Aller au contenu
Connexion Créer un compte

AccueilProgrammeIntroduction à la GRC CyberGRC00

GRC00 Débutant 8 h 26 Introduction à la GRC Cyber

GRC Cyber 101 - La vue d'ensemble

Ce que veulent dire gouvernance, risque et conformité, pourquoi on les traite ensemble, et le modèle des trois lignes de défense. Le cours d'entrée du campus, offert.

Ce que vous saurez faire

À la fin de ce module, vous saurez :

  • Distinguer ce que recouvrent réellement la gouvernance, la gestion des risques et la conformité, et pourquoi les réunir sous un sigle ne les rend pas identiques.
  • Situer une équipe GRC cyber dans le modèle des trois lignes, et repérer les cas où le modèle ne tranche rien.
  • Différencier un audit de certification, une vérification interne, une évaluation de maturité et une vérification de conformité : commanditaire, finalité, référentiel, portée, méthode.
  • Expliquer pourquoi la liste de risques d'un auditeur et celle d'un analyste cyber ne coïncident pas, et faire coexister les deux.
  • Choisir entre une approche qualitative, semi-quantitative ou quantitative selon la décision à éclairer, et connaître les limites de chacune.
  • Reconnaître une scénarisation défaillante, notamment la comparaison d'événements de menace qui ne s'excluent pas mutuellement.
  • Discuter des montages organisationnels possibles pour la fonction, de leurs effets et des ordres de grandeur d'effectifs.
  • Interroger une solution GRC sur la philosophie qu'elle impose, et évaluer ce que l'IA apporte et coûte à la pratique.
  • Situer une organisation dans le paysage réglementaire québécois ou français, et anticiper l'effet de cette pression sur le mandat de la fonction et sur le choix de l'outillage.

À qui s'adresse ce module

Ce module est un tour d'horizon, pas un manuel de procédure. Il s'adresse à qui va travailler dans une équipe GRC cyber, la diriger, la financer, ou simplement travailler avec elle sans en faire partie.

Il assume un parti pris : la GRC est une discipline que les discours uniformes sclérosent facilement. Vous trouverez donc, à côté de l'exposé, des points de débat où deux positions défendables s'opposent, des retours de terrain sur ce qui se passe réellement en organisation, et des questions volontairement laissées ouvertes.

Le cours traite en parallèle la réalité québécoise et la réalité française, parce que l'écart entre les deux est instructif : d'un côté une pression réglementaire faible qui laisse la fonction GRC libre mais fragile, de l'autre une pression considérable qui lui donne un mandat mais lui dicte son ordre du jour. Cette asymétrie biaise le mandat des équipes, et elle biaise aussi la conception des outils qui viennent les soutenir. Vous la retrouverez tout au long du cours.

Aucun prérequis technique. Les méthodes d'analyse de risque sont ici présentées dans leurs principes et leurs tensions ; leur mise en œuvre détaillée fait l'objet des modules du parcours Risques.

Programme

1 · Ce que la GRC est, et ce qu'elle n'est pas 5 leçons · 1 h 34

2 · La GRC dans l'organisation : structures, tensions, effectifs 6 leçons · 1 h 46

  • 🔒 Où rattacher la GRC : trois montages et leurs effets 20 min
  • 🔒 GRC cyber et GRC des TI : conflits et synergies 16 min
  • 🔒 Anticipation contre réaction : GRC et réponse aux incidents 18 min
  • 🔒 Le choc des cultures en deuxième ligne 16 min
  • 🔒 S'insérer dans les projets : le mythe du plus tôt possible 20 min
  • 🔒 Combien de personnes ? Ordres de grandeur et pièges des ratios 16 min

3 · Audits, vérifications, évaluations : cesser de tout confondre 4 leçons · 1 h 10

  • 🔒 Quatre exercices, un seul mot 16 min
  • 🔒 L'évaluation de maturité : piloter, pas juger 18 min
  • 🔒 La vérification de conformité : deux référentiels, deux régimes 16 min
  • 🔒 Deux visions du risque qui ne se parlent pas 20 min

4 · Mesurer le risque : qualitatif, semi-quantitatif, quantitatif 6 leçons · 1 h 44

  • 🔒 Trois approches, et pourquoi les trois coexistent 18 min
  • 🔒 Ce qui cloche dans la matrice 5 × 5 16 min
  • 🔒 Scénariser : l'erreur de comparer ce qui ne s'exclut pas 20 min
  • 🔒 Modélisation des menaces complexes et état de préparation 18 min
  • 🔒 Les données, même partielles, plutôt que le consensus 18 min
  • 🔒 Analyses lourdes ou registre continu ? Une question ouverte 14 min

5 · Connaître la menace : la veille comme activité à part entière 4 leçons · 1 h 18

  • 🔒 La veille de la GRC : une activité distincte, pas un sous-produit du SOC 18 min
  • 🔒 De la kill chain à ATT&CK, en passant par le CAPEC oublié 22 min
  • 🔒 Modéliser les menaces : de STRIDE au CWSS, et le problème du mélange 20 min
  • 🔒 Lire un référentiel : ce qu'OWASP dit, et ce qu'on lui fait dire 18 min

6 · Outiller, se former, anticiper 3 leçons · 54 min

  • 🔒 Les solutions GRC : panorama, philosophies et biais 20 min
  • 🔒 L'IA dans la GRC : ce qu'elle change vraiment 18 min
  • 🔒 Compétences, certifications, réseaux et leurs biais 16 min