Cybersicherheits-Glossar

Die Begriffe, denen Sie in Artikeln, Verträgen und den Fragebögen Ihrer Kunden begegnen, ohne Fachjargon erklärt. Jede Definition umfasst wenige Sätze und verweist, wo es sinnvoll ist, auf den weiterführenden Artikel.

39 Begriffe in einfacher Sprache erklärt

A

Arnaque au président #

Menaces et arnaques

Auch genannt: fraude au président, arnaque au CEO, fraude au CEO

Une escroquerie où quelqu'un se fait passer pour le patron ou pour un fournisseur, et réclame un virement urgent et confidentiel. Le message arrive souvent un vendredi ou pendant les vacances du dirigeant. La pression et le secret demandé servent justement à empêcher la vérification.

Beispiel La comptable reçoit un message signé du directeur : « je suis en réunion, effectue ce paiement aujourd'hui, n'en parle à personne ».

Artikel lesen

B

Bourrage d’identifiants #

Menaces et arnaques

Auch genannt: credential stuffing

Une attaque automatisée qui essaie sur vos comptes des couples adresse et mot de passe volés ailleurs. Elle ne cherche pas à deviner : elle rejoue des identifiants déjà connus, par millions. Elle ne fonctionne que si un mot de passe a été réutilisé d'un service à l'autre.

Artikel lesen

C

Chiffrement #

Protection au quotidien

Auch genannt: chiffrer, chiffré, chiffrement de disque

Une transformation qui rend un contenu illisible pour qui ne possède pas la clé. Sur un ordinateur portable, cela signifie qu'un voleur récupère la machine mais pas les documents. Windows et macOS proposent cette protection sans logiciel supplémentaire, il suffit de l'activer.

Artikel lesen

Compromission de messagerie #

Menaces et arnaques

Auch genannt: boîte e-mail piratée, business email compromise, BEC

Un tiers a pris le contrôle d'une boîte e-mail professionnelle et lit le courrier en silence. Il attend souvent plusieurs semaines, apprend vos habitudes, puis intervient au bon moment dans une conversation en cours. C'est la porte d'entrée d'un grand nombre de fraudes au paiement.

Beispiel Une facture attendue arrive avec un numéro de compte modifié, dans un fil de discussion authentique.

Artikel lesen

Correctif #

Protection au quotidien

Auch genannt: patch, correctif de sécurité, rustine

La petite mise à jour publiée par un éditeur pour refermer un défaut de sécurité découvert dans son logiciel. Tant qu'elle n'est pas installée, le défaut reste exploitable, et il est désormais public. Installer les correctifs rapidement écarte une grande part des attaques automatisées.

Artikel lesen

CRA #

Normes et règlements techniques

Auch genannt: Cyber Resilience Act, règlement 2024/2847

Un règlement européen qui impose des exigences de sécurité aux produits contenant du numérique, du thermostat connecté au logiciel vendu séparément. Il concerne aussi les entreprises suisses qui vendent ces produits dans l'Union européenne. Les obligations s'échelonnent jusqu'en décembre 2027.

Artikel lesen

Cyberassurance #

Réagir à un incident

Auch genannt: assurance cyber, cyber-assurance

Une assurance qui couvre tout ou partie des frais liés à une cyberattaque : intervention technique, pertes d'exploitation, frais juridiques. Les contrats posent presque toujours des conditions préalables, comme la double authentification ou des sauvegardes testées. Lisez ces conditions avant l'incident, elles déterminent si vous serez couvert.

Artikel lesen

D

DKIM #

Messagerie et identité

Auch genannt: DomainKeys Identified Mail

Une signature invisible ajoutée à chaque e-mail que vous envoyez, qui prouve qu'il vient bien de votre domaine et qu'il n'a pas été modifié en route. Le destinataire la vérifie automatiquement, sans rien voir. Elle complète SPF, qui ne vérifie que le serveur d'envoi.

Artikel lesen

DMARC #

Messagerie et identité

Auch genannt: Domain-based Message Authentication

La règle qui indique aux autres messageries ce qu'elles doivent faire d'un e-mail qui prétend venir de chez vous sans passer les contrôles : le laisser, le mettre en indésirables ou le rejeter. Sans elle, les deux vérifications précédentes constatent le problème mais n'ont aucun effet. C'est elle qui empêche réellement l'usurpation de votre adresse.

Artikel lesen

Données sensibles #

Cadre légal suisse

Auch genannt: données personnelles sensibles

Une catégorie de données que la loi suisse protège plus strictement, parce qu'une divulgation touche l'intime : santé, opinions religieuses ou politiques, appartenance syndicale, poursuites pénales, données biométriques. Une PME en détient plus souvent qu'elle ne le croit, par exemple des certificats médicaux d'employés. Leur présence renforce plusieurs obligations, dont celle de tenir un registre.

Artikel lesen

Double authentification #

Protection au quotidien

Auch genannt: MFA, 2FA, authentification à deux facteurs, authentification multifacteur, authentification forte

Une seconde preuve d'identité demandée en plus du mot de passe, en général un code sur votre téléphone. Même si votre mot de passe est volé, il ne suffit plus à entrer. C'est la mesure qui apporte le plus de protection pour le moins d'effort dans une PME.

Beispiel Vous vous connectez à votre messagerie depuis un nouvel appareil, et l'application de votre téléphone vous demande de confirmer.

Artikel lesen

E

EN 18031 #

Normes et règlements techniques

Auch genannt: norme EN 18031

La norme européenne qui définit les exigences de cybersécurité des équipements radio, c'est-à-dire de tout appareil qui communique sans fil. Elle est devenue incontournable pour apposer le marquage CE sur ce type de produit. Elle concerne les fabricants et les importateurs, pas les entreprises qui se contentent d'utiliser ces appareils.

Artikel lesen

F

Faille zero-day #

Menaces et arnaques

Auch genannt: zero-day, faille du jour zéro, zéro-day

Un défaut de sécurité connu des attaquants avant l'éditeur du logiciel. Aucune correction n'existe encore au moment où il est exploité, d'où son nom : l'éditeur a eu zéro jour pour réagir. Ces cas sont rares, et ils ne doivent pas servir d'excuse pour repousser les mises à jour ordinaires, qui règlent l'immense majorité du risque.

Artikel lesen

Fuite de données #

Menaces et arnaques

Auch genannt: fuite d’informations, vol de données

Des informations qui devaient rester internes se retrouvent entre des mains étrangères. Cela peut venir d'une attaque, mais aussi d'une erreur banale, comme un fichier déposé sur un espace public ou un e-mail envoyé au mauvais destinataire. Le contenu compte plus que la cause : une liste de clients qui circule ne se rattrape pas.

Artikel lesen

G

Gestionnaire de mots de passe #

Protection au quotidien

Auch genannt: coffre-fort à mots de passe, gestionnaire de mot de passe

Un logiciel qui retient tous vos mots de passe à votre place, derrière un seul mot de passe principal. Il en crée aussi de longs et différents pour chaque service, ce qu'aucune mémoire humaine ne sait faire. Il supprime la principale mauvaise habitude, qui est de réutiliser partout le même mot de passe.

Artikel lesen

H

Hameçonnage #

Menaces et arnaques

Auch genannt: phishing, e-mail de hameçonnage, courriel de hameçonnage

Un message qui imite un expéditeur de confiance pour vous pousser à donner un mot de passe, un code ou un paiement. Il ressemble à s'y méprendre à un courrier de votre banque, de votre fournisseur ou de la poste. Le lien qu'il contient mène à une fausse page de connexion, dont le seul but est de récolter ce que vous y tapez.

Beispiel Un employé reçoit un message « votre boîte e-mail est pleine, reconnectez-vous ». Il saisit son mot de passe sur une page qui n'appartient pas à votre entreprise.

Artikel lesen

I

IEC 62443 #

Normes et règlements techniques

Auch genannt: norme IEC 62443, CEI 62443

La norme internationale de référence pour la sécurité des systèmes industriels et des machines connectées. Elle s'adresse aux constructeurs, aux intégrateurs et aux exploitants, avec des exigences distinctes pour chacun. Elle apparaît de plus en plus souvent dans les appels d'offres de l'industrie.

Artikel lesen

Ingénierie sociale #

Menaces et arnaques

Auch genannt: manipulation sociale

L'art de manipuler une personne pour qu'elle ouvre elle-même la porte, au lieu de forcer une serrure informatique. L'attaquant joue sur la confiance, l'urgence ou l'autorité. Aucune faille technique n'est nécessaire : la cible fait le travail à sa place, en toute bonne foi.

Beispiel Un appel du « support informatique » demande votre code de connexion pour résoudre une panne urgente.

Artikel lesen

M

Moindre privilège #

Protection au quotidien

Auch genannt: principe du moindre privilège, moindres privilèges

Règle simple : chacun reçoit uniquement les accès dont il a besoin pour son travail, et rien de plus. Un compte qui peut tout faire fait aussi beaucoup de dégâts s'il tombe entre de mauvaises mains. Cette règle limite l'ampleur d'un incident sans rien coûter.

Beispiel Le stagiaire d'un été n'a pas besoin d'accéder aux salaires ni aux contrats de tous les clients.

Artikel lesen

N

NIS2 #

Normes et règlements techniques

Auch genannt: directive NIS2, NIS 2

Une directive européenne qui impose des mesures de sécurité aux entreprises de certains secteurs jugés importants. Une PME suisse n'y est en principe pas soumise directement, mais elle la rencontre par ricochet, quand un client européen lui transmet ses propres exigences. C'est aujourd'hui la première cause de questionnaires de sécurité reçus par les fournisseurs suisses.

Artikel lesen

nLPD #

Cadre légal suisse

Auch genannt: LPD, nouvelle loi sur la protection des données, loi sur la protection des données

La loi suisse sur la protection des données, révisée et en vigueur depuis septembre 2023. Elle s'applique en règle générale à toute entreprise suisse qui traite des données de personnes, sans seuil de taille. Elle demande d'informer les personnes concernées, de protéger les données et d'annoncer les fuites graves.

Artikel lesen

O

OFCS #

Cadre légal suisse

Auch genannt: Office fédéral de la cybersécurité, NCSC, Centre national pour la cybersécurité

L'Office fédéral de la cybersécurité, le service de la Confédération qui centralise les annonces d'incidents et publie des alertes. Toute entreprise peut lui signaler un incident, gratuitement et sur une base volontaire. Il publie aussi deux fois par an un rapport sur ce qui touche réellement la Suisse.

Artikel lesen

P

Pare-feu #

Protection au quotidien

Auch genannt: firewall

Un filtre placé entre votre réseau et l'extérieur, qui décide ce qui a le droit d'entrer et de sortir. C'est l'équivalent d'une porte d'immeuble avec un concierge. Il est utile, mais il ne voit rien d'une attaque qui arrive par un e-mail légitime ouvert par un collaborateur.

Artikel lesen

PFPDT #

Cadre légal suisse

Auch genannt: Préposé fédéral à la protection des données et à la transparence, préposé fédéral à la protection des données

L'autorité fédérale suisse chargée de la protection des données. C'est à elle que se déclarent les violations qui présentent un risque élevé pour les personnes concernées. Elle peut aussi ouvrir une enquête et adresser des recommandations à une entreprise.

Artikel lesen

Phrase de passe #

Protection au quotidien

Auch genannt: passphrase, phrase secrète

Un mot de passe composé de plusieurs mots ordinaires mis bout à bout, par exemple quatre mots sans rapport entre eux. La longueur protège bien mieux que les majuscules et les symboles imposés. Elle a l'avantage décisif d'être retenue sans être notée sur un papier.

Artikel lesen

Plan de réponse à incident #

Réagir à un incident

Auch genannt: plan de réponse, plan de crise cyber, plan de réaction

Un document court qui dit qui fait quoi dans les premières heures d'une attaque, et avec quels numéros de téléphone. Son intérêt est d'exister sur papier, puisque la messagerie et le serveur peuvent justement être inaccessibles. Une page bien faite vaut mieux qu'un classeur que personne n'a jamais ouvert.

Artikel lesen

R

Rançongiciel #

Menaces et arnaques

Auch genannt: ransomware, logiciel de rançon

Un programme malveillant qui rend vos fichiers illisibles, puis réclame de l'argent pour les rendre à nouveau lisibles. L'activité s'arrête net : plus de devis, plus de factures, plus de dossiers clients. Aujourd'hui, les attaquants copient aussi les fichiers avant de les bloquer, et menacent de les publier si vous ne payez pas.

Beispiel Un lundi matin, tous les documents du serveur portent une extension inconnue et un fichier texte donne une adresse de contact.

Artikel lesen

Registre des traitements #

Cadre légal suisse

Auch genannt: registre des activités de traitement

Un inventaire écrit des données que vous détenez, de leur usage et des personnes qui y accèdent. En règle générale, les entreprises de moins de 250 collaborateurs en sont dispensées, avec des exceptions qui reviennent souvent en pratique. Même dispensé, ce document reste le moyen le plus rapide de savoir ce qu'on a réellement à protéger.

Artikel lesen

Règle 3-2-1 #

Protection au quotidien

Auch genannt: 3-2-1, règle 3 2 1

Une méthode de sauvegarde retenue partout : trois copies de vos données, sur deux supports différents, dont une conservée hors du bâtiment. Elle couvre à la fois la panne, l'incendie et l'attaque. Le point le plus souvent oublié est le dernier, la copie qui se trouve ailleurs.

Artikel lesen

Responsable du traitement #

Cadre légal suisse

Auch genannt: responsable de traitement

Celui qui décide pourquoi et comment des données personnelles sont utilisées. Dans une PME, c'est presque toujours l'entreprise elle-même, à travers sa direction. C'est sur lui que pèsent les obligations principales, même lorsque le travail technique est confié à un prestataire.

Artikel lesen

S

Sauvegarde hors ligne #

Protection au quotidien

Auch genannt: sauvegarde déconnectée, copie hors ligne, sauvegarde immuable

Une copie de vos données conservée sur un support qui n'est pas relié en permanence à votre réseau. C'est ce qui la met hors de portée d'un rançongiciel, lequel s'attaque en priorité aux sauvegardes qu'il peut atteindre. Une sauvegarde branchée en continu partage le sort du reste.

Artikel lesen

Smishing #

Menaces et arnaques

Auch genannt: hameçonnage par SMS

Le hameçonnage par message texte sur téléphone portable. Le SMS annonce un colis en attente, une amende ou un compte bloqué, et invite à cliquer. Sur un petit écran, l'adresse du site est difficile à vérifier, ce qui augmente le taux de réussite.

Artikel lesen

Sous-traitant #

Cadre légal suisse

Auch genannt: sous-traitance des données

Un prestataire qui traite des données pour votre compte et selon vos instructions, sans décider de leur usage. Votre fiduciaire, votre hébergeur ou votre logiciel de paie en ligne entrent dans cette catégorie. Confier le travail ne transfère pas votre responsabilité, d'où l'importance de ce qui figure au contrat.

Artikel lesen

SPF #

Messagerie et identité

Auch genannt: Sender Policy Framework

Une mention publique attachée à votre nom de domaine, qui déclare quels serveurs ont le droit d'envoyer des e-mails en votre nom. Le serveur qui reçoit un message peut ainsi vérifier qu'il vient bien d'une source annoncée. Sans cette déclaration, n'importe qui peut écrire au monde entier depuis votre adresse.

Artikel lesen

Supply chain #

Menaces et arnaques

Auch genannt: chaîne d'approvisionnement, attaque par la chaîne d'approvisionnement, attaque par rebond

L'ensemble des prestataires, logiciels et fournisseurs dont dépend votre entreprise. Une attaque par cette voie ne vous vise pas directement : elle passe par un maillon plus faible, souvent votre informaticien externe ou un outil que vous avez installé. Vous héritez alors d'un problème né chez quelqu'un d'autre.

Artikel lesen

V

Violation de la sécurité des données #

Cadre légal suisse

Auch genannt: violation de données, violation des données

Le terme employé par la loi suisse pour désigner une perte, une destruction ou une divulgation non autorisée de données personnelles. Elle doit être annoncée au PFPDT lorsqu'elle présente un risque élevé pour les personnes concernées. La loi suisse ne fixe aucun délai chiffré, contrairement au règlement européen. Chaque cas mérite un examen, l'article détaille la marche à suivre.

Artikel lesen

Vishing #

Menaces et arnaques

Auch genannt: hameçonnage vocal, hameçonnage par téléphone

Le hameçonnage version téléphone. Un inconnu appelle en se présentant comme votre banque, votre informaticien ou la police, et obtient de vive voix ce qu'un e-mail n'aurait pas obtenu. La voix inspire plus confiance qu'un écrit, c'est précisément ce qui rend la méthode efficace.

Artikel lesen

VPN #

Protection au quotidien

Auch genannt: réseau privé virtuel, tunnel VPN

Une liaison protégée entre un appareil et le réseau de l'entreprise, utilisée surtout en déplacement ou à la maison. Elle empêche un tiers présent sur le même réseau, dans un hôtel ou un train, de lire ce qui circule. Elle protège le trajet des données, pas l'appareil lui-même.

Artikel lesen

Vulnérabilité #

Menaces et arnaques

Auch genannt: faille de sécurité, faille

Un défaut dans un logiciel ou dans une configuration qui permet à quelqu'un d'obtenir plus que ce qu'il devrait. La plupart sont découvertes puis publiées, et l'éditeur diffuse une correction. Tant que cette correction n'est pas installée chez vous, le défaut reste ouvert et connu de tous.

Artikel lesen

Fehlt Ihnen ein Begriff?

Dieses Glossar deckt den Wortschatz ab, der in den Artikeln der Website tatsächlich verwendet wird. Es wächst mit jeder Veröffentlichung. Bleibt ein Begriff aus einem Vertrag, einem Kundenfragebogen oder einer Offerte unklar, schreiben Sie an Säfeli: Die Antwort wird wahrscheinlich auf dieser Seite ergänzt.

Die Begriffe zu verstehen ist ein nützlicher Ausgangspunkt, kein Schutz. Zu wissen, welche dieser Risiken bei Ihnen wirklich zählen, erfordert einen Blick auf Ihre tatsächliche Installation.