Évaluer ma cyberdéfense

Une question par domaine. Être équipé ne suffit pas : ce qui compte, c’est l’usage réellement fait de l’outil en place.

Rien n’est enregistré : les réponses servent au calcul, puis disparaissent. Aucun compte, aucun courriel, aucun cookie. Répondez de mémoire — un doute vaut mieux qu’une réponse flatteuse, et « je ne sais pas à quoi sert ce domaine » est une réponse utile.

1 Inventaire et CMDB On ne protège bien que ce que l’on a inventorié.
2 Connaissance de la surface d’attaque Voir son exposition comme un attaquant la voit.
3 Vulnérabilités Corriger avant que quelqu’un d’autre ne trouve.
4 Gestion des identités et des accès Qui accède à quoi, et comment il le prouve.
5 Gestion des accès à privilèges (PAM) Les comptes qui peuvent tout : encadrés, tracés, temporaires.
6 Comptes de service et comptes génériques Reprendre le contrôle des comptes non nominatifs.
7 Secrets et mots de passe Ne plus stocker de clés ni de mots de passe en clair.
8 Chiffrement et PKI Rendre les données illisibles pour qui n’y a pas droit.
9 Sécurité réseau et détection d’intrusion Filtrer, inspecter et repérer le trafic malveillant.
10 Segmentation réseau Cloisonner pour empêcher les mouvements latéraux.
11 VPN et accès distant Relier les sites, les partenaires et les nomades sans tout ouvrir.
12 Filtrage web et filtrage des courriels Le courriel et le web : là où presque tout commence.
13 Supervision, journalisation et SIEM Voir passer l’incident pendant qu’il a lieu.
14 Sécurité des terminaux (EDR / antivirus) Détecter et bloquer les maliciels là où ils s’exécutent.
15 Sécurité applicative (AppSec) Détecter les failles dans le code et les dépendances.
16 Réponse à incident et renseignement sur les menaces Investiguer vite et capitaliser sur la connaissance des attaques.
17 Durcissement et conformité Couper ce qui dépasse, et pouvoir le prouver.
18 Gouvernance, risque et conformité (GRC) Piloter par le risque, et savoir le démontrer.
19 Sensibilisation et simulation d’hameçonnage Faire des collaborateurs des capteurs, pas des coupables.
20 Sauvegarde et résilience Se relever d’un rançongiciel ou d’une panne majeure.
21 Continuité d’activité (PCA/DRP) Redémarrer, et savoir en combien de temps.

Les domaines laissés vides sont exclus du calcul plutôt que comptés à zéro.