Fondations de la sécurité de l'information
Le socle : information et valeur, confidentialité-intégrité-disponibilité, menaces et vulnérabilités, mesures de sécurité, aspects humains et juridiques. Aligné sur…
Chaque module s'achète séparément et reste accessible douze mois, ou s'ouvre entièrement avec l'abonnement Campus. Voir la carte des parcours.
Le socle : information et valeur, confidentialité-intégrité-disponibilité, menaces et vulnérabilités, mesures de sécurité, aspects humains et juridiques. Aligné sur…
Le panorama de la cybersécurité : concepts et principes, domaines d'architecture, menaces et acteurs, contrôles techniques, réponse aux incidents et sécurité des te…
Ce que veulent dire gouvernance, risque et conformité, pourquoi on les traite ensemble, et le modèle des trois lignes de défense. Le cours d'entrée du campus, offer…
Pilotage des activités et cadre normatif : qui décide quoi, sur quelle base, et comment la décision redescend jusqu'aux équipes.
Cadres, analyses et surveillance des risques, et la terminologie qu'il faut manier sans hésitation : actif, menace, vulnérabilité, vraisemblance, impact.
Mesurer la maturité, évaluer les mesures implantées et gérer les dérogations au cadre de référence interne.
Les six fonctions, les niveaux de mise en œuvre et les profils : construire un programme lisible par la direction.
Articuler les trois niveaux — organisation, mission, système — et brancher le processus ISO 27005 dessus.
La hiérarchie documentaire, le cycle de révision, les dérogations, et comment écrire un texte qui sera réellement appliqué.
KPI, KRI, seuils et tableaux de bord : mesurer ce qui change une décision plutôt que ce qui est facile à compter.
Du contexte à la revue de direction : les exigences des clauses 4 à 10 et le cycle PDCA appliqué à la sécurité.
Sources, cycle du renseignement, priorisation par le risque : transformer un flux d'information en décisions.
Le processus générique de gestion du risque et le choix d'un référentiel adapté au contexte.
Le processus complet, du contexte au traitement du risque, et son articulation avec un SMSI ISO/IEC 27001.
Le cadre de gestion des risques (RMF) et l'appréciation par événements de menace.
Les cinq ateliers, du socle de sécurité aux scénarios stratégiques et opérationnels.
La méthode modulaire de Cyriskintel : modélisation des menaces, prédispositions pondérées par un indice de confiance, mesures préventives et réactives. Ateliers men…
Décomposer fréquence et magnitude, raisonner en plages plutôt qu'en points, et dialoguer avec l'assureur.
Distinguer les deux régimes, instruire un écart, encadrer une dérogation et la refermer.
Préparer la certification : revue documentaire, échantillonnage, constats, plan d'action.
Évaluer les six fonctions, coter la maturité et restituer un profil cible atteignable.
ISO/IEC 27002:2022, CIS Controls v8, NIST SP 800-53 : conception, mise en œuvre, efficacité opérationnelle.
SOC 1, SOC 2, SOC 3 ; types I et II ; critères des services de confiance et lecture d'un rapport.
ISO/IEC 27007 et ISO 19011 : conduire un audit de système de management, de la planification au rapport.
Classification, chiffrement, cycle de vie de la donnée, fuite d'information et prévention.
Identité, authentification multifacteur, autorisation, privilèges et revue des accès.
Segmentation, filtrage, TLS, VPN, surveillance et détection sur le réseau.
Durcissement, gestion des correctifs, développement sécurisé et sécurité de la chaîne d'approvisionnement logicielle.
STRIDE, arbres d'attaque, ATT&CK : représenter l'adversaire pour choisir les bonnes défenses.
Analyse de vulnérabilités, test d'intrusion, revue de code, équipes rouge et bleue : quoi demander et comment lire le rapport.
Coter, contextualiser et prioriser : du score brut à la décision de correction.
Détection, qualification, confinement, éradication, rétablissement et retour d'expérience.
L'IA comme outil de défense, comme surface d'attaque et comme sujet de gouvernance.