4
Identity and Access Management (IAM)
S18

Identity Proofing, SSO, SAML, OAuth, Access Controls, MFA et PAM. Gérer qui a accès à quoi.

🪪
Identity Proofing & Provisioning
Vérification · Comptes utilisateurs
Identity Proofing
Valider que quelqu'un est bien qui il prétend être. Méthodes : vérification de documents officiels · KBA (Knowledge-Based Authentication) · biométrie · services tiers.
User Provisioning
Créer et configurer des comptes avec les bons droits selon le principe Least Privilege. Étapes : identification → attribution des droits → création du compte → MFA.
De-provisioning
Supprimer ou désactiver immédiatement les comptes lors d'un départ. Inclut révocation des accès, transfert des données, suppression des credentials.
⚠️Le de-provisioning immédiat est critique. Des ex-employés avec des accès actifs = risque Insider Threat majeur.
🔑
SSO & Federation
LDAP · SAML · OAuth · OpenID Connect
SSO — Single Sign-On
Un seul login pour accéder à de multiples systèmes. Réduit la fatigue des mots de passe, simplifie la gestion.
LDAP
Protocole d'accès aux services d'annuaire (utilisateurs, groupes). Base de Microsoft Active Directory.
SAML
Security Assertions Markup Language. Standard XML pour SSO d'entreprise. Échange d'authentification entre Identity Provider (IdP) et Service Provider (SP). Exemples IdP : Okta, Azure AD.
OAuth
Standard d'autorisation (pas d'authentification). Permet à une app d'accéder aux données d'un utilisateur sur une autre app sans partager le mot de passe. Ex : "Se connecter avec Google".
OpenID Connect
Couche d'identité sur OAuth 2.0. Ajoute l'authentification à OAuth.
Federation
Partager des identités entre différents systèmes et organisations. Permet SSO cross-domaine.
🚦
Access Controls
MAC · DAC · RBAC · ABAC · Least Privilege
MAC — Mandatory Access Control
Le système décide des niveaux d'accès selon des classifications (secret, top secret). Commun dans les environnements gouvernementaux et militaires. L'utilisateur ne peut pas changer les permissions.
DAC — Discretionary Access Control
Le propriétaire de la ressource décide des accès. Le plus flexible. Risque : utilisateurs qui accordent trop d'accès.
RBAC — Role-Based Access Control
Permissions basées sur le rôle dans l'organisation. Simplifie la gestion.
ABAC — Attribute-Based Access Control
Accès basés sur des attributs multiples (heure, lieu, département, niveau de clearance). Contrôle granulaire.
Rule-Based
Accès basés sur des règles définies par l'admin. Exemple : règles de firewall basées sur IP source/destination.
💡Least Privilege = principe fondamental : donner uniquement les accès strictement nécessaires. Réduire le blast radius si un compte est compromis.
📲
MFA & Biométrie
Facteurs · Tokens · Biometrics · PAM
MFA
Combine 2+ facteurs de catégories DIFFÉRENTES. Something you know · have · are · where · do.
Tokens
Hard Token — dispositif physique (YubiKey, RSA SecurID).
Soft Token — application sur smartphone (Google Authenticator).
Security Key — U2F/FIDO2, prouve possession par défi cryptographique.
Biométrie
Fingerprint · Face Scan · Retina (le plus précis) · Iris · Palm Scan · Voice · Keystroke Dynamics.
FRR (False Rejection Rate) — Type 1, trop sensible.
FAR (False Acceptance Rate) — Type 2, pas assez sensible.
CER/EER — point d'équilibre FRR=FAR. Plus le CER est bas, plus le dispositif est précis.
PAM — Privileged Access Management
Contrôle les accès privilégiés. Outils :
Just-in-Time (JIT) — accès temporaire accordé uniquement quand nécessaire.
Password Vaulting — vault centralisé gérant et tournant les mots de passe privilegiés.
Ephemeral Credentials — credentials temporaires qui expirent automatiquement.
Domaine 4
Incident Response
S19

Les 7 étapes du processus IR, tabletop exercises, threat hunting et digital forensics.

🚨
Processus Incident Response
Preparation → Detection → Lessons Learned
Définition
Security Incident : événement compromettant la Confidentiality, Integrity ou Availability des actifs d'information.
1
Preparation — Développer les plans IR, établir les équipes, mettre en place les outils et canaux de communication. Former le personnel.
2
Detection — Identifier les incidents potentiels via monitoring réseau, IDS, audits.
3
Analysis — Comprendre la nature et l'étendue : type d'attaque, systèmes affectés, TTPs (Tactics, Techniques and Procedures) de l'attaquant.
4
Containment — Limiter la portée. Isoler les systèmes affectés, bloquer le trafic malveillant, maintenir les opérations critiques.
5
Eradication — Éliminer la cause racine : supprimer malware, fermer les failles, appliquer les patches.
6
Recovery — Restaurer les systèmes à l'état normal. Surveiller les signes de récidive.
7
Lessons Learned — Post-incident review. Documenter ce qui s'est passé, comment c'a été géré, améliorer le plan IR.
⚠️L'ordre des 7 étapes est CRITIQUE pour l'examen. Preparation → Detection → Analysis → Containment → Eradication → Recovery → Lessons Learned
🎯
Testing & Threat Hunting
Tabletop · Simulation · Root Cause
Tabletop Exercise
Session de discussion où les équipes walkthrough des scénarios d'incident. Teste la compréhension des rôles, les processus de décision et la coordination inter-départements. Pas de systèmes réels impliqués.
Simulation
Test hands-on dans un environnement réaliste. Utilise de vrais outils et systèmes en environnement contrôlé. Plus complet que le tabletop.
Root Cause Analysis
Identifier la cause fondamentale d'un incident, pas juste les symptômes. Prévient la récurrence.
Threat Hunting
Approche proactive de détection des menaces avancées qui contournent les solutions de sécurité existantes. Chercher activement les indicateurs de compromission.
🔬
Digital Forensics
Legal Hold · Chain of Custody · E-Discovery
Legal Hold
Préserver les données potentiellement pertinentes pour des raisons légales ou d'investigation. Les données ne doivent pas être altérées, supprimées ou détruites.
Chain of Custody
Documentation traçant la séquence de garde, contrôle et transfert des preuves numériques. Crucial pour l'admissibilité en justice.
Acquisition
Collecter les preuves numériques sans altérer les données originales. Créer des copies exactes (images forensiques).
Preservation
Protéger et maintenir l'intégrité des preuves numériques. Stockage sécurisé contre altération.
E-Discovery
Identifier, collecter et produire des informations électroniques en réponse à une demande légale (emails, documents, bases de données, vidéos).
💡L'ordre forensique : Legal Hold → Acquisition → Preservation → Analysis → Reporting. Toujours créer une copie avant d'analyser, ne jamais travailler sur les originaux.
Domaine 4
Supporting Investigation
S20

Sources de logs, données d'investigation et outils pour soutenir une enquête de sécurité.

📋
Log Data
Firewall · App · Endpoint · OS · IPS/IDS · Network · Metadata
Firewall Logs
Connexions tentées et bloquées, trafic autorisé, changements de règles. Identifie les tentatives d'accès non autorisé et les patterns de trafic suspects.
Application Logs
Événements spécifiques aux applications : performance, activités utilisateurs, erreurs, événements de sécurité. Détecte les anomalies comportementales applicatives.
Endpoint Logs
Générés par laptops, desktops, mobiles. Opérations système, activités utilisateurs, alertes antivirus. Essentiel pour détecter malware et accès non autorisé.
OS Security Logs
Logon/logoff, erreurs système, changements de politiques, modifications sécurité. Comprendre les activités OS suspectes.
IPS/IDS Logs
Activités réseau suspectes, violations de politiques, tentatives d'intrusion.
Network Logs
Flux de trafic réseau, connectivité, erreurs réseau. Identifier les déviations par rapport à la baseline.
Metadata
Données sur les données : dates de création/modification, expéditeur/destinataire, localisation. Établir des patterns et tracer des activités.
📊
Data Sources
Vulnerability Scans · Dashboards · Packet Captures
Vulnerability Scans
Détails sur les vulnérabilités identifiées, leur sévérité et impact. Comprendre les vecteurs d'attaque potentiels.
Automated Reports
Résumés d'événements et tendances sur une période. Vue high-level de la posture de sécurité.
Dashboards
Vue temps réel agrégant les données de multiples sources. Métriques clés, alertes, statut des défenses.
Packet Captures
Enregistrement du trafic réseau. Invaluable pour comprendre les attaques réseau, l'exfiltration de données, les communications C&C (Command and Control).
💡Packet captures = preuve la plus granulaire. Permet de voir exactement ce qui a été transmis. Attention : volume énorme, requiert des outils comme Wireshark.
Domaine 4
Automation & Orchestration
S22

Use cases, bénéfices et limitations. L'automatisation comme multiplicateur de force pour les équipes sécurité.

⚙️
Use Cases de l'Automatisation
User Provisioning · Guard Rails · CI/CD · APIs
User Provisioning
Scripts automatisés pour créer, gérer et désactiver les comptes selon les politiques de sécurité.
Resource Provisioning
Allocation dynamique de ressources (CPU, mémoire, stockage) basée sur la demande en temps réel.
Guard Rails
Contrôles automatiques pour enforcer les politiques et meilleures pratiques. Limites sur les accès, vérifications de conformité.
Security Groups
Gestion automatisée des groupes de sécurité pour cohérence des permissions.
Ticket Creation
Détection automatique d'anomalies et création de tickets → incidents promptement enregistrés.
Escalation
Identification automatique des incidents haute priorité et escalade à la bonne équipe.
Continuous Integration and Testing
Tests de sécurité automatiques dans le pipeline CI/CD → détection précoce des vulnérabilités.
API Integrations
APIs pour intégrer les outils de sécurité entre eux → échange de données et coordination seamless.
Bénéfices
Efficacité · Scaling · Workforce Multiplier
Bénéfices clés
Efficiency/Time Saving — libère le personnel pour des tâches stratégiques.
Enforcing Baselines — application cohérente des politiques sur tous les systèmes.
Standard Configurations — réduit les erreurs de configuration.
Scaling Securely — croître sans introduire de vulnérabilités.
Reaction Time — détection et réponse en temps réel.
Workforce Multiplier — une petite équipe gère un grand environnement complexe.
Employee Retention — moins de tâches répétitives = plus de satisfaction.
⚠️
Limitations & Risques
Complexité · Single Point of Failure · Technical Debt
Complexité
Mettre en place et maintenir l'automatisation requiert une expertise spécialisée.
Coût
Investissement initial significatif en technologie et formation.
Single Point of Failure
Si l'outil d'automatisation tombe en panne, il impacte plusieurs systèmes à la fois. Prévoir de la redondance.
Technical Debt
Implémentations rapides peuvent créer des problèmes à long terme coûteux à résoudre.
Ongoing Supportability
Requiert des mises à jour et maintenance régulières.
⚠️L'automatisation réduit les erreurs humaines mais une erreur dans un script automatisé se propage à grande échelle. Tester minutieusement avant déploiement.
Domaine 5
Security Governance & Privacy
S20

Politiques, standards, procédures, gouvernance et privacy. Le cadre organisationnel de la sécurité.

📋
Security Governance
Politiques · Standards · Procédures
Définition
Collection de pratiques pour soutenir, évaluer, définir et diriger les efforts de sécurité. Approche top-down : la direction générale supporte et mandate les politiques.
Policies
Règles de haut niveau définissant le comportement acceptable :
AUP (Acceptable Use Policy) · Information Security Policies · Business Continuity · Disaster Recovery · Incident Response · SDLC · Change Management
Standards
Exigences spécifiques pour implémenter les politiques :
Password Standards · Access Control Standards · Physical Security Standards · Encryption Standards
Procedures
Étapes détaillées pour exécuter les politiques :
Change Management · Onboarding/Offboarding · Playbooks
External Considerations
Régulations applicables : Regulatory · Legal · Industry · Local/Regional · National · Global (GDPR, HIPAA, PCI-DSS)
🏛️
Structures de Gouvernance & Rôles
Boards · Owners · Processors · Stewards
Types de structures
Boards (Conseil d'administration) · Committees (Comités) · Government Entities · Centralized vs Decentralized
Rôles et responsabilités
Owners — propriétaires des données, responsables de leur protection et classification.
Controllers — contrôlent comment et pourquoi les données sont traitées (terme GDPR).
Processors — traitent les données pour le compte du Controller (sous-traitants).
Custodians/Stewards — maintiennent et gardent les données selon les instructions des Owners.
🔒
Privacy
GDPR · Data Subject · Right to be Forgotten
Legal implications
Local/Regional · National · Global. Les données doivent respecter les lois de la juridiction où elles sont collectées ET stockées.
GDPR Key Concepts
Data Subject — personne dont les données sont traitées.
Controller vs Processor — qui décide de l'usage vs qui exécute le traitement.
Right to be Forgotten — droit d'effacement des données personnelles.
Data Inventory and Retention — savoir quelles données on possède et combien de temps les garder.
⚠️Non-conformité GDPR = jusqu'à 4% du chiffre d'affaires annuel mondial ou 20 millions d'euros (le plus élevé des deux).
Domaine 5
Risk Management
S21

Identifier, analyser, évaluer et traiter les risques. Formule et calculs clés pour l'examen.

⚖️
Concepts fondamentaux du Risk
Risk = Threat × Vulnerability
Formule fondamentale
Risk = Threat × Vulnerability
Un threat sans vulnérabilité = risque nul. Une vulnérabilité sans threat = risque nul.
Terminologie clé
Asset — tout ce qui doit être protégé.
Asset Valuation — valeur monétaire de l'asset.
Threat — occurrence potentielle pouvant nuire à l'asset.
Threat Agent/Actor — personnes, programmes ou systèmes qui utilisent des threats.
Vulnerability — faiblesse exploitable.
Exposure — dommage potentiel si la vulnérabilité est exploitée.
Safeguard/Control — contre-mesure.
📊
Risk Analysis
Qualitative · Quantitative · SLE · ALE · ARO
Risk Assessment types
Ad hoc — ponctuel selon les besoins.
Recurring — récurrent selon un calendrier.
One-time — unique (audit, acquisition).
Continuous — surveillance permanente.
Analyse Qualitative
Basée sur l'opinion et l'expérience. Utilise des échelles : Low/Medium/High. Rapide mais subjective.
Analyse Quantitative
Basée sur des calculs précis :
SLE (Single Loss Expectancy) = Valeur de l'asset × Exposure Factor. Perte par incident.
ARO (Annualized Rate of Occurrence) = Fréquence annuelle d'occurrence.
ALE (Annualized Loss Expectancy) = SLE × ARO. Perte annuelle attendue.
💡Exemple : Asset = 100 000€ · Exposure Factor = 30% → SLE = 30 000€. Si ARO = 2 fois/an → ALE = 60 000€/an.
🎯
Risk Management Strategies
Transfer · Accept · Avoid · Mitigate
4 stratégies
Transfer — transférer le risque à un tiers (assurance cyber, sous-traitance).
Accept — accepter formellement le risque (Exemption ou Exception documentée).
Avoid — éliminer l'activité qui crée le risque.
Mitigate — réduire la probabilité ou l'impact par des contrôles.
Risk Register
Document centralisant tous les risques identifiés : Key Risk Indicators · Risk Owners · Risk Threshold
Risk Tolerance vs Risk Appetite
Risk Appetite — niveau de risque qu'une organisation est prête à accepter pour atteindre ses objectifs (Expansionary · Conservative · Neutral).
Risk Tolerance — variation acceptable par rapport au Risk Appetite.
💼
Business Impact Analysis
RTO · RPO · MTTR · MTBF
RTO — Recovery Time Objective
Temps maximum acceptable pour restaurer un service après un incident. Ex : RTO = 4h → le service doit être rétabli en moins de 4h.
RPO — Recovery Point Objective
Quantité maximale de données qu'on accepte de perdre. Ex : RPO = 1h → backups toutes les heures.
MTTR — Mean Time to Repair
Temps moyen pour réparer un système après une panne.
MTBF — Mean Time Between Failures
Temps moyen entre deux pannes. Mesure la fiabilité d'un système.
⚠️RTO et RPO sont souvent confondus à l'examen. RTO = temps pour restaurer le SERVICE. RPO = quantité de DONNÉES perdues acceptable.
Domaine 5
Vendor Management
S22

Évaluation des vendeurs, types d'accords et monitoring. Gérer les risques tiers.

🤝
Vendor Assessment
Pen Testing · Audits · Supply Chain
Définition
Évaluer et monitorer les risques de sécurité associés aux fournisseurs tiers. Leurs failles peuvent devenir les tiennes.
Méthodes d'évaluation
Penetration Testing — tester les systèmes du vendor.
Right-to-Audit Clause — clause contractuelle permettant d'auditer le vendor.
Evidence of Internal Audits — demander les résultats d'audits internes.
Independent Assessments — évaluations par des tiers.
Supply Chain Analysis — analyser toute la chaîne d'approvisionnement.
Vendor Selection
Due Diligence — vérification approfondie avant sélection.
Conflict of Interest — identifier les conflits d'intérêts potentiels.
📄
Types d'Accords
SLA · MOA · MOU · NDA · BPA
Accords de service
SLA (Service-Level Agreement) — définit le niveau de service attendu, les métriques et les pénalités.
MSA (Master Service Agreement) — accord cadre couvrant tous les aspects de la relation.
SOW/WO (Statement of Work / Work Order) — détaille les tâches spécifiques à accomplir.
Accords de collaboration
MOA (Memorandum of Agreement) — accord légalement contraignant entre parties.
MOU (Memorandum of Understanding) — accord d'intention non contraignant.
BPA (Business Partners Agreement) — partenariat commercial entre organisations.
Accord de confidentialité
NDA (Non-Disclosure Agreement) — protège les informations confidentielles partagées avec le vendor.
💡MOU = intention, pas contraignant. MOA = contraignant. SLA = mesurable avec KPIs et pénalités.
Domaine 5
Compliance
S23

Reporting, monitoring, conséquences de la non-conformité et privacy.

📋
Compliance Reporting & Monitoring
Internal · External · Automation
Compliance Reporting
Internal — rapports pour la direction interne.
External — rapports pour régulateurs, auditeurs, clients.
Compliance Monitoring
Due Diligence/Care — vérification continue des pratiques.
Attestation and Acknowledgement — confirmation formelle de conformité.
Automation — outils automatisés de vérification continue.
⚠️
Conséquences de non-conformité
Amendes · Sanctions · Réputation
Conséquences
Fines — amendes financières (GDPR : jusqu'à 4% du CA mondial).
Sanctions — sanctions réglementaires.
Reputational Damage — atteinte à la réputation et perte de confiance.
Loss of License — perte de licence d'opération.
Contractual Impacts — pénalités contractuelles.
⚠️La non-conformité peut être plus coûteuse que la conformité. Un incident GDPR peut coûter des dizaines de millions d'euros.
🔒
Privacy & RGPD
Data Subject · Controller · Right to be Forgotten
Concepts GDPR
Data Subject — toute personne physique dont les données sont traitées.
Controller — détermine les finalités et moyens du traitement.
Processor — traite les données pour le compte du Controller.
Right to be Forgotten — droit d'effacement (art. 17 GDPR).
Data Inventory and Retention — cataloguer toutes les données et définir leur durée de conservation.
Implications légales
Local/Regional · National · Global. Les données doivent respecter les lois de chaque juridiction concernée.
Domaine 5
Audits & Assessments
S24

Audits internes/externes, certifications et penetration testing.

🔍
Audits Internes & Externes
Compliance · Self-Assessment · Third-Party
Attestation
Déclaration formelle confirmant l'exactitude de certaines informations ou la conformité à des standards.
Audits Internes
Compliance — vérification interne de la conformité aux politiques.
Audit Committee — comité dédié à la supervision des audits.
Self-Assessments — évaluation par les équipes elles-mêmes.
Audits Externes
Regulatory — par les autorités réglementaires.
Examinations — examens formels par des organismes officiels.
Assessment — évaluation détaillée.
Independent Third-Party Audit — le plus crédible, par un cabinet indépendant.
⚔️
Penetration Testing
White Box · Black Box · Grey Box · Recon
Types de Pen Testing
Physical — tester la sécurité physique (accès aux locaux).
Offensive — simuler des attaques sur les systèmes.
Defensive — tester les capacités de détection et réponse.
Integrated — combinaison offensive + défensive.
Niveaux de connaissance
Known Environment (White Box) — testeur a accès à toute la documentation. Tests les plus complets.
Partially Known (Grey Box) — connaissance partielle. Simule un attaquant interne.
Unknown Environment (Black Box) — aucune information préalable. Simule un attaquant externe.
Reconnaissance
Passive — collecte d'infos sans interagir avec la cible (OSINT, DNS lookups).
Active — interaction directe avec la cible (port scanning, interrogation des services).
💡White Box = le plus complet (bon pour trouver le maximum de failles). Black Box = le plus réaliste (simule un vrai attaquant externe).
Domaine 5
Security Awareness
S25

Programmes de sensibilisation, campagnes de phishing et formation des utilisateurs.

🎓
Security Awareness Program
Formation · Campagnes · Reporting
Phishing Awareness
Campaigns — campagnes de simulation d'emails de phishing pour tester la vigilance.
Recognizing a Phishing Attempt — urgence anormale, fautes d'orthographe, liens suspects, expéditeur inhabituel.
Responding to Suspicious Messages — ne pas cliquer, signaler à l'équipe sécurité.
Anomalous Behavior Recognition
Risky — comportements délibérément risqués (contournement de contrôles).
Unexpected — actions non habituelles pour un utilisateur.
Unintentional — erreurs involontaires par manque de formation.
User Guidance & Training
Policy/Handbooks · Situational Awareness · Insider Threat Awareness · Password Management · Removable Media and Cables · Social Engineering · Operational Security · Hybrid/Remote Work Environments
📊
Reporting & Développement
Initial · Recurring · Execution
Reporting
Initial Reporting — rapport initial sur les premières sessions de formation.
Recurring Reporting — rapports réguliers sur l'évolution de la posture.
Development & Execution
Développer les contenus adaptés aux risques spécifiques de l'organisation. Exécuter selon un calendrier régulier.
💡L'être humain est le maillon le plus faible. Un programme de Security Awareness efficace peut réduire de 70-80% les incidents liés au Phishing.
Domaine 3
Physical Security
S23

Protections physiques : bollards, cameras, contrôle d'accès, éclairage et capteurs.

🏢
Physical Security Controls
Bollards · Cameras · Access Control · Sensors
Bollards
Poteaux anti-véhicule bélier. Protège les entrées de bâtiments contre les attaques physiques par véhicule.
Access Control Vestibule
Sas de sécurité entre deux portes (man trap). Empêche le tailgating (suivre quelqu'un dans une zone sécurisée). Biométrie ou badges requis.
Fencing
Clôtures périmètre avec barbelés. Deterrent + Preventive.
Video Surveillance
Caméras enregistrant les activités. Deterrent + Detective. Preuves en cas d'incident.
Security Guard
Monitor · Patrol · Respond · Control Access. Triple rôle : Deterrent + Detective + Preventive.
Access Badge
RFID ou magnetic strips pour contrôle d'accès aux zones sécurisées.
Lighting
Dissuade les intrus, améliore la surveillance vidéo. Deterrent.
Sensors
Infrared — détecte la chaleur corporelle.
Pressure — détecte le poids sur une surface.
Microwave — détecte le mouvement par ondes micro.
Ultrasonic — détecte les sons et mouvements par ultrasons.
Domaine 1
Change Management
S24

Processus de gestion des changements et leurs implications sécurité.

🔄
Change Management Process
Approval · Backout Plan · Maintenance Window
Définition
Processus structuré pour s'assurer que les changements sont implémentés de façon contrôlée, minimisant les risques de sécurité.
Business Processes
Approval Process — tout changement doit être approuvé.
Ownership — responsabilité claire pour chaque changement.
Stakeholders — parties prenantes identifiées et impliquées.
Impact Analysis — évaluer l'impact avant déploiement.
Test Results — valider dans un environnement de test.
Backout Plan — plan de retour arrière si problème.
Maintenance Window — fenêtre de maintenance définie.
Standard Operating Procedure — procédures documentées.
Technical Implications
Allow/Deny Lists — gérer les applications autorisées.
Restricted Activities — certaines actions interdites pendant le changement.
Downtime — planifier l'interruption de service.
Legacy Applications — attention aux dépendances.
Version Control — contrôler les versions des systèmes.
Documentation
Updating Diagrams · Updating Policies/Procedures · Version Control
⚠️Un changement sans Backout Plan peut transformer un problème mineur en catastrophe. Toujours prévoir comment revenir en arrière.
Domaine 3
Resilience & Recovery
S25

High Availability, Backups, Sites de récupération et plans de continuité.

🔄
High Availability
Load Balancing · Clustering · Geographic Dispersion
High Availability
Objectif : maintenir les services opérationnels malgré les pannes. Pas de SPOF (Single Point of Failure).
Load Balancing vs Clustering
Load Balancing — distribue le trafic sur plusieurs serveurs. Performance + disponibilité.
Clustering — groupe de serveurs travaillant ensemble comme une unité. Si un tombe, les autres prennent le relais.
Site Considerations
Hot Site — opérationnel immédiatement, répliqué en temps réel. Coût élevé. RTO ≈ minutes.
Warm Site — partiellement configuré, prêt en heures. Coût moyen. RTO ≈ heures.
Cold Site — infrastructure vide à configurer. Moins cher. RTO ≈ jours.
Geographic Dispersion — sites géographiquement séparés pour protection contre les catastrophes régionales.
💾
Backups & Testing
Onsite/Offsite · Snapshots · Replication · Testing
Backups
Onsite — accès rapide, vulnérable aux mêmes catastrophes physiques.
Offsite — protégé contre les catastrophes locales mais accès plus lent.
Frequency — détermine le RPO. Backups horaires = RPO 1h max.
Encryption — toujours chiffrer les backups.
Snapshots — copies point-in-time rapides.
Replication — copie continue en temps réel.
Journaling — enregistrement des transactions pour récupération précise.
Testing
Tabletop Exercises — simulation sur table des scénarios de recovery.
Failover Testing — tester le basculement vers le site de secours.
Simulation — simuler un vrai incident de recovery.
⚠️Un backup non testé est un backup inutile. Tester régulièrement la restauration est aussi important que faire les backups.
Power & Platform Diversity
UPS · Generators · Multi-cloud
Power
UPS (Uninterruptible Power Supply) — alimentation pendant une coupure pour arrêt propre des systèmes.
Generators — production d'électricité pour les longues coupures.
Platform Diversity
Ne pas mettre tous les œufs dans le même panier. Utiliser plusieurs technologies, OS ou fournisseurs pour réduire les risques d'un point de défaillance unique.
Multi-cloud
Répartir les workloads sur plusieurs fournisseurs cloud. Protection contre les pannes d'un seul provider. Évite le vendor lock-in.
Continuity of Operations
Plan documenté pour maintenir les opérations essentielles en cas de catastrophe.
Capacity Planning
People — personnel suffisant pour les opérations de recovery.
Technology — équipements disponibles.
Infrastructure — capacité suffisante pour absorber le failover.