Les réponses et les explications de chaque question s’affichent ici une fois le parcours terminé. Elles renvoient alors vers la fiche du glossaire correspondante, où la notion est traitée en entier avec son exemple chiffré.
1. À quoi reconnaît-on les trois mesures qui dominent les statistiques d'intrusion, et pourquoi ce critère vaut-il mieux qu'un score de référentiel ?
Elles FERMENT un chemin au lieu de le surveiller : authentification sur tous les accès distants, sauvegarde hors ligne, segmentation du réseau. Un référentiel mesure une conformité à des pratiques, on souscrit une résistance à une attaque
Fermer ou surveiller est le critère qui classe, et il explique pourquoi deux dossiers au même score portent des risques incomparables. La proposition qui les rattache aux référentiels retourne le raisonnement : c'est parce qu'elles sont efficaces qu'elles figurent partout, et leur présence dans un référentiel ne prouve rien de leur mise en oeuvre. Celle qui invoque le coût rapporté à la prime décrit un argument commercial, vrai parfois, étranger au classement. Celle sur la vérifiabilité sans accès aux systèmes est fausse en fait, et elle est intéressante parce qu'elle décrit ce qu'on voudrait : le module dit justement qu'un audit ne teste pas la restauration réelle d'une sauvegarde.
Fiche du glossaire · tarification-exposition2. Quelle mesure ne change rien à la probabilité d'entrée et décide pourtant de la différence entre trois jours et six semaines d'interruption ?
La sauvegarde hors ligne, déconnectée ou immuable : elle ferme le chemin par lequel un attaquant détruit la capacité de reconstruire, et c'est une mesure d'INTENSITÉ et non de fréquence
Séparer ce qui réduit la fréquence de ce qui réduit l'intensité décide de l'emploi d'un budget, et sur le cyber, où la fréquence est difficile à estimer et l'intensité observable, les mesures d'intensité sont souvent le meilleur emploi. Les correctifs et l'authentification sont des mesures de fréquence, et les deux propositions qui les désignent leur prêtent un effet sur la durée qu'elles n'ont pas une fois l'attaquant entré. La détection est l'exemple même de ce qui SURVEILLE un chemin sans le fermer : elle raccourcit la réaction, elle ne restitue pas la capacité de reconstruire. Aucune de ces trois n'est inutile, et aucune ne décide de l'écart entre trois jours et six semaines.
Fiche du glossaire · sinistralite-attritionnelle3. Le module retient un indicateur qui dit quelque chose de l'organisation et pas seulement de son outillage. Lequel, et pourquoi se déclare-t-il mal à tort ?
Le délai de correction d'un correctif critique, demandé en CHIFFRE sur les douze derniers mois : une entreprise qui applique en soixante-douze heures a un inventaire à jour, une chaîne de décision qui fonctionne, et des équipes autorisées à arrêter une production
Un délai est un fait daté et vérifiable, quand une politique est une intention. C'est ce qui le rend difficile à déclarer à tort : il suppose des preuves que l'entreprise a ou n'a pas. Le budget rapporté au chiffre d'affaires mesure une dépense et non un résultat, et deux entreprises au même ratio peuvent avoir acheté des choses très différentes. Le nombre d'incidents détectés est ambigu dans les deux sens, puisqu'un chiffre élevé peut signaler une bonne détection ou une mauvaise protection. Le rattachement hiérarchique décrit une condition favorable, souvent citée et jamais mesurable, alors que le délai en est précisément l'effet observable.
Fiche du glossaire · declaration-de-risque4. Une entreprise a délégué sa production à un hébergeur et ses accès d'administration à un infogérant. Qu'apprend le souscripteur en le notant, au-delà de ce dossier ?
Quelque chose sur son PORTEFEUILLE : le même fournisseur se retrouve derrière des dizaines d'assurés, et cette dépendance ne se réduit pas par les mesures propres de l'entreprise
La dépendance se lit deux fois, une fois pour l'assuré et une fois pour le portefeuille, et c'est le second regard que les questionnaires ne portent jamais. La proposition sur le recours contre le prestataire décrit une perspective réelle et généralement décevante, les contrats d'infogérance étant plafonnés, et surtout étrangère à la question posée. Celle qui écarte les mesures déclarées va trop loin : une entreprise conserve ses propres postes, ses comptes et ses sauvegardes, et ses mesures comptent. Celle qui conclut à une meilleure maîtrise énonce une opinion défendable sur certains prestataires et manque le point : le sujet n'est pas la qualité du tiers, c'est que l'assuré a délégué une part de sa surface d'attaque à quelqu'un dont il ne contrôle ni les pratiques ni les mises à jour.
Fiche du glossaire · spof-accumulation-cyber5. Le module propose trois questions qui remplacent utilement un rapport d'audit. Qu'ont-elles en commun ?
Chacune porte sur un fait vérifiable et daté plutôt que sur un état déclaré : quand avez-vous restauré pour de bon, combien de comptes échappent au second facteur, qui peut arrêter la production sans demander l'autorisation
Un rapport d'audit décrit un état à une date, sur un périmètre déclaré, à partir d'entretiens et d'échantillons ; ces trois questions demandent un évènement qui a eu lieu ou n'a pas eu lieu. La proposition sur les domaines non couverts est fausse en fait, les référentiels traitant tous la sauvegarde et les accès : ce qu'ils ne font pas, c'est vérifier. Celle qui insiste sur la forme chiffrée retient un trait de deux questions sur trois et lui donne une portée contractuelle que ces questions n'ont pas, puisqu'elles servent à souscrire et non à opposer. Celle qui les range du côté de la fréquence se trompe de moitié, la restauration étant l'archétype de la mesure d'intensité.
Fiche du glossaire · bonne-foi