Glossaire : les termes de sécurité en langage clair
La sécurité de la chaîne d'approvisionnement est pleine d'acronymes. Voici ce que chacun signifie réellement, en langage clair, pour lire une évaluation de fournisseur sans décodeur.
- BEC
- Business Email Compromise : une fraude où un attaquant se fait passer pour une personne de confiance afin d'inciter le personnel à des paiements ou à divulguer des données.
- BIMI
- Brand Indicators for Message Identification : une norme qui affiche votre logo vérifié à côté des e-mails authentifiés dans les boîtes compatibles ; elle nécessite un DMARC appliqué.
- CVE
- Common Vulnerabilities and Exposures : un identifiant public pour une vulnérabilité connue précise.
- CVSS
- Common Vulnerability Scoring System : une note de 0 à 10 indiquant la gravité d'une vulnérabilité.
- DANE
- DNS-based Authentication of Named Entities : publie l'empreinte de votre certificat TLS dans le DNS afin que les expéditeurs puissent la vérifier. Nécessite DNSSEC.
- DKIM
- DomainKeys Identified Mail : une signature cryptographique prouvant qu'un e-mail provient bien de votre domaine et n'a pas été altéré.
- DMARC
- Domain-based Message Authentication, Reporting and Conformance : une norme e-mail qui vous permet de contrôler et de surveiller qui peut envoyer des e-mails avec votre domaine.
- DNSSEC
- Domain Name System Security Extensions : signe vos enregistrements DNS pour que des attaquants ne puissent pas les falsifier et détourner votre trafic.
- DORA
- Digital Operational Resilience Act : règlement européen sur la résilience opérationnelle et informatique du secteur financier, cousin de NIS2.
- EASM
- External Attack Surface Management : visibilité continue sur tout ce qui, chez vous, est accessible depuis Internet, tel qu'un attaquant le voit.
- EPSS
- Exploit Prediction Scoring System : la probabilité qu'une vulnérabilité soit exploitée dans la réalité à court terme.
- HSTS
- HTTP Strict Transport Security : un en-tête qui indique aux navigateurs de se connecter à votre site uniquement via HTTPS chiffré.
- Infostealer
- Un logiciel malveillant qui vole les mots de passe enregistrés, les cookies et d'autres identifiants sur un appareil infecté.
- KEV
- Known Exploited Vulnerabilities : un catalogue de vulnérabilités dont l'exploitation active par des attaquants est confirmée.
- MCP
- Model Context Protocol : une norme pour connecter les modèles d'IA à des outils et des données. Un point d'accès MCP exposé sur Internet peut fuiter des données ou accorder un accès non voulu.
- MFA
- Authentification multifacteur : exiger un second facteur (code d'application, clé de sécurité) en plus du mot de passe. Attendue par l'art. 21(2)(j) de NIS2.
- MTA-STS
- Mail Transfer Agent Strict Transport Security : impose des connexions chiffrées aux e-mails envoyés vers votre domaine.
- NIS2
- La directive européenne sur la sécurité des réseaux et de l'information 2, qui impose des obligations de cybersécurité et de chaîne d'approvisionnement à de nombreuses organisations.
- RBL
- Realtime Blackhole List / liste de blocage DNS : une liste publiée d'adresses IP connues pour spam ou abus ; si l'IP de votre serveur de messagerie y figure, les destinataires peuvent rejeter vos e-mails.
- RPKI
- Resource Public Key Infrastructure : prouve cryptographiquement quel réseau peut annoncer vos plages d'adresses IP, empêchant le détournement de routes.
- SAQ
- Supplier Assessment Questionnaire : un questionnaire de sécurité structuré adressé aux fournisseurs, dont norppa recoupe les réponses avec les preuves de scan.
- SBOM
- Software Bill of Materials : un inventaire des composants qui constituent un logiciel.
- Shadow IT
- Systèmes et services utilisés dans une organisation à l'insu ou sans l'accord de sa fonction informatique.
- SPF
- Sender Policy Framework : un enregistrement DNS qui liste les serveurs autorisés à envoyer des e-mails pour votre domaine.
- TLS
- Transport Layer Security : le chiffrement derrière HTTPS qui protège les données en transit et identifie un site web.
- TLS-RPT
- SMTP TLS Reporting : les destinataires de messagerie signalent chaque jour si les e-mails livrés à votre domaine ont utilisé TLS chiffré, rendant visibles les connexions échouées ou déclassées.
- TPRM
- Third-Party Risk Management : la pratique d'évaluer et de surveiller le risque que vos fournisseurs et partenaires apportent dans votre organisation.
7 jours gratuits · sans carte bancaire · annulez à tout moment