Niveau : Débutant
Durée : 50–60 min
Module : Fondamentaux TIP
Découvrez les principes essentiels de la cybersécurité : menaces courantes, mots de passe, authentification multifacteur, phishing, mises à jour, antivirus, pare-feu, sauvegardes et bonnes pratiques permettant de protéger un poste de travail et les données de l’utilisateur.
Introduction
La cybersécurité ne concerne pas uniquement les experts en sécurité informatique.
Un technicien informatique de proximité intervient quotidiennement sur des éléments sensibles :
- comptes utilisateurs ;
- mots de passe ;
- postes de travail ;
- logiciels ;
- messagerie ;
- fichiers ;
- périphériques USB ;
- accès réseau ;
- données professionnelles.
Une mauvaise manipulation ou une mauvaise configuration peut faciliter :
- la compromission d’un compte ;
- l’installation d’un logiciel malveillant ;
- le vol de données ;
- la propagation d’un ransomware ;
- l’accès non autorisé à une ressource.
Le technicien doit donc intégrer la sécurité dans chacune de ses interventions.
L’objectif n’est pas de transformer le technicien TIP en expert cybersécurité, mais de lui donner les réflexes fondamentaux permettant de réduire les risques et de détecter les situations anormales.
🎯 Objectifs
À la fin de cette fiche, tu seras capable de :
- expliquer les objectifs principaux de la cybersécurité ;
- identifier les principales menaces visant un poste de travail ;
- comprendre la différence entre menace, vulnérabilité et risque ;
- reconnaître une tentative de phishing ;
- appliquer de bonnes pratiques concernant les mots de passe ;
- comprendre l’intérêt de l’authentification multifacteur ;
- expliquer pourquoi les mises à jour sont importantes ;
- comprendre le rôle d’un antivirus ;
- comprendre le rôle d’un pare-feu ;
- appliquer le principe du moindre privilège ;
- expliquer l’importance des sauvegardes ;
- reconnaître certains signes d’un poste potentiellement compromis ;
- adopter les bons réflexes face à un incident de sécurité.
1. Qu’est-ce que la cybersécurité ?
Protéger les systèmes et les données
La cybersécurité regroupe les moyens permettant de protéger :
- les ordinateurs ;
- les serveurs ;
- les réseaux ;
- les applications ;
- les comptes ;
- les données.
On cherche notamment à éviter :
- les accès non autorisés ;
- les modifications frauduleuses ;
- les destructions de données ;
- les interruptions de service.
Les trois grands objectifs : confidentialité, intégrité et disponibilité
On retrouve souvent trois principes fondamentaux.
Confidentialité
La confidentialité consiste à empêcher une personne non autorisée d’accéder à une information.
Exemple :
seul le service RH doit pouvoir consulter certains dossiers du personnel.
Intégrité
L’intégrité consiste à garantir que les données n’ont pas été modifiées de manière non autorisée.
Exemple :
un fichier comptable ne doit pas pouvoir être modifié par n’importe quel utilisateur.
Disponibilité
La disponibilité consiste à maintenir les systèmes et les données accessibles lorsqu’ils sont nécessaires.
Exemple :
un serveur de fichiers doit rester disponible pour les utilisateurs autorisés.
On peut donc retenir :
Confidentialité → qui peut accéder ?
Intégrité → les données sont-elles fiables ?
Disponibilité → le service fonctionne-t-il ?
Exemple
Un ransomware chiffre tous les fichiers d’un serveur.
Les données existent peut-être toujours, mais elles ne sont plus utilisables.
Le principe principalement affecté est alors :
la disponibilité
Selon l’incident, plusieurs principes peuvent évidemment être touchés simultanément.
aux.
🔧 Réflexe technicien
Lors d’un incident, se demander ce qui est impacté : l’accès aux données, leur fiabilité ou leur disponibilité. Cela aide à comprendre la gravité de la situation.
2. Menace, vulnérabilité et risque
Ces trois notions sont liées mais ne signifient pas la même chose.
La menace
Une menace est quelque chose susceptible de provoquer un incident.
Exemples :
- malware ;
- cybercriminel ;
- phishing ;
- vol d’un ordinateur ;
- erreur humaine.
La vulnérabilité
Une vulnérabilité est une faiblesse pouvant être exploitée.
Exemples :
- logiciel non mis à jour ;
- mot de passe faible ;
- droits administrateur excessifs ;
- service inutile exposé sur le réseau ;
- mauvaise configuration.
Le risque
Le risque correspond à la possibilité qu’une menace exploite une vulnérabilité et provoque des conséquences.
On peut retenir le raisonnement :
Menace + vulnérabilité → risque
Exemple
Un poste utilise une ancienne version d’un logiciel comportant une faille connue.
Menace → attaquant ou malware
Vulnérabilité → logiciel non corrigé
Risque → compromission du poste
La mise à jour du logiciel permet de réduire cette vulnérabilité.
🔧 Réflexe technicien
Une bonne pratique de sécurité consiste souvent à supprimer ou réduire les vulnérabilités avant qu’elles puissent être exploitées : mise à jour, réduction des droits, désactivation d’un service inutile, correction d’une mauvaise configuration.
3. Les principales menaces
Les logiciels malveillants
Un logiciel malveillant est généralement appelé :
malware
Il existe plusieurs familles.
Virus
Un virus peut infecter des fichiers et se propager lorsqu’ils sont exécutés ou échangés.
Ver informatique
Un ver peut se propager automatiquement entre plusieurs systèmes, notamment par le réseau lorsqu’une vulnérabilité le permet.
Cheval de Troie
Un cheval de Troie se présente comme un programme légitime ou intéressant mais contient une fonction malveillante.
Ransomware
Un ransomware cherche généralement à :
- chiffrer les données ;
- bloquer l’accès au système ;
- demander une rançon.
Il peut avoir des conséquences très importantes lorsqu’il atteint :
- des partages réseau ;
- des serveurs ;
- des sauvegardes accessibles ;
- plusieurs postes.
Spyware
Un spyware cherche à collecter des informations à l’insu de l’utilisateur.
Il peut notamment tenter de récupérer :
- des informations personnelles ;
- des habitudes de navigation ;
- des données sensibles.
Vol d’identifiants
Un attaquant peut chercher à récupérer :
- un login ;
- un mot de passe ;
- un cookie de session ;
- un code d’authentification.
Un compte compromis peut ensuite permettre d’accéder aux ressources accessibles à cet utilisateur.
Ingénierie sociale
Toutes les attaques ne reposent pas sur une faille technique.
L’ingénierie sociale consiste à manipuler une personne afin de l’inciter à réaliser une action.
Exemples :
communiquer son mot de passe
ouvrir une pièce jointe
cliquer sur un lien
installer un programme
transférer des données
🔧 Réflexe technicien
La présence d’un antivirus ne suffit pas à rendre un poste invulnérable. La sécurité repose sur plusieurs couches : utilisateur, mises à jour, droits, antivirus, pare-feu, réseau et sauvegardes.
4. Les mots de passe et l’authentification
Pourquoi les mots de passe sont-ils importants ?
Le mot de passe constitue encore l’un des principaux moyens de protéger l’accès à :
- un poste ;
- une messagerie ;
- une application ;
- un service en ligne ;
- un compte professionnel.
Un mot de passe faible peut être deviné, réutilisé ou compromis plus facilement.
Éviter les mots de passe simples
Il faut éviter notamment :
azerty123456password- prénom + année de naissance ;
- nom de l’entreprise ;
- mot de passe identique sur plusieurs services.
Privilégier une phrase de passe
Une phrase de passe longue est généralement plus facile à mémoriser et plus difficile à deviner qu’un mot court complexe.
Exemple de principe :
plusieurs mots sans lien évident + longueur importante
Le but n’est pas de choisir une phrase connue ou facilement devinable.
Un mot de passe différent par service
Réutiliser le même mot de passe sur plusieurs comptes augmente fortement le risque.
Si un service est compromis, le même mot de passe peut être testé sur :
- la messagerie ;
- les réseaux sociaux ;
- les applications professionnelles ;
- les services cloud.
Les gestionnaires de mots de passe
Un gestionnaire de mots de passe permet de stocker les identifiants de manière centralisée et chiffrée.
Il facilite l’utilisation de mots de passe :
- longs ;
- différents ;
- difficiles à mémoriser.
Dans un environnement professionnel, utiliser uniquement les solutions autorisées par l’organisation.
🔧 Réflexe technicien
Ne jamais demander à un utilisateur de communiquer son mot de passe personnel. Lorsqu’une intervention nécessite une authentification, privilégier les procédures prévues par l’organisation.
5. L’authentification multifacteur – MFA
Qu’est-ce que le MFA ?
MFA signifie :
Multi-Factor Authentication
ou :
authentification multifacteur
Le principe consiste à demander plusieurs types de preuves avant d’autoriser l’accès.
Les principaux facteurs
On distingue généralement :
Quelque chose que l’on connaît
mot de passe
code PIN
Quelque chose que l’on possède
smartphone
clé de sécurité
carte à puce
Quelque chose que l’on est
empreinte digitale
reconnaissance faciale
Exemple
Un utilisateur saisit :
son mot de passe
puis valide :
une notification sur son smartphone
Même si le mot de passe a été volé, l’attaquant doit encore franchir la seconde étape.
Attention aux demandes MFA inattendues
Un utilisateur reçoit plusieurs demandes de validation MFA sans avoir tenté de se connecter.
Il ne doit pas les accepter machinalement.
Cela peut indiquer qu’une personne connaît déjà son mot de passe et tente d’obtenir la validation du second facteur.
🔧 Réflexe technicien
Une demande MFA inattendue doit être considérée comme suspecte. Ne pas la valider et signaler l’événement selon la procédure de l’organisation.
6. Le phishing
Qu’est-ce que le phishing ?
Le phishing, ou hameçonnage, cherche à tromper l’utilisateur afin de lui faire :
- communiquer ses identifiants ;
- ouvrir une pièce jointe ;
- cliquer sur un lien ;
- effectuer un paiement ;
- installer un logiciel.
Il peut arriver par :
- e-mail ;
- SMS ;
- messagerie instantanée ;
- faux site web ;
- réseaux sociaux.
Exemple
Un utilisateur reçoit :
« Votre compte sera désactivé dans 30 minutes. Cliquez ici immédiatement pour conserver votre accès. »
Le message contient un lien vers une fausse page ressemblant au portail de connexion habituel.
L’objectif est de récupérer :
identifiant + mot de passe
Les signes qui doivent alerter
Vérifier notamment :
- l’adresse réelle de l’expéditeur ;
- les fautes ou formulations inhabituelles ;
- le caractère urgent ou menaçant ;
- les demandes inhabituelles ;
- l’adresse réelle d’un lien ;
- les pièces jointes inattendues ;
- les demandes de mot de passe ;
- les changements de coordonnées bancaires.
L’urgence est souvent utilisée
Les attaquants cherchent fréquemment à provoquer une réaction rapide :
« Votre compte sera bloqué »
« Paiement urgent »
« Facture impayée »
« Votre colis est en attente »
« Réinitialisez immédiatement votre mot de passe »
L’objectif est d’empêcher l’utilisateur de prendre le temps de vérifier.
Que faire en cas de doute ?
Ne pas :
- cliquer sur le lien ;
- ouvrir la pièce jointe ;
- répondre au message ;
- saisir ses identifiants.
Vérifier l’information par un autre moyen.
Par exemple :
ouvrir directement le site officiel
ou :
contacter l’expéditeur par un canal connu.
🔧 Réflexe technicien
Ne jamais utiliser le lien contenu dans un message suspect pour vérifier si le message est authentique. Accéder directement au service concerné par une adresse connue ou un favori fiable.
7. Les mises à jour de sécurité
Pourquoi mettre à jour ?
Un logiciel peut contenir une vulnérabilité.
Lorsqu’elle est découverte, l’éditeur peut publier un :
correctif de sécurité
ou :
patch
Maintenir les systèmes à jour permet de réduire le nombre de vulnérabilités connues exploitables.
Les éléments à maintenir à jour
Cela concerne notamment :
- Windows ;
- Linux ;
- navigateurs ;
- suites bureautiques ;
- applications métier ;
- pilotes ;
- antivirus ;
- firmwares de certains équipements.
Reporter indéfiniment les mises à jour
Un poste qui fonctionne correctement peut malgré tout être vulnérable.
Le fait qu’un système ne présente aucun problème visible ne signifie donc pas qu’il est sécurisé.
Tester les mises à jour
Dans les environnements professionnels, certaines mises à jour peuvent être :
- testées ;
- planifiées ;
- déployées progressivement.
L’objectif est de concilier :
sécurité
et :
disponibilité des services.
🔧 Réflexe technicien
Ne désactiver les mises à jour de sécurité que dans le cadre d’une procédure maîtrisée et temporaire. Un poste non corrigé devient progressivement plus exposé aux vulnérabilités connues.
8. L’antivirus
Quel est son rôle ?
Un antivirus cherche à détecter et bloquer certains logiciels malveillants.
Il peut notamment analyser :
- les fichiers ;
- les téléchargements ;
- les programmes exécutés ;
- certaines activités du système.
Sous Windows, on rencontre notamment :
Microsoft Defender Antivirus
Les signatures
Les antivirus utilisent notamment des bases de signatures permettant d’identifier des menaces connues.
Ces bases doivent être régulièrement mises à jour.
La détection comportementale
Les solutions modernes peuvent également analyser des comportements suspects.
Exemple :
un programme tente soudainement de modifier un très grand nombre de fichiers.
Ce comportement peut être compatible avec une attaque par ransomware.
L’antivirus n’est pas une protection absolue
Un antivirus ne remplace pas :
- les mises à jour ;
- les sauvegardes ;
- les bonnes pratiques ;
- le filtrage réseau ;
- les droits utilisateurs ;
- la vigilance face au phishing.
🔧 Réflexe technicien
Lorsqu’un antivirus détecte une menace, ne pas simplement supprimer l’alerte. Identifier le fichier concerné, l’utilisateur, l’origine possible et vérifier si d’autres éléments du poste ont été affectés.
9. Le pare-feu
À quoi sert un pare-feu ?
Un pare-feu contrôle les communications réseau selon des règles.
Il peut :
- autoriser certains flux ;
- bloquer certains flux ;
- limiter l’exposition d’un service.
Un pare-feu peut être présent :
- sur le poste ;
- sur un serveur ;
- sur un routeur ;
- sur un équipement de sécurité réseau.
Pare-feu Windows
Windows possède son propre pare-feu intégré.
Il peut appliquer des règles selon différents profils réseau :
- domaine ;
- privé ;
- public.
Exemple
Un serveur web doit accepter :
TCP 443
mais n’a aucune raison d’accepter tous les ports provenant de toutes les machines.
Le pare-feu permet de limiter l’exposition aux communications réellement nécessaires.
Ne pas désactiver le pare-feu pour « tester »
Désactiver complètement le pare-feu peut parfois sembler résoudre rapidement un problème réseau.
Mais cette méthode :
- augmente le risque ;
- ne permet pas d’identifier précisément la règle responsable ;
- peut laisser le système exposé.
Il est préférable de vérifier les règles concernées.
🔧 Réflexe technicien
En cas de problème de communication, tester le port et examiner les règles du pare-feu plutôt que de désactiver toute la protection.
10. Le principe du moindre privilège
Donner uniquement les droits nécessaires
Le principe du moindre privilège consiste à attribuer à un utilisateur, un logiciel ou un service uniquement les droits nécessaires à son fonctionnement.
Un utilisateur qui doit :
- consulter sa messagerie ;
- utiliser des applications métier ;
- modifier ses documents ;
n’a généralement pas besoin d’être administrateur local de son poste.
Pourquoi limiter les droits ?
Des privilèges trop élevés augmentent les conséquences possibles d’une erreur ou d’une compromission.
Exemple :
un utilisateur exécute accidentellement un programme malveillant.
Si le programme s’exécute avec des droits administrateur, il peut potentiellement effectuer davantage de modifications sur le système.
Utiliser une élévation uniquement lorsque nécessaire
Lorsqu’une opération nécessite des privilèges supplémentaires, utiliser les mécanismes prévus :
UAC
compte administratif dédié
procédure de support
plutôt que de transformer durablement le compte utilisateur en administrateur.
🔧 Réflexe technicien
Ne pas attribuer des droits administrateur uniquement pour contourner un problème. Identifier précisément le droit ou l’action nécessaire.
11. Les sauvegardes
Pourquoi sauvegarder ?
Certaines protections cherchent à empêcher les incidents.
La sauvegarde permet surtout de :
restaurer les données après un incident
Elle est indispensable en cas de :
- panne matérielle ;
- suppression accidentelle ;
- corruption de données ;
- ransomware ;
- erreur humaine ;
- sinistre.
Sauvegarder ailleurs
Une copie située uniquement sur le même disque que les données originales n’est pas une véritable protection contre la panne de ce disque.
Les sauvegardes doivent idéalement être stockées sur un support ou un système distinct.
La règle 3-2-1
Une bonne pratique classique consiste à conserver :
3 copies des données
sur :
2 types de supports différents
avec :
1 copie conservée hors du site principal ou isolée
Cette règle doit être adaptée aux politiques de sauvegarde de l’organisation.
Attention aux ransomwares
Une sauvegarde accessible en permanence depuis un poste compromis peut parfois être atteinte par un malware.
Certaines stratégies prévoient donc :
- des sauvegardes isolées ;
- des comptes spécifiques ;
- des copies immuables ;
- des sauvegardes hors ligne.
Tester la restauration
Une sauvegarde n’est réellement utile que si elle peut être restaurée.
Il faut donc vérifier :
- que la sauvegarde s’est terminée correctement ;
- qu’elle contient les données attendues ;
- qu’une restauration fonctionne.
🔧 Réflexe technicien
Ne pas seulement vérifier que « la sauvegarde est verte ». Une stratégie de sauvegarde doit également prévoir la possibilité réelle de restaurer les données.
12. Les périphériques USB et supports amovibles
Un support USB peut présenter un risque
Une clé USB peut contenir :
- des fichiers malveillants ;
- des documents infectés ;
- des outils non autorisés ;
- des données sensibles.
Elle peut également être utilisée pour extraire des données d’un poste.
Ne pas brancher un support inconnu
Une clé USB trouvée dans :
- un parking ;
- une salle de réunion ;
- un couloir ;
ne doit pas être branchée « pour savoir à qui elle appartient ».
Cette action peut exposer le poste.
Utiliser les supports autorisés
Dans une organisation, des règles peuvent encadrer :
- l’utilisation des clés USB ;
- le chiffrement ;
- les supports autorisés ;
- les transferts de données ;
- les périphériques personnels.
Le technicien doit respecter ces règles.
Copier des données sensibles
Avant de copier des données sur un support amovible, vérifier :
- que cela est autorisé ;
- que le support est adapté ;
- si le chiffrement est nécessaire ;
- la destination des données.
🔧 Réflexe technicien
Un support USB inconnu doit être considéré comme non fiable tant qu’il n’a pas été contrôlé selon les procédures de l’organisation.
13. Téléchargements et logiciels
Installer uniquement des logiciels fiables
Un programme téléchargé depuis un site inconnu peut contenir :
- un malware ;
- un adware ;
- un logiciel espion ;
- un installateur modifié.
Il faut privilégier :
- le site officiel de l’éditeur ;
- les dépôts approuvés ;
- les outils de déploiement de l’organisation.
Attention aux faux boutons de téléchargement
Certains sites présentent plusieurs boutons :
« Download »
dont certains correspondent en réalité à des publicités ou à d’autres programmes.
Il faut vérifier :
- le domaine utilisé ;
- l’éditeur ;
- le nom du fichier ;
- sa provenance.
Les extensions de fichiers
Certaines extensions doivent attirer l’attention.
Par exemple :
.exe
.msi
.bat
.cmd
.ps1
.js
.vbs
.scr
Cela ne signifie pas qu’elles sont malveillantes.
Mais elles peuvent permettre l’exécution de code.
Attention aux doubles extensions
Exemple :
facture.pdf.exe
Si Windows masque les extensions connues, le fichier peut sembler s’appeler :
facture.pdf
alors qu’il s’agit réellement d’un exécutable.
Afficher les extensions de fichiers aide à éviter ce type de confusion.
🔧 Réflexe technicien
Avant d’installer un logiciel, vérifier sa provenance, son éditeur et son utilité. Ne pas contourner les protections uniquement parce qu’un installateur est bloqué.
14. Reconnaître un poste potentiellement compromis
Certains signes doivent alerter
Un poste compromis ne présente pas toujours de symptômes évidents.
Certains comportements peuvent toutefois être suspects :
- antivirus désactivé sans raison ;
- alertes de sécurité inhabituelles ;
- logiciels inconnus ;
- navigateur modifié ;
- fenêtres publicitaires inhabituelles ;
- ralentissement soudain ;
- forte activité réseau inexpliquée ;
- fichiers renommés ou chiffrés ;
- extensions de fichiers inconnues ;
- demandes MFA répétées ;
- connexions inhabituelles à un compte.
Un symptôme n’est pas une preuve
Un ordinateur lent n’est pas nécessairement infecté.
Le problème peut provenir :
- d’un disque saturé ;
- d’un manque de RAM ;
- d’une mise à jour ;
- d’une application défaillante.
Il faut donc éviter de conclure trop rapidement.
Plusieurs signaux simultanés
En revanche, si l’utilisateur indique :
« Mes fichiers ont changé de nom »
et que :
une demande de rançon apparaît
la suspicion de ransomware devient très forte.
🔧 Réflexe technicien
Face à plusieurs signes inhabituels, ne pas multiplier les manipulations. Conserver les informations disponibles et appliquer rapidement la procédure de sécurité prévue par l’organisation.
15. Que faire face à un poste suspect ?
Éviter d’aggraver la situation
Si un poste semble compromis, l’objectif est de :
- limiter la propagation ;
- préserver les informations utiles ;
- prévenir les personnes compétentes ;
- suivre la procédure prévue.
Isoler le poste si la procédure le prévoit
Dans certaines situations, il peut être nécessaire de couper sa connexion réseau.
Par exemple :
retirer le câble Ethernet
ou :
désactiver le Wi-Fi
Cela peut limiter certaines communications avec le réseau.
Mais cette action doit respecter les procédures de l’organisation, notamment lorsqu’une équipe de sécurité doit collecter des éléments techniques.
Ne pas supprimer immédiatement les preuves
Il peut être tentant de :
- supprimer tous les fichiers suspects ;
- réinstaller immédiatement Windows ;
- nettoyer le poste.
Cela peut détruire des informations utiles à l’analyse de l’incident.
Informer rapidement
Selon l’organisation, prévenir :
- le responsable informatique ;
- l’équipe sécurité ;
- le RSSI ;
- le support de niveau supérieur.
Le technicien doit transmettre des informations précises.
Exemple :
poste concerné
utilisateur
heure approximative
symptômes observés
actions déjà réalisées
connexion réseau encore active ou non
🔧 Réflexe technicien
Face à un poste potentiellement compromis : ne pas improviser. Isoler si nécessaire, documenter ce qui est observé et appliquer la procédure d’escalade prévue.
🧪 Manipulation pratique
Objectif
Vérifier les principales protections d’un poste Windows et appliquer les premiers réflexes de cybersécurité sans modifier inutilement la configuration.
L’objectif est de contrôler :
- l’état de Windows Update ;
- l’antivirus ;
- le pare-feu ;
- les comptes utilisateurs ;
- les droits administrateur ;
- l’authentification ;
- les extensions de fichiers ;
- quelques signes simples pouvant révéler une situation anormale.
Étape 1 – Vérifier les mises à jour Windows
Ouvrir :
Paramètres → Windows Update
Vérifier :
- si des mises à jour sont disponibles ;
- si un redémarrage est nécessaire ;
- si Windows indique que le système est à jour.
Noter l’état du poste.
Éviter de lancer immédiatement une mise à jour importante sur un poste de production sans vérifier les règles de l’organisation.
Étape 2 – Vérifier l’état de Microsoft Defender
Ouvrir :
Sécurité Windows
Puis :
Protection contre les virus et menaces
Vérifier notamment :
- l’état de la protection ;
- la présence éventuelle d’alertes ;
- la date des dernières mises à jour de sécurité ;
- l’historique des protections.
Avec PowerShell
Il est également possible de consulter certaines informations avec :
Get-MpComputerStatus
Repérer notamment :
AntivirusEnabled
RealTimeProtectionEnabled
AntivirusSignatureLastUpdated
Sur un poste correctement protégé, on s’attend généralement à ce que la protection antivirus et la protection en temps réel soient actives.
Étape 3 – Vérifier le pare-feu Windows
Dans Sécurité Windows, ouvrir :
Pare-feu et protection réseau
Observer les différents profils :
- Domaine ;
- Privé ;
- Public.
Vérifier que le pare-feu est activé sur le profil actuellement utilisé.
Avec PowerShell
Get-NetFirewallProfile
Observer notamment :
Name
Enabled
Ne pas désactiver le pare-feu uniquement pour effectuer un test.
Étape 4 – Identifier l’utilisateur connecté
Dans CMD ou PowerShell :
whoami
Puis :
whoami /groups
Vérifier si le compte appartient notamment au groupe :
Administrateurs
L’objectif est de déterminer si le compte utilisé quotidiennement possède des privilèges élevés.
Étape 5 – Vérifier les comptes administrateurs locaux
Sur une édition Windows compatible :
lusrmgr.msc
Puis ouvrir :
Groupes → Administrateurs
Observer les comptes présents.
Identifier :
- les comptes légitimes ;
- les éventuels comptes inconnus ;
- les comptes qui n’ont plus de raison d’être administrateurs.
Ne supprimer aucun compte dans cette manipulation.
Étape 6 – Observer le fonctionnement de l’UAC
Rechercher :
Invite de commandes
Puis :
clic droit → Exécuter en tant qu’administrateur
Observer la demande UAC.
Se demander :
- quelle application demande des privilèges ;
- si l’action est réellement nécessaire ;
- si l’éditeur ou l’origine de l’application est connu.
Annuler si aucune opération administrative n’est nécessaire.
Étape 7 – Vérifier l’affichage des extensions de fichiers
Dans l’Explorateur de fichiers :
Afficher → Afficher → Extensions de noms de fichiers
Vérifier que les extensions sont visibles.
Comparer :
facture.pdf
avec :
facture.pdf.exe
Le second fichier est un exécutable malgré son nom trompeur.
Étape 8 – Examiner un e-mail fictif de phishing
Analyser le message suivant :
De : support-microsoft@securite-compte.example
Objet : URGENT – Votre compte sera désactivéVotre compte professionnel sera bloqué dans 30 minutes.
Cliquez immédiatement sur le lien ci-dessous pour confirmer vos identifiants.
Identifier les signaux suspects :
- urgence excessive ;
- menace de blocage ;
- domaine inhabituel ;
- demande d’identifiants ;
- lien non vérifié.
La bonne action est :
ne pas cliquer et vérifier l’information par un canal officiel
Étape 9 – Vérifier les applications installées
Ouvrir :
Paramètres → Applications → Applications installées
Observer la liste.
Repérer éventuellement :
- un logiciel inconnu ;
- une application installée récemment ;
- un outil dont l’utilisateur ignore l’origine.
Une application inconnue n’est pas automatiquement malveillante.
Elle doit être vérifiée avant toute suppression.
Étape 10 – Observer les processus
Ouvrir le Gestionnaire des tâches :
Ctrl + Maj + Échap
ou utiliser PowerShell :
Get-Process
Observer :
- les processus utilisant beaucoup de CPU ;
- la mémoire ;
- les applications ouvertes ;
- les noms inhabituels.
Ne pas arrêter un processus inconnu uniquement parce que son nom n’est pas familier.
Étape 11 – Vérifier l’état des sauvegardes
Selon l’environnement disponible, vérifier :
- la date de la dernière sauvegarde ;
- son résultat ;
- l’emplacement utilisé ;
- si une restauration a déjà été testée.
Une simple présence de fichiers de sauvegarde ne garantit pas leur exploitabilité.
Étape 12 – Réfléchir à un poste suspect
Imaginer le scénario suivant :
Un utilisateur indique que plusieurs fichiers ont changé d’extension, le poste est très lent et une fenêtre réclame un paiement.
Les premiers réflexes doivent être :
- arrêter les manipulations inutiles ;
- considérer la situation comme potentiellement sérieuse ;
- limiter la propagation selon la procédure ;
- prévenir l’équipe compétente ;
- documenter les symptômes et les actions déjà effectuées.
Ne pas commencer par :
supprimer les fichiers
réinstaller Windows
désactiver l’antivirus
sans consigne adaptée.
Tableau de relevé
| Élément | État constaté |
|---|---|
| Windows à jour | Oui / Non |
| Antivirus actif | Oui / Non |
| Protection temps réel | Oui / Non |
| Pare-feu actif | Oui / Non |
| Compte utilisateur administrateur | Oui / Non |
| UAC fonctionnel | Oui / Non |
| Extensions de fichiers visibles | Oui / Non |
| Logiciels inconnus repérés | Oui / Non |
| Sauvegarde récente | Oui / Non |
| Alerte de sécurité présente | Oui / Non |
🔧 Réflexe technicien
La cybersécurité repose sur plusieurs couches. Un poste correctement protégé combine notamment mises à jour, antivirus, pare-feu, droits limités, authentification adaptée, sauvegardes et vigilance de l’utilisateur.
🧪 TP 0.12 – Réagir face à un poste potentiellement compromis
Situation
Un utilisateur contacte le support et explique :
« Mon ordinateur est devenu très lent, plusieurs fichiers ne s’ouvrent plus et une fenêtre étrange est apparue à l’écran. »
Le technicien constate également :
- plusieurs fichiers ont changé d’extension ;
- une fenêtre réclame un paiement ;
- l’antivirus signale une menace ;
- le poste est toujours connecté au réseau ;
- des lecteurs réseau sont montés dans la session utilisateur.
L’objectif est d’adopter les bons réflexes de sécurité sans aggraver la situation.
Étape 1 – Identifier les signes suspects
Plusieurs éléments doivent immédiatement attirer l’attention :
fichiers devenus inaccessibles
extensions modifiées
message demandant un paiement
alerte antivirus
Ces symptômes peuvent être compatibles avec :
un ransomware
Il ne faut toutefois pas commencer par supprimer des fichiers ou réinstaller immédiatement le poste.
Étape 2 – Limiter la propagation
Le poste est encore connecté au réseau et possède des lecteurs réseau accessibles.
Selon les procédures de l’organisation, il peut être nécessaire de l’isoler rapidement.
Par exemple :
débrancher le câble Ethernet
ou :
désactiver la connexion Wi-Fi
L’objectif est notamment de limiter les communications avec :
- les serveurs ;
- les partages réseau ;
- les autres postes ;
- Internet.
Important
L’action exacte doit respecter la procédure de sécurité de l’organisation.
Certaines équipes de sécurité peuvent également avoir besoin de conserver certaines informations techniques avant d’effectuer d’autres manipulations.
Étape 3 – Ne pas poursuivre les manipulations inutiles
Éviter notamment de :
- continuer à ouvrir les fichiers ;
- brancher une clé USB ;
- installer des outils de nettoyage au hasard ;
- supprimer les fichiers suspects ;
- lancer plusieurs antivirus simultanément ;
- réinstaller Windows immédiatement.
Chaque action supplémentaire peut :
- modifier l’état du système ;
- provoquer une propagation ;
- faire disparaître des informations utiles à l’analyse.
Étape 4 – Identifier le poste et l’utilisateur
Relever les informations essentielles.
Par exemple :
Nom du poste : PC-COMPTA-12
Utilisateur : ENTREPRISE\jdupont
Heure : 10:25
Avec Windows :
hostname
puis :
whoami
Ces informations permettront d’identifier précisément l’équipement concerné.
Étape 5 – Recueillir les informations auprès de l’utilisateur
Demander notamment :
- quand le problème a commencé ;
- quelle était la dernière action effectuée ;
- si un e-mail ou une pièce jointe a été ouvert ;
- si un logiciel a été installé ;
- si une demande MFA inhabituelle a été reçue ;
- si d’autres personnes rencontrent le même problème.
Exemple
L’utilisateur indique :
« J’ai reçu une facture par e-mail et j’ai ouvert la pièce jointe juste avant que le problème commence. »
Cette information doit être transmise à l’équipe chargée de l’incident.
Étape 6 – Vérifier l’alerte antivirus sans la supprimer
Dans :
Sécurité Windows → Protection contre les virus et menaces → Historique de protection
relever :
- le nom de la menace ;
- le fichier concerné ;
- l’heure de détection ;
- l’action réalisée par l’antivirus.
Ne pas effacer immédiatement l’historique.
Ces informations peuvent aider à comprendre l’origine de l’incident.
Étape 7 – Prévenir l’équipe compétente
Selon l’organisation, escalader rapidement vers :
- le responsable informatique ;
- le support de niveau supérieur ;
- l’équipe cybersécurité ;
- le RSSI.
Transmettre des informations précises.
Exemple :
Poste : PC-COMPTA-12
Utilisateur : jdupont
Symptômes : fichiers renommés, message de rançon, alerte Defender
Début estimé : 10:20
Action utilisateur : ouverture d’une pièce jointe reçue par e-mail
Réseau : poste isolé à 10:27
Lecteurs réseau : présents avant isolation
Étape 8 – Ne pas payer ni contacter l’attaquant
Le technicien ne doit pas :
- effectuer un paiement ;
- négocier ;
- répondre au message de rançon ;
- suivre les instructions de l’attaquant.
La gestion de l’incident doit rester sous le contrôle de l’organisation.
Étape 9 – Penser aux autres équipements
Un incident de sécurité peut ne pas être limité à un seul poste.
Il peut être nécessaire de vérifier :
- si d’autres utilisateurs ont reçu le même e-mail ;
- si d’autres postes présentent les mêmes symptômes ;
- si les partages réseau ont été touchés ;
- si le même compte a été utilisé ailleurs.
Ces investigations sont généralement réalisées ou coordonnées par l’équipe compétente.
Étape 10 – Penser aux identifiants
Si l’utilisateur a saisi son mot de passe sur une fausse page ou si son compte semble compromis, il peut être nécessaire de :
- changer le mot de passe ;
- révoquer certaines sessions ;
- contrôler les connexions ;
- vérifier les méthodes MFA.
Ces opérations doivent suivre les procédures prévues par l’organisation.
Étape 11 – Vérifier l’existence de sauvegardes
En cas de fichiers chiffrés ou détruits, les sauvegardes peuvent devenir essentielles.
Il faut vérifier :
- la date de la dernière sauvegarde ;
- son état ;
- si elle est indépendante du système compromis ;
- si une restauration est possible.
Ne pas lancer une restauration avant que l’environnement soit considéré comme suffisamment sûr.
Diagnostic
Dans ce scénario, plusieurs éléments indiquent un incident de sécurité potentiellement majeur.
La priorité n’est donc pas :
réparer immédiatement Windows
mais plutôt :
limiter → identifier → documenter → escalader → analyser → restaurer selon la procédure
Questions du TP
1. Quels éléments du scénario peuvent faire suspecter un ransomware ?
2. Pourquoi peut-il être nécessaire d’isoler rapidement le poste du réseau ?
A. Pour améliorer les performances
B. Pour limiter une éventuelle propagation
C. Pour accélérer Windows Update
D. Pour augmenter la mémoire RAM
3. Quelle action est déconseillée immédiatement après la découverte de l’incident ?
A. Identifier le poste
B. Documenter les symptômes
C. Réinstaller immédiatement Windows
D. Prévenir l’équipe compétente
4. Quelles informations faut-il recueillir auprès de l’utilisateur ?
5. Pourquoi faut-il conserver les informations de l’alerte antivirus ?
6. Le technicien doit-il payer une rançon pour récupérer les fichiers ?
A. Oui
B. Non
7. Pourquoi faut-il vérifier si d’autres postes ou utilisateurs sont concernés ?
8. Quel ordre d’action est le plus adapté ?
A. Réinstaller → supprimer → redémarrer → prévenir
B. Limiter → identifier → documenter → escalader → analyser
C. Désactiver l’antivirus → continuer à travailler → sauvegarder
D. Payer → redémarrer → supprimer les fichiers
Correction attendue
1. Les fichiers renommés, les extensions modifiées, le message de rançon et l’alerte antivirus
L’association de ces symptômes est compatible avec une attaque par ransomware et doit être traitée comme un incident de sécurité sérieux.
2. B – Pour limiter une éventuelle propagation
Un poste compromis peut tenter de communiquer avec d’autres systèmes, des serveurs ou des partages réseau. L’isolation peut réduire ce risque lorsqu’elle est prévue par la procédure.
3. C – Réinstaller immédiatement Windows
Une réinstallation immédiate peut supprimer des informations utiles à l’analyse de l’incident et ne permet pas nécessairement de comprendre son origine.
4. Recueillir le contexte de l’incident
Il faut notamment connaître l’heure d’apparition du problème, les dernières actions effectuées, les e-mails ou pièces jointes ouverts, les logiciels récemment installés et les éventuelles demandes MFA inhabituelles.
5. Pour conserver des informations utiles au diagnostic
Le nom de la menace, le fichier concerné, l’heure de détection et l’action réalisée par l’antivirus peuvent être utiles à l’équipe chargée de l’analyse.
6. B – Non
Le technicien ne doit pas négocier ou payer une rançon. La gestion de l’incident doit suivre les procédures et décisions de l’organisation.
7. Pour déterminer si l’incident est isolé ou plus large
Un même e-mail, un compte compromis ou un malware peut concerner plusieurs postes ou utilisateurs.
8. B – Limiter → identifier → documenter → escalader → analyser
Cette approche permet de réduire le risque de propagation tout en conservant les informations nécessaires pour traiter correctement l’incident.
Conclusion du TP
Face à un incident de cybersécurité, le technicien doit éviter les réactions improvisées.
Le réflexe essentiel est :
limiter la propagation → conserver les informations utiles → prévenir les bonnes personnes → suivre la procédure de l’organisation.
🎓 À l’examen TIP
En cybersécurité, le technicien doit surtout savoir reconnaître une situation anormale, limiter les risques et appliquer la procédure adaptée.
À retenir :
- Confidentialité → empêcher l’accès non autorisé aux données ;
- Intégrité → empêcher ou détecter les modifications non autorisées ;
- Disponibilité → maintenir les services et les données accessibles ;
- menace + vulnérabilité → risque ;
- utiliser des mots de passe robustes et différents ;
- privilégier l’authentification multifacteur lorsqu’elle est disponible ;
- ne jamais valider une demande MFA inattendue ;
- reconnaître les principaux signes de phishing ;
- maintenir les systèmes et logiciels à jour ;
- conserver l’antivirus et le pare-feu actifs ;
- appliquer le principe du moindre privilège ;
- vérifier que les sauvegardes sont récentes et restaurables ;
- ne pas brancher un support USB inconnu ;
- ne pas exécuter un logiciel ou un script dont l’origine n’est pas maîtrisée ;
- en cas de suspicion de compromission : limiter → identifier → documenter → escalader.
Un technicien ne doit pas chercher à « nettoyer » immédiatement un poste potentiellement compromis si cela risque de détruire des informations utiles ou d’aggraver l’incident.
✅ À retenir
Cybersécurité → ensemble des moyens permettant de protéger les systèmes, les comptes, les réseaux, les applications et les données.
Confidentialité → empêcher l’accès aux données par des personnes non autorisées.
Intégrité → garantir que les données ne sont pas modifiées de manière non autorisée.
Disponibilité → maintenir les systèmes et les données accessibles lorsqu’ils sont nécessaires.
Menace → élément susceptible de provoquer un incident : malware, attaquant, phishing, erreur humaine, vol d’un équipement.
Vulnérabilité → faiblesse pouvant être exploitée : logiciel non corrigé, mot de passe faible, droits excessifs ou mauvaise configuration.
Risque → possibilité qu’une menace exploite une vulnérabilité et provoque des conséquences.
Malware → terme générique désignant un logiciel malveillant.
Ransomware → logiciel malveillant pouvant chiffrer ou bloquer des données et demander une rançon.
Phishing → tentative visant à tromper l’utilisateur afin de lui faire communiquer des informations ou effectuer une action dangereuse.
Mot de passe → utiliser un mot de passe long, difficile à deviner et différent pour chaque service.
MFA → authentification multifacteur utilisant plusieurs types de preuves pour renforcer la protection d’un compte.
Demande MFA inattendue → ne pas la valider et signaler la situation selon la procédure de l’organisation.
Mises à jour → corrigent notamment des vulnérabilités connues et réduisent la surface d’attaque.
Antivirus → détecte et bloque certains logiciels ou comportements malveillants, mais ne constitue pas une protection suffisante à lui seul.
Pare-feu → contrôle les communications réseau selon des règles d’autorisation ou de blocage.
Moindre privilège → attribuer uniquement les droits réellement nécessaires à un utilisateur, un logiciel ou un service.
Sauvegarde → permet de restaurer les données après une panne, une erreur, une corruption ou un incident de sécurité.
Règle 3-2-1 → conserver 3 copies des données, sur 2 types de supports différents, avec 1 copie hors site ou isolée.
Support USB inconnu → ne pas le brancher sur un poste sans respecter les procédures de sécurité.
Logiciel ou script inconnu → ne jamais l’exécuter sans vérifier sa provenance et comprendre son fonctionnement.
Signes suspects → fichiers renommés ou chiffrés, alertes de sécurité, programmes inconnus, demandes MFA répétées, activité inhabituelle ou message de rançon.
Poste potentiellement compromis → éviter les manipulations inutiles et suivre la procédure d’incident.
Réflexe incident → limiter → identifier → documenter → escalader → analyser.
Principe essentiel → la sécurité repose sur plusieurs couches : utilisateur, droits, mises à jour, antivirus, pare-feu, réseau et sauvegardes.
📝 Quiz – Premiers pas avec CMD et PowerShell
Quiz final
1. Quels sont les trois objectifs fondamentaux de la cybersécurité ?
A. Confidentialité, intégrité, disponibilité
B. Rapidité, stockage, sauvegarde
C. Réseau, système, application
D. Antivirus, pare-feu, sauvegarde
2. Qu’est-ce qu’une vulnérabilité ?
A. Une attaque déjà réussie
B. Une faiblesse pouvant être exploitée
C. Un logiciel antivirus
D. Une sauvegarde corrompue
3. Quel exemple correspond le mieux à une tentative de phishing ?
A. Windows demande un redémarrage après une mise à jour
B. Un e-mail urgent demande de cliquer sur un lien pour confirmer son mot de passe
C. L’antivirus effectue une analyse planifiée
D. Un utilisateur change volontairement son mot de passe
4. Quel est l’intérêt principal de l’authentification multifacteur ?
A. Remplacer complètement le mot de passe
B. Utiliser plusieurs preuves pour renforcer l’authentification
C. Accélérer la connexion réseau
D. Désactiver les comptes inutilisés
5. Un utilisateur reçoit plusieurs demandes MFA alors qu’il ne tente pas de se connecter. Que doit-il faire ?
A. Valider la première demande
B. Valider toutes les demandes
C. Ne pas les valider et signaler l’événement
D. Désactiver définitivement le MFA
6. Pourquoi faut-il maintenir les logiciels à jour ?
A. Uniquement pour modifier leur apparence
B. Pour corriger notamment certaines vulnérabilités connues
C. Pour désactiver l’antivirus
D. Pour supprimer automatiquement les sauvegardes
7. Que signifie le principe du moindre privilège ?
A. Donner les droits administrateur à tous les utilisateurs
B. Supprimer tous les comptes utilisateurs
C. Donner uniquement les droits nécessaires à chaque utilisateur ou service
D. Interdire toute installation de logiciel
8. Quelle proposition correspond à la règle de sauvegarde 3-2-1 ?
A. 3 utilisateurs, 2 serveurs, 1 administrateur
B. 3 copies, 2 types de supports, 1 copie hors site ou isolée
C. 3 mots de passe, 2 comptes, 1 antivirus
D. 3 disques, 2 partitions, 1 système d’exploitation
9. Un poste affiche un message de rançon et plusieurs fichiers ont été chiffrés. Quelle attitude est la plus adaptée ?
A. Réinstaller immédiatement Windows sans prévenir personne
B. Payer la rançon
C. Limiter la propagation, identifier, documenter et escalader l’incident
D. Désactiver l’antivirus et continuer à travailler
10. Pourquoi ne faut-il pas brancher une clé USB inconnue ?
A. Elle peut uniquement ralentir Windows
B. Elle peut contenir des fichiers ou programmes malveillants
C. Elle empêche toujours le démarrage de Windows
D. Elle désactive automatiquement le pare-feu
✅ Afficher le corrigé
1. A – Confidentialité, intégrité, disponibilité
La confidentialité protège contre les accès non autorisés, l’intégrité contre les modifications non autorisées et la disponibilité garantit l’accès aux systèmes et aux données.
2. B – Une faiblesse pouvant être exploitée
Une vulnérabilité peut être par exemple un logiciel non corrigé, un mot de passe faible ou une mauvaise configuration.
3. B – Un e-mail urgent demande de cliquer sur un lien pour confirmer son mot de passe
L’urgence, la demande d’identifiants et le lien constituent plusieurs signes typiques de phishing.
4. B – Utiliser plusieurs preuves pour renforcer l’authentification
Le MFA combine plusieurs facteurs, par exemple un mot de passe et une validation sur smartphone.
5. C – Ne pas les valider et signaler l’événement
Des demandes MFA inattendues peuvent indiquer qu’un tiers connaît déjà le mot de passe du compte.
6. B – Pour corriger notamment certaines vulnérabilités connues
Les mises à jour de sécurité réduisent le nombre de failles connues pouvant être exploitées.
7. C – Donner uniquement les droits nécessaires à chaque utilisateur ou service
Limiter les privilèges réduit les conséquences possibles d’une erreur ou d’une compromission.
8. B – 3 copies, 2 types de supports, 1 copie hors site ou isolée
Cette stratégie permet d’améliorer la résilience des sauvegardes face aux pannes, erreurs et incidents de sécurité.
9. C – Limiter la propagation, identifier, documenter et escalader l’incident
Le technicien doit éviter les manipulations improvisées et appliquer la procédure de gestion d’incident de l’organisation.
10. B – Elle peut contenir des fichiers ou programmes malveillants
Un support USB inconnu doit être considéré comme non fiable tant qu’il n’a pas été contrôlé selon les procédures prévues.
📄 Fiche de révision
Retrouvez l’essentiel de ce cours dans une fiche synthétique à conserver ou à imprimer pour vos révisions.
