Protection, sauvegarde, restauration et signature électronique
À retenir
Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.2 « Garantir la sécurisation du système d'information et des échanges de données » (outils et procédures de protection, de sauvegarde et de restauration ; principes de la signature électronique et du certificat numérique ; fiabilité des procédures).
Pourquoi c'est central à l'examen : après avoir identifié les risques (cours 10), le candidat doit identifier les mesures de protection, appliquer des procédures de sécurité et analyser la fiabilité d'une procédure. Le programme s'appuie sur l'aspect fonctionnel des outils : à quoi ils servent, ce qu'ils protègent, leurs limites. Les différents types de chiffrement n'ont pas à être présentés ; la signature électronique s'explique par ses principes.
01Authentification, droits et mots de passe
1.1 Authentifier les utilisateurs
L'authentification vérifie qu'une personne est bien celle qu'elle prétend être. Trois familles de preuves existent.
| Preuve | Ce que c'est | Exemple |
|---|---|---|
| Ce que l'on sait | Un secret | Mot de passe, code |
| Ce que l'on possède | Un objet | Téléphone qui reçoit un code, carte, clé physique |
| Ce que l'on est | Une caractéristique propre | Empreinte, visage (données sensibles : cours 08) |
L'authentification à plusieurs facteurs combine au moins deux preuves de familles différentes : même si le mot de passe est volé (hameçonnage), l'attaquant ne peut pas se connecter sans le second élément. C'est la mesure la plus efficace contre le vol d'identifiants.
1.2 Les bonnes pratiques de mot de passe
- Long, de préférence une phrase ; la longueur compte plus que la complexité apparente ;
- Unique pour chaque service : un mot de passe réutilisé compromis ouvre tous les comptes ;
- Jamais communiqué à un collègue, ni écrit en clair, ni envoyé par courriel ;
- Conservé dans un gestionnaire de mots de passe validé par l'entreprise ;
- Changé en cas de soupçon de fuite.
1.3 Gérer les droits d'accès
| Principe | Contenu |
|---|---|
| Droit minimal | Chacun n'a accès qu'à ce qui est nécessaire à sa fonction |
| Comptes nominatifs | Un compte par personne : assure l'imputabilité (cours 10) |
| Séparation des tâches | Celui qui saisit un virement n'est pas celui qui le valide |
| Revue périodique | Les droits sont revérifiés régulièrement |
| Mouvements du personnel | Droits retirés au départ, modifiés au changement de poste |
02Les outils de protection
| Outil | Fonction | Ce qu'il protège | Limite |
|---|---|---|---|
| Pare-feu | Filtre les communications entrantes et sortantes selon des règles | Le réseau contre des accès non autorisés | N'arrête pas un courriel piégé ouvert par un salarié |
| Antivirus (ou protection des postes) | Détecte et bloque les logiciels malveillants | Postes et serveurs | Ne détecte pas toutes les menaces nouvelles |
| Mises à jour (correctifs) | Corrigent les vulnérabilités connues des logiciels et systèmes | Tout le SI | Une mise à jour non appliquée laisse la faille ouverte |
| Réseau privé virtuel (VPN) | Crée une liaison protégée entre un poste distant et le réseau de l'entreprise | Les échanges en télétravail ou en déplacement | Ne protège pas un poste déjà compromis |
| Chiffrement (cité comme fonction) | Rend les données illisibles sans la clé de déchiffrement | Les données d'un portable perdu, les échanges | Une clé perdue rend les données inaccessibles |
| Gestion des droits et des journaux | Limite les accès, garde la trace des actions | Confidentialité, traçabilité | Demande un suivi régulier |
À retenir
Défense en profondeur : aucune mesure n'est suffisante seule. On superpose plusieurs couches (humaine, procédurale, technique) : si l'une cède, les autres limitent les dégâts.
03Sauvegarde et restauration
3.1 Pourquoi sauvegarder
La sauvegarde est une copie des données, conservée à part, qui permet de les restaurer après une perte (panne, erreur, rançongiciel, sinistre). Elle protège la disponibilité et l'intégrité. Une copie qui reste sur le même disque ou connectée en permanence au serveur n'est pas une sauvegarde fiable : elle disparaît avec lui, ou est chiffrée avec lui par un rançongiciel.
À retenir
Sauvegarde, réplication, archivage : la sauvegarde permet de revenir à un état antérieur ; la réplication maintient une copie à jour en temps réel (elle recopie aussi les erreurs et les fichiers chiffrés par un rançongiciel) ; l'archivage conserve des documents pour des raisons de conservation (cours 08).
3.2 Les trois types de sauvegarde
| Type | Contenu sauvegardé | Volume | Restauration |
|---|---|---|---|
| Complète | Toutes les données | Maximal | Simple : un seul jeu |
| Incrémentale | Seulement ce qui a changé depuis la dernière sauvegarde (complète ou incrémentale) | Minimal | Longue : la complète puis chaque incrémentale, dans l'ordre |
| Différentielle | Ce qui a changé depuis la dernière sauvegarde complète | Intermédiaire, croissant d'un jour à l'autre | Plus simple : la complète puis la dernière différentielle |
3.3 La règle 3-2-1
| Chiffre | Règle |
|---|---|
| 3 | Disposer de trois copies des données (l'original et deux sauvegardes) |
| 2 | Sur deux supports différents |
| 1 | Dont une copie hors site (et idéalement hors ligne, déconnectée du réseau) |
3.4 Les procédures indispensables
- Planifier : fréquence (selon la perte de données acceptable), jeux conservés, durée de conservation.
- Protéger les sauvegardes : accès limités, copies hors ligne contre les rançongiciels.
- Tester la restauration régulièrement : une sauvegarde qui n'a jamais été restaurée est une hypothèse, pas une garantie.
- Documenter la procédure de restauration et qui la réalise.
- Mesurer deux exigences : la durée d'interruption acceptable (combien de temps le service peut rester arrêté) et la perte de données acceptable (jusqu'à quelle ancienneté). Elles dictent la fréquence des sauvegardes et la rapidité de restauration.
3.5 Le plan de continuité
Le plan de continuité d'activité définit comment l'organisation continue de fonctionner pendant un incident majeur (activités prioritaires, solutions de secours, rôles) ; le plan de reprise décrit comment redémarrer le SI. Ils sont cités ici, sans étude détaillée.