Chapitre 22 — Hygiène numérique : mots de passe, MFA, phishing
22.2–22.3 Mots de passe & MFA
Repère NIST SP 800-63B-4 : longueur prioritaire (15 caractères minimum en facteur unique), pas d'expiration forcée sauf compromission, gestionnaire de mots de passe recommandé.
Hiérarchie MFA : FIDO2/Passkeys et Windows Hello for Business (niveau Or) > Authenticator Passwordless > Push + Number Matching (standard minimum) > SMS/Appel vocal (faible).
22.4 Phishing / Smishing / Vishing / Quishing
Procédure de signalement : mécanisme simple, zéro friction, zéro blâme. En cas de clic ou saisie d'identifiants : révocation des sessions, sécurisation de l'identité, analyse du poste, alerte SOC.
22.5–22.6 Verrouillage de session & mises à jour
Procédure « poste quitté/volé/perdu » : révoquer les sessions immédiatement, déclencher un wipe via Intune, désactiver le compte si compromission possible. Anneaux de déploiement patch : Ring 0 (Test, jour 0) → Ring 3 (différés, semaines 3-4).
Résumé du chapitre
| Domaine | Vérification rapide | Action si non conforme |
|---|---|---|
| MFA | % d'utilisateurs sans MFA fort | Déploiement forcé, blocage d'accès |
| Phishing | Taux de clic / signalement | Formation ciblée |
| Comptes privilégiés | Droits permanents détectés | Bascule vers PIM/JIT |
Exercices de validation — Chapitre 22
Utilisateur sûr de son mot de passe mais « mot de passe incorrect », compte non verrouillé, MFA OK. Cause fréquente ?
Réponse : un ancien mot de passe reste en cache (gestionnaire du navigateur, Credential Manager) — nettoyer ces caches.
Clé FIDO2 d'un administrateur perdue. Procédure immédiate ?
Réponse : révoquer les sessions, exiger une réinscription MFA, désactiver la clé perdue, faire enregistrer un nouveau facteur sous supervision.
Chapitre 23 — Politique sécurité & conformité : RGPD, classification, signalement
23.2–23.3 RGPD & classification des données
Réflexes N1 : minimisation, limitation de conservation, sécurité/confidentialité. Modèle à 4 niveaux : Public, Interne, Confidentiel (chiffrement, DLP), Secret/Restreint (need-to-know, audit complet).
23.4 Signalement d'incident sécurité
Objectif : détecter → qualifier → contenir → notifier → remédier → capitaliser, dans les 72h pour une violation de données personnelles (article 33 RGPD).
| Situation | Réflexe N1 automatique |
|---|---|
| Fichier envoyé par mail externe | Bloquer/éduquer, rediriger vers un partage sécurisé |
| Vol/perte de portable | Wipe Intune immédiat, révocation des sessions, ticket sécurité |
| Clic sur phishing | Révocation, reset, réinscription MFA, scan, ticket sécurité |
23.5–23.6 Inventaire & conformité logiciels (SAM)
« On ne protège que ce qu'on connaît. » Un audit éditeur non conforme peut coûter 2 à 4 fois le prix de la licence en pénalités.
Exercices de validation — Chapitre 23
Capture d'écran transmise par chat contenant en arrière-plan une liste de salaires. Action immédiate ?
Réponse : alerter pour suppression du message, ne pas exploiter le contenu vu, demander une capture ciblée, signaler au DPO/RSSI.
Poste chiffré BitLocker volé alors qu'il était allumé/en veille. Action la plus critique via Intune ?
Réponse : un wipe complet immédiat — les clés peuvent être en mémoire vive.
Chapitre 24 — Gestion des logiciels & licences
24.2–24.3 Catalogue & déploiement automatisé
Intune (Win32 App) : règle de détection critique. Winget : standard simple et idempotent. Scripting PowerShell : logique conditionnelle complexe, structure idempotente et journalisée.
24.4–24.5 Licences & Shadow IT
Réclamation de licence : à l'offboarding (retrait automatique), sur inactivité (notification puis retrait), sur sur-consommation (alerte immédiate). Shadow IT : détection → qualification → résorption (intégrer ou bloquer/migrer).
Résumé du chapitre
| Situation | Réflexe N1 |
|---|---|
| Demande de logiciel | Catalogue ? Déploiement auto, sinon processus d'exception |
| Offboarding | Désinstallation automatique, licence libérée |
Exercices de validation — Chapitre 24
Licence retirée d'un utilisateur parti, compte désactivé depuis 30 jours. Était-elle déjà libérée ?
Réponse : non — un compte désactivé conserve ses licences assignées tant qu'elles ne sont pas explicitement retirées.
