Leçon 3 : La triade CIA et les contrôles de sécurité
Le modèle CIA — confidentialité (Confidentiality), intégrité (Integrity) et disponibilité (Availability) — est le socle sur lequel repose toute décision de sécurité. Dans cette leçon, nous allons approfondir chacun des trois piliers, découvrir les trois types de contrôles (techniques, administratifs
Chaque contrôle de sécurité sert au moins l'un des trois objectifs : garder l'information confidentielle (C), exacte (I) et disponible (A).
- Confidentialité
- Limiter l'accès à l'information aux seules personnes autorisées. Moyens : chiffrement et contrôle d'accès (ACL, MFA, OTP).
- Intégrité
- Préserver l'exactitude de l'information et empêcher toute modification non autorisée. Moyens : signature numérique, somme de contrôle (Checksum) et gestion des versions.
- Disponibilité
- Garantir que l'information et le service restent accessibles aux personnes autorisées quand c'est nécessaire. Moyens : sauvegardes, serveurs redondants et un DRP.
- Contrôle de sécurité
- Une mesure, une politique ou une technologie qui réduit le risque et protège la triade CIA. Trois types : technique, administratif et physique.
- MFA (authentification multifacteur)
- Vérifier l'identité à l'aide de deux facteurs ou plus, par exemple un mot de passe associé à un code à usage unique (OTP).
- DRP (plan de reprise après sinistre)
- Un plan pour restaurer les systèmes et les services après un incident, au service du principe de disponibilité.
- RTO (objectif de temps de reprise)
- La durée maximale acceptable pour restaurer un système après une panne.
- RPO (objectif de point de reprise)
- La quantité maximale de données qu'on peut se permettre de perdre, mesurée par l'intervalle entre deux sauvegardes.