Glossaire cybersécurité PME

Ressource

Glossaire cybersécurité PME

La cybersécurité d’une PME devient vite confuse quand chaque prestataire parle de MFA, EDR, DMARC, PRA ou RPO sans expliquer ce que cela change concrètement. Ce glossaire sert de repère simple pour comprendre les termes qui reviennent dans un audit, une proposition d’infogérance ou un plan de sécurisation.

L’objectif n’est pas de mémoriser tout le vocabulaire technique. Il s’agit surtout de savoir quelles notions méritent une décision, lesquelles relèvent d’un paramétrage courant et lesquelles peuvent avoir un impact direct sur la continuité d’activité.

Accès et identités

Ces termes concernent les comptes utilisateurs, les droits d’administration et les protections qui empêchent un accès frauduleux de devenir une compromission complète.

MFA ou double authentification

Protection qui ajoute une seconde preuve après le mot de passe : application mobile, clé physique, notification ou code temporaire.

À vérifier : les comptes administrateurs, messagerie, VPN, outils cloud et accès comptables doivent être couverts en priorité.

Compte administrateur

Compte disposant de droits élevés sur un poste, un serveur, une console cloud ou un outil métier. C’est une cible prioritaire en cas d’attaque.

À vérifier : séparer les comptes du quotidien et les comptes d’administration évite beaucoup d’incidents évitables.

Moindre privilège

Principe qui consiste à donner uniquement les droits nécessaires à une personne ou un outil, sans accès large “au cas où”.

À vérifier : les anciens salariés, prestataires et comptes partagés sont souvent les premiers écarts à corriger.

Gestionnaire de mots de passe

Outil qui stocke des mots de passe longs et uniques, puis les partage de façon maîtrisée au sein de l’équipe.

À vérifier : il doit remplacer les fichiers Excel, notes partagées, messages Slack ou mots de passe réutilisés.

Sauvegarde et reprise

La sauvegarde n’est utile que si elle peut être restaurée dans un délai acceptable. Ces notions aident à poser les bonnes questions avant l’incident.

Sauvegarde 3-2-1

Méthode qui recommande trois copies des données, sur deux supports différents, dont une copie isolée ou externalisée.

À vérifier : une sauvegarde synchronisée en continu n’est pas toujours une vraie protection contre le ransomware.

Restauration

Action de récupérer des fichiers, un serveur ou une application à partir d’une sauvegarde. C’est le vrai test de maturité du dispositif.

À vérifier : un test de restauration doit être planifié, documenté et chronométré.

RPO

Quantité maximale de données que l’entreprise accepte de perdre entre la dernière sauvegarde exploitable et l’incident.

Exemple : un RPO de 24 heures signifie qu’une journée de travail peut être perdue.

RTO

Délai maximal acceptable pour remettre un service en état de fonctionner après une panne ou une attaque.

Exemple : un site e-commerce, une caisse ou une messagerie critique exigent souvent un RTO court.

PRA

Plan de reprise d’activité : organisation prévue pour redémarrer les services essentiels après un incident sérieux.

À vérifier : le PRA doit préciser les priorités, les responsables, les accès et l’ordre de remise en route.

Messagerie et domaines

La majorité des incidents commence par un email. Ces réglages réduisent le risque d’usurpation, de fraude au président ou de lien piégé.

Phishing

Message frauduleux conçu pour faire cliquer, transmettre un mot de passe, valider un paiement ou installer un fichier malveillant.

À vérifier : les équipes doivent savoir signaler un email douteux sans craindre d’être sanctionnées.

SPF

Enregistrement DNS qui indique quels serveurs sont autorisés à envoyer des emails pour le domaine de l’entreprise.

À vérifier : un SPF trop large ou absent facilite l’usurpation du nom de domaine.

DKIM

Signature cryptographique ajoutée aux emails pour prouver que le message n’a pas été modifié et qu’il provient bien d’une source autorisée.

À vérifier : chaque plateforme d’envoi importante doit avoir sa signature DKIM active.

DMARC

Politique qui indique aux serveurs de réception quoi faire si SPF ou DKIM échouent : accepter, mettre en quarantaine ou rejeter.

À vérifier : DMARC doit être déployé progressivement pour éviter de bloquer des emails légitimes.

Postes, réseau et protection

Ces notions reviennent dès qu’on parle de parc informatique, de télétravail, de segmentation réseau ou de protection contre les attaques courantes.

Pare-feu

Équipement ou logiciel qui filtre les connexions entrantes et sortantes selon des règles de sécurité.

À vérifier : les règles doivent être relues régulièrement, surtout après un changement de prestataire ou d’outil.

VPN

Tunnel chiffré qui permet d’accéder à un réseau ou à certains services depuis l’extérieur, avec un niveau de protection supérieur à un accès public.

À vérifier : un VPN sans MFA ou avec des comptes génériques reste un point d’entrée fragile.

EDR

Solution de détection et réponse sur les postes. Elle observe les comportements suspects et aide à bloquer ou investiguer une attaque.

À vérifier : l’EDR doit être supervisé ; une alerte non lue ne protège pas réellement l’entreprise.

Patch management

Organisation des mises à jour de sécurité sur les postes, serveurs, navigateurs, équipements réseau et logiciels métier.

À vérifier : les mises à jour critiques doivent avoir un délai cible, pas seulement une intention générale.

VLAN

Découpage logique du réseau qui permet de séparer les usages : postes internes, invités, objets connectés, serveurs ou équipements sensibles.

À vérifier : un Wi-Fi invité vraiment séparé protège mieux qu’un simple mot de passe partagé.

Comment utiliser ce glossaire

Le plus utile est de transformer les définitions en questions opérationnelles lors d’un échange avec un prestataire, un responsable IT ou un éditeur logiciel.

Avant un devis

Repérez les termes flous, puis demandez ce qui est inclus, ce qui est supervisé et ce qui reste à la charge de l’entreprise.

Avant un audit

Listez les points sensibles : comptes admin, sauvegardes, messagerie, accès distant, postes non mis à jour et dépendances critiques.

Après un incident

Utilisez RPO, RTO et PRA pour distinguer le redémarrage technique d’un vrai retour à une activité acceptable.

Questions fréquentes