Qu'est-ce que la cybersécurité ?
La cybersécurité consiste à protéger les ordinateurs, les téléphones, les réseaux et les données contre les attaques, les dégâts ou le vol. Elle a trois buts, appelés la triade CIA :
- Confidentialité : seules les personnes autorisées peuvent voir les données.
- Intégrité : les données sont exactes et personne ne les a modifiées en secret.
- Disponibilité : les systèmes et les données fonctionnent quand on en a besoin.
La vie privée est ton droit de contrôler tes données personnelles. Une bonne sécurité protège la vie privée. Pour la sécurité personnelle en ligne (cyberharcèlement, navigation sûre, signalement), vois la sécurité en ligne.
Les menaces informatiques courantes
- Malware (logiciel malveillant) : un virus s'accroche à des fichiers et se propage quand on les ouvre ; un ver se propage tout seul sur les réseaux ; un cheval de Troie se cache dans un programme qui semble utile ; un logiciel espion t'observe en secret ; un rançongiciel bloque tes fichiers et demande de l'argent.
- Ingénierie sociale : tromper les gens plutôt que les machines. Le phishing utilise de faux e-mails ou messages ; le shoulder surfing consiste à regarder quelqu'un taper son code PIN ; le prétexte consiste à inventer une histoire pour obtenir des informations.
- Attaque par force brute : essayer tous les mots de passe possibles jusqu'à ce que l'un fonctionne.
- Déni de service (DoS) : inonder un serveur de requêtes pour que les vrais utilisateurs ne puissent plus entrer. Une attaque DDoS utilise des milliers d'appareils piratés en même temps.
- Points faibles : logiciels non mis à jour, mots de passe par défaut, ports réseau ouverts, et objets connectés (IoT) comme les caméras qui ne sont jamais mis à jour.
Authentification et contrôle d'accès
L'authentification vérifie que tu es bien la personne que tu prétends être. Il existe trois sortes de facteurs :
- Quelque chose que tu connais : mot de passe, code PIN.
- Quelque chose que tu possèdes : code reçu sur le téléphone (OTP), clé de sécurité.
- Quelque chose que tu es : empreinte digitale, visage (biométrie).
Utiliser deux sortes différentes, c'est l'authentification à deux facteurs (2FA). Un mot de passe solide est long et mélange lettres, chiffres et symboles. Avec 26 lettres minuscules, un mot de passe de 4 lettres offre 26⁴ = 456,976 possibilités, mais un mot de passe de 8 lettres en offre 26⁸ ≈ 208 milliards. Le contrôle d'accès donne à chaque utilisateur seulement les droits dont il a besoin (un élève peut lire les résultats ; seul le professeur peut les modifier). Bloquer un compte après quelques erreurs et utiliser des CAPTCHA ralentissent la force brute.
Le chiffrement
Le chiffrement transforme un texte clair lisible en texte chiffré brouillé à l'aide d'une clé. Seule une personne qui a la bonne clé peut le déchiffrer.
Le chiffre de César est un exemple ancien et simple : on décale chaque lettre selon la clé. Avec la clé 3, A → D, B → E, et SAFE → VDIH. Il est facile à casser car il n'y a que 25 clés possibles. Le chiffrement moderne (comme AES) utilise des clés si longues qu'essayer toutes les possibilités prendrait plus de temps que l'âge de l'univers.
- Le chiffrement symétrique utilise la même clé pour verrouiller et déverrouiller.
- Le chiffrement à clé publique (asymétrique) utilise une clé publique pour verrouiller et une clé privée pour déverrouiller. Le cadenas et le
httpsdu navigateur l'utilisent.
Pare-feu, antivirus, mises à jour et sauvegardes
- Pare-feu : logiciel ou matériel qui contrôle les paquets de données qui entrent et sortent, et bloque ceux qui ne respectent pas ses règles.
- Antivirus (anti-malware) : analyse les fichiers et les compare aux signatures de malwares connus ; il surveille aussi les comportements étranges.
- Mises à jour (correctifs) : elles réparent les failles de sécurité. Active les mises à jour automatiques, y compris sur les routeurs et les appareils connectés ; change les mots de passe par défaut.
- Sauvegardes : copies des données. La règle 3-2-1 : 3 copies, sur 2 types de support, dont 1 gardée ailleurs (par exemple dans le cloud).
- Test d'intrusion : des entreprises paient des experts pour attaquer leurs propres systèmes (avec autorisation) afin de trouver les points faibles les premières.
- Les personnes : apprendre aux utilisateurs à repérer le phishing est l'une des meilleures défenses.
À toi : crée une phrase de passe solide
Choisis quatre mots au hasard, sans lien entre eux, par exemple mangue-riviere-lampe-sept (ne prends pas celui-là !). Compte les caractères. Compare avec un mot de passe court comme raj123. Lequel est le plus facile à retenir et le plus difficile à deviner ? Ensuite, utilise le jeu libre en 3D : chiffre un mot avec le chiffre de César et demande à un ami de le déchiffrer avec la clé.
Formules et définitions clés
- Triade CIA : Confidentialité, Intégrité, Disponibilité
- Nombre de mots de passe = (caractères disponibles)^(longueur), par ex. 26⁸
- Chiffre de César : lettre chiffrée = lettre claire décalée de la clé (Z revient à A)
- Sauvegarde 3-2-1 : 3 copies, 2 supports, 1 hors site
Exemples résolus
1. Chiffre CAT avec une clé de César de 3.
C → F, A → D, T → W. Texte chiffré : FDW.
2. Déchiffre KHOOR, chiffré avec la clé 3.
Recule chaque lettre de 3 : K → H, H → E, O → L, O → L, R → O. Texte clair : HELLO.
3. Combien y a-t-il de codes PIN à 3 chiffres (0–9) ?
10 × 10 × 10 = 10³ = 1,000.
4. Un message dit : « Votre compte bancaire est bloqué. Cliquez ici et entrez votre code PIN dans l'heure. » Quelle est cette attaque, et que faut-il faire ?
Du phishing (ingénierie sociale). Ne clique pas. Vérifie en ouvrant l'appli officielle de la banque ou en appelant son numéro officiel, puis signale le message.
5. Le serveur des résultats d'une école est inondé de fausses requêtes et personne ne peut l'ouvrir. Quelle partie de la triade CIA est attaquée ?
La disponibilité. C'est une attaque par déni de service.
6. Quels types de facteurs utilises-tu quand tu te connectes avec un mot de passe et une empreinte digitale ?
Quelque chose que tu connais (le mot de passe) et quelque chose que tu es (l'empreinte) : c'est l'authentification à deux facteurs.
Erreurs fréquentes
- Croire qu'un pare-feu supprime les virus. Un pare-feu filtre le trafic réseau ; l'antivirus trouve et supprime les malwares.
- Utiliser le même mot de passe sur beaucoup de sites. Une seule fuite ouvre alors tous les comptes.
- Croire que le chiffrement cache l'envoi d'un message. Il cache le contenu, pas le fait d'envoyer.
- Garder l'unique sauvegarde sur le même ordinateur. Si l'ordinateur est volé ou bloqué par un rançongiciel, la sauvegarde est perdue aussi.