Cybersécurité et données
Confidentialité, intégrité, authenticité, RGPD.
Introduction
La cybersécurité garantit la confidentialité, l'intégrité et la disponibilité (triade CIA) des données et systèmes. Elle est essentielle pour tout produit numérique et est encadrée par un cadre juridique européen dense.
Principes fondamentaux
- Confidentialité : chiffrement (symétrique AES, asymétrique RSA/ECC).
- Intégrité : fonctions de hachage (SHA-256, SHA-3), signatures numériques.
- Disponibilité : redondance, sauvegardes, plans PCA/PRA.
- Traçabilité : logs, SIEM (Splunk, Elastic).
- Non-répudiation : signature électronique eIDAS.
Menaces courantes (OWASP Top 10)
- Injection (SQL, LDAP).
- Authentification défaillante.
- Exposition de données sensibles.
- XXE (XML External Entity).
- Contrôle d'accès insuffisant.
- Mauvaise configuration.
- XSS (Cross-Site Scripting).
- Désérialisation non sécurisée.
- Composants vulnérables.
- Logs et monitoring insuffisants.
Attaques ciblant l'IoT
- Botnet Mirai (2016) : 600 000 objets compromis via mots de passe par défaut.
- Man-in-the-middle sur BLE non chiffré.
- Firmware malveillant injecté via OTA non signé.
Cadre juridique 2024-2027
- RGPD (2018) : consentement, minimisation, DPO, notification 72 h.
- NIS 2 (transposition FR 2024) : opérateurs essentiels/importants, obligations cyber.
- DORA (finance, 01/2025).
- AI Act (2024) : classification risque, transparence.
- Cyber Resilience Act (2027) : sécurité by design tous produits numériques.
Bonnes pratiques développement
- Security by design & by default.
- Modèle STRIDE pour la threat modeling.
- Revue de code, SAST/DAST, tests d'intrusion (pentest).
- Gestion des secrets (Vault, KMS), pas de clefs en dur.
- MFA pour toute action critique.
Cryptographie appliquée
- AES-256 GCM pour chiffrement stockage/transit.
- RSA 3072 ou ECC P-384 pour signatures et échanges de clés.
- TLS 1.3 obligatoire (0-RTT désactivé pour données sensibles).
- PBKDF2 / Argon2id pour dériver mots de passe.
Sensibilisation et gouvernance
- Norme ISO/IEC 27001 : SMSI, PDCA.
- CyberScore (loi 2022) obligatoire pour plateformes de messagerie, visio et réseaux sociaux (décret 2024).
- Formation collaborateurs, exercices phishing.
Cas pratique : objet connecté
Serrure connectée :
- Communication BLE + Wi-Fi chiffrées TLS 1.3.
- Authentification biométrique locale + PIN de secours.
- Mise à jour OTA signée + rollback.
- Serveur cloud : bucket S3 chiffré, MFA, logs CloudTrail.
- Conformité RGPD + CRA.
Quiz de révision
- Question 1.
La triade CIA en sécurité désigne :
- Question 2.
AES est un algorithme :
- Question 3.
Le RGPD impose la notification d'une violation dans :
- Question 4.
La directive européenne cybersécurité 2024 est :
- Question 5.
Argon2id sert à :
- Question 6.
Le CRA (Cyber Resilience Act) impose :
Sources et références
Ce cours est rédigé par l'équipe RévisionBac à partir du programme officiel et des sources institutionnelles ci-dessous. Elles permettent de vérifier les définitions, les chiffres et les normes citées.
- 1.Programmes et ressources du lycée général et technologique — Éduscol — Ministère de l'Éducation nationale
- 2.Bulletin officiel de l'Éducation nationale (programmes du baccalauréat) — education.gouv.fr
- 3.Documentation du langage Python — Python Software Foundation
- 4.Bonnes pratiques de cybersécurité et réseaux — ANSSI
- 5.Spécifications des protocoles réseau (RFC) — IETF
- 6.Textes de loi et jurisprudence — Légifrance
Contenu vérifié et mis à jour le 08/08/2026. Les liens renvoient vers les sites officiels des éditeurs cités.
Historique éditorial
Ce chapitre est rédigé et relu par l'équipe RévisionBac, puis enrichi par les contributions validées.
- — Dernière mise à jour du cours (relecture et enrichissement)
- — Première publication de la fiche de cours