Savoir ce qu’on risque
Chaque chapitre s’ouvre sur ce qui arrive quand le domaine n’est pas couvert. Pas de score de maturité : des conséquences.
À chaque menace, sa parade gratuite.
Se défendre correctement ne suppose pas d’aligner des licences à six chiffres. Ce manuel passe en revue les domaines de la cyberdéfense un par un : ce que chacun couvre, ce qu’il réclame comme machine, et par où commencer. Uniquement des logiciels dont le code est ouvert, l'utilisation gratuite et illimitée.
Chaque chapitre s’ouvre sur ce qui arrive quand le domaine n’est pas couvert. Pas de score de maturité : des conséquences.
Gratuit pour de bon : ni édition communautaire bridée, ni offre qui bascule en payant au troisième serveur. La licence figure sur chaque fiche, et quand il s’agit d’un référentiel plutôt que d’un logiciel, c’est écrit.
Ressources à prévoir, recette d’intégration étape par étape, lien vers la documentation officielle — qui reste la référence en cas de désaccord.
Une attaque se déroule dans un ordre. C’est ce qu’on appelle la chaîne
d’attaque (kill chain), formalisée aujourd’hui par les tactiques du
modèle MITRE ATT&CK — dont les identifiants TA… sont
repris ci-dessous. À chaque étape correspondent des domaines qui la coupent : c’est là
que se mesure l’effet d’un chantier, plutôt que dans un score global.
On cartographie ce qui dépasse : domaines, ports, interfaces oubliées.
On entre par un courriel, une faille publiée ou un accès distant mal fermé.
Le code hostile s’exécute sur un poste ou dans une application.
On s’installe pour survivre au redémarrage : tâche planifiée, compte technique.
On passe de simple utilisateur à administrateur du domaine.
On récolte mots de passe, jetons et clés là où ils traînent.
On explore le réseau de l’intérieur : machines, partages, annuaire, droits.
On rebondit de machine en machine vers ce qui a de la valeur.
Le poste compromis rappelle son opérateur, souvent en HTTPS pour se fondre.
Les données sortent, par petits paquets ou d’un bloc vers un stockage tiers.
On chiffre, on efface, on arrête l’activité — et on réclame.
Tactiques ATT&CK Enterprise. Le développement de ressources, l’évasion des défenses et la collecte n’ont pas de colonne propre : leurs parades sont celles des étapes voisines. Référence : attack.mitre.org
Dans l’ordre où on les traite d’ordinaire : on inventorie, on regarde ce qui dépasse, puis on couvre. La liste s’allonge au fil des mises à jour.
L’autre entrée du manuel. On part du risque tel qu’il se présente, on lit la parade en face, et on suit le lien vers les outils qui la mettent en œuvre.
| Risque | Principe et impact | Protection | Solutions à consulter |
|---|---|---|---|
| Hameçonnage (phishing) |
Un courriel ou un message trompeur pousse l’utilisateur à livrer ses identifiants ou à exécuter une pièce jointe piégée : c’est le premier point d’entrée des attaques. Financier4/5Exploitation3/5Image3/5Légal2/5
|
Filtrage des courriels et sensibilisation Filtrage web et filtrage des courriels Sensibilisation et simulation d’hameçonnage | Rspamd Proxmox Mail Gateway GoPhish |
| Usurpation d’identité / vol de compte |
Un attaquant se connecte avec les identifiants d’un utilisateur légitime (mot de passe volé ou rejoué) et accède au SI sous son identité, sans déclencher d’alerte. Financier4/5Exploitation3/5Image3/5Légal3/5
|
Authentification forte (MFA) et SSO Gestion des identités et des accès | Keycloak Authelia FreeIPA |
| Rançongiciel (ransomware) |
Un maliciel chiffre les données et exige une rançon, souvent après avoir exfiltré des fichiers : l’activité s’arrête et la menace de publication s’ajoute à l’extorsion. Financier5/5Exploitation5/5Image4/5Humain2/5Légal3/5
|
Sauvegardes immuables et antivirus/EDR Sauvegarde et résilience Sécurité des terminaux (EDR / antivirus) Continuité d’activité (PCA/DRP) | restic BorgBackup ClamAV |
| Mouvement latéral dans le réseau |
À partir d’une machine compromise, l’attaquant rebondit de proche en proche vers les systèmes sensibles, un réseau à plat transformant une intrusion isolée en compromission générale. Financier3/5Exploitation4/5Image2/5
|
Segmentation réseau Segmentation réseau | OPNsense nftables Cilium |
| Compromission d’un compte à privilèges |
La prise de contrôle d’un compte administrateur donne un accès étendu au SI : c’est la cible ultime, qui permet de désactiver les défenses et d’atteindre toutes les données. Financier5/5Exploitation5/5Image4/5Légal3/5
|
Gestion des accès à privilèges (PAM) Gestion des accès à privilèges (PAM) | Teleport Community Edition JumpServer Apache Guacamole |
| Fuite de secrets et d’identifiants |
Des clés d’API, mots de passe ou certificats laissés en clair (code, configuration, messagerie) sont récupérés et réutilisés pour accéder à l’infrastructure. Financier4/5Exploitation4/5Image3/5Légal3/5
|
Coffre-fort de secrets Secrets et mots de passe | OpenBao SOPS Vaultwarden |
| Exploitation d’une vulnérabilité connue |
Une faille publiée (CVE) et corrigeable depuis des mois reste ouverte faute de suivi : l’attaquant l’exploite avant que le correctif ne soit appliqué. Financier4/5Exploitation4/5Image3/5Légal2/5
|
Gestion des vulnérabilités Vulnérabilités | OpenVAS / Greenbone Community Edition Nuclei Trivy |
| Faille applicative (injection, XSS) |
Un défaut dans le code de l’application (injection SQL, XSS, logique) permet de détourner son fonctionnement, de voler des données ou de prendre la main. Financier3/5Exploitation3/5Image3/5Légal3/5
|
Sécurité applicative (SAST/DAST/SCA) Sécurité applicative (AppSec) | Semgrep (CLI open source) OWASP ZAP OWASP Dependency-Check |
| Maliciel sur un poste de travail |
Un code malveillant s’exécute sur un terminal (pièce jointe, téléchargement) et sert de tête de pont pour la persistance et la propagation. Financier3/5Exploitation4/5Image2/5Humain1/5
|
Antivirus / EDR sur les terminaux Sécurité des terminaux (EDR / antivirus) | ClamAV Wazuh osquery |
| Intrusion et exfiltration réseau |
Une fois dans le réseau, l’attaquant collecte et fait sortir des données par des canaux discrets, sans inspection du trafic pour le repérer. Financier4/5Exploitation3/5Image4/5Légal4/5
|
Détection d’intrusion (IDS/IPS) Sécurité réseau et détection d’intrusion | Suricata Zeek OPNsense |
| Actifs exposés / shadow IT |
Des serveurs, services ou sous-domaines oubliés restent accessibles depuis Internet, hors de tout suivi : autant de portes d’entrée découvertes par l’attaquant. Financier3/5Exploitation4/5Image2/5Légal2/5
|
Maîtrise de la surface d’attaque et inventaire Connaissance de la surface d’attaque Inventaire et CMDB | OWASP Amass Nmap GLPI |
| Accès distant non maîtrisé (télétravail, partenaires) |
Des accès distants trop ouverts ou jamais révoqués (postes nomades, prestataires) offrent un point d’entrée permanent vers le SI depuis l’extérieur. Financier3/5Exploitation4/5Image2/5Légal2/5
|
VPN et accès distant chiffré VPN et accès distant | WireGuard OpenVPN Community NetBird |
| Interception réseau / usurpation TLS |
Sur des flux non chiffrés ou mal certifiés, l’attaquant écoute ou altère les échanges (attaque de l’intercepteur) pour voler des identifiants ou injecter du contenu. Financier3/5Exploitation3/5Image3/5Légal3/5
|
Chiffrement des flux et PKI Chiffrement et PKI | Certbot step-ca (Smallstep) |
| Vol de données au repos (perte d’un poste) |
La perte ou le vol d’un ordinateur ou d’un support non chiffré donne un accès direct aux données qu’il contient, sans aucune barrière. Financier3/5Image3/5Humain2/5Légal4/5
|
Chiffrement des disques et des fichiers Chiffrement et PKI | VeraCrypt GnuPG |
| Détection tardive d’un incident |
Sans collecte ni corrélation des journaux, l’attaquant reste présent des semaines : l’incident est découvert trop tard, souvent par un tiers. Financier4/5Exploitation4/5Image3/5Légal2/5
|
Supervision et SIEM Supervision, journalisation et SIEM | Wazuh Graylog Open OpenSearch |
| Comptes de service sur-privilégiés ou oubliés |
Des comptes techniques non nominatifs, sur-dotés en droits et aux mots de passe immuables, servent de moyen de persistance et de rebond difficile à imputer. Financier3/5Exploitation4/5Légal2/5
|
Inventaire et maîtrise des comptes non nominatifs Comptes de service et comptes génériques | osquery OpenBao Keycloak |
| Navigation vers des sites malveillants (C2) |
Depuis le réseau interne, des connexions vers des sites piégés ou des serveurs de commande-et-contrôle permettent le téléchargement de maliciels et le pilotage à distance. Financier3/5Exploitation3/5Image2/5
|
Filtrage web (proxy et filtrage DNS) Filtrage web et filtrage des courriels | Squid Pi-hole |
| Configuration par défaut et dérive |
Des systèmes laissés en configuration d’usine (services inutiles, comptes par défaut) élargissent la surface d’attaque et échouent aux audits de conformité. Financier2/5Exploitation3/5Légal3/5
|
Durcissement et conformité Durcissement et conformité | Lynis OpenSCAP SCAP Security Guide (ComplianceAsCode) |
| Non-conformité réglementaire (NIS 2, RGPD) |
Sans cartographie des risques ni suivi des mesures, l’organisation ignore où elle en est et ne peut rien prouver : sanctions, perte de marchés et audits à répétition, alors que les efforts de sécurité restent mal priorisés. Financier4/5Exploitation1/5Image3/5Légal5/5
|
Gouvernance, risque et conformité (GRC) Gouvernance, risque et conformité (GRC) | CISO Assistant OpenSCAP |
| Sinistre majeur / arrêt d’activité |
Une panne, un incendie ou une cyberattaque rend indisponibles des services essentiels ; sans plan de reprise éprouvé, l’arrêt se prolonge et menace l’organisation. Financier5/5Exploitation5/5Image3/5Humain2/5Légal2/5
|
Plan de continuité et de reprise (PCA/DRP) Continuité d’activité (PCA/DRP) | Proxmox Backup Server Bareos UrBackup |
| Incident mal maîtrisé et non capitalisé |
Une réponse désorganisée, sans collecte de preuves ni suivi, aggrave l’impact de l’incident et laisse la porte ouverte à une récidive par le même chemin. Financier3/5Exploitation3/5Image4/5Légal3/5
|
Réponse à incident et renseignement (DFIR/CTI) Réponse à incident et renseignement sur les menaces | Velociraptor DFIR-IRIS MISP |
Onze mesures pour savoir où l’on en est, plutôt qu’un score de maturité qui ne dit rien à personne. Les cibles sont des ordres de grandeur défendables, pas des normes : à ajuster selon la taille et le secteur.
| Indicateur | Ce qu’il mesure | Cible | Outils pour l’améliorer |
|---|---|---|---|
| Taux d’actifs inventoriés Inventaire et CMDB | Part des serveurs, postes et services connus et rattachés à un responsable. | > 95 % | GLPI NetBox OCS Inventory NG osquery |
| Délai moyen de correction (MTTR) Vulnérabilités | Temps entre la publication d’une faille critique et son correctif déployé. | < 15 jours | OpenVAS / Greenbone Community Edition Nuclei Trivy Ansible (ansible-core) |
| Couverture MFA et SSO Gestion des identités et des accès | Part des comptes avec second facteur et des applications derrière le SSO. | 100 % des comptes internes | Keycloak authentik Authelia FreeIPA |
| Accès administrateurs tracés Gestion des accès à privilèges (PAM) | Part des sessions à privilèges passant par la passerelle et enregistrées. | 100 %, prestataires compris | Teleport Community Edition JumpServer Apache Guacamole |
| Secrets en clair restants Secrets et mots de passe | Nombre de secrets encore présents dans les dépôts, configurations et messageries. | zéro, historique Git compris | Gitleaks SOPS OpenBao Vaultwarden |
| Temps moyen de détection (MTTD) Supervision, journalisation et SIEM | Délai entre la compromission et la première alerte qualifiée. | < 24 h | Wazuh Graylog Open Suricata Zeek |
| Restaurations réellement testées Sauvegarde et résilience | Part des sauvegardes vérifiées par une restauration complète sur le trimestre. | 100 % des systèmes critiques | restic BorgBackup Proxmox Backup Server |
| Indice de durcissement Durcissement et conformité | Score de conformité des systèmes à un référentiel reconnu (CIS, ANSSI). | > 80 % sur le parc serveur | Lynis OpenSCAP CIS Benchmarks Ansible (ansible-core) |
| Taux de signalement d’hameçonnage Sensibilisation et simulation d’hameçonnage | Part des courriels suspects signalés, rapportée à la part de clics. | signalements > clics | GoPhish Rspamd |
| Flux chiffrés et certificats valides Chiffrement et PKI | Part des services exposés en TLS valide, et certificats expirant dans 30 jours. | 100 %, zéro expiration subie | Certbot step-ca (Smallstep) Web-Check |
| Flux inter-zones filtrés Segmentation réseau | Part des communications entre zones passant par une règle explicite et documentée. | > 90 % | OPNsense nftables Cilium |
Chaque fiche outil porte en plus son propre indicateur, plus fin, dans son encadré « KPI impacté ».