← Tous les livres
Cybersécurité • GRC

Derrière un pare-feu

Comprendre la cybersécurité par le risque, la gouvernance et les décisions du terrain.

Derrière un pare-feu
  • 308pages
  • 2026publication
  • FRlangue
  • 979-8170245925ISBN-13
Le livre

Pourquoi ce livre ?

Comprendre la cybersécurité par le risque, la gouvernance et les décisions du terrain.

03 · Sommaire

Ce que tu vas parcourir

  1. ·Avant-propos
  2. ·Introduction

Domaine 1 — Gestion de la sécurité et des risques

  1. 01Concepts de sécurité, gouvernance et éthique
    • Les cinq piliers de la sécurité de l'information
    • La gouvernance de la sécurité
    • Rôles et responsabilités : qui porte quoi
    • Les cadres de contrôle de sécurité : ne pas réinventer la roue
    • Prudence et vigilance
    • La gouvernance de l'IA : un nouveau périmètre de responsabilité
    • L'éthique : la colonne vertébrale invisible
    • ISC² et le serment invisible
  2. 02Politiques et cadres
    • De la politique à l'action : normes, procédures, référentiels, guidelines
    • Le cycle de vie du personnel : de l'embauche au départ
    • La sécurité et la sûreté des personnes
    • Sensibilisation, formation et éducation
  3. 03Questions juridiques et réglementaires
    • La gestion de la vie privée et des données personnelles
    • Cybercriminalité et violations de données
    • La protection de la propriété intellectuelle
  4. 04Aperçu de la gestion des risques
    • Trois strates de risque, interdépendantes
    • Les quatre piliers de la gestion du risque
    • L'analyse quantitative du risque : donner un chiffre à l'incertitude
    • Un cadre de référence, jamais une religion
  5. 05Modélisation des menaces
    • Le modèle des menaces : comprendre son monde avant de le défendre
    • La surface d'attaque : cartographier ce qui est exploitable
    • Analyse du risque : de l'observation à la décision
  6. 06Réponse aux risques et aux contrôles
    • Quatre réponses possibles face à un risque
    • La mise en œuvre des contrôles
    • Sélectionner le bon contrôle : ni excès, ni carence
    • Un traitement qui ne s'arrête jamais
  7. 07Rapport sur les risques
    • Remontée du risque : vérifier n'est pas valider
    • Le registre des risques : la mémoire de l'organisation
    • La gestion du risque lié à la chaîne d'approvisionnement

Domaine 2 — Sécurité des actifs

  1. 08Classification des actifs
    • Qu'est-ce qu'un actif ?
    • Principes de gestion des actifs : on ne protège pas ce qu'on ne connaît pas
    • Propriété des actifs et évaluation de leur valeur
    • Évaluer la valeur d'un actif
    • Définir des niveaux de classification cohérents
    • Classifier les actifs liés à l'IA
    • Le cycle de vie de l'actif, de l'acquisition à la destruction
  2. 09Le cycle de vie des données
    • Trois états, un même impératif de sécurité
    • Le cadre du Data Lifecycle Management (DLM)
    • Création et collecte : classifier dès la naissance
    • Critères de classification : les trois piliers appliqués à la donnée
    • Le stockage des données
    • Rôles dans la protection des données
    • Utilisation des données : un usage jamais neutre
    • La rétention et la suppression des données

Domaine 3 — Architecture et ingénierie de la sécurité

  1. 10Principes de conception sécurisée
    • Concevoir sous contrainte
    • Architecte et ingénieur : deux rôles, une même alliance
    • Intégration de la sécurité dans le cycle de vie des systèmes
    • Le recueil des exigences de sécurité et le choix des contrôles
    • La baseline de sécurité : un plancher, pas un objectif
    • Le tailoring : adapter sans dénaturer
  2. 11Implémentation et maintenance
    • La défense en profondeur, mise en pratique
    • Le principe du fail secure
    • Critères d'évaluation : de la promesse à la confiance
    • Opérations et déploiement
    • Fin de vie : une désactivation jamais anodine
  3. 12Modèles d'accès sécurisés
    • Le socle commun : sujet, objet, moniteur de référence
    • Le modèle de Bell-LaPadula : protéger la confidentialité
    • Le modèle d'intégrité de Biba : protéger l'exactitude
    • Les autres modèles de sécurité
  4. 13Les composants des systèmes sécurisés
    • Architecture traditionnelle : mémoire, anneaux et dépassements de tampon
    • De l'architecture centralisée au cloud
    • Architectures non traditionnelles : quand l'informatique s'échappe de la salle serveur
    • Architectures d'IA : une surface d'attaque taillée sur mesure pour l'inattendu
    • Architecture cloud : trois modèles de service, trois répartitions de responsabilité
    • Le modèle de responsabilité partagée : ce qui n'est pas attribué finit par ne concerner personne
  5. 14Sécurité des installations et sécurité physique
    • Sécurité des infrastructures physiques : la défense en couches
    • Contrôles de périmètre et conception défensive
    • Menaces internes à la sécurité physique
    • Bâtiments partagés et vulnérabilités croisées
  6. 15Contrôles environnementaux
    • Feu, humidité et température : des menaces silencieuses
    • Le système de gestion technique du bâtiment (BMS) : confort et vulnérabilité
    • L'alimentation électrique : l'oxygène numérique
    • Les niveaux de fiabilité Uptime Institute
    • Résilience face aux catastrophes régionales
  7. 16Concepts de la cryptographie
    • Le point de départ : le message et la clé
    • La cryptographie symétrique : rapide, mais dépendante du secret partagé
    • La cryptographie asymétrique : résoudre le problème du partage de clé
    • Signature numérique et infrastructure à clés publiques (PKI)
    • L'intégrité des messages
    • Gérer les clés : le maillon le plus fragile
    • La cryptographie face à l'informatique quantique
  8. 17La cryptanalyse
    • Des scénarios d'attaque classés par niveau de connaissance
    • Force brute, dictionnaires et l'homme du milieu
    • Les attaques par canaux auxiliaires : quand le matériel devient traître
    • Fautes provoquées, puces disséquées et mémoire qui ne meurt jamais
    • Le rançongiciel : quand le chiffrement devient une arme
    • Ce que l'attaque révèle toujours : nos erreurs
  9. 18Protocoles réseau
    • Le modèle OSI : une boussole conceptuelle
    • La couche de présentation et de session
    • La couche Transport : la poignée de main en trois temps
    • Le rôle central de TLS
    • La couche Réseau : IP et IPsec
    • Les couches Liaison et Physique : du MAC au câble
    • Le modèle TCP/IP face à l'OSI
    • Les protocoles multi-couches : quand le modèle OSI ne suffit plus
  10. 19Conception de réseau sécurisé
    • Des topologies physiques à l'intelligence logique
    • Les réseaux étendus (WAN) : de la ligne louée au SD-WAN
    • Réseaux cellulaires, sans fil et objets connectés
    • Les botnets : une menace silencieuse et disséminée

Domaine 4 — Communication et sécurité des réseaux

  1. 20Composants des réseaux et surveillance
    • L'accès au réseau : une confiance jamais accordée par défaut
    • Protection réseau : des fondations physiques aux pare-feux applicatifs
    • Gestion des opérations réseau : la qualité de service et la dépendance aux fournisseurs
    • Détection et prévention d'intrusion : la vigilance humaine avant la technique
    • La détection réseau pilotée par l'IA : un nouvel allié, à surveiller lui-même
    • Anti-malware : une course sans fin entre attaque et défense

Domaine 5 — Gestion de l'identité et des accès (IAM)

  1. 21Le contrôle d'accès basé sur l'identité
    • Le modèle IAAA : la colonne vertébrale de la gestion des accès
    • L'authentification : trois vecteurs, une barrière impitoyable
    • De l'authentification à l'autorisation : la granularité qui fait la différence
    • Les accès physiques : la première ligne de défense
    • Le poste de travail : porte d'entrée vers le système d'information
  2. 22Mise en œuvre des contrôles d'accès
    • Le contrôle dual et la séparation des tâches
    • DAC contre MAC : deux philosophies opposées
    • Des modèles théoriques aux modèles d'implémentation
    • Le SSO : simplifier sans jamais concentrer le risque
    • RADIUS, TACACS+ et la gestion de session
  3. 23Gestion du cycle de vie de la gestion des identités
    • L'approvisionnement : la bascule entre l'extérieur et l'intérieur
    • Les identités non humaines : quand l'agent IA devient un compte à gérer
    • Le désapprovisionnement : la dernière étape, la plus négligée

Domaine 6 — Évaluation et test de la sécurité

  1. 24Stratégie de test de sécurité
    • Tester au cœur du système, pas en périphérie
    • Le paysage normatif et l'univers de test
    • Évaluation des vulnérabilités : une introspection méthodique
    • Le test de pénétration : de l'analyse à la démonstration
    • Le red teaming appliqué à l'IA : tromper le modèle plutôt que le système
  2. 25Tests et remédiation
    • Des axes d'évaluation qui dépassent la technique
    • Interroger les liens de confiance avec les tiers
    • KPI, KRI, KGI : les trois leviers du pilotage sécurisé
    • Réaliser ou faciliter des audits de sécurité
    • Réaliser un audit : une démarche fondée sur la preuve
    • Le format d'un rapport d'audit : un processus dialogué

Domaine 7 — Opérations de sécurité

  1. 26Gestion des opérations
    • L'architecture d'un SOC : du signal brut à la décision humaine
    • La gestion des journaux : la mémoire froide de l'infrastructure
    • L'UEBA : détecter l'écart plutôt que la signature
    • Sécurité et protection des données
    • La surveillance continue : de l'audit ponctuel à la vigilance permanente
  2. 27Les services gérés
    • Gestion de la sécurité : rationaliser plutôt qu'accumuler
    • Gestion de la configuration : maîtriser le changement
    • Les accords de niveau de service (SLA) : des garanties, pas des intentions
    • La surveillance des opérations de sécurité : l'œil qui ne cligne pas
    • Renseignement sur les menaces : comprendre avant, chercher avant, savoir avant
  3. 28Résilience des entreprises et gestion des incidents
    • Événement et incident : une distinction essentielle
    • L'analyse d'impact sur l'entreprise (BIA)
    • Les fonctions critiques de l'entreprise
    • La planification de la gestion des incidents
    • Les leçons apprises
  4. 29Continuité des activités et reprise après sinistre
    • Manipulation des preuves
    • Interviews — l'art d'écouter pour enquêter
    • Rédiger le rapport d'enquête
    • Choisir une stratégie de récupération
    • Sites de récupération
  5. 30Tester les plans de continuité des activités (BC) et de reprise après sinistre (DR)
    • Implémenter avant de tester
    • Les niveaux de test
    • Maintenir les plans dans le temps

Domaine 8 — Sécurité du développement logiciel

  1. 31Méthodologies de développement logiciel
    • Méthodologies SDLC : entre rigueur, agilité et sécurité
    • L'évolution des déploiements logiciels : d'un monolithe à l'autre
    • La gestion de projet logiciel
    • La planification et le recueil des exigences
  2. 32Codage sécurisé
    • Pratiques de codage sécurisé
    • Gestion du code
    • Déploiement
    • Les bases de données
    • Sécurité des bases de données
  3. 33Tests de sécurité des logiciels
    • La cascade des tests
    • Tests de performance et échec sécurisé
    • Tests basés sur la production
    • Tests continus
    • Sécurité des logiciels tiers
  4. ·Glossaire
L’auteur

À propos d’Armel NGANDO

Platform Engineer, formateur IT et fondateur de TeachMeMore. Une approche centrée sur la compréhension, le terrain et la capacité à expliquer les décisions techniques.

Découvrir le parcours
Disponible sur Amazon

Retrouver le livre complet.

Cette édition est disponible sur Amazon France.