« Faire de la cybersécurité, c’est installer un antivirus et un pare-feu. »
Un outil peut contribuer à un contrôle. Il ne remplace ni la gouvernance, ni la connaissance des actifs, ni la préparation de la réponse et de la reprise.
01Pars de la mission
SORIA Distribution doit traiter des commandes, payer ses fournisseurs, communiquer avec ses clients et restaurer ses services après un incident.
Mission métier
→ dépend de services et de données
→ exposés à des événements indésirables
→ protégés par des décisions et des contrôles
→ surveillés et préparés à la reprise
La cybersécurité vise à maîtriser le risque qui pèse sur ces missions.
02Distingue trois notions
Une organisation peut être conforme sur un périmètre et rester vulnérable sur une dépendance oubliée.
03Utilise les six fonctions du CSF 2.0
GOVERN décider des attentes, rôles et priorités
IDENTIFY connaître actifs, dépendances et risques
PROTECT réduire vraisemblance et conséquences
DETECT reconnaître événements et anomalies
RESPOND coordonner analyse, communication et action
RECOVER restaurer les capacités et améliorer la résilience
Ces fonctions sont concurrentes et continues. Elles ne décrivent pas six étapes à terminer une seule fois.
04Observe le catalogue du lab
lab=/tmp/soria-cyber-risk-$USER
bash module1-cyber-risk-foundations.sh setup "$lab"
column -s, -t "$lab/refs/csf-functions.csv"
Chaque contrôle possède une fonction dominante :
registre des risques → GOVERN
inventaire des actifs → IDENTIFY
MFA → PROTECT
alertes d'authentification → DETECT
procédure de signalement → RESPOND
priorités de restauration → RECOVER
Un même dispositif peut contribuer à plusieurs résultats. Le classement sert à repérer les angles morts, pas à enfermer l’outil dans une seule case.
05Relie contrôle et résultat
Mauvaise formulation
« Acheter un SIEM »
Formulation exploitable
« Détecter sous quinze minutes les authentifications administratives anormales,
avec un propriétaire, une source de logs et une procédure de qualification. »
Le résultat attendu vient avant le produit.
06Évite les faux indicateurs
Nombre de produits installés ≠ niveau de maîtrise
Nombre d'alertes produites ≠ capacité de détection
Nombre de sauvegardes créées ≠ capacité de restauration
Nombre de politiques publiées ≠ comportement réel
Une preuve doit montrer un résultat : inventaire à jour, test de restauration, délai de qualification ou décision approuvée.
07Positionne les matières suivantes
Fondamentaux
→ comprendre et choisir
Sécurisation des systèmes et réseaux
→ configurer et vérifier les protections
Détection et réponse aux incidents
→ collecter, qualifier, contenir et apprendre
Classe douze activités
Pour douze activités de ton laboratoire, indique la fonction CSF principale, le résultat métier attendu, le propriétaire et une preuve. Signale les activités qui couvrent plusieurs fonctions.
✓À retenir
La cybersécurité est une démarche de gestion du risque. Les outils soutiennent des résultats gouvernés, identifiés, protégés, détectés, traités et restaurés.