Glossaire Security+
Définitions courtes et claires des termes clés de CompTIA Security+ (SY0-701), classées par domaine d'examen. De nouveaux termes arrivent régulièrement.
Concepts de base
Gap analysis (analyse des écarts)
Zero Trust (confiance zéro)
Plan de contrôle et plan de données (control plane / data plane)
Identité adaptative (adaptive identity)
Access control vestibule (sas de sécurité)
Contrôles préventifs et de détection (preventive / detective controls)
Honeypot (pot de miel)
Gestion des changements (change management)
Cryptographie
Chiffrement symétrique (symmetric encryption)
Chiffrement asymétrique (asymmetric encryption)
Hachage (hashing)
Salt (sel cryptographique)
Code d’authentification de message basé sur le hachage (hash-based message authentication code, HMAC)
Signature numérique (digital signature)
Échange de clés Diffie-Hellman (Diffie-Hellman key exchange)
Certificat numérique (digital certificate)
Trusted platform module (TPM)
Hardware security module (HSM)
Secure enclave (enclave sécurisée)
Key escrow (séquestre de clés)
Online certificate status protocol (OCSP)
Certificate pinning (épinglage de certificat)
Downgrade attack (attaque par rétrogradation)
Acteurs de menace et vecteurs
Menace interne (insider threat)
Menace persistante avancée (advanced persistent threat, APT)
Attributs des acteurs de la menace (threat actor attributes)
Motivation des acteurs de la menace (threat actor motivation)
Ransomware à double extorsion (double extortion ransomware)
Ingénierie sociale (social engineering)
Phishing (hameçonnage)
Watering hole attack (attaque du point d’eau)
Watering hole (attaque du point d’eau)
Typosquatting (enregistrement de domaines similaires)
Business email compromise (BEC)
Smishing (phishing par SMS)
Pretexting (scénario inventé)
Malwares et activités malveillantes
Virus et ver (virus and worm)
Cheval de Troie et Remote Access Trojan (RAT)
Rootkit
Ransomware (rançongiciel)
Bombe logique (logic bomb)
Déni de service et déni de service distribué (Denial-of-Service / Distributed Denial-of-Service, DoS/DDoS)
Attaque on-path / MITM et evil twin
Indicateur de compromission (indicator of compromise, IoC)
Pass-the-hash (authentification avec un hash volé)
Golden ticket (ticket Kerberos falsifié)
Command and control (C2)
Beaconing (prise de contact périodique)
Techniques de défense
Segmentation du réseau (network segmentation)
Zone démilitarisée (demilitarized zone, DMZ)
Air gap (isolement physique)
Moindre privilège (least privilege)
Séparation des tâches (separation of duties, SoD)
Allow list (liste d’autorisation)
Hardening (durcissement)
Détection et réponse sur les terminaux (endpoint detection and response, EDR)
Honeytoken (données leurres)
Architecture et infrastructure
Modèle de responsabilité partagée (shared responsibility model)
Haute disponibilité et durabilité (high availability, HA)
Transfert du risque (risk transference)
Mise à l’échelle verticale et horizontale (vertical / horizontal scaling)
Infrastructure as Code (IaC)
Architecture serverless (sans serveur)
Conteneurisation et virtualisation (containerization / virtualization)
Réseau défini par logiciel (Software-Defined Networking, SDN)
Microsegmentation (micro-segmentation)
Infrastructure d'entreprise
Zone démilitarisée / screened subnet (DMZ)
Jump server / bastion host (serveur de rebond)
Système de détection d’intrusion / système de prévention d’intrusion (IDS/IPS)
Pare-feu (firewall)
Pare-feu nouvelle génération (next-generation firewall, NGFW)
Pare-feu applicatif web (web application firewall, WAF)
Contrôle d’accès réseau par port 802.1X (port-based network access control)
Réseau privé virtuel / IPsec (virtual private network, VPN)
Secure access service edge (SASE)
EAP-TLS (EAP - Transport Layer Security)
WPA3-SAE (simultaneous authentication of equals)
Objectifs et contrôles de sécurité
Triade CIA (CIA triad)
Non-répudiation (non-repudiation)
Authentification, autorisation, traçabilité (authentication, authorization, accounting, AAA)
Facteurs d’authentification (authentication factors)
Authentification multifacteur (multi-factor authentication, MFA)
Authentification par certificat (certificate-based authentication)
Modèles d’autorisation (authorization models)
Types de contrôles de sécurité (security control types)
Capacités de sécurité d'entreprise
Sender Policy Framework (SPF)
DomainKeys Identified Mail (DKIM)
Domain-based Message Authentication, Reporting and Conformance (DMARC)
Endpoint Detection and Response / Extended Detection and Response (EDR/XDR)
User and Entity Behavior Analytics (UEBA)
Contrôle d’accès au réseau (Network Access Control, NAC)
Surveillance de l’intégrité des fichiers (File Integrity Monitoring, FIM)
DNS Security Extensions (DNSSEC)
Cloud access security broker (CASB)
Protection des données
États des données (data states)
Classification des données (data classification)
Données réglementées (regulated data)
Informations personnelles identifiables (personally identifiable information, PII)
Informations de santé protégées (protected health information, PHI)
Souveraineté des données (data sovereignty)
Tokenisation (tokenization)
Prévention des pertes de données (data loss prevention, DLP)
Durcissement et sécurité des actifs
Base de référence sécurisée (secure baseline)
Gestion des actifs (asset management)
CIS Benchmarks et DISA STIG
Gestion des appareils mobiles (mobile device management, MDM)
Bring Your Own Device (BYOD)
Standards de sécurité sans fil : WPA3 et WEP
Site survey / heat map (étude de site / carte de chaleur)
Gestion des risques
Risque (risk)
Analyse qualitative du risque (qualitative risk analysis)
Analyse quantitative du risque (quantitative risk analysis)
Perte attendue par événement (single loss expectancy, SLE)
Perte annuelle attendue (annualized loss expectancy, ALE)
Stratégies de traitement du risque (risk treatment strategies)
Appétence au risque (risk appetite)
Registre des risques (risk register)
Analyse d’impact sur l’activité (business impact analysis, BIA)
Gestion des vulnérabilités
Vulnerability scanning (analyse de vulnérabilités)
Penetration testing (test d’intrusion)
Common Vulnerabilities and Exposures (CVE)
Common Vulnerability Scoring System (CVSS)
Vulnérabilité zero-day (zero-day vulnerability)
Faux positif / faux négatif (false positive / false negative)
Scan authentifié / non authentifié (authenticated / unauthenticated scan)
Contrôle compensatoire (compensating control)
Race condition / TOCTOU (condition de concurrence)
Open-source intelligence (OSINT)
Supervision et alertes
Surveillance de sécurité (security monitoring)
Surveillance avec agent vs sans agent (agent-based vs. agentless monitoring)
Agrégation des journaux (log aggregation)
Archivage des journaux (log archiving)
Security information and event management (SIEM)
NetFlow
Simple network management protocol (SNMP)
Security content automation protocol (SCAP)
Fatigue d’alerte (alert fatigue)
Réglage des alertes (alert tuning)
NetFlow (analyse des flux réseau)
Automatisation et réponse aux incidents
Automatisation (automation)
Orchestration
Réponse aux incidents (incident response, IR)
Confinement et éradication (containment and eradication)
Exercice sur table (tabletop exercise)
Threat hunting (chasse aux menaces)
Analyse des causes racines (root cause analysis, RCA)
Chaîne de traçabilité (chain of custody)
Ordre de volatilité (order of volatility)
Security orchestration, automation, and response (SOAR)
MITRE ATT&CK framework
Gestion des identités et des accès (IAM)
Vérification d’identité (identity proofing)
Déprovisionnement (deprovisioning)
Authentification résistante au phishing (phishing-resistant authentication)
Passwordless / passkey (connexion sans mot de passe)
Authentification unique (single sign-on, SSO)
Fournisseur d’identité (identity provider, IdP)
Gestion des accès privilégiés (privileged access management, PAM)
Gouvernance de la sécurité
Gouvernance de la sécurité (security governance)
Politique (policy)
Norme (standard)
Procédure (procedure)
Ligne directrice (guideline)
Politique d’utilisation acceptable (acceptable use policy, AUP)
Propriétaire et dépositaire des données (data owner and custodian)
Responsable du traitement et sous-traitant (controller and processor)
Conformité et risques liés aux tiers
Conformité (compliance)
Due diligence et due care (diligence et précaution raisonnables)
Attestation
Personne concernée (data subject)
Droit à l’oubli (right to be forgotten, RTBF)
Minimisation des données (data minimization)
Risque lié aux tiers / fournisseurs (third-party / vendor risk)
Clause de droit d’audit (right-to-audit clause)
Software bill of materials (SBOM)
Résilience et reprise
Point de défaillance unique (single point of failure, SPOF)
Haute disponibilité (high availability, HA)
Répartition de charge (load balancing)
Clustering (mise en grappe)
Reprise après sinistre (disaster recovery, DR)
Sites de reprise : hot, warm, cold (recovery sites)
Dispersion géographique (geographic dispersion)
Continuité des opérations (continuity of operations, COOP)
Audits, évaluations et sensibilisation
Audit de sécurité (security audit)
Audit interne vs externe (internal vs. external audit)
Types de pentest : white, gray, black box
Reconnaissance
Red, blue, purple team (équipes rouge, bleue, violette)
Sensibilisation à la sécurité (security awareness)
Simulation de phishing et signalement (phishing simulation and reporting)
Purple team (équipe violette)
Télécharge CertOwl sur l'App Store
Téléchargement gratuit · A+ et Network+ entièrement gratuits
+ leçons quotidiennes, cartes mémoire et simulations complètes