Le lexique de la cybersécurité et de la conformité
Du DNS à la norme ISO 27001, en passant par le phishing ou le RGPD : plus de 120 termes de la cybersécurité et de la conformité, expliqués simplement et reliés aux pages du site où nous les développons davantage.
Active Directory (sécurité)
L'annuaire Microsoft qui centralise identités et droits d'accès sur un réseau d'entreprise, cible privilégiée des attaquants.
En savoir plus →AI Act
Le règlement européen qui encadre le développement et l'usage des systèmes d'intelligence artificielle selon leur niveau de risque.
En savoir plus →AIPD / DPIA
L'analyse d'impact relative à la protection des données, obligatoire pour les traitements RGPD à risque élevé.
En savoir plus →ANSSI
L'autorité nationale française en matière de sécurité et de défense des systèmes d'information.
En savoir plus →APT (Advanced Persistent Threat)
Une attaque ciblée, discrète et prolongée dans le temps, souvent menée par un groupe structuré.
En savoir plus →Attaque de l'homme du milieu (MITM)
Une attaque où un tiers intercepte, et parfois modifie, les échanges entre deux parties à leur insu.
En savoir plus →Attaque de la chaîne d'approvisionnement (Supply Chain Attack)
Une attaque qui compromet un fournisseur ou une dépendance logicielle pour atteindre indirectement sa cible finale.
En savoir plus →Attaque par force brute
Une méthode qui teste systématiquement des combinaisons pour deviner un mot de passe ou une clé.
En savoir plus →Audit (prestations d')
Une évaluation structurée de la sécurité, de la conformité ou des processus d'une organisation face à un référentiel donné.
En savoir plus →Audit interne
L'évaluation périodique, menée par l'organisation elle-même, de la conformité de son SMSI à son référentiel de sécurité.
En savoir plus →Auditeur ISO 27001 (rôle de l')
Le professionnel qui vérifie, lors d'un audit, la conformité d'un SMSI aux exigences de la norme ISO 27001.
En savoir plus →Audits de sécurité
Des évaluations techniques (test d'intrusion, revue de configuration...) qui mesurent l'exposition réelle d'un système d'information.
En savoir plus →Authentification multi-facteurs (MFA)
Une authentification qui combine au moins deux facteurs (mot de passe, code, application, clé physique) pour valider une identité.
En savoir plus →Backdoor (porte dérobée)
Un accès caché qui contourne les mécanismes d'authentification normaux d'un système.
En savoir plus →Botnet
Un réseau de machines compromises, contrôlées à distance par un attaquant sans le savoir de leurs propriétaires.
En savoir plus →Bug bounty
Un programme qui rémunère des chercheurs en sécurité pour l'identification et le signalement responsable de vulnérabilités.
En savoir plus →BYOD (Bring Your Own Device)
L'usage d'appareils personnels (téléphone, ordinateur) pour accéder aux ressources professionnelles.
En savoir plus →Campagne de phishing (simulation)
Un exercice simulé d'hameçonnage mené auprès des collaborateurs pour évaluer et renforcer leur vigilance.
En savoir plus →CERT / CSIRT
Des équipes dédiées à la prévention et à la réponse aux incidents de sécurité informatique.
En savoir plus →Certificat SSL/TLS
Un fichier numérique qui authentifie un site web et permet de chiffrer les échanges avec ses visiteurs.
En savoir plus →Cheval de Troie (Trojan)
Un programme malveillant dissimulé à l'intérieur d'un logiciel d'apparence légitime.
En savoir plus →Chiffrement
Une technique qui rend une donnée illisible sans posséder la clé de déchiffrement adaptée.
En savoir plus →CISO Assistant
Un outil open source de pilotage de la gouvernance, des risques et de la conformité (GRC).
En savoir plus →Clickjacking
Une technique qui piège l'utilisateur pour qu'il clique sur un élément invisible superposé à une page légitime.
En savoir plus →Content Security Policy (CSP)
Un en-tête HTTP qui définit les sources de contenu autorisées sur une page, limitant l'impact d'une faille XSS.
En savoir plus →Contrôle d'accès défaillant (Broken Access Control)
Une faille où un utilisateur accède à des ressources ou fonctions qui devraient lui être interdites.
En savoir plus →Cookies & consentement
Le cadre RGPD/ePrivacy qui encadre le dépôt de cookies et exige un consentement préalable de l'utilisateur.
En savoir plus →CRA (Cyber Resilience Act)
Le règlement européen qui impose des exigences de cybersécurité aux produits numériques tout au long de leur cycle de vie.
En savoir plus →Credential stuffing
Une attaque qui réutilise en masse des identifiants volés sur un service pour tenter d'accéder à d'autres services.
En savoir plus →Cryptojacking
Le détournement discret de ressources informatiques pour miner des cryptomonnaies à l'insu de la victime.
En savoir plus →CSRF (falsification de requête)
Une faille qui force le navigateur d'une victime authentifiée à exécuter une action non désirée sur un autre site.
En savoir plus →CVE (Common Vulnerabilities and Exposures)
Un identifiant unique attribué à une vulnérabilité de sécurité publiquement connue et référencée.
En savoir plus →Data centers (sécurité)
Les normes et réglementations qui encadrent la sécurité physique et logique des centres d'hébergement de données.
En savoir plus →Deepfake
Un contenu audio, image ou vidéo généré par intelligence artificielle, d'apparence réaliste mais falsifié.
En savoir plus →Défense en profondeur
Un principe de sécurité qui superpose plusieurs couches de protection indépendantes.
En savoir plus →Désérialisation non sécurisée
Une faille qui survient lorsqu'une application reconstruit un objet à partir de données non fiables, sans validation adaptée.
En savoir plus →DevSecOps
Une approche qui intègre la sécurité dès les premières étapes du développement logiciel, tout au long du cycle de vie.
En savoir plus →Diagnostic Cybersécurité
Une évaluation rapide et globale du niveau de maturité cybersécurité d'une organisation.
En savoir plus →DNS (Domain Name System)
Le système qui traduit les noms de domaine en adresses IP, et ses enjeux de sécurité.
En savoir plus →DORA
Le règlement européen sur la résilience opérationnelle numérique du secteur financier.
En savoir plus →DPO (rôle du)
Le délégué à la protection des données, chargé de veiller au respect du RGPD au sein d'une organisation.
En savoir plus →Droits des personnes (RGPD)
L'ensemble des droits (accès, rectification, effacement, portabilité...) garantis par le RGPD aux personnes concernées.
En savoir plus →DSI à temps partagé
Un directeur des systèmes d'information externalisé, mutualisé entre plusieurs entreprises n'ayant pas besoin d'un poste à temps plein.
En savoir plus →EBIOS Risk Manager
La méthode d'analyse de risque cyber promue par l'ANSSI, structurée en cinq ateliers successifs.
En savoir plus →EDR / XDR
Des outils qui surveillent en continu les postes et serveurs pour détecter et répondre à une activité malveillante.
En savoir plus →Exploit
Un code ou une méthode qui tire parti d'une vulnérabilité pour obtenir un comportement non prévu par le système.
En savoir plus →Faille zero-day (0-day)
Une vulnérabilité inconnue de l'éditeur du logiciel, exploitable avant qu'un correctif n'existe.
En savoir plus →Forensic (investigation numérique)
La discipline qui reconstitue le déroulé d'un incident de sécurité à partir des traces numériques laissées sur les systèmes.
En savoir plus →Gestion de crise cyber
L'organisation et les procédures mobilisées pour piloter une entreprise pendant et après un incident cyber majeur.
En savoir plus →Gestion des risques cyber (ISO 27005)
La démarche d'identification, d'évaluation et de traitement des risques liés à la sécurité de l'information.
En savoir plus →GRC (Gouvernance, Risques, Conformité)
L'approche qui structure conjointement la gouvernance, la gestion des risques et la conformité réglementaire d'une organisation.
En savoir plus →Hachage
Une fonction mathématique qui transforme une donnée en une empreinte unique et non réversible.
En savoir plus →HDS (Hébergeur de Données de Santé)
La certification obligatoire pour tout hébergeur de données de santé à caractère personnel en France.
En savoir plus →Honeypot (pot de miel)
Un système délibérément vulnérable, conçu pour attirer un attaquant et observer ses méthodes.
En savoir plus →Host header, attaque sur l'en-tête
Une attaque qui exploite un en-tête HTTP Host mal validé pour détourner le comportement d'une application web.
En savoir plus →IAM (Identity and Access Management)
Les processus et outils qui gèrent la création, les droits et la suppression des accès des utilisateurs.
En savoir plus →IDS / IPS
Des systèmes qui détectent (IDS) ou bloquent activement (IPS) un trafic réseau suspect.
En savoir plus →Inclusion de fichier locale (LFI)
Une faille qui permet d'inclure et d'exécuter un fichier du serveur non prévu par l'application.
En savoir plus →Ingénierie sociale
L'ensemble des techniques de manipulation psychologique visant à obtenir d'une victime une action ou une information sensible.
En savoir plus →Injection de commande
Une faille qui permet à un attaquant d'exécuter des commandes système arbitraires via une application vulnérable.
En savoir plus →Injection NoSQL
Une injection qui cible les bases de données NoSQL, sur le même principe que l'injection SQL.
En savoir plus →Injection SQL (SQLi)
Une faille qui permet d'insérer du code SQL malveillant dans une requête pour manipuler une base de données.
En savoir plus →Injection SQL aveugle (Blind SQLi)
Une variante de l'injection SQL où l'attaquant déduit l'information sans retour direct affiché par l'application.
En savoir plus →ISO 42001
La norme internationale de management des systèmes d'intelligence artificielle.
En savoir plus →ISO/IEC 27001
La norme internationale de référence pour le management de la sécurité de l'information (SMSI).
En savoir plus →ISO/IEC 27002
La norme qui détaille les mesures de sécurité associées à l'ISO 27001.
En savoir plus →Keylogger (enregistreur de frappe)
Un logiciel ou dispositif qui enregistre discrètement les frappes clavier d'un utilisateur.
En savoir plus →Malware (logiciel malveillant)
Un terme générique pour tout logiciel conçu pour nuire à un système ou en exploiter les ressources.
En savoir plus →NIS2
La directive européenne qui renforce les exigences de cybersécurité pour un large périmètre d'entités essentielles et importantes.
En savoir plus →OWASP Top 10
Le classement de référence des dix catégories de vulnérabilités web les plus critiques, publié par la fondation OWASP.
En savoir plus →Pare-feu (Firewall)
Un dispositif qui filtre le trafic réseau entrant et sortant selon des règles de sécurité définies.
En savoir plus →Pare-feu applicatif web (WAF)
Un dispositif qui filtre et bloque les requêtes malveillantes à destination d'une application web.
En savoir plus →Patch management (gestion des correctifs)
Le processus d'identification, de test et de déploiement des correctifs de sécurité sur un système d'information.
En savoir plus →PCA / PRA
Le plan de continuité et le plan de reprise d'activité, qui organisent la poursuite ou la reprise des activités après un sinistre.
En savoir plus →PCI DSS
Le standard de sécurité imposé aux organisations qui traitent des données de cartes bancaires.
En savoir plus →Pentest (test d'intrusion)
Une simulation d'attaque autorisée visant à identifier les vulnérabilités exploitables d'un système avant qu'un attaquant réel ne le fasse.
En savoir plus →Phishing (hameçonnage)
Une technique frauduleuse qui vise à tromper une victime pour lui soutirer des informations sensibles ou l'inciter à une action nuisible.
En savoir plus →Politique de sécurité (PSSI)
Le document de référence qui formalise les règles et principes de sécurité de l'information d'une organisation.
En savoir plus →Principe du moindre privilège
Un principe de sécurité qui limite chaque utilisateur ou système aux seuls droits strictement nécessaires à sa fonction.
En savoir plus →Privacy by design
Le principe qui intègre la protection des données personnelles dès la conception d'un produit ou service.
En savoir plus →Pseudonymisation
Une technique qui remplace les données identifiantes par un identifiant indirect, réduisant le risque en cas de fuite.
En savoir plus →Qualiopi
La certification qualité obligatoire pour les organismes de formation souhaitant accéder aux fonds publics et mutualisés.
En savoir plus →Ransomware (rançongiciel)
Un logiciel malveillant qui chiffre les données d'une victime et exige une rançon pour en restituer l'accès.
En savoir plus →Red Team / TIBER-EU
Une simulation d'attaque réaliste et prolongée qui teste les capacités de détection et de réaction d'une organisation.
En savoir plus →Registre des traitements
Le document RGPD qui recense l'ensemble des traitements de données personnelles mis en œuvre par une organisation.
En savoir plus →Réponse à incident
L'ensemble des actions coordonnées mises en œuvre pour contenir, investiguer et résoudre un incident de sécurité.
En savoir plus →RGPD
Le règlement européen qui encadre la collecte et le traitement des données personnelles.
En savoir plus →Rootkit
Un ensemble d'outils conçus pour dissimuler la présence d'un attaquant sur un système compromis.
En savoir plus →RSSI / CISO (rôle du)
Le responsable de la sécurité des systèmes d'information, garant de la stratégie et du pilotage de la cybersécurité, RSSI en français, CISO en anglais.
En savoir plus →RTO / RPO
Deux indicateurs qui définissent le délai de reprise acceptable et la perte de données tolérable après un incident.
En savoir plus →Sandbox (bac à sable)
Un environnement isolé permettant d'exécuter un programme ou d'ouvrir un fichier suspect sans risque pour le système réel.
En savoir plus →SecNumCloud
La qualification de sécurité délivrée par l'ANSSI pour les prestataires de services cloud opérant en France.
En savoir plus →Sécurité applicative
L'ensemble des pratiques visant à sécuriser une application tout au long de son cycle de développement.
En savoir plus →Sécurité des API
La protection des interfaces de programmation, points d'accès de plus en plus ciblés par les attaquants.
En savoir plus →Sécurité des conteneurs & Kubernetes
Les pratiques qui sécurisent les environnements conteneurisés et leur orchestration.
En savoir plus →Sécurité des sites web & CMS
Les pratiques de sécurisation propres aux sites web et aux systèmes de gestion de contenu (CMS).
En savoir plus →Sécurité du Cloud
L'ensemble des pratiques qui adaptent la sécurité classique aux spécificités des environnements cloud.
En savoir plus →Shadow IT
L'ensemble des outils et services numériques utilisés dans une organisation sans validation de la DSI.
En savoir plus →SIEM (Security Information and Event Management)
Une plateforme qui centralise et corrèle les journaux (logs) de sécurité pour détecter des incidents.
En savoir plus →SIM swapping
Une fraude qui consiste à faire transférer frauduleusement le numéro de téléphone d'une victime vers une carte SIM contrôlée par l'attaquant.
En savoir plus →SMSI
Le système de management de la sécurité de l'information, cadre organisationnel structuré par la norme ISO 27001.
En savoir plus →SOC (Security Operations Center)
L'équipe et le dispositif qui surveillent en continu la sécurité d'un système d'information.
En savoir plus →SOC 2
Un rapport d'audit américain qui évalue les contrôles de sécurité d'un prestataire de services selon les critères Trust Services.
En savoir plus →Spoofing (usurpation)
Une technique consistant à falsifier une adresse ou une identité pour tromper un système ou une victime.
En savoir plus →SSO (Single Sign-On)
Un mécanisme d'authentification unique permettant d'accéder à plusieurs applications avec une seule connexion.
En savoir plus →SSRF (Server-Side Request Forgery)
Une faille qui force un serveur à effectuer, à son insu, des requêtes vers des ressources internes ou externes non prévues.
En savoir plus →SSTI (injection de template)
Une injection qui exploite un moteur de template côté serveur pour exécuter du code arbitraire.
En savoir plus →Stockage sécurisé des mots de passe
Les bonnes pratiques (hachage, sel, algorithmes dédiés) pour conserver des mots de passe sans les exposer en clair.
En savoir plus →Subventions & aides cybersécurité
Les dispositifs de financement public mobilisables pour accompagner un projet de mise en conformité ou de sécurisation.
En savoir plus →Surface d'attaque
L'ensemble des points d'un système exposés et potentiellement exploitables par un attaquant.
En savoir plus →Téléversement de fichiers (sécurité)
Les précautions à appliquer pour empêcher qu'un fichier envoyé sur une application ne devienne un vecteur d'attaque.
En savoir plus →Threat Intelligence (renseignement sur la menace)
La collecte et l'analyse d'informations sur les menaces actives pour anticiper et mieux se défendre.
En savoir plus →Transferts de données hors UE
L'encadrement RGPD des transferts de données personnelles vers des pays situés hors de l'Union européenne.
En savoir plus →Typosquatting
Une technique consistant à enregistrer un nom de domaine proche d'une marque pour piéger les internautes.
En savoir plus →Ver informatique (Worm)
Un programme malveillant capable de se propager automatiquement d'un système à un autre.
En savoir plus →Violation de données personnelles (Data Breach)
Un incident de sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles.
En savoir plus →Vol de compte (Account takeover)
La prise de contrôle non autorisée d'un compte utilisateur, souvent à partir d'identifiants compromis.
En savoir plus →VPN (Virtual Private Network)
Un tunnel chiffré qui relie un utilisateur à un réseau distant à travers Internet.
En savoir plus →XSS (Cross-Site Scripting)
Une faille qui permet d'injecter du code, souvent JavaScript, exécuté dans le navigateur d'autres utilisateurs.
En savoir plus →Zero Trust
Un modèle de sécurité qui ne fait confiance à aucun accès par défaut et vérifie systématiquement chaque identité et chaque requête.
En savoir plus →Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →
Un terme vous échappe encore ? Parlons-en
Notre équipe est là pour clarifier un point technique ou réglementaire et vous aider à passer de la définition à l'action.
Le lexique de la cybersécurité et de la conformité
Du DNS à la norme ISO 27001, en passant par le phishing ou le RGPD : plus de 120 termes de la cybersécurité et de la conformité, expliqués simplement et reliés aux pages du site où nous les développons davantage.
Active Directory (sécurité)
L'annuaire Microsoft qui centralise identités et droits d'accès sur un réseau d'entreprise, cible privilégiée des attaquants.
En savoir plus →AI Act
Le règlement européen qui encadre le développement et l'usage des systèmes d'intelligence artificielle selon leur niveau de risque.
En savoir plus →AIPD / DPIA
L'analyse d'impact relative à la protection des données, obligatoire pour les traitements RGPD à risque élevé.
En savoir plus →ANSSI
L'autorité nationale française en matière de sécurité et de défense des systèmes d'information.
En savoir plus →APT (Advanced Persistent Threat)
Une attaque ciblée, discrète et prolongée dans le temps, souvent menée par un groupe structuré.
En savoir plus →Attaque de l'homme du milieu (MITM)
Une attaque où un tiers intercepte, et parfois modifie, les échanges entre deux parties à leur insu.
En savoir plus →Attaque de la chaîne d'approvisionnement (Supply Chain Attack)
Une attaque qui compromet un fournisseur ou une dépendance logicielle pour atteindre indirectement sa cible finale.
En savoir plus →Attaque par force brute
Une méthode qui teste systématiquement des combinaisons pour deviner un mot de passe ou une clé.
En savoir plus →Audit (prestations d')
Une évaluation structurée de la sécurité, de la conformité ou des processus d'une organisation face à un référentiel donné.
En savoir plus →Audit interne
L'évaluation périodique, menée par l'organisation elle-même, de la conformité de son SMSI à son référentiel de sécurité.
En savoir plus →Auditeur ISO 27001 (rôle de l')
Le professionnel qui vérifie, lors d'un audit, la conformité d'un SMSI aux exigences de la norme ISO 27001.
En savoir plus →Audits de sécurité
Des évaluations techniques (test d'intrusion, revue de configuration...) qui mesurent l'exposition réelle d'un système d'information.
En savoir plus →Authentification multi-facteurs (MFA)
Une authentification qui combine au moins deux facteurs (mot de passe, code, application, clé physique) pour valider une identité.
En savoir plus →Backdoor (porte dérobée)
Un accès caché qui contourne les mécanismes d'authentification normaux d'un système.
En savoir plus →Botnet
Un réseau de machines compromises, contrôlées à distance par un attaquant sans le savoir de leurs propriétaires.
En savoir plus →Bug bounty
Un programme qui rémunère des chercheurs en sécurité pour l'identification et le signalement responsable de vulnérabilités.
En savoir plus →BYOD (Bring Your Own Device)
L'usage d'appareils personnels (téléphone, ordinateur) pour accéder aux ressources professionnelles.
En savoir plus →Campagne de phishing (simulation)
Un exercice simulé d'hameçonnage mené auprès des collaborateurs pour évaluer et renforcer leur vigilance.
En savoir plus →CERT / CSIRT
Des équipes dédiées à la prévention et à la réponse aux incidents de sécurité informatique.
En savoir plus →Certificat SSL/TLS
Un fichier numérique qui authentifie un site web et permet de chiffrer les échanges avec ses visiteurs.
En savoir plus →Cheval de Troie (Trojan)
Un programme malveillant dissimulé à l'intérieur d'un logiciel d'apparence légitime.
En savoir plus →Chiffrement
Une technique qui rend une donnée illisible sans posséder la clé de déchiffrement adaptée.
En savoir plus →CISO Assistant
Un outil open source de pilotage de la gouvernance, des risques et de la conformité (GRC).
En savoir plus →Clickjacking
Une technique qui piège l'utilisateur pour qu'il clique sur un élément invisible superposé à une page légitime.
En savoir plus →Content Security Policy (CSP)
Un en-tête HTTP qui définit les sources de contenu autorisées sur une page, limitant l'impact d'une faille XSS.
En savoir plus →Contrôle d'accès défaillant (Broken Access Control)
Une faille où un utilisateur accède à des ressources ou fonctions qui devraient lui être interdites.
En savoir plus →Cookies & consentement
Le cadre RGPD/ePrivacy qui encadre le dépôt de cookies et exige un consentement préalable de l'utilisateur.
En savoir plus →CRA (Cyber Resilience Act)
Le règlement européen qui impose des exigences de cybersécurité aux produits numériques tout au long de leur cycle de vie.
En savoir plus →Credential stuffing
Une attaque qui réutilise en masse des identifiants volés sur un service pour tenter d'accéder à d'autres services.
En savoir plus →Cryptojacking
Le détournement discret de ressources informatiques pour miner des cryptomonnaies à l'insu de la victime.
En savoir plus →CSRF (falsification de requête)
Une faille qui force le navigateur d'une victime authentifiée à exécuter une action non désirée sur un autre site.
En savoir plus →CVE (Common Vulnerabilities and Exposures)
Un identifiant unique attribué à une vulnérabilité de sécurité publiquement connue et référencée.
En savoir plus →Data centers (sécurité)
Les normes et réglementations qui encadrent la sécurité physique et logique des centres d'hébergement de données.
En savoir plus →Deepfake
Un contenu audio, image ou vidéo généré par intelligence artificielle, d'apparence réaliste mais falsifié.
En savoir plus →Défense en profondeur
Un principe de sécurité qui superpose plusieurs couches de protection indépendantes.
En savoir plus →Désérialisation non sécurisée
Une faille qui survient lorsqu'une application reconstruit un objet à partir de données non fiables, sans validation adaptée.
En savoir plus →DevSecOps
Une approche qui intègre la sécurité dès les premières étapes du développement logiciel, tout au long du cycle de vie.
En savoir plus →Diagnostic Cybersécurité
Une évaluation rapide et globale du niveau de maturité cybersécurité d'une organisation.
En savoir plus →DNS (Domain Name System)
Le système qui traduit les noms de domaine en adresses IP, et ses enjeux de sécurité.
En savoir plus →DORA
Le règlement européen sur la résilience opérationnelle numérique du secteur financier.
En savoir plus →DPO (rôle du)
Le délégué à la protection des données, chargé de veiller au respect du RGPD au sein d'une organisation.
En savoir plus →Droits des personnes (RGPD)
L'ensemble des droits (accès, rectification, effacement, portabilité...) garantis par le RGPD aux personnes concernées.
En savoir plus →DSI à temps partagé
Un directeur des systèmes d'information externalisé, mutualisé entre plusieurs entreprises n'ayant pas besoin d'un poste à temps plein.
En savoir plus →EBIOS Risk Manager
La méthode d'analyse de risque cyber promue par l'ANSSI, structurée en cinq ateliers successifs.
En savoir plus →EDR / XDR
Des outils qui surveillent en continu les postes et serveurs pour détecter et répondre à une activité malveillante.
En savoir plus →Exploit
Un code ou une méthode qui tire parti d'une vulnérabilité pour obtenir un comportement non prévu par le système.
En savoir plus →Faille zero-day (0-day)
Une vulnérabilité inconnue de l'éditeur du logiciel, exploitable avant qu'un correctif n'existe.
En savoir plus →Forensic (investigation numérique)
La discipline qui reconstitue le déroulé d'un incident de sécurité à partir des traces numériques laissées sur les systèmes.
En savoir plus →Gestion de crise cyber
L'organisation et les procédures mobilisées pour piloter une entreprise pendant et après un incident cyber majeur.
En savoir plus →Gestion des risques cyber (ISO 27005)
La démarche d'identification, d'évaluation et de traitement des risques liés à la sécurité de l'information.
En savoir plus →GRC (Gouvernance, Risques, Conformité)
L'approche qui structure conjointement la gouvernance, la gestion des risques et la conformité réglementaire d'une organisation.
En savoir plus →Hachage
Une fonction mathématique qui transforme une donnée en une empreinte unique et non réversible.
En savoir plus →HDS (Hébergeur de Données de Santé)
La certification obligatoire pour tout hébergeur de données de santé à caractère personnel en France.
En savoir plus →Honeypot (pot de miel)
Un système délibérément vulnérable, conçu pour attirer un attaquant et observer ses méthodes.
En savoir plus →Host header, attaque sur l'en-tête
Une attaque qui exploite un en-tête HTTP Host mal validé pour détourner le comportement d'une application web.
En savoir plus →IAM (Identity and Access Management)
Les processus et outils qui gèrent la création, les droits et la suppression des accès des utilisateurs.
En savoir plus →IDS / IPS
Des systèmes qui détectent (IDS) ou bloquent activement (IPS) un trafic réseau suspect.
En savoir plus →Inclusion de fichier locale (LFI)
Une faille qui permet d'inclure et d'exécuter un fichier du serveur non prévu par l'application.
En savoir plus →Ingénierie sociale
L'ensemble des techniques de manipulation psychologique visant à obtenir d'une victime une action ou une information sensible.
En savoir plus →Injection de commande
Une faille qui permet à un attaquant d'exécuter des commandes système arbitraires via une application vulnérable.
En savoir plus →Injection NoSQL
Une injection qui cible les bases de données NoSQL, sur le même principe que l'injection SQL.
En savoir plus →Injection SQL (SQLi)
Une faille qui permet d'insérer du code SQL malveillant dans une requête pour manipuler une base de données.
En savoir plus →Injection SQL aveugle (Blind SQLi)
Une variante de l'injection SQL où l'attaquant déduit l'information sans retour direct affiché par l'application.
En savoir plus →ISO 42001
La norme internationale de management des systèmes d'intelligence artificielle.
En savoir plus →ISO/IEC 27001
La norme internationale de référence pour le management de la sécurité de l'information (SMSI).
En savoir plus →ISO/IEC 27002
La norme qui détaille les mesures de sécurité associées à l'ISO 27001.
En savoir plus →Keylogger (enregistreur de frappe)
Un logiciel ou dispositif qui enregistre discrètement les frappes clavier d'un utilisateur.
En savoir plus →Malware (logiciel malveillant)
Un terme générique pour tout logiciel conçu pour nuire à un système ou en exploiter les ressources.
En savoir plus →NIS2
La directive européenne qui renforce les exigences de cybersécurité pour un large périmètre d'entités essentielles et importantes.
En savoir plus →OWASP Top 10
Le classement de référence des dix catégories de vulnérabilités web les plus critiques, publié par la fondation OWASP.
En savoir plus →Pare-feu (Firewall)
Un dispositif qui filtre le trafic réseau entrant et sortant selon des règles de sécurité définies.
En savoir plus →Pare-feu applicatif web (WAF)
Un dispositif qui filtre et bloque les requêtes malveillantes à destination d'une application web.
En savoir plus →Patch management (gestion des correctifs)
Le processus d'identification, de test et de déploiement des correctifs de sécurité sur un système d'information.
En savoir plus →PCA / PRA
Le plan de continuité et le plan de reprise d'activité, qui organisent la poursuite ou la reprise des activités après un sinistre.
En savoir plus →PCI DSS
Le standard de sécurité imposé aux organisations qui traitent des données de cartes bancaires.
En savoir plus →Pentest (test d'intrusion)
Une simulation d'attaque autorisée visant à identifier les vulnérabilités exploitables d'un système avant qu'un attaquant réel ne le fasse.
En savoir plus →Phishing (hameçonnage)
Une technique frauduleuse qui vise à tromper une victime pour lui soutirer des informations sensibles ou l'inciter à une action nuisible.
En savoir plus →Politique de sécurité (PSSI)
Le document de référence qui formalise les règles et principes de sécurité de l'information d'une organisation.
En savoir plus →Principe du moindre privilège
Un principe de sécurité qui limite chaque utilisateur ou système aux seuls droits strictement nécessaires à sa fonction.
En savoir plus →Privacy by design
Le principe qui intègre la protection des données personnelles dès la conception d'un produit ou service.
En savoir plus →Pseudonymisation
Une technique qui remplace les données identifiantes par un identifiant indirect, réduisant le risque en cas de fuite.
En savoir plus →Qualiopi
La certification qualité obligatoire pour les organismes de formation souhaitant accéder aux fonds publics et mutualisés.
En savoir plus →Ransomware (rançongiciel)
Un logiciel malveillant qui chiffre les données d'une victime et exige une rançon pour en restituer l'accès.
En savoir plus →Red Team / TIBER-EU
Une simulation d'attaque réaliste et prolongée qui teste les capacités de détection et de réaction d'une organisation.
En savoir plus →Registre des traitements
Le document RGPD qui recense l'ensemble des traitements de données personnelles mis en œuvre par une organisation.
En savoir plus →Réponse à incident
L'ensemble des actions coordonnées mises en œuvre pour contenir, investiguer et résoudre un incident de sécurité.
En savoir plus →RGPD
Le règlement européen qui encadre la collecte et le traitement des données personnelles.
En savoir plus →Rootkit
Un ensemble d'outils conçus pour dissimuler la présence d'un attaquant sur un système compromis.
En savoir plus →RSSI / CISO (rôle du)
Le responsable de la sécurité des systèmes d'information, garant de la stratégie et du pilotage de la cybersécurité, RSSI en français, CISO en anglais.
En savoir plus →RTO / RPO
Deux indicateurs qui définissent le délai de reprise acceptable et la perte de données tolérable après un incident.
En savoir plus →Sandbox (bac à sable)
Un environnement isolé permettant d'exécuter un programme ou d'ouvrir un fichier suspect sans risque pour le système réel.
En savoir plus →SecNumCloud
La qualification de sécurité délivrée par l'ANSSI pour les prestataires de services cloud opérant en France.
En savoir plus →Sécurité applicative
L'ensemble des pratiques visant à sécuriser une application tout au long de son cycle de développement.
En savoir plus →Sécurité des API
La protection des interfaces de programmation, points d'accès de plus en plus ciblés par les attaquants.
En savoir plus →Sécurité des conteneurs & Kubernetes
Les pratiques qui sécurisent les environnements conteneurisés et leur orchestration.
En savoir plus →Sécurité des sites web & CMS
Les pratiques de sécurisation propres aux sites web et aux systèmes de gestion de contenu (CMS).
En savoir plus →Sécurité du Cloud
L'ensemble des pratiques qui adaptent la sécurité classique aux spécificités des environnements cloud.
En savoir plus →Shadow IT
L'ensemble des outils et services numériques utilisés dans une organisation sans validation de la DSI.
En savoir plus →SIEM (Security Information and Event Management)
Une plateforme qui centralise et corrèle les journaux (logs) de sécurité pour détecter des incidents.
En savoir plus →SIM swapping
Une fraude qui consiste à faire transférer frauduleusement le numéro de téléphone d'une victime vers une carte SIM contrôlée par l'attaquant.
En savoir plus →SMSI
Le système de management de la sécurité de l'information, cadre organisationnel structuré par la norme ISO 27001.
En savoir plus →SOC (Security Operations Center)
L'équipe et le dispositif qui surveillent en continu la sécurité d'un système d'information.
En savoir plus →SOC 2
Un rapport d'audit américain qui évalue les contrôles de sécurité d'un prestataire de services selon les critères Trust Services.
En savoir plus →Spoofing (usurpation)
Une technique consistant à falsifier une adresse ou une identité pour tromper un système ou une victime.
En savoir plus →SSO (Single Sign-On)
Un mécanisme d'authentification unique permettant d'accéder à plusieurs applications avec une seule connexion.
En savoir plus →SSRF (Server-Side Request Forgery)
Une faille qui force un serveur à effectuer, à son insu, des requêtes vers des ressources internes ou externes non prévues.
En savoir plus →SSTI (injection de template)
Une injection qui exploite un moteur de template côté serveur pour exécuter du code arbitraire.
En savoir plus →Stockage sécurisé des mots de passe
Les bonnes pratiques (hachage, sel, algorithmes dédiés) pour conserver des mots de passe sans les exposer en clair.
En savoir plus →Subventions & aides cybersécurité
Les dispositifs de financement public mobilisables pour accompagner un projet de mise en conformité ou de sécurisation.
En savoir plus →Surface d'attaque
L'ensemble des points d'un système exposés et potentiellement exploitables par un attaquant.
En savoir plus →Téléversement de fichiers (sécurité)
Les précautions à appliquer pour empêcher qu'un fichier envoyé sur une application ne devienne un vecteur d'attaque.
En savoir plus →Threat Intelligence (renseignement sur la menace)
La collecte et l'analyse d'informations sur les menaces actives pour anticiper et mieux se défendre.
En savoir plus →Transferts de données hors UE
L'encadrement RGPD des transferts de données personnelles vers des pays situés hors de l'Union européenne.
En savoir plus →Typosquatting
Une technique consistant à enregistrer un nom de domaine proche d'une marque pour piéger les internautes.
En savoir plus →Ver informatique (Worm)
Un programme malveillant capable de se propager automatiquement d'un système à un autre.
En savoir plus →Violation de données personnelles (Data Breach)
Un incident de sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles.
En savoir plus →Vol de compte (Account takeover)
La prise de contrôle non autorisée d'un compte utilisateur, souvent à partir d'identifiants compromis.
En savoir plus →VPN (Virtual Private Network)
Un tunnel chiffré qui relie un utilisateur à un réseau distant à travers Internet.
En savoir plus →XSS (Cross-Site Scripting)
Une faille qui permet d'injecter du code, souvent JavaScript, exécuté dans le navigateur d'autres utilisateurs.
En savoir plus →Zero Trust
Un modèle de sécurité qui ne fait confiance à aucun accès par défaut et vérifie systématiquement chaque identité et chaque requête.
En savoir plus →Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →
Un terme vous échappe encore ? Parlons-en
Notre équipe est là pour clarifier un point technique ou réglementaire et vous aider à passer de la définition à l'action.