Cybersécurité
Une approche fondée sur le risque, jamais sur la peur.
La cybersécurité est aujourd’hui l’une de mes principales spécialités. C’est aussi le domaine où j’entends le plus de discours conçus pour effrayer plutôt que pour éclairer.
La peur est un mauvais moteur. Elle pousse à acheter des outils sans savoir ce qu’ils protègent, et elle épuise les équipes bien avant que la posture de sécurité ne s’améliore. Je travaille à partir du risque : ce qui est réellement exposé, ce que ça coûterait de le perdre, et ce qu’un correctif empêche concrètement.
Une organisation n’a pas besoin de tout protéger. Elle a besoin de savoir ce qu’elle protège en premier.
Là où j’interviens
Gouvernance de la sécurité
Qui est responsable de quoi, quelles décisions remontent, et comment on prouve que les règles sont appliquées. Sans ce socle, les outils ne produisent que des alertes que personne ne traite.
Analyse des risques
Inventorier ce qui compte vraiment, estimer l’impact d’une perte et hiérarchiser. C’est l’étape que les organisations sautent le plus souvent, et celle qui rend toutes les suivantes utiles.
Architecture Zero Trust
Ne plus supposer qu’un accès depuis l’intérieur du réseau est légitime. Vérification systématique de l’identité, du poste et du contexte, à chaque demande.
Identité et accès
MFA, PIM, RBAC, accès conditionnel. L’identité est devenue le vrai périmètre : c’est là que se jouent la majorité des compromissions actuelles.
Détection et réponse
Microsoft Defender et Sentinel pour voir ce qui se passe, avec des règles réglées pour produire des alertes qu’on lit vraiment plutôt qu’un bruit continu.
Protection des renseignements personnels
Conformité à la Loi 25 : registre des incidents, évaluations des facteurs relatifs à la vie privée, politiques de conservation, droits des personnes concernées.
Comment se déroule un mandat
Portée écrite
Rien d’actif ne commence sans un périmètre défini et une autorisation signée. C’est une règle absolue, pas une formalité administrative.
État des lieux
Cartographier ce qui existe : identités, accès, systèmes exposés, sauvegardes, journalisation. La plupart des organisations découvrent ici des choses qu’elles ignoraient.
Hiérarchisation par le risque
Classer les constats par ce qu’ils permettent réellement à un attaquant, pas par un score brut sorti d’un outil.
Correction par étapes
Un plan échelonné, avec des gains visibles à chaque étape. Un plan de sécurité de dix-huit mois sans résultat intermédiaire ne sera jamais terminé.
Plan de réponse aux incidents
Écrire à froid qui fait quoi le jour où ça arrive. Un plan rédigé pendant l’incident n’est pas un plan.
Sensibilisation
Montrer l’attaque plutôt que la décrire. Une démonstration en direct marque plus qu’une formation annuelle obligatoire.
Technologies utilisées
Microsoft
- Microsoft Defender
- Microsoft Sentinel
- Microsoft Entra ID
- Microsoft Intune
- Azure
Réseau et périmètre
- Fortinet
- Segmentation
- VPN
- Pare-feu applicatif
Contrôles
- Zero Trust
- MFA
- PIM
- RBAC
- Accès conditionnel
Cadre éthique
Toute intervention offensive suit les méthodologies PTES et OWASP, sous portée signée, sans technique destructive, avec journalisation horodatée de chaque commande active.
Une question sur ce sujet ?
Décrivez le contexte en quelques lignes. Je réponds avec une proposition d’angle, pas avec une brochure.