Hygiène numérique

Bonnes pratiques de cybersécurité

Les réflexes essentiels pour protéger vos accès, vos données et vos appareils au quotidien. Accessibles à tous, sans compétences techniques.

Gestion des Identités

Mots de passe & MFA

Utiliser un gestionnaire de mots de passe

Des outils comme Bitwarden ou KeePassXC permettent d'avoir des mots de passe uniques et complexes sans effort de mémorisation. Un seul mot de passe maître fort protège tous les autres.

Bitwarden — gratuit et open source

Activer la Double Authentification (MFA/2FA)

Même si un mot de passe est volé, l'accès reste protégé grâce au second facteur. La plupart des services importants (email, banque, cloud) le proposent.

2FA Directory — liste des services compatibles

Détecter le Phishing

Ingénierie Sociale

Vérifier avant de cliquer

Survolez un lien avec la souris pour voir l'URL réelle avant de cliquer. Vérifiez que le domaine correspond bien à l'expéditeur (ex: "secure-paypal.xyz" n'est pas PayPal).

PhishTank — base de données des sites de phishing signalés

Le test du Canal Secondaire

Si une demande est suspecte (virement urgent, changement de RIB, accès exceptionnel), confirmez toujours par un autre moyen (appel direct) sans utiliser les coordonnées fournies dans l'email.

Sécurité Physique

Environnement & Bureau

Verrouiller son écran automatiquement

Prenez l'habitude de verrouiller votre écran dès que vous quittez votre poste, même pour 30 secondes. Raccourci Windows : Win+L, Mac : Cmd+Ctrl+Q.

Méfiance vis-à-vis des périphériques inconnus

Ne branchez jamais une clé USB trouvée "par hasard". Une clé piégée (Rubber Ducky) peut compromettre votre poste en quelques secondes et exécuter des commandes à votre insu.

Filtres de confidentialité

Indispensables pour le travail en espaces publics ou dans les transports. Ils empêchent le "shoulder surfing" (lecture par-dessus l'épaule).

Protection en Mobilité

Télétravail & Déplacements

Éviter les Wi-Fi publics ouverts

Préférez le partage de connexion mobile (4G/5G) ou un VPN de confiance. Ne vous connectez jamais à votre banque ou à des outils professionnels depuis un Wi-Fi public.

Privacy Guides — recommandations VPN

Le "Clean Desk"

Ne laissez pas de post-it avec des codes d'accès ni de documents sensibles visibles sur votre bureau physique. Cela vaut aussi en télétravail lors de visioconférences.

Sécurité CI/CD & DevSecOps

Développeurs & Ops

Ne jamais committer de secrets dans le code

Clés API, mots de passe, tokens — aucun secret ne doit figurer dans un dépôt Git, même privé. Utilisez des variables d'environnement et des outils comme detect-secrets ou GitGuardian pour scanner automatiquement vos commits.

detect-secrets — scanner de secrets open source

Auditer les dépendances tiers (SCA)

Chaque dépendance npm ou pip est une surface d'attaque potentielle. Intégrez un outil SCA (Snyk, pip-audit, npm audit) dans votre pipeline CI pour détecter les CVE avant la mise en production.

Snyk — audit de dépendances

Sécuriser les secrets CI/CD

Stockez vos secrets GitHub Actions, GitLab CI ou autres dans les vaults chiffrés de la plateforme, jamais en clair dans les fichiers de workflow. Limitez leur durée de vie et leur périmètre d'accès (least privilege).

Activer la revue de code (Pull Request)

Aucun code ne devrait atteindre la production sans avoir été relu par au moins un autre développeur. La revue de code est l'une des mesures les plus efficaces contre les injections et les régressions de sécurité.

Cloud & Infrastructure

AWS / GCP / Azure

Principe du moindre privilège (Least Privilege)

Chaque compte, rôle IAM ou service ne doit avoir accès qu'à ce dont il a strictement besoin. Auditez régulièrement vos permissions cloud et supprimez les droits inutilisés — ils représentent la première source de compromission cloud.

Vérifier la visibilité de vos buckets S3 / GCS

Des buckets S3 publics par erreur ont exposé des millions de données sensibles. Activez l'option "Block Public Access" par défaut et auditez vos ACL régulièrement. Jamais de données clients dans un bucket public.

Réduire la surface d'exposition réseau

Fermez tous les ports inutiles dans vos Security Groups. SSH (22) et RDP (3389) ne doivent jamais être ouverts à 0.0.0.0/0. Utilisez un bastion ou un VPN pour les accès d'administration.

Activer les logs et alertes cloud

CloudTrail (AWS), Cloud Audit Logs (GCP) — activez l'enregistrement de toutes les actions sur vos ressources cloud. Configurez des alertes pour les actions anormales : création d'utilisateur IAM, suppression de logs, ouverture de port.

Mises à Jour & Gestion des Patchs

Fondamental

Appliquer les correctifs dès leur publication

60 % des violations exploitent des vulnérabilités pour lesquelles un patch existait. Configurez les mises à jour automatiques sur vos systèmes d'exploitation et planifiez une fenêtre de maintenance hebdomadaire pour vos serveurs.

Surveiller les CVE de vos composants

Abonnez-vous aux alertes CERT-FR et aux flux de sécurité de vos fournisseurs. Pour vos applications, un outil SCA dans le CI détectera automatiquement les nouvelles CVE publiées sur vos dépendances.

CERT-FR — alertes de sécurité officielles

Tester les patchs en staging avant prod

Un patch peut casser une fonctionnalité ou introduire une régression. Toujours valider en environnement de pré-production avant de déployer sur les serveurs critiques.

Tableau de synthèse — Réflexes Cyber

RisqueMauvaise pratiqueLe bon réflexe
Accès
"123456" ou le même mot de passe partout
Un coffre-fort numérique (Bitwarden)
Email
Cliquer par peur ou par urgence
Analyser l'expéditeur et survoler le lien
Bureau
Écran allumé pendant la pause café
Raccourci de verrouillage (Win+L)
Wi-Fi public
Connexion au Wi-Fi "Gare_Gratuit"
Utilisation de la 4G/5G ou d'un VPN
USB
Brancher une clé trouvée par terre
Ne jamais connecter un périphérique inconnu
Code source
Token API hardcodé dans le dépôt Git
Variable d'environnement + detect-secrets en CI
Cloud IAM
Compte admin avec droits wildcard (*)
Rôle IAM restreint au strict nécessaire
S3 / Stockage
Bucket public "par défaut"
Block Public Access activé + audit ACL régulier
Patchs
Mettre à jour "quand on a le temps"
Fenêtre de maintenance hebdomadaire + alertes CVE
CI/CD
Secrets en clair dans le fichier workflow
Vault CI chiffré + least privilege sur les tokens

Votre site est-il aussi bien protégé ?

Les bonnes pratiques s'appliquent aussi à votre infrastructure web.

Auditer mon site gratuitement