SAÉ 11 — Semestre 1

Se sensibiliser à l'hygiène informatique et à la cybersécurité

Analyser les risques d'une PME fictive et produire une charte informatique selon les recommandations ANSSI.

Contexte et objectifs

Dans cette SAÉ, nous avons simulé la situation d'un consultant en sécurité informatique mandaté par une PME fictive du secteur logistique (50 employés, plusieurs postes de travail, accès internet non sécurisé). L'entreprise avait subi un incident de type phishing quelques semaines plus tôt. Notre mission : analyser les risques, identifier les failles de comportement et de configuration, puis proposer des mesures concrètes.

Les compétences visées étaient RT1 (Administrer les réseaux) et RT2 (Connecter les entreprises), à travers une approche de sensibilisation et d'analyse de risques.

Apprentissages Critiques mobilisés

AC11.02 — RT1
Comprendre l'architecture et les fondements des systèmes numériques
J'ai dû comprendre comment les données circulent dans un réseau d'entreprise pour identifier à quels endroits elles sont vulnérables : poste client, réseau local, connexion internet, messagerie.
AC11.04 — RT1
Maîtriser les rôles et principes fondamentaux des systèmes d'exploitation
Une partie de l'analyse portait sur les droits utilisateurs, la gestion des comptes Windows et les paramètres de sécurité système (pare-feu, mises à jour automatiques).
AC11.05 — RT1
Identifier les dysfonctionnements du réseau local et savoir les signaler
Nous avons identifié des failles dans la configuration du réseau fictif (pas de segmentation, Wi-Fi ouvert, partages réseau sans authentification) et proposé comment les signaler et les corriger.

Tâches réalisées

Travail en groupe de 3. Ma contribution personnelle :

  • Rédaction de la matrice de risques (identification des actifs, menaces associées, impacts potentiels et niveau de criticité)
  • Recherche et synthèse des recommandations ANSSI applicables au scénario
  • Configuration et présentation du gestionnaire de mots de passe KeePass à l'oral
  • Rédaction finale de la charte informatique (mise en forme, relecture, simplification du langage)

Traces et preuves

Trace 1 — Extrait de la matrice de risques

Tableau croisant les actifs de l'entreprise fictive (postes de travail, serveur de fichiers, messagerie, réseau Wi-Fi) avec les menaces identifiées (phishing, ransomware, accès non autorisé) et leur niveau de criticité (faible / moyen / élevé). Cette trace illustre directement l'AC11.05 : identifier les dysfonctionnements et les signaler.

Trace 2 — Charte informatique rédigée

Document d'une page, en langage accessible, listant 10 règles de sécurité pour les employés (mots de passe, mises à jour, comportement face aux mails suspects, utilisation du Wi-Fi). Rédigé pour être compréhensible sans formation technique — ce qui a nécessité plusieurs reformulations.

Autoévaluation

Ce que j'ai réussi

La matrice de risques est complète et bien structurée. La charte est lisible et a été appréciée lors de l'oral pour son côté concret et accessible.

Difficultés rencontrées

Au départ, je confondais "menace" et "vulnérabilité". Il m'a fallu relire plusieurs ressources ANSSI avant de vraiment maîtriser la distinction.

Ce que j'aurais fait autrement

J'aurais mieux réparti les rôles en amont dans le groupe. On a perdu du temps à la fin à coordonner des parties rédigées en parallèle avec des styles différents.

Adaptation possible

Cette démarche d'analyse de risques est transférable à tout contexte : une association, une collectivité, un service IT d'une grande entreprise. La méthode reste la même.

✏️ Cette SAÉ m'a appris que la cybersécurité, c'est d'abord une affaire humaine. Les meilleures configurations techniques ne servent à rien si les utilisateurs ouvrent des pièces jointes suspectes. J'ai réalisé que je pouvais avoir un impact concret simplement en aidant des gens à mieux comprendre les risques.
Niveau de maîtrise estimé — AC visés de la SAÉ 11
DébutantEn cours d'acquisitionMaîtrisé
← Retour aux projets