Discipline de chiffrement et de verrouillage
Adoptez les habitudes qui protègent les appareils sans surveillance.
Qu'est-ce que Discipline de chiffrement et de verrouillage?
Le chiffrement complet du disque rend illisible un ordinateur portable volé. Le verrouillage de l'écran le protège lorsque vous êtes encore à proximité. Cet exercice commence avec une machine déverrouillée laissée ouverte dans un espace de travail partagé, puis avance rapidement vers ce que quelqu'un peut faire pendant votre absence : lire votre courrier, copier des fichiers, installer un enregistreur de frappe, effectuer votre session VPN en direct. Vous définirez une courte minuterie de verrouillage automatique, choisirez un mot de passe de périphérique distinct de votre connexion réseau et confirmerez que le cryptage est réellement activé.
Ce que vous apprendrez dans Discipline de chiffrement et de verrouillage
- Vérifiez que le chiffrement complet du disque (BitLocker ou FileVault) est activé sur vos appareils professionnels et comprenez contre quoi il protège
- Configurez des minuteries de verrouillage automatique de l'écran pour les activer dans les 1 à 5 minutes d'inactivité en fonction de votre environnement de travail
- Identifiez ce qu'un attaquant peut accomplir en accédant physiquement à un appareil déverrouillé en moins de deux minutes.
- Appliquer différentes pratiques de sécurité pour les environnements de bureau, domestiques et publics en fonction du niveau de menace de chaque paramètre.
- Comprendre pourquoi le cryptage et le verrouillage de l'écran remplissent des fonctions de sécurité différentes mais complémentaires, et pourquoi les deux sont nécessaires
Discipline de chiffrement et de verrouillage — Étapes de la formation
-
Une matinée bien remplie chez Cascade Financial
Le jeudi matin est chargé : vous examinez trois portefeuilles clients avant les réunions d'examen trimestrielles de cet après-midi.
-
Examen des portefeuilles clients
Alice ouvre le portail client interne pour examiner les comptes Henderson, Park et Okafor. Elle se connecte et affiche le tableau de bord du portefeuille.
-
Un appel téléphonique urgent
Le téléphone d'Alice sonne. Il s'agit de David Chen du compte Henderson. Il a besoin de toute urgence du résumé des performances du troisième trimestre pour une réunion du conseil d'administration qui a été avancée à cet après-midi. Le dossier physique est dans la salle des archives au bout du couloir.
-
Se précipiter vers la salle des archives
David a besoin de ce fichier MAINTENANT. Alice saute de son bureau et saisit son badge. Dans sa précipitation, elle oublie complètement de verrouiller son poste de travail. Les données du portefeuille client (comptes Henderson, Park et Okafor) restent entièrement visibles à l'écran. Trois portefeuilles clients. Grande ouverte. Quiconque passe par là peut tout voir.
-
De retour à votre bureau
Alice revient avec le dossier Henderson. Son écran est exactement tel qu'elle l'a laissé : les portfolios sont toujours visibles, rien ne semble perturbé. Elle n’y réfléchit pas à deux fois. Elle envoie à David les informations dont il a besoin et continue sa journée.
-
Une semaine normale passe
Une semaine plus tard. Alice commence son lundi matin lorsqu'un email de la Sécurité Informatique l'arrête.
-
Le rapport d'incident
L'e-mail est dévastateur. Trois des clients d'Alice — Henderson, Park et Okafor — ont déclaré avoir reçu des e-mails de phishing ciblés contenant les détails exacts de leur portefeuille. L'exposition des données a été attribuée au poste de travail d'Alice.
-
Que s'est-il passé pendant votre absence
Le rapport d'incident révèle exactement ce qui s'est passé pendant ces 5 minutes d'absence d'Alice. Les images des caméras de sécurité et les journaux d’analyse des badges dressent un tableau clair.
-
Les dégâts
L'analyse d'impact montre toute l'ampleur des dégâts. Ce qui semblait être une absence inoffensive de 5 minutes est devenu un grave incident de sécurité.
-
Qu'aurait dû faire Alice ?
Avant de passer à la remédiation, réfléchissons à ce qui n’a pas fonctionné.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security