Aller au contenu
Spécialité principale

Cybersécurité

Une approche fondée sur le risque, jamais sur la peur.

La cybersécurité est aujourd’hui l’une de mes principales spécialités. C’est aussi le domaine où j’entends le plus de discours conçus pour effrayer plutôt que pour éclairer.

La peur est un mauvais moteur. Elle pousse à acheter des outils sans savoir ce qu’ils protègent, et elle épuise les équipes bien avant que la posture de sécurité ne s’améliore. Je travaille à partir du risque : ce qui est réellement exposé, ce que ça coûterait de le perdre, et ce qu’un correctif empêche concrètement.

Une organisation n’a pas besoin de tout protéger. Elle a besoin de savoir ce qu’elle protège en premier.

Là où j’interviens

Gouvernance de la sécurité

Qui est responsable de quoi, quelles décisions remontent, et comment on prouve que les règles sont appliquées. Sans ce socle, les outils ne produisent que des alertes que personne ne traite.

Analyse des risques

Inventorier ce qui compte vraiment, estimer l’impact d’une perte et hiérarchiser. C’est l’étape que les organisations sautent le plus souvent, et celle qui rend toutes les suivantes utiles.

Architecture Zero Trust

Ne plus supposer qu’un accès depuis l’intérieur du réseau est légitime. Vérification systématique de l’identité, du poste et du contexte, à chaque demande.

Identité et accès

MFA, PIM, RBAC, accès conditionnel. L’identité est devenue le vrai périmètre : c’est là que se jouent la majorité des compromissions actuelles.

Détection et réponse

Microsoft Defender et Sentinel pour voir ce qui se passe, avec des règles réglées pour produire des alertes qu’on lit vraiment plutôt qu’un bruit continu.

Protection des renseignements personnels

Conformité à la Loi 25 : registre des incidents, évaluations des facteurs relatifs à la vie privée, politiques de conservation, droits des personnes concernées.

Comment se déroule un mandat

    01

    Portée écrite

    Rien d’actif ne commence sans un périmètre défini et une autorisation signée. C’est une règle absolue, pas une formalité administrative.

    02

    État des lieux

    Cartographier ce qui existe : identités, accès, systèmes exposés, sauvegardes, journalisation. La plupart des organisations découvrent ici des choses qu’elles ignoraient.

    03

    Hiérarchisation par le risque

    Classer les constats par ce qu’ils permettent réellement à un attaquant, pas par un score brut sorti d’un outil.

    04

    Correction par étapes

    Un plan échelonné, avec des gains visibles à chaque étape. Un plan de sécurité de dix-huit mois sans résultat intermédiaire ne sera jamais terminé.

    05

    Plan de réponse aux incidents

    Écrire à froid qui fait quoi le jour où ça arrive. Un plan rédigé pendant l’incident n’est pas un plan.

    06

    Sensibilisation

    Montrer l’attaque plutôt que la décrire. Une démonstration en direct marque plus qu’une formation annuelle obligatoire.

Technologies utilisées

Microsoft

  • Microsoft Defender
  • Microsoft Sentinel
  • Microsoft Entra ID
  • Microsoft Intune
  • Azure

Réseau et périmètre

  • Fortinet
  • Segmentation
  • VPN
  • Pare-feu applicatif

Contrôles

  • Zero Trust
  • MFA
  • PIM
  • RBAC
  • Accès conditionnel

Cadre éthique

Toute intervention offensive suit les méthodologies PTES et OWASP, sous portée signée, sans technique destructive, avec journalisation horodatée de chaque commande active.

Une question sur ce sujet ?

Décrivez le contexte en quelques lignes. Je réponds avec une proposition d’angle, pas avec une brochure.