Se rendre au contenu

Le lexique de la cybersécurité et de la conformité

Du DNS à la norme ISO 27001, en passant par le phishing ou le RGPD : plus de 120 termes de la cybersécurité et de la conformité, expliqués simplement et reliés aux pages du site où nous les développons davantage.

122 termes définis
A

Active Directory (sécurité)

L'annuaire Microsoft qui centralise identités et droits d'accès sur un réseau d'entreprise, cible privilégiée des attaquants.

En savoir plus →

AI Act

Le règlement européen qui encadre le développement et l'usage des systèmes d'intelligence artificielle selon leur niveau de risque.

En savoir plus →

AIPD / DPIA

L'analyse d'impact relative à la protection des données, obligatoire pour les traitements RGPD à risque élevé.

En savoir plus →

ANSSI

L'autorité nationale française en matière de sécurité et de défense des systèmes d'information.

En savoir plus →

APT (Advanced Persistent Threat)

Une attaque ciblée, discrète et prolongée dans le temps, souvent menée par un groupe structuré.

En savoir plus →

Attaque de l'homme du milieu (MITM)

Une attaque où un tiers intercepte, et parfois modifie, les échanges entre deux parties à leur insu.

En savoir plus →

Attaque de la chaîne d'approvisionnement (Supply Chain Attack)

Une attaque qui compromet un fournisseur ou une dépendance logicielle pour atteindre indirectement sa cible finale.

En savoir plus →

Attaque par force brute

Une méthode qui teste systématiquement des combinaisons pour deviner un mot de passe ou une clé.

En savoir plus →

Audit (prestations d')

Une évaluation structurée de la sécurité, de la conformité ou des processus d'une organisation face à un référentiel donné.

En savoir plus →

Audit interne

L'évaluation périodique, menée par l'organisation elle-même, de la conformité de son SMSI à son référentiel de sécurité.

En savoir plus →

Auditeur ISO 27001 (rôle de l')

Le professionnel qui vérifie, lors d'un audit, la conformité d'un SMSI aux exigences de la norme ISO 27001.

En savoir plus →

Audits de sécurité

Des évaluations techniques (test d'intrusion, revue de configuration...) qui mesurent l'exposition réelle d'un système d'information.

En savoir plus →

Authentification multi-facteurs (MFA)

Une authentification qui combine au moins deux facteurs (mot de passe, code, application, clé physique) pour valider une identité.

En savoir plus →
B

Backdoor (porte dérobée)

Un accès caché qui contourne les mécanismes d'authentification normaux d'un système.

En savoir plus →

Botnet

Un réseau de machines compromises, contrôlées à distance par un attaquant sans le savoir de leurs propriétaires.

En savoir plus →

Bug bounty

Un programme qui rémunère des chercheurs en sécurité pour l'identification et le signalement responsable de vulnérabilités.

En savoir plus →

BYOD (Bring Your Own Device)

L'usage d'appareils personnels (téléphone, ordinateur) pour accéder aux ressources professionnelles.

En savoir plus →
C

Campagne de phishing (simulation)

Un exercice simulé d'hameçonnage mené auprès des collaborateurs pour évaluer et renforcer leur vigilance.

En savoir plus →

CERT / CSIRT

Des équipes dédiées à la prévention et à la réponse aux incidents de sécurité informatique.

En savoir plus →

Certificat SSL/TLS

Un fichier numérique qui authentifie un site web et permet de chiffrer les échanges avec ses visiteurs.

En savoir plus →

Cheval de Troie (Trojan)

Un programme malveillant dissimulé à l'intérieur d'un logiciel d'apparence légitime.

En savoir plus →

Chiffrement

Une technique qui rend une donnée illisible sans posséder la clé de déchiffrement adaptée.

En savoir plus →

CISO Assistant

Un outil open source de pilotage de la gouvernance, des risques et de la conformité (GRC).

En savoir plus →

Clickjacking

Une technique qui piège l'utilisateur pour qu'il clique sur un élément invisible superposé à une page légitime.

En savoir plus →

Content Security Policy (CSP)

Un en-tête HTTP qui définit les sources de contenu autorisées sur une page, limitant l'impact d'une faille XSS.

En savoir plus →

Contrôle d'accès défaillant (Broken Access Control)

Une faille où un utilisateur accède à des ressources ou fonctions qui devraient lui être interdites.

En savoir plus →

Cookies & consentement

Le cadre RGPD/ePrivacy qui encadre le dépôt de cookies et exige un consentement préalable de l'utilisateur.

En savoir plus →

CRA (Cyber Resilience Act)

Le règlement européen qui impose des exigences de cybersécurité aux produits numériques tout au long de leur cycle de vie.

En savoir plus →

Credential stuffing

Une attaque qui réutilise en masse des identifiants volés sur un service pour tenter d'accéder à d'autres services.

En savoir plus →

Cryptojacking

Le détournement discret de ressources informatiques pour miner des cryptomonnaies à l'insu de la victime.

En savoir plus →

CSRF (falsification de requête)

Une faille qui force le navigateur d'une victime authentifiée à exécuter une action non désirée sur un autre site.

En savoir plus →

CVE (Common Vulnerabilities and Exposures)

Un identifiant unique attribué à une vulnérabilité de sécurité publiquement connue et référencée.

En savoir plus →
D

Data centers (sécurité)

Les normes et réglementations qui encadrent la sécurité physique et logique des centres d'hébergement de données.

En savoir plus →

Deepfake

Un contenu audio, image ou vidéo généré par intelligence artificielle, d'apparence réaliste mais falsifié.

En savoir plus →

Défense en profondeur

Un principe de sécurité qui superpose plusieurs couches de protection indépendantes.

En savoir plus →

Désérialisation non sécurisée

Une faille qui survient lorsqu'une application reconstruit un objet à partir de données non fiables, sans validation adaptée.

En savoir plus →

DevSecOps

Une approche qui intègre la sécurité dès les premières étapes du développement logiciel, tout au long du cycle de vie.

En savoir plus →

Diagnostic Cybersécurité

Une évaluation rapide et globale du niveau de maturité cybersécurité d'une organisation.

En savoir plus →

DNS (Domain Name System)

Le système qui traduit les noms de domaine en adresses IP, et ses enjeux de sécurité.

En savoir plus →

DORA

Le règlement européen sur la résilience opérationnelle numérique du secteur financier.

En savoir plus →

DPO (rôle du)

Le délégué à la protection des données, chargé de veiller au respect du RGPD au sein d'une organisation.

En savoir plus →

Droits des personnes (RGPD)

L'ensemble des droits (accès, rectification, effacement, portabilité...) garantis par le RGPD aux personnes concernées.

En savoir plus →

DSI à temps partagé

Un directeur des systèmes d'information externalisé, mutualisé entre plusieurs entreprises n'ayant pas besoin d'un poste à temps plein.

En savoir plus →
E

EBIOS Risk Manager

La méthode d'analyse de risque cyber promue par l'ANSSI, structurée en cinq ateliers successifs.

En savoir plus →

EDR / XDR

Des outils qui surveillent en continu les postes et serveurs pour détecter et répondre à une activité malveillante.

En savoir plus →

Exploit

Un code ou une méthode qui tire parti d'une vulnérabilité pour obtenir un comportement non prévu par le système.

En savoir plus →
F

Faille zero-day (0-day)

Une vulnérabilité inconnue de l'éditeur du logiciel, exploitable avant qu'un correctif n'existe.

En savoir plus →

Forensic (investigation numérique)

La discipline qui reconstitue le déroulé d'un incident de sécurité à partir des traces numériques laissées sur les systèmes.

En savoir plus →
G

Gestion de crise cyber

L'organisation et les procédures mobilisées pour piloter une entreprise pendant et après un incident cyber majeur.

En savoir plus →

Gestion des risques cyber (ISO 27005)

La démarche d'identification, d'évaluation et de traitement des risques liés à la sécurité de l'information.

En savoir plus →

GRC (Gouvernance, Risques, Conformité)

L'approche qui structure conjointement la gouvernance, la gestion des risques et la conformité réglementaire d'une organisation.

En savoir plus →
H

Hachage

Une fonction mathématique qui transforme une donnée en une empreinte unique et non réversible.

En savoir plus →

HDS (Hébergeur de Données de Santé)

La certification obligatoire pour tout hébergeur de données de santé à caractère personnel en France.

En savoir plus →

Honeypot (pot de miel)

Un système délibérément vulnérable, conçu pour attirer un attaquant et observer ses méthodes.

En savoir plus →

Host header, attaque sur l'en-tête

Une attaque qui exploite un en-tête HTTP Host mal validé pour détourner le comportement d'une application web.

En savoir plus →
I

IAM (Identity and Access Management)

Les processus et outils qui gèrent la création, les droits et la suppression des accès des utilisateurs.

En savoir plus →

IDS / IPS

Des systèmes qui détectent (IDS) ou bloquent activement (IPS) un trafic réseau suspect.

En savoir plus →

Inclusion de fichier locale (LFI)

Une faille qui permet d'inclure et d'exécuter un fichier du serveur non prévu par l'application.

En savoir plus →

Ingénierie sociale

L'ensemble des techniques de manipulation psychologique visant à obtenir d'une victime une action ou une information sensible.

En savoir plus →

Injection de commande

Une faille qui permet à un attaquant d'exécuter des commandes système arbitraires via une application vulnérable.

En savoir plus →

Injection NoSQL

Une injection qui cible les bases de données NoSQL, sur le même principe que l'injection SQL.

En savoir plus →

Injection SQL (SQLi)

Une faille qui permet d'insérer du code SQL malveillant dans une requête pour manipuler une base de données.

En savoir plus →

Injection SQL aveugle (Blind SQLi)

Une variante de l'injection SQL où l'attaquant déduit l'information sans retour direct affiché par l'application.

En savoir plus →

ISO 22301

La norme internationale de management de la continuité d'activité.

En savoir plus →

ISO 42001

La norme internationale de management des systèmes d'intelligence artificielle.

En savoir plus →

ISO 9001

La norme internationale de référence pour le management de la qualité.

En savoir plus →

ISO/IEC 27001

La norme internationale de référence pour le management de la sécurité de l'information (SMSI).

En savoir plus →

ISO/IEC 27002

La norme qui détaille les mesures de sécurité associées à l'ISO 27001.

En savoir plus →
K

Keylogger (enregistreur de frappe)

Un logiciel ou dispositif qui enregistre discrètement les frappes clavier d'un utilisateur.

En savoir plus →
M

Malware (logiciel malveillant)

Un terme générique pour tout logiciel conçu pour nuire à un système ou en exploiter les ressources.

En savoir plus →
N

NIS2

La directive européenne qui renforce les exigences de cybersécurité pour un large périmètre d'entités essentielles et importantes.

En savoir plus →
O

OWASP Top 10

Le classement de référence des dix catégories de vulnérabilités web les plus critiques, publié par la fondation OWASP.

En savoir plus →
P

Pare-feu (Firewall)

Un dispositif qui filtre le trafic réseau entrant et sortant selon des règles de sécurité définies.

En savoir plus →

Pare-feu applicatif web (WAF)

Un dispositif qui filtre et bloque les requêtes malveillantes à destination d'une application web.

En savoir plus →

Patch management (gestion des correctifs)

Le processus d'identification, de test et de déploiement des correctifs de sécurité sur un système d'information.

En savoir plus →

PCA / PRA

Le plan de continuité et le plan de reprise d'activité, qui organisent la poursuite ou la reprise des activités après un sinistre.

En savoir plus →

PCI DSS

Le standard de sécurité imposé aux organisations qui traitent des données de cartes bancaires.

En savoir plus →

Pentest (test d'intrusion)

Une simulation d'attaque autorisée visant à identifier les vulnérabilités exploitables d'un système avant qu'un attaquant réel ne le fasse.

En savoir plus →

Phishing (hameçonnage)

Une technique frauduleuse qui vise à tromper une victime pour lui soutirer des informations sensibles ou l'inciter à une action nuisible.

En savoir plus →

Politique de sécurité (PSSI)

Le document de référence qui formalise les règles et principes de sécurité de l'information d'une organisation.

En savoir plus →

Principe du moindre privilège

Un principe de sécurité qui limite chaque utilisateur ou système aux seuls droits strictement nécessaires à sa fonction.

En savoir plus →

Privacy by design

Le principe qui intègre la protection des données personnelles dès la conception d'un produit ou service.

En savoir plus →

Pseudonymisation

Une technique qui remplace les données identifiantes par un identifiant indirect, réduisant le risque en cas de fuite.

En savoir plus →
Q

Qualiopi

La certification qualité obligatoire pour les organismes de formation souhaitant accéder aux fonds publics et mutualisés.

En savoir plus →
R

Ransomware (rançongiciel)

Un logiciel malveillant qui chiffre les données d'une victime et exige une rançon pour en restituer l'accès.

En savoir plus →

Red Team / TIBER-EU

Une simulation d'attaque réaliste et prolongée qui teste les capacités de détection et de réaction d'une organisation.

En savoir plus →

Registre des traitements

Le document RGPD qui recense l'ensemble des traitements de données personnelles mis en œuvre par une organisation.

En savoir plus →

Réponse à incident

L'ensemble des actions coordonnées mises en œuvre pour contenir, investiguer et résoudre un incident de sécurité.

En savoir plus →

RGPD

Le règlement européen qui encadre la collecte et le traitement des données personnelles.

En savoir plus →

Rootkit

Un ensemble d'outils conçus pour dissimuler la présence d'un attaquant sur un système compromis.

En savoir plus →

RSSI / CISO (rôle du)

Le responsable de la sécurité des systèmes d'information, garant de la stratégie et du pilotage de la cybersécurité, RSSI en français, CISO en anglais.

En savoir plus →

RTO / RPO

Deux indicateurs qui définissent le délai de reprise acceptable et la perte de données tolérable après un incident.

En savoir plus →
S

Sandbox (bac à sable)

Un environnement isolé permettant d'exécuter un programme ou d'ouvrir un fichier suspect sans risque pour le système réel.

En savoir plus →

SecNumCloud

La qualification de sécurité délivrée par l'ANSSI pour les prestataires de services cloud opérant en France.

En savoir plus →

Sécurité applicative

L'ensemble des pratiques visant à sécuriser une application tout au long de son cycle de développement.

En savoir plus →

Sécurité des API

La protection des interfaces de programmation, points d'accès de plus en plus ciblés par les attaquants.

En savoir plus →

Sécurité des conteneurs & Kubernetes

Les pratiques qui sécurisent les environnements conteneurisés et leur orchestration.

En savoir plus →

Sécurité des sites web & CMS

Les pratiques de sécurisation propres aux sites web et aux systèmes de gestion de contenu (CMS).

En savoir plus →

Sécurité du Cloud

L'ensemble des pratiques qui adaptent la sécurité classique aux spécificités des environnements cloud.

En savoir plus →

Shadow IT

L'ensemble des outils et services numériques utilisés dans une organisation sans validation de la DSI.

En savoir plus →

SIEM (Security Information and Event Management)

Une plateforme qui centralise et corrèle les journaux (logs) de sécurité pour détecter des incidents.

En savoir plus →

SIM swapping

Une fraude qui consiste à faire transférer frauduleusement le numéro de téléphone d'une victime vers une carte SIM contrôlée par l'attaquant.

En savoir plus →

SMSI

Le système de management de la sécurité de l'information, cadre organisationnel structuré par la norme ISO 27001.

En savoir plus →

SOC (Security Operations Center)

L'équipe et le dispositif qui surveillent en continu la sécurité d'un système d'information.

En savoir plus →

SOC 2

Un rapport d'audit américain qui évalue les contrôles de sécurité d'un prestataire de services selon les critères Trust Services.

En savoir plus →

Spoofing (usurpation)

Une technique consistant à falsifier une adresse ou une identité pour tromper un système ou une victime.

En savoir plus →

SSO (Single Sign-On)

Un mécanisme d'authentification unique permettant d'accéder à plusieurs applications avec une seule connexion.

En savoir plus →

SSRF (Server-Side Request Forgery)

Une faille qui force un serveur à effectuer, à son insu, des requêtes vers des ressources internes ou externes non prévues.

En savoir plus →

SSTI (injection de template)

Une injection qui exploite un moteur de template côté serveur pour exécuter du code arbitraire.

En savoir plus →

Stockage sécurisé des mots de passe

Les bonnes pratiques (hachage, sel, algorithmes dédiés) pour conserver des mots de passe sans les exposer en clair.

En savoir plus →

Subventions & aides cybersécurité

Les dispositifs de financement public mobilisables pour accompagner un projet de mise en conformité ou de sécurisation.

En savoir plus →

Surface d'attaque

L'ensemble des points d'un système exposés et potentiellement exploitables par un attaquant.

En savoir plus →
T

Téléversement de fichiers (sécurité)

Les précautions à appliquer pour empêcher qu'un fichier envoyé sur une application ne devienne un vecteur d'attaque.

En savoir plus →

Threat Intelligence (renseignement sur la menace)

La collecte et l'analyse d'informations sur les menaces actives pour anticiper et mieux se défendre.

En savoir plus →

Transferts de données hors UE

L'encadrement RGPD des transferts de données personnelles vers des pays situés hors de l'Union européenne.

En savoir plus →

Typosquatting

Une technique consistant à enregistrer un nom de domaine proche d'une marque pour piéger les internautes.

En savoir plus →
V

Ver informatique (Worm)

Un programme malveillant capable de se propager automatiquement d'un système à un autre.

En savoir plus →

Violation de données personnelles (Data Breach)

Un incident de sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles.

En savoir plus →

Vol de compte (Account takeover)

La prise de contrôle non autorisée d'un compte utilisateur, souvent à partir d'identifiants compromis.

En savoir plus →

VPN (Virtual Private Network)

Un tunnel chiffré qui relie un utilisateur à un réseau distant à travers Internet.

En savoir plus →
X

XSS (Cross-Site Scripting)

Une faille qui permet d'injecter du code, souvent JavaScript, exécuté dans le navigateur d'autres utilisateurs.

En savoir plus →
Z

Zero Trust

Un modèle de sécurité qui ne fait confiance à aucun accès par défaut et vérifie systématiquement chaque identité et chaque requête.

En savoir plus →

Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →

Un terme vous échappe encore ? Parlons-en

Notre équipe est là pour clarifier un point technique ou réglementaire et vous aider à passer de la définition à l'action.