Référentiel conceptuel et terminologique
Dans un contexte d’accélération des risques numériques, la maîtrise du vocabulaire constitue un préalable à toute démarche de gouvernance efficace.
Le présent glossaire formalise les notions structurantes mobilisées dans nos missions, en cohérence avec les exigences de la norme ISO/IEC 27001 et des référentiels internationaux.
1. Gouvernance & Management de la Sécurité
Système de Management de la Sécurité de l’Information (SMSI)
Dispositif organisationnel structurant l’identification, la maîtrise et l’amélioration continue des risques liés à l’information. Le SMSI repose sur une approche systémique intégrant gouvernance, processus, contrôle interne et culture de sécurité.
Politique de Sécurité des Systèmes d’Information (PSSI)
Cadre stratégique formalisant les principes directeurs, les exigences et les responsabilités en matière de protection des actifs informationnels.
Responsable de la Sécurité des Systèmes d’Information (RSSI)
Autorité fonctionnelle chargée de définir, piloter et contrôler la stratégie de cybersécurité, en cohérence avec la trajectoire de transformation de l’organisation.
Gouvernance IT
Architecture décisionnelle assurant l’alignement entre stratégie d’entreprise, gestion des risques et performance du système d’information.
Cycle PDCA (Plan–Do–Check–Act)
Mécanisme d’amélioration continue structurant la mise en œuvre et la maturité du SMSI.
2. Gestion des Risques & Résilience
Gestion des risques (Risk Management)
Processus méthodique d’identification, d’évaluation et de traitement des risques susceptibles d’affecter la confidentialité, l’intégrité et la disponibilité de l’information.
Vulnérabilité
Faiblesse intrinsèque ou contextuelle pouvant être exploitée par une menace.
Menace
Événement ou acteur susceptible de porter atteinte aux actifs informationnels.
Incident de sécurité
Événement avéré ou suspect compromettant la sécurité d’un système ou d’une donnée.
Plan de Continuité d’Activité (PCA)
Organisation permettant de maintenir les fonctions critiques en situation de crise majeure.
Plan de Reprise d’Activité (PRA)
Dispositif structuré visant à restaurer les capacités opérationnelles après interruption.
Règlement Général sur la Protection des Données (RGPD)
Cadre réglementaire européen imposant des obligations renforcées en matière de protection des données personnelles.
Data Protection Officer (DPO)
Fonction indépendante supervisant la conformité aux exigences du RGPD, en lien avec l’autorité de contrôle compétente, notamment la CNIL.
Opérateur d’Importance Vitale (OIV)
Organisation identifiée par l’État comme stratégique pour la continuité nationale et soumise à des exigences de cybersécurité renforcées.
3. Architecture de Sécurité & Contrôles
Identity & Access Management (IAM)
Dispositif structurant la gestion du cycle de vie des identités numériques et la maîtrise des droits d’accès.
Principe du moindre privilège
Fondement de la sécurité des accès consistant à attribuer strictement les droits nécessaires à l’exercice d’une mission.
Authentification multifacteur (MFA)
Mécanisme renforcé combinant plusieurs facteurs d’authentification indépendants.
Chiffrement
Procédé cryptographique garantissant la confidentialité des données en transit ou au repos.
Transport Layer Security (TLS)
Protocole assurant la sécurisation des communications réseau.
Pare-feu (Firewall)
Mécanisme de filtrage des flux réseau conformément à une politique de sécurité définie.
Web Application Firewall (WAF)
Dispositif spécialisé protégeant les applications web contre les attaques applicatives.
Endpoint Detection and Response (EDR)
Solution avancée de détection comportementale et de réponse aux menaces sur les postes et serveurs.
Security Information and Event Management (SIEM)
Plateforme centralisant, corrélant et analysant les journaux d’événements afin d’identifier les signaux faibles et scénarios d’attaque.
Security Operations Center (SOC)
Centre opérationnel assurant la supervision continue, la détection et la réponse aux incidents.
Extended Detection and Response (XDR)
Approche intégrée consolidant la détection sur l’ensemble des couches technologiques : endpoints, réseau et cloud.
4. Audit, Contrôle & Assurance
Audit de sécurité
Évaluation indépendante visant à apprécier la conformité, la robustesse et la maturité des dispositifs de sécurité.
Test d’intrusion (Pentest)
Simulation contrôlée d’attaque destinée à identifier des vulnérabilités exploitables.
Red Team
Exercice offensif avancé simulant des scénarios d’attaque réalistes afin d’évaluer la résilience globale de l’organisation.
Investigation numérique (Forensic)
Analyse technique post-incident visant à établir les causes, le périmètre et l’impact d’un événement de sécurité.
Méthodologies Blackbox / Greybox / Whitebox
Approches différenciées d’audit selon le niveau d’information préalable communiqué aux auditeurs.
5. Menaces & Typologies d’Attaques
Malware
Programme malveillant conçu pour infiltrer, perturber ou compromettre un système.
Ransomware
Logiciel chiffrant les données d’une organisation en vue d’obtenir le paiement d’une rançon.
Hameçonnage (Phishing)
Technique d’ingénierie sociale visant à obtenir des informations confidentielles.
Distributed Denial of Service (DDoS)
Attaque visant à rendre un service indisponible par saturation de ressources.
Advanced Persistent Threat (APT)
Campagne d’attaque ciblée, sophistiquée et persistante menée par un acteur structuré.
Cross-Site Scripting (XSS)
Vulnérabilité permettant l’injection de code malveillant dans une application web.
Injection SQL (SQLi)
Exploitation d’une faiblesse dans la gestion des requêtes vers une base de données.
6. Référentiels & Écosystème International
ISO/IEC 27001
Norme internationale définissant les exigences relatives à la mise en œuvre d’un SMSI.
ISO/IEC 27002
Guide de bonnes pratiques décrivant les mesures de sécurité recommandées.
MITRE ATT&CK
Base de connaissances maintenue par la MITRE Corporation recensant les techniques d’attaque observées à l’échelle mondiale.
OWASP
Organisation internationale à but non lucratif publiant des référentiels majeurs en sécurité applicative.