Partie 6 / 8

Sécurité & conformité

Installer les réflexes de sécurité, de confidentialité, de conformité et de gestion des logiciels.

Chapitre 22 — Hygiène numérique : mots de passe, MFA, phishing

22.2–22.3 Mots de passe & MFA

Repère NIST SP 800-63B-4 : longueur prioritaire (15 caractères minimum en facteur unique), pas d'expiration forcée sauf compromission, gestionnaire de mots de passe recommandé.

Hiérarchie MFA : FIDO2/Passkeys et Windows Hello for Business (niveau Or) > Authenticator Passwordless > Push + Number Matching (standard minimum) > SMS/Appel vocal (faible).

22.4 Phishing / Smishing / Vishing / Quishing

Procédure de signalement : mécanisme simple, zéro friction, zéro blâme. En cas de clic ou saisie d'identifiants : révocation des sessions, sécurisation de l'identité, analyse du poste, alerte SOC.

22.5–22.6 Verrouillage de session & mises à jour

Procédure « poste quitté/volé/perdu » : révoquer les sessions immédiatement, déclencher un wipe via Intune, désactiver le compte si compromission possible. Anneaux de déploiement patch : Ring 0 (Test, jour 0) → Ring 3 (différés, semaines 3-4).

Résumé du chapitre

DomaineVérification rapideAction si non conforme
MFA% d'utilisateurs sans MFA fortDéploiement forcé, blocage d'accès
PhishingTaux de clic / signalementFormation ciblée
Comptes privilégiésDroits permanents détectésBascule vers PIM/JIT

Exercices de validation — Chapitre 22

Utilisateur sûr de son mot de passe mais « mot de passe incorrect », compte non verrouillé, MFA OK. Cause fréquente ?

Réponse : un ancien mot de passe reste en cache (gestionnaire du navigateur, Credential Manager) — nettoyer ces caches.

Clé FIDO2 d'un administrateur perdue. Procédure immédiate ?

Réponse : révoquer les sessions, exiger une réinscription MFA, désactiver la clé perdue, faire enregistrer un nouveau facteur sous supervision.

Chapitre 23 — Politique sécurité & conformité : RGPD, classification, signalement

23.2–23.3 RGPD & classification des données

Réflexes N1 : minimisation, limitation de conservation, sécurité/confidentialité. Modèle à 4 niveaux : Public, Interne, Confidentiel (chiffrement, DLP), Secret/Restreint (need-to-know, audit complet).

23.4 Signalement d'incident sécurité

Objectif : détecter → qualifier → contenir → notifier → remédier → capitaliser, dans les 72h pour une violation de données personnelles (article 33 RGPD).

SituationRéflexe N1 automatique
Fichier envoyé par mail externeBloquer/éduquer, rediriger vers un partage sécurisé
Vol/perte de portableWipe Intune immédiat, révocation des sessions, ticket sécurité
Clic sur phishingRévocation, reset, réinscription MFA, scan, ticket sécurité

23.5–23.6 Inventaire & conformité logiciels (SAM)

« On ne protège que ce qu'on connaît. » Un audit éditeur non conforme peut coûter 2 à 4 fois le prix de la licence en pénalités.

Exercices de validation — Chapitre 23

Capture d'écran transmise par chat contenant en arrière-plan une liste de salaires. Action immédiate ?

Réponse : alerter pour suppression du message, ne pas exploiter le contenu vu, demander une capture ciblée, signaler au DPO/RSSI.

Poste chiffré BitLocker volé alors qu'il était allumé/en veille. Action la plus critique via Intune ?

Réponse : un wipe complet immédiat — les clés peuvent être en mémoire vive.

Chapitre 24 — Gestion des logiciels & licences

24.2–24.3 Catalogue & déploiement automatisé

Intune (Win32 App) : règle de détection critique. Winget : standard simple et idempotent. Scripting PowerShell : logique conditionnelle complexe, structure idempotente et journalisée.

24.4–24.5 Licences & Shadow IT

Réclamation de licence : à l'offboarding (retrait automatique), sur inactivité (notification puis retrait), sur sur-consommation (alerte immédiate). Shadow IT : détection → qualification → résorption (intégrer ou bloquer/migrer).

Résumé du chapitre

SituationRéflexe N1
Demande de logicielCatalogue ? Déploiement auto, sinon processus d'exception
OffboardingDésinstallation automatique, licence libérée

Exercices de validation — Chapitre 24

Licence retirée d'un utilisateur parti, compte désactivé depuis 30 jours. Était-elle déjà libérée ?

Réponse : non — un compte désactivé conserve ses licences assignées tant qu'elles ne sont pas explicitement retirées.