Pourquoi ce livre ?
Comprendre la cybersécurité par le risque, la gouvernance et les décisions du terrain.
Ce que tu vas parcourir
- ·Avant-propos
- ·Introduction
Domaine 1 — Gestion de la sécurité et des risques
01Concepts de sécurité, gouvernance et éthique
- Les cinq piliers de la sécurité de l'information
- La gouvernance de la sécurité
- Rôles et responsabilités : qui porte quoi
- Les cadres de contrôle de sécurité : ne pas réinventer la roue
- Prudence et vigilance
- La gouvernance de l'IA : un nouveau périmètre de responsabilité
- L'éthique : la colonne vertébrale invisible
- ISC² et le serment invisible
02Politiques et cadres
- De la politique à l'action : normes, procédures, référentiels, guidelines
- Le cycle de vie du personnel : de l'embauche au départ
- La sécurité et la sûreté des personnes
- Sensibilisation, formation et éducation
03Questions juridiques et réglementaires
- La gestion de la vie privée et des données personnelles
- Cybercriminalité et violations de données
- La protection de la propriété intellectuelle
04Aperçu de la gestion des risques
- Trois strates de risque, interdépendantes
- Les quatre piliers de la gestion du risque
- L'analyse quantitative du risque : donner un chiffre à l'incertitude
- Un cadre de référence, jamais une religion
05Modélisation des menaces
- Le modèle des menaces : comprendre son monde avant de le défendre
- La surface d'attaque : cartographier ce qui est exploitable
- Analyse du risque : de l'observation à la décision
06Réponse aux risques et aux contrôles
- Quatre réponses possibles face à un risque
- La mise en œuvre des contrôles
- Sélectionner le bon contrôle : ni excès, ni carence
- Un traitement qui ne s'arrête jamais
07Rapport sur les risques
- Remontée du risque : vérifier n'est pas valider
- Le registre des risques : la mémoire de l'organisation
- La gestion du risque lié à la chaîne d'approvisionnement
Domaine 2 — Sécurité des actifs
08Classification des actifs
- Qu'est-ce qu'un actif ?
- Principes de gestion des actifs : on ne protège pas ce qu'on ne connaît pas
- Propriété des actifs et évaluation de leur valeur
- Évaluer la valeur d'un actif
- Définir des niveaux de classification cohérents
- Classifier les actifs liés à l'IA
- Le cycle de vie de l'actif, de l'acquisition à la destruction
09Le cycle de vie des données
- Trois états, un même impératif de sécurité
- Le cadre du Data Lifecycle Management (DLM)
- Création et collecte : classifier dès la naissance
- Critères de classification : les trois piliers appliqués à la donnée
- Le stockage des données
- Rôles dans la protection des données
- Utilisation des données : un usage jamais neutre
- La rétention et la suppression des données
Domaine 3 — Architecture et ingénierie de la sécurité
10Principes de conception sécurisée
- Concevoir sous contrainte
- Architecte et ingénieur : deux rôles, une même alliance
- Intégration de la sécurité dans le cycle de vie des systèmes
- Le recueil des exigences de sécurité et le choix des contrôles
- La baseline de sécurité : un plancher, pas un objectif
- Le tailoring : adapter sans dénaturer
11Implémentation et maintenance
- La défense en profondeur, mise en pratique
- Le principe du fail secure
- Critères d'évaluation : de la promesse à la confiance
- Opérations et déploiement
- Fin de vie : une désactivation jamais anodine
12Modèles d'accès sécurisés
- Le socle commun : sujet, objet, moniteur de référence
- Le modèle de Bell-LaPadula : protéger la confidentialité
- Le modèle d'intégrité de Biba : protéger l'exactitude
- Les autres modèles de sécurité
13Les composants des systèmes sécurisés
- Architecture traditionnelle : mémoire, anneaux et dépassements de tampon
- De l'architecture centralisée au cloud
- Architectures non traditionnelles : quand l'informatique s'échappe de la salle serveur
- Architectures d'IA : une surface d'attaque taillée sur mesure pour l'inattendu
- Architecture cloud : trois modèles de service, trois répartitions de responsabilité
- Le modèle de responsabilité partagée : ce qui n'est pas attribué finit par ne concerner personne
14Sécurité des installations et sécurité physique
- Sécurité des infrastructures physiques : la défense en couches
- Contrôles de périmètre et conception défensive
- Menaces internes à la sécurité physique
- Bâtiments partagés et vulnérabilités croisées
15Contrôles environnementaux
- Feu, humidité et température : des menaces silencieuses
- Le système de gestion technique du bâtiment (BMS) : confort et vulnérabilité
- L'alimentation électrique : l'oxygène numérique
- Les niveaux de fiabilité Uptime Institute
- Résilience face aux catastrophes régionales
16Concepts de la cryptographie
- Le point de départ : le message et la clé
- La cryptographie symétrique : rapide, mais dépendante du secret partagé
- La cryptographie asymétrique : résoudre le problème du partage de clé
- Signature numérique et infrastructure à clés publiques (PKI)
- L'intégrité des messages
- Gérer les clés : le maillon le plus fragile
- La cryptographie face à l'informatique quantique
17La cryptanalyse
- Des scénarios d'attaque classés par niveau de connaissance
- Force brute, dictionnaires et l'homme du milieu
- Les attaques par canaux auxiliaires : quand le matériel devient traître
- Fautes provoquées, puces disséquées et mémoire qui ne meurt jamais
- Le rançongiciel : quand le chiffrement devient une arme
- Ce que l'attaque révèle toujours : nos erreurs
18Protocoles réseau
- Le modèle OSI : une boussole conceptuelle
- La couche de présentation et de session
- La couche Transport : la poignée de main en trois temps
- Le rôle central de TLS
- La couche Réseau : IP et IPsec
- Les couches Liaison et Physique : du MAC au câble
- Le modèle TCP/IP face à l'OSI
- Les protocoles multi-couches : quand le modèle OSI ne suffit plus
19Conception de réseau sécurisé
- Des topologies physiques à l'intelligence logique
- Les réseaux étendus (WAN) : de la ligne louée au SD-WAN
- Réseaux cellulaires, sans fil et objets connectés
- Les botnets : une menace silencieuse et disséminée
Domaine 4 — Communication et sécurité des réseaux
20Composants des réseaux et surveillance
- L'accès au réseau : une confiance jamais accordée par défaut
- Protection réseau : des fondations physiques aux pare-feux applicatifs
- Gestion des opérations réseau : la qualité de service et la dépendance aux fournisseurs
- Détection et prévention d'intrusion : la vigilance humaine avant la technique
- La détection réseau pilotée par l'IA : un nouvel allié, à surveiller lui-même
- Anti-malware : une course sans fin entre attaque et défense
Domaine 5 — Gestion de l'identité et des accès (IAM)
21Le contrôle d'accès basé sur l'identité
- Le modèle IAAA : la colonne vertébrale de la gestion des accès
- L'authentification : trois vecteurs, une barrière impitoyable
- De l'authentification à l'autorisation : la granularité qui fait la différence
- Les accès physiques : la première ligne de défense
- Le poste de travail : porte d'entrée vers le système d'information
22Mise en œuvre des contrôles d'accès
- Le contrôle dual et la séparation des tâches
- DAC contre MAC : deux philosophies opposées
- Des modèles théoriques aux modèles d'implémentation
- Le SSO : simplifier sans jamais concentrer le risque
- RADIUS, TACACS+ et la gestion de session
23Gestion du cycle de vie de la gestion des identités
- L'approvisionnement : la bascule entre l'extérieur et l'intérieur
- Les identités non humaines : quand l'agent IA devient un compte à gérer
- Le désapprovisionnement : la dernière étape, la plus négligée
Domaine 6 — Évaluation et test de la sécurité
24Stratégie de test de sécurité
- Tester au cœur du système, pas en périphérie
- Le paysage normatif et l'univers de test
- Évaluation des vulnérabilités : une introspection méthodique
- Le test de pénétration : de l'analyse à la démonstration
- Le red teaming appliqué à l'IA : tromper le modèle plutôt que le système
25Tests et remédiation
- Des axes d'évaluation qui dépassent la technique
- Interroger les liens de confiance avec les tiers
- KPI, KRI, KGI : les trois leviers du pilotage sécurisé
- Réaliser ou faciliter des audits de sécurité
- Réaliser un audit : une démarche fondée sur la preuve
- Le format d'un rapport d'audit : un processus dialogué
Domaine 7 — Opérations de sécurité
26Gestion des opérations
- L'architecture d'un SOC : du signal brut à la décision humaine
- La gestion des journaux : la mémoire froide de l'infrastructure
- L'UEBA : détecter l'écart plutôt que la signature
- Sécurité et protection des données
- La surveillance continue : de l'audit ponctuel à la vigilance permanente
27Les services gérés
- Gestion de la sécurité : rationaliser plutôt qu'accumuler
- Gestion de la configuration : maîtriser le changement
- Les accords de niveau de service (SLA) : des garanties, pas des intentions
- La surveillance des opérations de sécurité : l'œil qui ne cligne pas
- Renseignement sur les menaces : comprendre avant, chercher avant, savoir avant
28Résilience des entreprises et gestion des incidents
- Événement et incident : une distinction essentielle
- L'analyse d'impact sur l'entreprise (BIA)
- Les fonctions critiques de l'entreprise
- La planification de la gestion des incidents
- Les leçons apprises
29Continuité des activités et reprise après sinistre
- Manipulation des preuves
- Interviews — l'art d'écouter pour enquêter
- Rédiger le rapport d'enquête
- Choisir une stratégie de récupération
- Sites de récupération
30Tester les plans de continuité des activités (BC) et de reprise après sinistre (DR)
- Implémenter avant de tester
- Les niveaux de test
- Maintenir les plans dans le temps
Domaine 8 — Sécurité du développement logiciel
31Méthodologies de développement logiciel
- Méthodologies SDLC : entre rigueur, agilité et sécurité
- L'évolution des déploiements logiciels : d'un monolithe à l'autre
- La gestion de projet logiciel
- La planification et le recueil des exigences
32Codage sécurisé
- Pratiques de codage sécurisé
- Gestion du code
- Déploiement
- Les bases de données
- Sécurité des bases de données
33Tests de sécurité des logiciels
- La cascade des tests
- Tests de performance et échec sécurisé
- Tests basés sur la production
- Tests continus
- Sécurité des logiciels tiers
- ·Glossaire
Retrouver le livre complet.
Cette édition est disponible sur Amazon France.
