Cybersécurité — vocabulaire professionnel

IA non-relue

Termes et locutions employés dans cette activité professionnelle.

Numérique / Informatique · 25 termes

  • Analyse d'impact (AIPD)

    Étude préalable obligatoire lorsqu'un traitement de données présente un risque élevé pour les personnes (par exemple un système de notation ou de vidéosurveillance), afin d'en mesurer les dangers et de les réduire.

  • Audit de sécurité

    Examen complet de vos systèmes (réseau, serveurs, applications, postes de travail) pour repérer les failles avant qu'un attaquant ne le fasse. Le prestataire vérifie les configurations, les droits d'accès et les mises à jour.

  • Boîte noire / boîte grise / boîte blanche

    Trois niveaux d'information donnés au testeur avant l'attaque : boîte noire (rien, comme un vrai pirate), boîte grise (quelques accès, comme un salarié malveillant), boîte blanche (tout, y compris le code source).

  • Charte informatique

    Règlement interne qui fixe les usages autorisés du matériel et des accès numériques de l'entreprise (messagerie, internet, stockage) et les sanctions en cas de non-respect.

  • Détection d'incident

    Moment où un comportement anormal (connexion inhabituelle, fichier chiffré, transfert de données massif) est repéré et remonté comme une alerte à traiter en priorité.

  • DPO (Délégué à la protection des données)

    Personne chargée de veiller au respect du RGPD dans l'entreprise : conseil, contrôle et point de contact avec l'autorité de régulation (la CNIL en France). Elle peut être salariée ou externe.

  • EDR

    Logiciel installé sur chaque poste ou serveur qui surveille son comportement en temps réel et peut bloquer automatiquement un programme suspect, contrairement à un antivirus classique qui ne connaît que les menaces déjà répertoriées.

  • Fenêtre de test (scope)

    Créneau et périmètre exacts autorisés pour l'attaque simulée, fixés à l'avance par contrat afin d'éviter toute confusion avec une vraie attaque et toute interruption de service imprévue.

  • Formation SSI

    Formation à la sécurité des systèmes d'information, plus poussée que la simple sensibilisation, souvent destinée aux équipes techniques ou aux managers responsables d'un service.

  • Ingénierie sociale

    Technique consistant à manipuler une personne (plutôt qu'une machine) pour obtenir une information confidentielle ou un accès, par exemple en se faisant passer au téléphone pour le service informatique.

  • Niveau de criticité

    Note (souvent faible/moyen/élevé/critique) attribuée à chaque faille selon les dégâts qu'elle pourrait causer et la facilité à l'exploiter. Elle sert à décider quoi corriger en premier.

  • Périmètre d'audit

    Liste précise des équipements, sites ou applications que le prestataire s'engage à examiner. Ce qui est hors périmètre ne sera pas testé, même s'il présente un risque.

  • Phishing simulé

    Faux e-mail piège envoyé aux employés par le prestataire pour mesurer combien cliqueraient sur un lien frauduleux réel, sans conséquence réelle, afin de cibler la formation là où elle est utile.

  • Preuve de concept (PoC)

    Démonstration concrète, sans dommage, qu'une faille peut être exploitée : par exemple une capture d'écran montrant l'accès obtenu à un compte qui ne devrait pas l'être.

  • Rapport d'audit

    Document remis en fin de mission qui liste chaque faille trouvée, sa gravité et les actions à mener pour la corriger. C'est la base de travail pour prioriser les corrections.

  • Rapport de pentest

    Compte-rendu détaillé des failles exploitées avec succès, du chemin suivi par le testeur et des correctifs recommandés, classé par gravité.

  • Registre des traitements

    Document qui liste, pour chaque usage de données personnelles (fichier clients, paie, vidéosurveillance...), sa finalité, sa durée de conservation et les personnes qui y ont accès.

  • Réponse à incident

    Ensemble des actions menées une fois une attaque détectée : isoler la machine touchée, couper l'accès de l'attaquant, préserver les preuves, puis restaurer le service normal.

  • RGPD

    Règlement européen qui encadre la collecte et l'utilisation des données personnelles (noms, e-mails, historiques d'achat) et impose des obligations précises à toute entreprise qui en traite.

  • Scan de vulnérabilités

    Analyse automatisée qui compare vos logiciels et versions à une base de failles connues, un peu comme un contrôle technique qui liste les pièces usées. Elle précède presque toujours l'audit manuel, plus approfondi.

  • Sensibilisation à la cybersécurité

    Actions (ateliers, e-learning, affichage) visant à apprendre aux salariés les bons réflexes du quotidien : mots de passe robustes, prudence sur les pièces jointes, signalement des anomalies.

  • SIEM

    Logiciel qui centralise tous les journaux d'événements (connexions, erreurs, alertes) de vos machines pour repérer des schémas suspects impossibles à voir à l'œil nu sur des milliers de lignes séparées.

  • SOC (Security Operations Center)

    Équipe et outils qui surveillent en continu (24h/24 le plus souvent) l'ensemble de vos systèmes pour repérer les signes d'une attaque en cours, un peu comme un poste de vidéosurveillance pour votre informatique.

  • Test d'intrusion (pentest)

    Un professionnel joue le rôle d'un attaquant réel et tente activement de pénétrer vos systèmes, avec votre autorisation, pour prouver qu'une faille est réellement exploitable et pas seulement théorique.

  • Violation de données

    Incident de sécurité entraînant la perte, le vol ou la divulgation accidentelle de données personnelles, qui doit être signalé à la CNIL sous 72 heures dans la plupart des cas.

Tous les métiers