Glossaire : les termes de sécurité en langage clair

La sécurité de la chaîne d'approvisionnement est pleine d'acronymes. Voici ce que chacun signifie réellement, en langage clair, pour lire une évaluation de fournisseur sans décodeur.

BEC
Business Email Compromise : une fraude où un attaquant se fait passer pour une personne de confiance afin d'inciter le personnel à des paiements ou à divulguer des données.
BIMI
Brand Indicators for Message Identification : une norme qui affiche votre logo vérifié à côté des e-mails authentifiés dans les boîtes compatibles ; elle nécessite un DMARC appliqué.
CVE
Common Vulnerabilities and Exposures : un identifiant public pour une vulnérabilité connue précise.
CVSS
Common Vulnerability Scoring System : une note de 0 à 10 indiquant la gravité d'une vulnérabilité.
DANE
DNS-based Authentication of Named Entities : publie l'empreinte de votre certificat TLS dans le DNS afin que les expéditeurs puissent la vérifier. Nécessite DNSSEC.
DKIM
DomainKeys Identified Mail : une signature cryptographique prouvant qu'un e-mail provient bien de votre domaine et n'a pas été altéré.
DMARC
Domain-based Message Authentication, Reporting and Conformance : une norme e-mail qui vous permet de contrôler et de surveiller qui peut envoyer des e-mails avec votre domaine.
DNSSEC
Domain Name System Security Extensions : signe vos enregistrements DNS pour que des attaquants ne puissent pas les falsifier et détourner votre trafic.
DORA
Digital Operational Resilience Act : règlement européen sur la résilience opérationnelle et informatique du secteur financier, cousin de NIS2.
EASM
External Attack Surface Management : visibilité continue sur tout ce qui, chez vous, est accessible depuis Internet, tel qu'un attaquant le voit.
EPSS
Exploit Prediction Scoring System : la probabilité qu'une vulnérabilité soit exploitée dans la réalité à court terme.
HSTS
HTTP Strict Transport Security : un en-tête qui indique aux navigateurs de se connecter à votre site uniquement via HTTPS chiffré.
Infostealer
Un logiciel malveillant qui vole les mots de passe enregistrés, les cookies et d'autres identifiants sur un appareil infecté.
KEV
Known Exploited Vulnerabilities : un catalogue de vulnérabilités dont l'exploitation active par des attaquants est confirmée.
MCP
Model Context Protocol : une norme pour connecter les modèles d'IA à des outils et des données. Un point d'accès MCP exposé sur Internet peut fuiter des données ou accorder un accès non voulu.
MFA
Authentification multifacteur : exiger un second facteur (code d'application, clé de sécurité) en plus du mot de passe. Attendue par l'art. 21(2)(j) de NIS2.
MTA-STS
Mail Transfer Agent Strict Transport Security : impose des connexions chiffrées aux e-mails envoyés vers votre domaine.
NIS2
La directive européenne sur la sécurité des réseaux et de l'information 2, qui impose des obligations de cybersécurité et de chaîne d'approvisionnement à de nombreuses organisations.
RBL
Realtime Blackhole List / liste de blocage DNS : une liste publiée d'adresses IP connues pour spam ou abus ; si l'IP de votre serveur de messagerie y figure, les destinataires peuvent rejeter vos e-mails.
RPKI
Resource Public Key Infrastructure : prouve cryptographiquement quel réseau peut annoncer vos plages d'adresses IP, empêchant le détournement de routes.
SAQ
Supplier Assessment Questionnaire : un questionnaire de sécurité structuré adressé aux fournisseurs, dont norppa recoupe les réponses avec les preuves de scan.
SBOM
Software Bill of Materials : un inventaire des composants qui constituent un logiciel.
Shadow IT
Systèmes et services utilisés dans une organisation à l'insu ou sans l'accord de sa fonction informatique.
SPF
Sender Policy Framework : un enregistrement DNS qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine.
TLS
Transport Layer Security : le chiffrement derrière HTTPS qui protège les données en transit et identifie un site web.
TLS-RPT
SMTP TLS Reporting : les destinataires de messagerie signalent chaque jour si les e-mails livrés à votre domaine ont utilisé TLS chiffré, rendant visibles les connexions échouées ou déclassées.
TPRM
Third-Party Risk Management : la pratique d'évaluer et de surveiller le risque que vos fournisseurs et partenaires apportent dans votre organisation.

7 jours gratuits · sans carte bancaire · annulez à tout moment