Aller au contenu

Une initiation à la sécurité informatique proposée par Finn (1273005322138554443) et Lucas (1405497266122522734)

Cybersécurité

Dans cette présentation, vous découvrirez :

  • Les principaux dangers sur Internet et les moyens de s'en protéger
  • Pourquoi la protection des données personnelles ne se limite pas au web
  • Ce que sont le phishing, le vishing et le social hacking
  • Comment protéger vos comptes et votre identité
  • Les bonnes pratiques pour sécuriser vos informations sensibles

Les dangers sur Internet

  1. Phishing et ingénierie sociale

    • E-mails ou messages imitant des sites fiables pour voler vos identifiants.
    • Techniques en hausse comme le vishing (appels téléphoniques frauduleux).
  2. Ransomware et malware

    • Logiciels malveillants qui chiffrent vos fichiers et exigent une rançon.
    • Des malwares discrets s'infiltrent via des vulnérabilités non corrigées.
  3. Attaques DDoS et extorsion

    Saturation de serveurs pour les rendre indisponibles, parfois accompagnée d'une demande de paiement.
  4. Cyberharcèlement et exploitation

    Harcèlement en ligne, grooming, contenus choquants ou illégaux, notamment envers les mineurs.
  5. Escroqueries financières et BEC

    Fraudes à l'investissement et compromission de comptes e-mail professionnels.
  6. IA malveillantes et deepfakes

    E-mails automatisés, faux audios et fausses vidéos assez convaincants pour tromper facilement.

Pourquoi se protéger sur Internet ?

  1. Préserver sa vie privée

    Éviter le vol d'identité et l'exploitation de ses données personnelles.
  2. Sécuriser son argent

    Prévenir les fraudes bancaires, les escroqueries et les pertes financières.
  3. Protéger ses appareils

    Se prémunir contre les malwares, les ransomwares et le piratage.
  4. Assurer sa tranquillité

    Éviter le harcèlement, le phishing et l'extorsion.
  5. Rester maître de son identité numérique

    Garder le contrôle de ce que l'on publie et du suivi en ligne.

Une sécurité à chaque niveau

Chaque couche du modèle OSI, du câble jusqu'à l'application, peut être la cible d'une attaque. Se protéger, c'est sécuriser toute la chaîne.

  1. 1ApplicationNavigateur, messagerie
  2. 2PrésentationChiffrement, formats
  3. 3SessionConnexions ouvertes
  4. 4TransportTCP, UDP, ports
  5. 5RéseauAdresses IP, routage
  6. 6LiaisonWi-Fi, Ethernet
  7. 7PhysiqueCâbles, ondes radio

Comment se protéger ?

  1. Mots de passe forts et gestionnaire

    • Des mots de passe uniques et longs, 15 caractères minimum.
    • Un gestionnaire comme Bitwarden (gratuit) ou 1Password (payant).
  2. Mettre à jour ses logiciels

    Activer les mises à jour automatiques du système, de l'antivirus et du navigateur pour combler les failles.
  3. Installer des bloqueurs

    Ajouter des extensions de navigateur comme Privacy Badger, uBlock Origin ou Ghostery.
  4. Se méfier des liens et pièces jointes

    Vérifier un lien avant de cliquer et ne jamais télécharger de fichier provenant d'une source inconnue.
  5. Sécuriser ses connexions

    • Utiliser un Wi-Fi sécurisé.
    • Passer par un VPN sur un réseau public.
    • Éviter les réseaux ouverts.
  6. Limiter ce que l'on partage

    Photos, localisation, informations sensibles : se restreindre au strict nécessaire.
  7. Sauvegarder régulièrement

    Pour se prémunir des ransomwares et récupérer ses données en cas d'attaque.

Source : NIST, SP 800-63B-4, 2025

Les arnaques les plus fréquentes en France

D'après les demandes d'assistance des particuliers reçues par Cybermalveillance.gouv.fr en 2024.

  1. L'hameçonnage

    Faux SMS de colis, d'amende ou de remboursement : la première menace, avec 33,7 % des demandes d'assistance et une hausse de 23 %.
  2. Le piratage de compte

    Messagerie ou réseaux sociaux pris en main par un escroc : 17,1 % des demandes, en hausse de 47 % en un an.
  3. Le faux support technique

    Une fausse alerte bloque l'écran et pousse à appeler un faux technicien : 7,3 % des demandes d'assistance.
  4. Le faux conseiller bancaire

    Un escroc se fait passer pour votre banque et vous fait valider des opérations frauduleuses : en hausse de 18 %.
  5. La fraude au faux RIB

    Un faux message demande de changer les coordonnées bancaires d'un bailleur ou d'un fournisseur : en hausse de 603 %.
  6. Les arnaques à l'investissement

    Placements miracles et fausses publicités mettant en scène des célébrités : en hausse de 109 %.

Source : Cybermalveillance.gouv.fr, rapport d'activité 2024

Phishing, vishing : qu'est-ce que c'est ?

Le phishing

Le phishing, ou hameçonnage, est une technique de fraude utilisée par des cybercriminels pour tromper les utilisateurs et leur soutirer des informations personnelles : mots de passe, numéros de carte bancaire, etc.

Ils se font souvent passer pour un site ou un service de confiance et utilisent des moyens de communication familiers pour tromper l'utilisateur.

Le vishing

Le vishing (de voice phishing) est une forme de phishing vocal : des escrocs appellent la victime pour lui voler des informations sensibles.

Les appels peuvent être automatisés (robocalls) ou menés en direct, parfois depuis un numéro falsifié grâce au caller ID spoofing.

+442 %d'attaques de vishing entre le premier et le second semestre 2024 : une menace en pleine croissance.

Source : CrowdStrike, 2025 Global Threat Report

Démasquer un faux e-mail

Un e-mail reçu ce matin... ou presque. Combien d'indices repérez-vous ?

De :Banque Horizon<securite@banque-horiz0n.com>
Objet :URGENT : votre compte sera suspendu sous 24 h
Cher client,
Nous avons détecter une activité inhabituel sur votre compte.
Pour éviter sa suspension, confirmez sans attendre vos identifiants ainsi que le code de votre carte bancaire.
Vérifier mon comptehttps://banque-horizon.verif-client.net/connexion

Le service sécurité de Banque Horizon

  1. Un expéditeur imitéUn zéro remplace la lettre o dans l'adresse : ce n'est pas le domaine de la banque.
  2. Une urgence menaçanteSuspension du compte et délai de 24 h : tout est fait pour vous empêcher de réfléchir.
  3. Une formule impersonnelleVotre banque connaît votre nom et l'utilise dans ses messages.
  4. Des fautes grossièresLes erreurs d'orthographe et de grammaire sont fréquentes dans les arnaques.
  5. Des données sensibles demandéesAucune banque ne demande vos identifiants ou le code de votre carte par e-mail.
  6. Un lien trompeurSurvoler le bouton révèle une adresse qui n'a rien à voir avec la banque.

Se protéger du phishing

  1. Vérifier l'expéditeur

    Les cybercriminels imitent des adresses connues. Une petite faute peut trahir une arnaque.
  2. Ne jamais cliquer sur un lien suspect

    Liens et pièces jointes peuvent mener vers de faux sites ou installer un virus.
  3. Activer la double authentification

    Même si votre mot de passe est volé, un second code empêche l'intrus de se connecter.
  4. Antivirus et mises à jour

    Les mises à jour corrigent les failles et l'antivirus détecte les menaces.
  5. Se méfier de l'urgence

    Le phishing joue sur la panique ou l'appât du gain : un message trop beau pour être vrai l'est souvent.

Se protéger du vishing

  1. Ignorer les appels inconnus

    • Ne décrochez pas aux numéros inconnus, même s'ils semblent familiers : ils peuvent être falsifiés.
    • Laissez la messagerie répondre : un vrai service laissera un message, un escroc non.
  2. Vérifier l'identité de l'appelant

    • Ne rappelez jamais le numéro affiché : cherchez le numéro officiel.
    • Les institutions ne demandent jamais d'informations sensibles par téléphone.
  3. Ne pas céder à l'urgence

    • Les arnaques exploitent la peur : "formulaire urgent à remplir".
    • Raccrochez, prenez le temps et contactez vous-même l'organisme.
  4. Protéger son téléphone et signaler

    • Activez les filtres anti-spam de votre opérateur.
    • Inscrivez-vous sur Bloctel, la liste d'opposition au démarchage.
    • Signalez les tentatives au 33700 ou sur 17Cyber.

Qu'est-ce que le social hacking ?

Le social hacking (piratage social) est une forme d'ingénierie sociale : il manipule psychologiquement des individus pour les pousser à divulguer des informations confidentielles ou à compromettre la sécurité d'un système, d'une organisation ou d'une personne.

  1. Le pretexting

    Se faire passer pour une autorité : technicien, policier, collègue des RH...
  2. Le tailgating

    Suivre un employé pour entrer dans un bâtiment sécurisé sans badge.
  3. Le baiting

    Attirer la victime avec une promesse, comme une clé USB "oubliée" contenant un malware.
  4. L'intimidation

    Influencer le comportement de la victime pour obtenir des accès.
  5. Le phishing

    Faux e-mails ou sites imitant des entités légitimes pour voler des mots de passe.
  6. Le reverse social engineering

    L'attaquant pousse la victime à le contacter elle-même, souvent via une fausse offre d'aide.

Les objectifs et les parades

  1. Objectifs du social hacking

    • Accéder à des données confidentielles : comptes, mots de passe, documents internes.
    • Installer un logiciel malveillant.
    • Usurper une identité.
    • Saboter une entreprise ou en tirer un bénéfice financier.
  2. Comment s'en protéger

    • Former les employés à reconnaître les techniques de manipulation.
    • Mettre en place des procédures strictes d'authentification.
    • Ne jamais partager d'informations sensibles sans vérification.
    • Vérifier les identités, surtout face à une demande urgente.
    • Se méfier des demandes inhabituelles, même venant de collègues.

L'importance de protéger ses comptes

99,9 %des comptes Microsoft piratés n'étaient pas protégés par une authentification multifacteur (MFA).

82 %des adultes américains ont déjà eu au moins un compte exposé dans une fuite de données, en moyenne trois fois (estimation basse).

  1. Empêcher le vol d'identité

    Chaque compte compromis ouvre la porte à l'usurpation d'identité, à l'utilisation frauduleuse de vos services et à des arnaques ciblées.
  2. Préserver sa santé financière

    Phishing, BEC ou credential stuffing touchent directement vos comptes bancaires et portefeuilles numériques.
  3. Protéger sa réputation

    Un compte piraté peut diffuser des contenus illégitimes ou nuisibles, avec des conséquences professionnelles ou sociales.
  4. Limiter l'impact d'une fuite

    Dès qu'un identifiant fuit, le risque de réutilisation massive sur d'autres services devient réel.
  5. Augmenter sa résilience

    MFA, mots de passe uniques et gestionnaire rendent inefficaces la grande majorité des attaques automatisées.

Sources : Microsoft, RSA Conference 2020, rapporté par ESET · Cor et Sood, Pwned: How Often Are Americans' Online Accounts Breached?, 2018

Ce qu'un compte piraté peut coûter

Protéger ses comptes en ligne est bien plus qu'une simple précaution : c'est un acte fondamental pour préserver votre identité, vos finances, votre vie privée et votre réputation.

  1. Une compromission, mille conséquences

    Au moins 82 % des adultes américains ont déjà eu un compte exposé dans une fuite de données. Les identifiants volés sont aussitôt testés ailleurs, mettant plusieurs comptes en péril à la fois.
  2. Identité et vie privée

    Nom, contacts, données bancaires, choix de vie : leur fuite peut mener à des comptes ouverts à votre nom, à l'endettement, voire à de faux dossiers médicaux.
  3. Finances

    Les fraudes financières coûtent chaque année des milliers à des millions d'euros, à vous comme à votre organisation.
  4. Durée et impact d'un incident

    Une attaque non détectée peut durer des mois. Changer ses mots de passe et activer la double authentification limite vite sa propagation.
  5. Crédibilité sociale et professionnelle

    Spam, contenus offensants ou malveillants : un compte piraté nuit à vos relations et à la crédibilité de votre entreprise.

Source : Cor et Sood, Pwned: How Often Are Americans' Online Accounts Breached?, 2018

L'efficacité prouvée de la prévention

-99,2 %de risque de compromission en activant l'authentification multifacteur, selon une étude de Microsoft.

Associée à des mots de passe forts et uniques et à la surveillance des fuites, par exemple avec Have I Been Pwned, elle offre une protection globale. En résumé, protéger ses comptes, c'est :

  • Préserver votre identité et votre vie privée.
  • Protéger vos finances.
  • Limiter les conséquences et la durée d'une attaque.
  • Maintenir votre réputation.
  • Bénéficier d'une efficacité prouvée grâce à des mesures simples.
  1. 1Activer la MFA / A2F
  2. 2Utiliser des mots de passe forts et uniques
  3. 3Surveiller les fuites
  4. 4Ne pas réutiliser de mots de passe
  5. 5Activer alertes et surveillance
  6. 6Sécuriser les comptes à haut privilège
  7. 7Agir rapidement après une fuite

Source : Microsoft Research, How effective is multifactor authentication at deterring cyberattacks?, 2023

Mots de passe et sécurité des comptes

La sécurité de vos comptes en ligne repose sur plusieurs couches de protection.

  1. Utiliser des mots de passe forts

    Long (15 caractères minimum), unique et difficile à deviner : la longueur compte plus que la complexité, une phrase de passe fonctionne très bien. Pour en avoir un différent par service, un gestionnaire de mots de passe les génère, les stocke et les remplit pour vous.
    • Bitwarden : gratuit, avec une version payante avancée
    • 1Password : payant, très complet
  2. Activer l'authentification à deux facteurs

    Un code temporaire est demandé après le mot de passe : l'un des moyens les plus efficaces de protéger un compte. Évitez les codes par SMS, plus vulnérables à l'interception.
    • Authy : synchronisation multi-appareils
    • Google Authenticator : classique et simple
    • Microsoft Authenticator : intégré à l'écosystème Microsoft
    • Aegis Authenticator : open source, Android

Source : NIST, SP 800-63B-4, 2025

Aller plus loin : clés et codes de secours

  1. Créer une clé de sécurité

    Les clés physiques FIDO2 offrent une authentification ultra-sécurisée, idéale pour les comptes sensibles. Elles s'ajoutent dans les paramètres de sécurité de Google, GitHub, Facebook, etc.
    • YubiKey : la référence, robuste et polyvalente
    • Google Titan Security Key
    • SoloKeys : open source
  2. Sauvegarder ses codes de secours

    Indispensables pour retrouver l'accès si vous perdez votre téléphone ou votre clé de sécurité.
    • Dans un gestionnaire de mots de passe sécurisé.
    • Imprimés et rangés en lieu sûr.
    • Sur un drive chiffré comme Proton Drive.
    • Jamais dans un fichier texte non protégé.

Les étapes pour un compte sécurisé

  1. 1Mot de passe fort
  2. 2Authentification à deux facteurs
  3. 3Clé de sécurité
  4. 4Codes de secours

Quelques chiffres

Les graphiques qui suivent illustrent concrètement les enjeux de la cybersécurité et appuient les notions abordées avec des données récentes. Vous y trouverez notamment :

  • L'évolution du coût d'une violation de données
  • Les techniques de phishing les plus utilisées
  • Les écarts de coût selon les pays et les secteurs
  • Le temps nécessaire pour détecter et contenir une attaque
  • L'origine des violations et le poids des rançons
Coût moyen mondial d'une violation de données
Coût moyen
20183,86 M$
20193,92 M$
20203,86 M$
20214,24 M$
20224,35 M$
20234,45 M$
20244,88 M$

Source : IBM, Cost of a Data Breach Report 2024

Part des e-mails de phishing selon la technique utilisée
2021202220232024 (1er trimestre)
Pièces jointes malveillantes72,7 %51,5 %31,3 %35,7 %
Liens de phishing21,9 %37,6 %37,2 %36,3 %
Ingénierie sociale sans lien ni pièce jointe5,4 %11 %19 %17,3 %
QR codes (quishing)0,8 %1,4 %12,4 %10,8 %

Source : Egress, Phishing Threat Trends Report, avril 2024

Coût moyen d'une violation de données selon les pays
20242023
États-Unis9,36 M$9,48 M$
Moyen-Orient8,75 M$8,07 M$
Allemagne5,31 M$4,67 M$
Italie4,73 M$3,86 M$
Canada4,66 M$5,13 M$
Royaume-Uni4,53 M$4,21 M$
Japon4,19 M$4,52 M$
France4,17 M$4,08 M$

Source : IBM, Cost of a Data Breach Report 2024

Coût moyen d'une violation de données selon les secteurs
20242023
Santé9,77 M$10,93 M$
Finance6,08 M$5,90 M$
Industrie5,56 M$4,73 M$
Technologie5,45 M$4,66 M$
Énergie5,29 M$4,78 M$
Pharmaceutique5,10 M$4,82 M$
Services professionnels5,08 M$4,47 M$
Transports4,43 M$4,18 M$
Divertissement4,09 M$3,62 M$
Télécommunications4,09 M$3,90 M$
Médias3,94 M$3,58 M$
Biens de consommation3,91 M$3,80 M$
Hôtellerie3,82 M$3,36 M$
Recherche3,54 M$3,63 M$
Éducation3,50 M$3,65 M$
Commerce de détail3,48 M$2,96 M$
Secteur public2,55 M$2,60 M$

Source : IBM, Cost of a Data Breach Report 2024

Temps moyen pour identifier et contenir une violation de données
Identification de la violation (MTTI)Confinement de la violation (MTTC)
2020207 jours73 jours
2021212 jours75 jours
2022207 jours70 jours
2023204 jours73 jours
2024194 jours64 jours

Source : IBM, Cost of a Data Breach Report 2024

Origine principale des violations de données
Part
Attaques malveillantes (cybercriminels)55 %
Défaillances informatiques (erreurs techniques, configurations)23 %
Erreurs humaines (mauvaises manipulations, négligences)22 %

Source : IBM, Cost of a Data Breach Report 2024

Coût d'une violation de données selon le type d'attaque par extorsion
Coût moyen
Attaque destructive5,68 M$
Exfiltration de données5,21 M$
Ransomware4,91 M$

Source : IBM, Cost of a Data Breach Report 2024

Payer la rançon ?

Parmi les victimes de ransomwares ayant fait appel aux forces de l'ordre :

63 %n'ont pas payé la rançon.

37 %ont payé la rançon.

Source : IBM, Cost of a Data Breach Report 2024

Que faire si vous êtes victime ?

Garder son calme et agir vite : l'ordre des étapes limite les dégâts.

  1. 1Changer ses mots de passeDepuis un appareil sain, en commençant par la messagerie, puis activer la double authentification.
  2. 2Prévenir sa banqueFaire opposition à sa carte et contester les opérations frauduleuses au plus vite.
  3. 3Faire le point sur 17CyberDiagnostic en ligne et mise en relation avec les forces de l'ordre ou un spécialiste.
  4. 4Porter plainteAu commissariat ou à la gendarmerie, avec les preuves : captures, e-mails, relevés.
  5. 5Signaler au 33700Transférer les SMS et appels frauduleux pour les faire bloquer par les opérateurs.
  6. 6Signaler sur PharosPour les contenus et comportements illicites en ligne : escroqueries, menaces, harcèlement.

Vrai ou faux ?

À vous de jouer : votez pour chaque affirmation avant de découvrir la réponse.

  1. Un site avec un cadenas dans la barre d'adresse est forcément fiable.

    Voir la réponse
    Faux

    Le cadenas garantit seulement que la connexion est chiffrée. De nombreux sites de phishing en ont un.

  2. Ma banque peut m'appeler pour me demander un code reçu par SMS.

    Voir la réponse
    Faux

    Aucun organisme légitime ne demande vos codes ou mots de passe, ni par téléphone ni par e-mail.

  3. La double authentification bloque la grande majorité des piratages de comptes.

    Voir la réponse
    Vrai

    Selon Microsoft, elle réduit de plus de 99 % le risque de compromission d'un compte.

  4. Un mot de passe très complexe peut être réutilisé partout sans risque.

    Voir la réponse
    Faux

    Une seule fuite suffit : les identifiants volés sont aussitôt testés sur d'autres services.

  5. Payer la rançon garantit de récupérer ses fichiers.

    Voir la réponse
    Faux

    Rien ne le garantit, et payer finance les attaquants. Les sauvegardes restent la meilleure parade.

  6. Un e-mail peut afficher le nom d'un proche tout en venant d'un escroc.

    Voir la réponse
    Vrai

    Le nom affiché, et même l'adresse, peuvent être usurpés. En cas de doute, contactez la personne autrement.

Source : Microsoft Research, How effective is multifactor authentication at deterring cyberattacks?, 2023

Merci de votre attention

Des questions ? Continuons la discussion sur Discord. Et pour ancrer les bons réflexes, testez-vous avec notre quiz.