Protection des données
Confidentialité, intégrité, disponibilité. C’est la base : on se demande toujours laquelle des trois on protège.
BTS SIO SISR
Formation
Ce sont les notions vues en cours. Les afficher ici ne veut pas dire que je les ai toutes pratiquées en entreprise : ce que j’ai vraiment fait est plus bas, réalisation par réalisation.
Confidentialité, intégrité, disponibilité. C’est la base : on se demande toujours laquelle des trois on protège.
Qui a le droit de faire quoi. On donne les droits par groupe, et seulement ce qui est nécessaire.
Démarrage sécurisé, chiffrement, antivirus, mises à jour. C’est sur les postes que j’interviens tous les jours.
Sauvegarder, mais surtout vérifier qu’on sait restaurer. Une sauvegarde jamais testée ne sert à rien.
Suivre les avis de sécurité, installer les correctifs, faire attention aux fins de support. C’est le lien direct avec ma veille.
Séparer les réseaux, filtrer ce qui passe, regarder les journaux. C’est ce que je vois en deuxième année avec l’option SISR.
Expliquer plutôt qu’interdire. Quand un utilisateur comprend pourquoi, il applique la consigne.
Terrain
Chaque réalisation dit quelles précautions j’ai prises. Les textes ci-dessous sont repris directement des réalisations.
L’accès à GLPI est réservé au service informatique. Les numéros de série et les noms de machines relevés restent dans l’outil.
Le but de la démarche est justement de sécurité : repérer les postes qui resteraient sans mises à jour après la fin du support de Windows 10.
Je ne lis pas le contenu des messages : je regarde le fonctionnement du service. Aucun identifiant n’est conservé.
Le paramétrage ne laisse pas d’identifiant en clair sur le poste, et les informations de compte ne passent pas par un canal prévu pour autre chose.
Je prends les pilotes chez le constructeur ou par les canaux du service, jamais sur un site trouvé au hasard : un pilote s’exécute avec des droits élevés.
Le démarrage sécurisé et le chiffrement ne se désactivent pas pour se simplifier une intervention. Si je modifie quelque chose pour dépanner, je le remets ensuite.
C’est un équipement partagé : je laisse la configuration dans l’état prévu par le service et je ne change rien qui ne concerne pas la panne.
Une demande d’assistance ne justifie pas de contourner les règles du service : je ne donne pas de droits qui ne sont pas prévus et je ne partage pas d’identifiants.
Il y a deux rôles : membre et administrateur. Un membre peut proposer une ressource, seul l’administrateur la publie. J’ai ajouté une prévisualisation par rôle pour vérifier ce que chaque profil voit vraiment — un contrôle d’accès ne se vérifie pas sur le papier.
Les droits sont donnés par groupe et pas par utilisateur, et chaque groupe n’accède qu’à ce qui le concerne. Le compte administrateur du domaine n’est pas utilisé pour le travail courant.
Le filtrage part du principe que tout est refusé par défaut : je n’ouvre que ce qui est nécessaire. Les postes utilisateurs n’ont pas accès à l’administration du pare-feu.
Je ne prétends pas maîtriser la cybersécurité. Ce qui est écrit ici correspond à ce que mes interventions ont demandé.