Qu'est-ce que la cybersécurité ?
La cybersécurité consiste à protéger les systèmes, les réseaux, les applications et les données contre les attaques, les accès non autorisés et les interruptions. Elle combine des technologies, des processus et des personnes : des outils qui préviennent et détectent les activités malveillantes, des procédures qui définissent la réponse de l'organisation lorsqu'un incident survient et le jugement des personnes qui utilisent ces outils et appliquent ces procédures. Son objectif n'est pas de supprimer tout risque, ce qui est impossible, mais de le réduire à un niveau que l'organisation peut accepter et de pouvoir reprendre son activité lorsque la prévention échoue. Le terme couvre un domaine très vaste, de la sécurisation d'un ordinateur portable à la défense d'infrastructures nationales. C'est pourquoi les définitions restent souvent abstraites. Cette page propose un point de départ concret : elle présente les domaines couverts par la cybersécurité, les menaces auxquelles elle répond, la manière dont les organisations la mettent en pratique, pourquoi la prévention ne suffit plus et comment la réglementation européenne définit désormais certaines obligations. Chaque domaine peut ensuite être approfondi dans les autres pages de ce glossaire.
Ce qu'il faut retenir
- La cybersécurité repose sur les personnes, les processus et la technologie. Les outils seuls ne suffisent pas, pas plus que des politiques que personne n'applique.
- Elle couvre plusieurs domaines. La sécurité des réseaux, des endpoints, des identités, du cloud, des applications et des données traite chacune une partie différente du même problème.
- Son objectif est de maîtriser le risque, pas de promettre un risque nul. Aucune organisation n'est impossible à compromettre. Le but réaliste est de réduire la probabilité d'une attaque et d'en limiter l'impact.
- La prévention ne suffit plus. Les acteurs malveillants utilisent de plus en plus des credentials valides et des outils légitimes, ce qui rend la détection et la réponse indispensables.
- La réglementation fixe désormais un socle d'exigences. En Europe, les obligations liées à la notification des incidents, à la résilience et à la protection des données ont transformé certaines bonnes pratiques en obligations légales.
Ce que couvre la cybersécurité
Le domaine est généralement divisé en plusieurs disciplines. Les frontières sont moins nettes que les responsabilités à attribuer aux équipes, car un incident réel en traverse souvent plusieurs.
Deux domaines transverses relient l'ensemble. La gouvernance et la gestion des risques déterminent ce qui doit être protégé et selon quel niveau d'exigence. Les opérations de sécurité assurent la surveillance continue, la détection et la réponse qui permettent de vérifier que les autres contrôles fonctionnent réellement.
Les menaces auxquelles répond la cybersécurité
Le paysage des menaces est vaste, mais les catégories récurrentes sont suffisamment stables pour être identifiées :
- Les malwares, des logiciels conçus pour nuire, notamment les infostealers, les loaders et les outils d'accès à distance qui donnent à un attaquant le contrôle d'un système.
- Les ransomwares, qui chiffrent les systèmes et volent de plus en plus les données avant le chiffrement, afin que la pression de payer subsiste même après une restauration réussie.
- Le hameçonnage et l'ingénierie sociale, qui ciblent les personnes plutôt que les logiciels et restent la voie d'accès la plus courante à une organisation.
- Le vol de credentials et la prise de contrôle de comptes, lorsqu'un acteur malveillant utilise des identifiants valides et produit une activité qui semble légitime pour la plupart des contrôles.
- L'exploitation de vulnérabilités, en particulier sur les systèmes exposés à internet, qui permet à une intrusion de commencer sans qu'aucune personne de l'organisation n'ait besoin d'agir.
- Le risque interne, qui couvre l'utilisation délibérément abusive d'un accès, mais aussi le cas beaucoup plus fréquent d'une erreur commise avec des droits légitimes.
- Le cyberespionnage lié à un État, mené par des groupes bien dotés qui recherchent du renseignement plutôt que de l'argent et qui sont généralement assez patients pour rester difficiles à repérer.
- Les attaques par déni de service, qui ciblent la disponibilité plutôt que les données et peuvent s'accompagner d'une demande d'extorsion.
La plupart de ces menaces ne cherchent pas à vaincre une technologie solide. Elles cherchent plutôt quelque chose qui n'a pas été corrigé, une personne disposée à aider ou un credential qui fonctionne encore.
Comment les organisations mettent la cybersécurité en pratique
En pratique, un programme de sécurité repose sur trois éléments qui doivent fonctionner ensemble. Il échoue lorsqu'un élément est traité comme le substitut des deux autres.
Les personnes. Il faut des spécialistes capables de gérer la détection et la réponse, ainsi qu'un ensemble de collaborateurs qui reconnaissent les techniques utilisées contre eux. Le manque de professionnels expérimentés constitue une contrainte réelle. C'est pourquoi de nombreuses organisations font appel à des prestataires externes pour assurer une couverture continue.
Les processus. Les procédures documentées encadrent la gestion des incidents, l'application des correctifs, l'attribution et la révocation des accès ainsi que la reprise après une interruption. Les processus définis à l'avance permettent à une équipe d'agir rapidement au lieu d'improviser sous pression. Une procédure qui n'a jamais été testée résiste rarement à un incident réel.
La technologie. Les contrôles préventifs réduisent la surface d'attaque, tandis que les capacités de détection font remonter ce qui les franchit. Un centre des opérations de sécurité (SOC) est la fonction qui réunit ces éléments et associe des plateformes de surveillance aux analystes qui enquêtent sur les signaux qu'elles font remonter. Il faut distinguer les deux notions : un SOC est une équipe et une fonction, tandis qu'une plateforme de gestion des informations et des événements de sécurité (SIEM) est l'un des outils utilisés par cette équipe.
Pourquoi la prévention ne suffit plus
Pendant longtemps, la cybersécurité a surtout consisté à empêcher les attaquants d'entrer : un périmètre solide, des systèmes corrigés et des e-mails filtrés. Ces contrôles restent importants et bloquent encore de nombreuses attaques. Mais ils ne bloquent pas toutes les formes d'intrusion.
Une part croissante des attaques n'implique ni fichier malveillant ni vulnérabilité exploitée. Un attaquant qui dispose d'un mot de passe volé se connecte et ressemble à un collaborateur. Un attaquant qui utilise des outils déjà présents sur un système produit une activité qui ressemble à de l'administration. Un attaquant qui a convaincu une personne d'installer un logiciel d'accès à distance a été aidé au lieu d'être bloqué. Les contrôles préventifs cherchent à déterminer si une action est autorisée. Dans chacun de ces cas, la réponse est oui.
C'est pourquoi la détection et la réponse sont passées d'une pratique avancée à une exigence de base. La question n'est plus seulement de savoir si une action est autorisée, mais si elle est cohérente : ce compte se comporte-t-il habituellement de cette manière, ce processus devrait-il fonctionner ici, ces données devraient-elles circuler maintenant ? Répondre à ces questions nécessite une visibilité sur l'ensemble de l'environnement et une connaissance du mode opératoire actuel des attaquants. C'est le rôle du cyber threat intelligence, ou renseignement sur les cybermenaces.
Cybersécurité et réglementation européenne
Pour les organisations qui opèrent en Europe, une part importante des exigences de cybersécurité relève désormais de la loi et non plus seulement des bonnes pratiques. C'est l'un des domaines où la situation européenne se distingue de celle décrite par la plupart des grands éditeurs internationaux.
La directive NIS2 a considérablement élargi le nombre de secteurs soumis à des exigences de sécurité de base et à la notification des incidents significatifs dans des délais définis. Elle associe également la direction aux responsabilités liées à ces obligations. Le Règlement général sur la protection des données (RGPD) est un instrument de protection des données plutôt qu'un texte de cybersécurité, mais il impose des exigences de sécurité concernant les données personnelles et ses propres obligations de notification des violations.
Dans les services financiers, le règlement sur la résilience opérationnelle numérique (DORA) fixe des exigences en matière de résilience opérationnelle et de gestion des risques liés aux prestataires tiers. Il s'intéresse donc à la continuité d'activité, et pas uniquement à la confidentialité. Le Cyber Resilience Act étend quant à lui les obligations de sécurité aux produits comportant des éléments numériques, en transférant une partie de la responsabilité vers les fabricants.
Deux conséquences pratiques en découlent. La capacité à détecter et à notifier un incident relève désormais aussi de la conformité, car l'obligation de signaler un événement dans un délai fixe suppose de pouvoir le repérer. Et le lieu où les données sont traitées et stockées est devenu une question concrète. C'est le fondement de l'intérêt porté à la souveraineté des données, au-delà d'un simple argument marketing.
Pourquoi la cybersécurité est une discipline opérationnelle
L'une des erreurs structurelles les plus courantes consiste à traiter la cybersécurité comme un problème d'achat. Les outils sont achetés, déployés et supposés fonctionner. Puis une organisation découvre au cours d'un incident que les alertes arrivaient dans une boîte que personne ne consultait, qu'un contrôle avait été désactivé pendant un projet ou que la sauvegarde n'avait jamais été restaurée avec succès. La sécurité n'est pas un état qu'une entreprise atteint en achetant les bons produits. C'est un ensemble d'activités qui doivent être maintenues.
Sekoia est un éditeur européen de cybersécurité. Sa plateforme AI SOC réunit la détection, le renseignement sur les cybermenaces produit par une équipe interne Threat Detection & Research (TDR) et la réponse automatisée. Les détections reposent sur des comportements mappés sur le framework MITRE ATT&CK plutôt que sur la seule reconnaissance de fichiers connus. La raison suit l'argument présenté plus haut : un attaquant qui utilise des credentials valides et des outils légitimes laisse des comportements à détecter, mais peu d'éléments statiques à bloquer.
En tant qu'éditeur européen, Sekoia traite également cette télémétrie sous juridiction européenne. Cela compte davantage pour les organisations soumises aux réglementations citées plus haut qu'il y a quelques années.
Pour commencer, l'étape utile n'est pas de dresser une liste de produits. Il faut déterminer dans quels domaines l'organisation dispose réellement de visibilité, ce qui se passerait si un credential était volé demain et qui s'en rendrait compte. Ces trois questions révèlent une grande partie de l'écart entre un programme de sécurité qui existe sur le papier et un programme qui fonctionne.