Parcours CoachGPTDébutant

Cybersécurité : sécuriser, analyser les risques et réagir aux incidents

Formation cybersécurité gratuite en ligne : sécurise tes comptes, analyse les risques d'une petite entreprise et traite des incidents pas à pas.

1 apprenant5 modules · 30 leçons10h 55min

Ce que tu vas apprendre

  • Expliquer les piliers confidentialité, intégrité et disponibilité avec des incidents réels
  • Reconnaître le phishing et l'ingénierie sociale pour trier des messages suspects
  • Sécuriser ses comptes avec des phrases de passe uniques, la double authentification et la règle de sauvegarde 3-2-1
  • Monter un laboratoire isolé avec une machine virtuelle et restaurer un instantané
  • Réaliser une mini-analyse de risques et prioriser les mesures de protection
  • Traiter un incident simple en suivant un cycle de réponse documenté
  • Construire un portfolio de trois livrables pour candidater à un premier poste en cybersécurité

À propos de cette formation

Cette formation de cybersécurité te donne les bases pour comprendre les menaces, protéger ton environnement et préparer un premier poste ou une certification d'entrée. Tu apprends à expliquer confidentialité, intégrité et disponibilité, à reconnaître le phishing, à monter un labo isolé, à analyser des risques et à traiter des incidents. Tu termines avec un portfolio de trois livrables. La formation se déroule en leçons courtes que tu écoutes ou lis, avec des exercices pratiques, un quiz à la fin de chaque module, un examen final et une attestation. Un coach IA répond à tes questions à tout moment.

Programme de la formation

5 modules · 30 leçons
00

Bienvenue

1 leçon
  • Introduction : CybersécuritéCe que tu vas apprendre, et comment ton parcours va se dérouler.5 min
01

Module 1 : Comprendre les menaces et le vocabulaire (J1-J7)

7 leçons

Tu apprends à expliquer C-I-D avec des cas réels, à parler le vocabulaire des entretiens et à repérer les menaces courantes (phishing, ransomware, ingénierie sociale, mots de passe faibles).

  • Cadrer le parcours et expliquer C-I-D avec 5 incidents réelsTu sauras classer un incident selon le pilier touché (confidentialité, intégrité, disponibilité) en 2 minutes, la base de toute réponse d'entretien. Tu comprends aussi ce que ce parcours de 10 h permet et ne permet pas pour ton objectif d'emploi.25 min
  • Construire ton glossaire FR/EN : actif, menace, vulnérabilité, risqueTu sauras distinguer actif, menace, vulnérabilité et risque et les utiliser à l'oral comme à l'écrit, vocabulaire demandé en entretien et à Security+. Tu appliques la méthode à un téléphone, un compte WhatsApp et un compte Mobile Money.25 min
  • Reconnaître phishing et ingénierie sociale : trier 10 messages réalistesTu sauras repérer expéditeur, lien, urgence, pièce jointe et demande sensible pour trier des messages (e-mail, SMS, WhatsApp) en suspect ou sain. C'est la compétence de détection la plus demandée pour un premier poste.25 min
  • Exercice : jeu de rôle écrit face à un faux appel du service clientTu t'entraînes à résister à une manipulation par téléphone ou WhatsApp en écrivant tes réponses et en identifiant le levier psychologique utilisé. Tu gagnes le réflexe de vérifier avant d'agir.20 min
  • Ransomware et mots de passe faibles : écrire 3 mesures qui limitent les dégâtsTu sauras expliquer comment un ransomware bloque la disponibilité et pourquoi brute force et attaque par dictionnaire réussissent contre les mots de passe faibles. Tu en tires des mesures concrètes pour protéger une petite entreprise.25 min
  • Lire une fiche réflexe officielle sur le hameçonnageSupport secondaire : tu compares la fiche réflexe officielle à ta grille de signes d'alerte pour la compléter. Pense à ajouter les numéros et autorités de ton pays, la fiche étant française.10 min
  • Quiz 1 : C-I-D, vocabulaire et menaces courantesTu valides ta maîtrise des piliers, du vocabulaire et des menaces. Le seuil de 80 % est ton critère observable avant de passer à la défense personnelle.20 min
02

Module 2 : Sécuriser son environnement et monter son labo (J8-J14)

7 leçons

Tu appliques les 5 mesures de protection personnelle, tu montes un labo isolé et tu produis ton premier livrable : la fiche de bonnes pratiques.

  • Mots de passe et 2FA : passer à des phrases de passe uniques avec un gestionnaireTu sauras remplacer 3 mots de passe faibles par des phrases de passe uniques et activer la 2FA par application sur e-mail, WhatsApp et Mobile Money. C'est la mesure la plus rentable que tu pourras démontrer en entretien.25 min
  • Mises à jour et sauvegarde 3-2-1 : restaurer un fichier pour testerTu sauras activer les mises à jour automatiques et appliquer la règle 3-2-1 (3 copies, 2 supports, 1 hors site, à vérifier dans les sources officielles). Tu testes la restauration, la mesure qui neutralise l'impact d'un ransomware.25 min
  • Exercice : auditer son routeur domestique avec une checklist de 8 pointsTu sécurises ton réseau domestique : mot de passe admin, WPA2/WPA3, firmware, WPS désactivé (à vérifier). Tu produis une preuve d'audit réutilisable en entretien.25 min
  • Monter un labo isolé : machine virtuelle et instantané en 4 séancesTu sauras installer un hyperviseur gratuit (VirtualBox, à vérifier), créer une VM isolée et prendre un instantané pour t'entraîner sans risque. Ce labo prépare tes manipulations pratiques et prouve ton autonomie.25 min
  • Exercice : restaurer l'instantané après une manipulation de base dans le laboTu pratiques une manipulation sans risque (installation d'un logiciel de test), puis tu reviens à l'état propre. Cela montre l'intérêt du labo pour un futur analyste.20 min
  • Livrable 1 : rédiger ta fiche de bonnes pratiques d'une pageTu synthétises mots de passe, 2FA, mises à jour, sauvegardes et réseau en une fiche utilisable par une petite boutique. C'est le premier livrable visible de ton portfolio pour chercher un emploi.20 min
  • Quiz 2 : défense personnelle et laboTu valides les mesures de protection et les notions de labo avant l'analyse de risques. Objectif : 80 % minimum.15 min
03

Module 3 : Analyser les risques, auditer et réagir aux incidents (J15-J23)

7 leçons

Tu réalises une mini-analyse de risques sur une petite entreprise, tu produis un rapport d'audit simplifié et une checklist, et tu traites des incidents avec une procédure documentée.

  • Analyse de risques : noter 10 risques en probabilité × impactTu sauras lister les actifs d'une petite boutique et prioriser 10 risques par probabilité × impact (méthode à confirmer). C'est la compétence centrale d'un poste junior en gouvernance et risque.25 min
  • Exercice : prioriser 3 mesures de protection pour la boutiqueTu transformes ton registre en plan d'action : choisir 3 mesures à fort effet et justifier l'ordre. Cela montre une capacité de décision attendue en entretien.20 min
  • Cycle de réponse à incident : détecter, contenir, éradiquer, récupérer, tirer les leçonsTu sauras appliquer le cycle simplifié à un compte piraté, un e-mail suspect ou une fuite de données, et tenir un journal d'incident. Ton objectif : agir vite, sans oublier d'étape.25 min
  • Exercice : traiter 3 scénarios d'incident sans oublier d'étape critiqueCompte piraté, e-mail suspect, fuite de données clients : tu appliques la procédure et documentes chaque cas. Ce scénario valide ta capacité à réagir.25 min
  • Livrable 2 : rédiger un rapport d'audit simplifié avec constats et recommandationsTu produis un rapport structuré (périmètre, constats, risques, recommandations priorisées) à partir de ton registre et de ta checklist. C'est ton livrable phare pour montrer ta méthode à un recruteur.30 min
  • Livrable 3 : composer ta checklist de sécurité à partir des mesures d'hygièneTu sélectionnes 10 à 15 mesures applicables à une très petite entreprise depuis le guide d'hygiène ANSSI et tu les formules en cases à cocher vérifiables. Tu complètes ainsi ton portfolio.25 min
  • Quiz 3 : analyse de risques, audit et incidentsTu valides le cycle d'incident, la logique probabilité × impact et la structure d'un audit. Seuil : 80 %.15 min
04

Module 4 : Préparer l'entretien, la certification et la suite (J24-J30)

8 leçons

Tu t'entraînes en temps limité à 20 questions, tu clarifies le cadre éthique du pentest et tu construis un plan à 3 mois vers un premier poste, puis tu rassembles ton portfolio.

  • Cryptographie de base et pare-feu/VPN/IDS : répondre aux questions classiquesTu sauras distinguer chiffrement et hachage et expliquer ce qu'un pare-feu ne protège pas. Ces notions reviennent à Security+ et en entretien.25 min
  • Session chronométrée 1 : 10 questions d'entretien sur C-I-D, menaces et vocabulaireTu répondras à 10 questions en 20 minutes comme en entretien, puis tu notes tes points faibles. Objectif : assurance et justesse.20 min
  • Session chronométrée 2 : 10 questions sur défense, risques et réponse à incidentTu complètes ta série de 20 questions avec des cas pratiques courts : que fais-tu si un compte est piraté ? comment priorises-tu des risques ?20 min
  • Éthique et légalité : White, Grey et Black Hat, et ce que pentester veut direTu sauras classer 4 situations selon l'autorisation écrite et expliquer pourquoi tu ne testes que dans ton labo isolé. Tu comprends aussi pourquoi devenir pentester demande bien plus qu'un mois.25 min
  • Trajectoire : choisir un métier d'entrée et tracer un plan d'apprentissage à 3 moisTu compares 3 métiers d'entrée (analyste SOC junior, support sécurité, GRC junior), choisis une cible et planifies tes 3 prochains mois, avec Security+ ou Cisco CyberOps comme jalons.25 min
  • Ressource complémentaire : objectifs d'examen Security+ SY0-701Support secondaire : tu compares les domaines d'examen à ton glossaire pour repérer ce qu'il reste à apprendre.10 min
  • Quiz 4 : révision générale pour entretien et certification d'entréeTu valides l'ensemble du parcours avant le projet final. Seuil : 80 %.15 min
  • Projet final : assembler ton portfolio cybersécurité de 3 livrablesTu réunis ta fiche de bonnes pratiques, ton rapport d'audit simplifié et ta checklist de sécurité avec une page de présentation, pour candidater à un premier poste ou stage en cybersécurité.40 min

Aperçu gratuit · Module 1 : Comprendre les menaces et le vocabulaire (J1-J7)

Le premier module est en accès libre. Commence le parcours pour débloquer la suite.

Module 1 offert

Cadrer le parcours et expliquer C-I-D avec 5 incidents réels

Dans cette leçon, tu vas cadrer ce que ce parcours de 10 h peut t'apporter pour décrocher un poste, puis apprendre à classer un incident selon le…

Objectifs pratiques

Dans cette leçon, tu vas cadrer ce que ce parcours de 10 h peut t'apporter pour décrocher un poste, puis apprendre à classer un incident selon le pilier touché (confidentialité, intégrité, disponibilité) en 2 minutes. C'est la première compétence qu'on te demande en entretien et dans les examens d'entrée comme Security+ ou Cisco CyberOps. À la fin, tu auras un tableau de 5 incidents, ton premier livrable de portfolio.

Pourquoi c'est utile pour ton objectif

Ton budget réel est de 20 min × 30 jours = 600 min, soit 10 h. À titre de comparaison, le certificat Google annonce environ 6 mois à 7 h par semaine. Ce parcours est donc un amorçage employabilité : il te donne le vocabulaire, des réflexes, 3 livrables visibles et une feuille de route. Il ne remplace pas une préparation complète à Security+. Le dire clairement t'évite de te décourager et te permet de présenter ton niveau honnêtement en entretien.

La triade C-I-D est la grille de lecture de tout le reste : analyse de risques, audit, réponse à incident. Si tu sais dire quel pilier est touché et quel effet cela a sur l'entreprise, tu parles déjà comme un professionnel.

Méthode pas à pas

  1. Retiens les trois définitions en une phrase chacune.
  • Confidentialité : seules les personnes autorisées accèdent à l'information.
  • Intégrité : l'information n'est pas modifiée sans autorisation et reste fiable.
  • Disponibilité : le service ou la donnée est accessible quand on en a besoin.
  1. Pose trois questions à chaque incident. Quelqu'un a-t-il vu ce qu'il ne devait pas voir ? Quelque chose a-t-il été modifié ? Quelque chose est-il devenu inaccessible ?
  2. Identifie le pilier principal, puis les piliers secondaires. Un incident touche souvent plusieurs piliers.
  3. Écris une justification d'une phrase avec un effet concret : argent perdu, clients perdus, activité arrêtée, obligation légale, atteinte à la réputation.
  4. Entraîne-toi à l'oral. Chronomètre-toi : 60 secondes pour expliquer C-I-D avec un exemple.

Exemple concret

Une petite boutique en ligne reçoit un message : « Vos fichiers sont chiffrés, payez pour les récupérer ». Les fichiers existent toujours mais personne ne peut les ouvrir : c'est d'abord la disponibilité. Si les pirates ont aussi copié la liste des clients avant de chiffrer, la confidentialité est touchée en plus. Justification : « La boutique ne peut plus traiter de commandes et les données clients risquent d'être publiées. »

Autre cas : un employé modifie des montants de factures avant paiement. Rien n'est volé ni arrêté, mais les chiffres ne sont plus fiables : c'est l'intégrité. Effet : paiements erronés ou détournés.

Erreurs à éviter

  • Réciter les définitions sans exemple : un recruteur veut un cas concret.
  • Choisir un seul pilier alors que l'incident en touche plusieurs. Indique le principal et cite les autres.
  • Confondre ransomware et fuite de données : le chiffrement touche d'abord la disponibilité, la copie de données touche la confidentialité.
  • Justifier avec du jargon sans effet sur l'entreprise.
  • Promettre un niveau que tu n'as pas : ce parcours est un amorçage. Le métier de pentester demande un cadre éthique et légal strict, un labo isolé et bien plus que 10 h de pratique.

À faire maintenant

Construis un tableau à 4 colonnes (Incident, Pilier principal, Piliers secondaires, Justification en une phrase) avec ces 5 incidents : ransomware, fuite de fichier clients, modification de montants, panne de service, vol de compte. Ensuite, enregistre-toi en train d'expliquer C-I-D en moins de 60 secondes. Garde ce tableau : il ouvre ton portfolio.

Construire ton glossaire FR/EN : actif, menace, vulnérabilité, risque

Dans cette leçon de 20 minutes, tu apprends à distinguer actif, menace, vulnérabilité et risque , quatre mots qu'on te demandera à l'oral en…

Objectifs pratiques

Dans cette leçon de 20 minutes, tu apprends à distinguer actif, menace, vulnérabilité et risque, quatre mots qu'on te demandera à l'oral en entretien et à l'écrit à Security+. Tu vas aussi démarrer un glossaire FR/EN de 15 termes, que tu porteras à 40 d'ici la fin du parcours. Ce sera ta fiche de révision. Rappel de cadrage : 20 min par jour représentent environ 10 h sur le mois. Ce parcours est un amorçage employabilité, pas une préparation complète à une certification. Un vocabulaire solide est l'un des gains les plus rapides.

Pourquoi c'est utile pour ton objectif

Les questions d'entretien commencent souvent par « Quelle est la différence entre une menace et une vulnérabilité ? ». Une confusion à ce stade fait mauvaise impression. Ces quatre notions sont aussi la base de la mini-analyse de risques (module 4) et du rapport d'audit simplifié de ton portfolio. Les examens sont en anglais : apprendre chaque terme dans les deux langues dès maintenant te fait gagner du temps plus tard.

Les 4 définitions à retenir

Actif (asset)

Tout ce qui a de la valeur pour toi ou pour une organisation : un téléphone, un compte, des données, une photo, de l'argent, une réputation.

Menace (threat)

Un événement ou un acteur qui peut causer un dommage. Elle est extérieure à l'actif. Exemples : un fraudeur qui envoie un faux SMS, un logiciel de rançon, un vol de téléphone.

Vulnérabilité (vulnerability)

Une faiblesse de l'actif ou de son environnement qui permet à la menace d'agir. Exemples : un mot de passe faible, un système non mis à jour, l'absence de double authentification, un code PIN partagé.

Risque (risk)

La probabilité qu'une menace exploite une vulnérabilité, multipliée par l'impact sur l'actif. Version simple : risque = menace + vulnérabilité + impact. Sans vulnérabilité, la menace n'a pas de prise. Sans menace, la faiblesse reste théorique.

Astuce de mémoire : la menace vient de dehors, la vulnérabilité est dans l'actif. Une porte ouverte est une vulnérabilité, le cambrioleur est la menace, le vol est le risque.

Méthode pas à pas

  1. Liste 3 actifs personnels : ton téléphone, ton compte WhatsApp, ton compte Mobile Money.
  2. Pour chaque actif, écris une menace. Pose-toi la question : qui ou quoi pourrait lui nuire ?
  3. Écris une vulnérabilité distincte : quelle faiblesse chez toi rendrait cette menace efficace ?
  4. Formule le risque en une phrase : « Un [menace] pourrait exploiter [vulnérabilité] et provoquer [impact] ».
  5. Teste-toi : si ta vulnérabilité contient une personne ou un acteur, c'est probablement une menace. Reformule.
  6. Ajoute les termes au glossaire : définition en tes mots, équivalent anglais, un exemple de 5 mots.
  7. Note une mesure de protection pour chaque ligne. Tu l'approfondiras dans les modules suivants.

Exemple concret

| Actif | Menace | Vulnérabilité | Risque | |---|---|---|---| | Compte WhatsApp | Arnaqueur qui demande le code de vérification par message | Habitude de communiquer le code reçu, pas de verrouillage en deux étapes | Prise de contrôle du compte et arnaque envers tes contacts | | Compte Mobile Money | Fraudeur se faisant passer pour le service client | Code PIN simple ou déjà partagé | Perte d'argent | | Téléphone | Vol ou perte | Pas de verrouillage d'écran, pas de sauvegarde | Perte de données et accès à tes comptes |

Observe que la menace et la vulnérabilité sont différentes sur chaque ligne. Cette distinction est précisément ce que l'on vérifie en entretien.

Erreurs à éviter

  • Confondre menace et vulnérabilité : « le phishing est une vulnérabilité » est faux. Le phishing est une menace, la vulnérabilité est de cliquer sans vérifier.
  • Copier une définition de manuel sans la reformuler. Tu ne la retiendras pas.
  • Rester vague : « piratage » n'est pas une menace précise.
  • Oublier l'anglais : sans threat, vulnerability et risk, tu perdras des points à l'examen.
  • Mélanger risque et menace : le risque inclut la probabilité et l'impact.

À faire maintenant

Livrable : un tableau actif/menace/vulnérabilité/risque pour 3 actifs personnels, plus un glossaire de 15 termes FR/EN. Suggestions de termes : actif, menace, vulnérabilité, risque, confidentialité, intégrité, disponibilité, phishing, ransomware, ingénierie sociale, authentification, mot de passe, sauvegarde, mise à jour, incident. Garde le document, il sera complété jusqu'à 40 termes.

Reconnaître phishing et ingénierie sociale : trier 10 messages réalistes

À la fin de cette leçon de 20 minutes, tu sauras trier un message (e-mail, SMS, WhatsApp) en « suspect » ou « sain » grâce à une grille de 5…

Objectifs pratiques

À la fin de cette leçon de 20 minutes, tu sauras trier un message (e-mail, SMS, WhatsApp) en « suspect » ou « sain » grâce à une grille de 5 critères, et justifier ton verdict avec au moins 2 signes observables. C'est la compétence de détection la plus demandée pour un premier poste, et la grille deviendra un élément de ta fiche de bonnes pratiques (livrable du portfolio).

Pourquoi c'est utile pour votre objectif

En entretien, on te demandera souvent : « Comment reconnaître un e-mail de phishing ? » Une réponse structurée en 5 critères te démarque d'un candidat qui répond « je regarde si c'est bizarre ». Cette méthode sert aussi dans la vie réelle : le phishing et l'ingénierie sociale sont la porte d'entrée de nombreux incidents (compte piraté, ransomware). Elle prépare enfin la leçon sur la réaction aux incidents.

Les notions à maîtriser

  • Phishing (hameçonnage) : message qui imite un tiers de confiance (banque, opérateur, collègue, service de livraison) pour te faire cliquer, ouvrir une pièce jointe ou donner des informations.
  • Ingénierie sociale : manipulation psychologique. Quatre leviers fréquents : urgence (« sous 24 h »), autorité (« la direction exige »), peur (« compte bloqué »), gain (« vous avez gagné »).

Méthode pas à pas : la grille des 5 critères

  1. Expéditeur : l'adresse ou le numéro correspond-il vraiment à l'organisation ? Cherche les domaines approchants (un chiffre à la place d'une lettre, un nom de domaine étrange), un nom affiché qui ne correspond pas à l'adresse, un numéro inconnu qui prétend être un proche.
  2. Lien : survole le lien sans cliquer (ou appuie longuement sur mobile) et compare le domaine affiché avec celui de l'organisation. Méfie-toi des liens raccourcis et des domaines inattendus.
  3. Urgence / pression : y a-t-il un délai, une menace, une récompense ou une autorité qui t'empêche de réfléchir ?
  4. Pièce jointe : est-elle attendue ? Un format inhabituel (archive, exécutable, document demandant d'activer les macros) est un signal fort.
  5. Demande sensible : le message réclame-t-il un mot de passe, un code reçu par SMS, des coordonnées bancaires, un paiement, un transfert d'argent ? Un service légitime ne demande normalement pas ton mot de passe par message.
  6. Verdict : compte les signes observables. Au moins 2 signes cités = verdict argumenté. Si le doute persiste, vérifie par un autre canal (appel au numéro officiel, site tapé à la main), jamais via le message.

Exemple concret

SMS : « Votre colis est bloqué. Réglez 1,99 € sous 12 h : http://liv-raison-suivi.example ». Analyse : expéditeur = numéro inconnu ; lien = domaine sans rapport avec le transporteur ; urgence = 12 h ; pièce jointe = aucune ; demande sensible = paiement. Verdict : suspect, 4 critères sur 5 alertent. Action : ne pas cliquer, supprimer, signaler.

Contre-exemple sain : notification d'un service où tu as toi-même passé une commande, sans lien de paiement, qui te dit de te connecter via l'application officielle. Pas d'urgence, pas de demande sensible : sain, mais vérifie quand même dans l'application.

Erreurs à éviter

  • Juger uniquement sur les fautes d'orthographe : les messages récents sont souvent bien écrits.
  • Se fier au nom affiché sans regarder l'adresse réelle.
  • Cliquer « pour voir » : le clic est déjà un risque.
  • Répondre au message pour vérifier : utilise un canal indépendant.
  • Classer « sain » parce que le message mentionne ton prénom : les attaquants personnalisent.

À faire maintenant

Crée un tableau avec 10 lignes (messages) et les colonnes : Expéditeur, Lien, Urgence, Pièce jointe, Demande sensible, Verdict, Justification. Rédige ou récupère 10 messages réalistes (5 suspects, 5 sains, variés : e-mail, SMS, WhatsApp, avec des cas Mobile Money et colis), puis analyse-les en suivant la méthode. Ce tableau sera réutilisé dans ta fiche de bonnes pratiques.

Exercice : jeu de rôle écrit face à un faux appel du service client

L'ingénierie sociale vise la personne, pas la machine. C'est l'une des menaces les plus fréquentes, et elle revient souvent en entretien et dans les…

Pourquoi cet exercice t'aide à avancer

L'ingénierie sociale vise la personne, pas la machine. C'est l'une des menaces les plus fréquentes, et elle revient souvent en entretien et dans les examens d'entrée (Security+, Cisco CyberOps). Cet exercice te fait écrire de vraies réponses à une manipulation, repérer le levier psychologique utilisé et choisir une vérification fiable. Il te donne un premier livrable pour ton portfolio : une fiche de scénario d'incident traité. Il te permet aussi de mesurer ton progrès avec des critères observables.

Durée estimée : 20 minutes (8 min de lecture et d'analyse, 9 min de rédaction, 3 min de veille et de note).

Objectif pratique

Tu rédiges par écrit ta réaction face à un faux conseiller bancaire Mobile Money qui te demande un code reçu par SMS. Tu dois :

  • refuser de communiquer le code ;
  • identifier le levier psychologique utilisé ;
  • indiquer une vérification par un canal officiel.

Le scénario

Tu reçois un appel, ou un message WhatsApp, d'une personne qui dit être du service client de ton opérateur Mobile Money. Elle parle sur un ton pressant :

> « Bonjour, ici le service sécurité. Une transaction suspecte de 150 000 F est en cours sur votre compte. Si vous ne la bloquez pas dans les 5 minutes, l'argent sera perdu. Vous allez recevoir un code par SMS : donnez-le-moi tout de suite pour annuler l'opération. »

Peu après, tu reçois effectivement un SMS contenant un code à 6 chiffres. L'interlocuteur insiste : « Vite, lisez-moi le code, c'est pour votre protection ! »

Méthode pas à pas

Étape 1 : repérer les signaux d'alerte (3 min)

Relève dans le scénario tout ce qui doit t'alerter :

  • l'appel n'est pas à ton initiative ;
  • une limite de temps très courte ;
  • une demande de code confidentiel ;
  • un ton à la fois rassurant et menaçant.

Règle de base : un code reçu par SMS ne se communique jamais, à personne, même à un vrai conseiller.

Étape 2 : nommer le levier psychologique (3 min)

Choisis le ou les leviers dominants et justifie-les en une phrase chacun :

  • Urgence : « dans les 5 minutes » pousse à agir avant de réfléchir.
  • Autorité : « service sécurité » donne l'impression d'une personne légitime.
  • Peur : « l'argent sera perdu » déclenche la panique.
Étape 3 : écrire ta réponse (5 min)

Rédige 3 à 5 phrases que tu pourrais dire ou envoyer. Elles doivent contenir un refus clair, ne donner aucune information sensible et mettre fin à l'échange. Exemple de structure : refus, explication courte, fin de la conversation.

Étape 4 : définir la vérification par un second canal (4 min)

Écris comment tu vérifies par toi-même :

  • raccrocher, puis appeler le numéro officiel figuré au dos de ta carte SIM, sur le site officiel ou dans l'application de l'opérateur ;
  • ne jamais rappeler le numéro qui vient de t'appeler ;
  • consulter ton solde et l'historique dans l'application officielle ;
  • signaler la tentative à l'opérateur.
Étape 5 : variante WhatsApp (3 min)

Réécris ta réponse pour un message WhatsApp. Ajoute ce que tu fais en plus : capture d'écran, blocage du numéro, signalement du contact.

Exemple concret de réponse attendue

  • Levier : urgence (5 minutes) et peur (perte d'argent), avec une fausse autorité.
  • Réponse : « Je ne communique jamais de code reçu par SMS. Je raccroche et je contacte moi-même le service client officiel. »
  • Vérification : j'appelle le numéro officiel de l'opérateur et je consulte l'historique dans l'application.

Erreurs à éviter

  • Donner « juste les 3 premiers chiffres » du code.
  • Rappeler le numéro qui t'a appelé.
  • Se laisser retenir en ligne par peur d'être impoli.
  • Croire qu'un interlocuteur qui connaît ton nom est forcément légitime.
  • Oublier de signaler la tentative.

Livrable attendu

Une fiche d'une page (document texte ou note) contenant :

  1. les signaux d'alerte relevés (au moins 3) ;
  2. le levier psychologique identifié et justifié ;
  3. ta réponse écrite (version appel et version WhatsApp) ;
  4. ta vérification par un canal officiel ;
  5. une ligne de signalement.

Si tu veux illustrer ta fiche, tu peux créer un visuel avec Blemama Studio (blemama.com/studio).

Critères de réussite

  • Tu refuses explicitement de communiquer le code.
  • Tu identifies correctement au moins un levier (urgence, autorité ou peur) avec une justification.
  • Tu indiques une vérification par un canal officiel indépendant de l'appel.

Autoévaluation : 3 critères sur 3 = validé. Sinon, reprends l'étape concernée.

Action immédiate

Écris ta fiche maintenant, puis note dans ton journal de veille un exemple d'arnaque similaire que tu as déjà vu ou dont tu as entendu parler. Ajoute les numéros et autorités de ton pays, car les fiches réflexes citées en ressource sont françaises.

Ransomware et mots de passe faibles : écrire 3 mesures qui limitent les dégâts

Dans cette leçon de 20 minutes, tu apprends à expliquer comment un ransomware progresse, pourquoi les mots de passe faibles tombent face au brute…

Objectifs pratiques

Dans cette leçon de 20 minutes, tu apprends à expliquer comment un ransomware progresse, pourquoi les mots de passe faibles tombent face au brute force et aux attaques par dictionnaire, et à en tirer 3 mesures concrètes. Tu livres une note de 3 mesures pour une boutique fictive. Elle sera réutilisée dans ton audit simplifié (portfolio) et te prépare aux questions d'entretien du type « comment limiter l'impact d'un ransomware ? ».

Pourquoi c'est utile pour votre objectif

En entretien comme à l'examen d'entrée (Security+, Cisco CyberOps), on attend que tu relies une attaque à un pilier C-I-D et à une mesure précise. Le ransomware est l'exemple type d'une atteinte à la disponibilité : les fichiers sont chiffrés et l'activité s'arrête. Il touche souvent aussi la confidentialité quand les données sont volées avant le chiffrement. Les mots de passe faibles sont l'une des portes d'entrée possibles.

Notions à retenir

Le ransomware

Un ransomware est un logiciel malveillant qui chiffre les fichiers (ou bloque l'accès au système) puis exige une rançon. Chaîne d'attaque simplifiée :

  1. Accès initial : e-mail piégé, mot de passe deviné ou volé, service à distance exposé, logiciel non corrigé.
  2. Exécution et propagation : le code s'installe, puis se déplace vers d'autres postes et vers le serveur de fichiers.
  3. Chiffrement des fichiers, y compris des sauvegardes accessibles depuis le réseau.
  4. Demande de rançon : l'activité est bloquée.
Brute force et dictionnaire
  • Brute force : l'attaquant teste toutes les combinaisons possibles. Plus le mot de passe est court, plus c'est rapide.
  • Attaque par dictionnaire : il teste des mots de passe courants (prénoms, « azerty123 », dates de naissance, nom de la boutique) et leurs variantes.

Un mot de passe long, unique et non devinable rend ces attaques beaucoup trop coûteuses. L'authentification à deux facteurs (2FA) bloque l'accès même si le mot de passe est trouvé.

La gestion des correctifs

Une mise à jour corrige des failles connues. Sans elle, un attaquant exploite une faille publique sans avoir besoin de deviner quoi que ce soit.

Méthode pas à pas

  1. Reconstitue la chronologie de l'attaque en 4 étapes : accès initial, propagation, chiffrement, rançon.
  2. Identifie le pilier C-I-D touché à chaque étape (disponibilité pour le chiffrement, confidentialité si des données sont volées).
  3. Choisis un point de rupture par étape : où aurait-on pu arrêter l'attaque ?
  4. Formule une mesure concrète, avec un « qui », un « quoi » et une échéance (ex. : « le gérant active la 2FA sur la messagerie cette semaine »).
  5. Vérifie la faisabilité : gratuite ou peu coûteuse, réalisable par une petite équipe sans informaticien.
  6. Rédige la note : mesure, étape de l'attaque visée, pilier C-I-D.

Exemple concret

Boutique fictive de vêtements, 4 employés, un PC de caisse et un ordinateur de gestion. La messagerie du gérant utilise « boutique2020 ». Un attaquant la trouve par dictionnaire, envoie un faux e-mail de facture aux employés, et un ransomware chiffre le fichier de stocks et les ventes. La sauvegarde est sur un disque USB toujours branché : elle est chiffrée aussi.

Mesures possibles :

| Mesure | Étape visée | Pilier | |---|---|---| | Mot de passe long et unique + 2FA sur la messagerie | Accès initial | Confidentialité | | Sauvegarde déconnectée (copie hors ligne, testée) | Chiffrement | Disponibilité | | Mises à jour automatiques des postes et consigne de ne pas ouvrir les pièces jointes inattendues | Exécution et propagation | Intégrité et disponibilité |

Erreurs à éviter

  • Écrire des mesures vagues (« être plus prudent »). Une mesure doit être vérifiable.
  • Ne citer que l'antivirus : il ne remplace ni les sauvegardes ni la 2FA.
  • Garder la sauvegarde connectée en permanence.
  • Confondre les piliers : le chiffrement bloque l'accès (disponibilité), il ne vole pas forcément les données.
  • Ne jamais tester la restauration de la sauvegarde.

À faire maintenant

Rédige la note de 3 mesures préventives pour une boutique fictive attaquée par ransomware (voir l'exercice). Garde-la : tu la réutiliseras dans ton rapport d'audit simplifié.

La suite du parcours t'attend

4 modules de plus · 23 leçons guidées par l'IA, avec exercices et coach à chaque étape.

Questions fréquentes

Combien de temps dure la formation Cybersécurité ?

30 leçons, environ 10h 55min au total, à suivre à ton rythme. Chaque leçon dure quelques minutes : tu peux l'écouter ou la lire.

Est-ce que cette formation est gratuite ?

Oui. Tu la suis gratuitement, il suffit de créer ton compte Blemama.

Faut-il un niveau particulier pour commencer ?

Elle est prévue pour un niveau débutant. À chaque leçon, un coach IA répond à tes questions et réexplique ce qui n'est pas clair.

Comment se déroule la formation ?

Le parcours compte 4 modules. Chaque leçon est lue à voix haute pendant que le texte avance, avec des exercices pratiques et un quiz à la fin de chaque module.

Est-ce que j'obtiens une attestation à la fin ?

Oui. À la fin du parcours, un examen final valide ce que tu as appris et tu reçois une attestation Blemama.

Sources de la recherche

CoachGPT a construit cette formation à partir d'une recherche approfondie sur le sujet. Quelques sources consultées :

Tu veux une formation sur un autre sujet ? Demande à CoachGPT de te créer la tienne

Avis des apprenants

Publiés après avoir terminé le parcours

Aucun avis pour le moment. Les avis apparaissent ici quand un apprenant termine le parcours.

Discussion

Pose une question ou partage ton retour avec les autres apprenants.

0 fil(s)

Aucune discussion pour le moment.

Ta prochaine compétence IA commence aujourd’hui.

Des formations concrètes, des bootcamps en direct et un Studio IA pour pratiquer.