Cybersécurité — vocabulaire professionnel
IA non-relueTermes et locutions employés dans cette activité professionnelle.
Numérique / Informatique · 25 termes
-
Analyse d'impact (AIPD)
Étude préalable obligatoire lorsqu'un traitement de données présente un risque élevé pour les personnes (par exemple un système de notation ou de vidéosurveillance), afin d'en mesurer les dangers et de les réduire.
-
Audit de sécurité
Examen complet de vos systèmes (réseau, serveurs, applications, postes de travail) pour repérer les failles avant qu'un attaquant ne le fasse. Le prestataire vérifie les configurations, les droits d'accès et les mises à jour.
-
Boîte noire / boîte grise / boîte blanche
Trois niveaux d'information donnés au testeur avant l'attaque : boîte noire (rien, comme un vrai pirate), boîte grise (quelques accès, comme un salarié malveillant), boîte blanche (tout, y compris le code source).
-
Charte informatique
Règlement interne qui fixe les usages autorisés du matériel et des accès numériques de l'entreprise (messagerie, internet, stockage) et les sanctions en cas de non-respect.
-
Détection d'incident
Moment où un comportement anormal (connexion inhabituelle, fichier chiffré, transfert de données massif) est repéré et remonté comme une alerte à traiter en priorité.
-
DPO (Délégué à la protection des données)
Personne chargée de veiller au respect du RGPD dans l'entreprise : conseil, contrôle et point de contact avec l'autorité de régulation (la CNIL en France). Elle peut être salariée ou externe.
-
EDR
Logiciel installé sur chaque poste ou serveur qui surveille son comportement en temps réel et peut bloquer automatiquement un programme suspect, contrairement à un antivirus classique qui ne connaît que les menaces déjà répertoriées.
-
Fenêtre de test (scope)
Créneau et périmètre exacts autorisés pour l'attaque simulée, fixés à l'avance par contrat afin d'éviter toute confusion avec une vraie attaque et toute interruption de service imprévue.
-
Formation SSI
Formation à la sécurité des systèmes d'information, plus poussée que la simple sensibilisation, souvent destinée aux équipes techniques ou aux managers responsables d'un service.
-
Ingénierie sociale
Technique consistant à manipuler une personne (plutôt qu'une machine) pour obtenir une information confidentielle ou un accès, par exemple en se faisant passer au téléphone pour le service informatique.
-
Niveau de criticité
Note (souvent faible/moyen/élevé/critique) attribuée à chaque faille selon les dégâts qu'elle pourrait causer et la facilité à l'exploiter. Elle sert à décider quoi corriger en premier.
-
Périmètre d'audit
Liste précise des équipements, sites ou applications que le prestataire s'engage à examiner. Ce qui est hors périmètre ne sera pas testé, même s'il présente un risque.
-
Phishing simulé
Faux e-mail piège envoyé aux employés par le prestataire pour mesurer combien cliqueraient sur un lien frauduleux réel, sans conséquence réelle, afin de cibler la formation là où elle est utile.
-
Preuve de concept (PoC)
Démonstration concrète, sans dommage, qu'une faille peut être exploitée : par exemple une capture d'écran montrant l'accès obtenu à un compte qui ne devrait pas l'être.
-
Rapport d'audit
Document remis en fin de mission qui liste chaque faille trouvée, sa gravité et les actions à mener pour la corriger. C'est la base de travail pour prioriser les corrections.
-
Rapport de pentest
Compte-rendu détaillé des failles exploitées avec succès, du chemin suivi par le testeur et des correctifs recommandés, classé par gravité.
-
Registre des traitements
Document qui liste, pour chaque usage de données personnelles (fichier clients, paie, vidéosurveillance...), sa finalité, sa durée de conservation et les personnes qui y ont accès.
-
Réponse à incident
Ensemble des actions menées une fois une attaque détectée : isoler la machine touchée, couper l'accès de l'attaquant, préserver les preuves, puis restaurer le service normal.
-
RGPD
Règlement européen qui encadre la collecte et l'utilisation des données personnelles (noms, e-mails, historiques d'achat) et impose des obligations précises à toute entreprise qui en traite.
-
Scan de vulnérabilités
Analyse automatisée qui compare vos logiciels et versions à une base de failles connues, un peu comme un contrôle technique qui liste les pièces usées. Elle précède presque toujours l'audit manuel, plus approfondi.
-
Sensibilisation à la cybersécurité
Actions (ateliers, e-learning, affichage) visant à apprendre aux salariés les bons réflexes du quotidien : mots de passe robustes, prudence sur les pièces jointes, signalement des anomalies.
-
SIEM
Logiciel qui centralise tous les journaux d'événements (connexions, erreurs, alertes) de vos machines pour repérer des schémas suspects impossibles à voir à l'œil nu sur des milliers de lignes séparées.
-
SOC (Security Operations Center)
Équipe et outils qui surveillent en continu (24h/24 le plus souvent) l'ensemble de vos systèmes pour repérer les signes d'une attaque en cours, un peu comme un poste de vidéosurveillance pour votre informatique.
-
Test d'intrusion (pentest)
Un professionnel joue le rôle d'un attaquant réel et tente activement de pénétrer vos systèmes, avec votre autorisation, pour prouver qu'une faille est réellement exploitable et pas seulement théorique.
-
Violation de données
Incident de sécurité entraînant la perte, le vol ou la divulgation accidentelle de données personnelles, qui doit être signalé à la CNIL sous 72 heures dans la plupart des cas.