Qu’est-ce que la cybercitoyenneté responsable?

Concepts clés de la cybercitoyenneté

Un estampe représentant les concepts clé.

Pour faire preuve de cybercitoyenneté responsable, vous devez en maitriser les concepts clés. Voici deux mises en situation pour bien les comprendre.

Estampe d'un dossier contenant des documents.

Incident de sécurité

Estampe d'un ordinateur avec un mot de passe.

Incident d'intrusion informatique

1

Incident de sécurité

Estampe d'un dossier contenant des documents.

Marc est analyste financier dans une banque. En allant au travail, il arrête dans un café à deux pas de chez lui. Il en profite pour réviser un document contenant des données confidentielles.

Un appel urgent l’oblige à partir précipitamment. Il prend son ordinateur de travail et son veston, mais oublie le document papier posé à côté de sa tasse de café.

En arrivant à son bureau, il réalise son oubli et retourne au café en courant, espérant retrouver le document. À son grand soulagement, le serveur l’avait pris et mis de côté.

Marc est-il un cybercitoyen responsable?

En tant qu’employé et cybercitoyen responsable, Marc doit protéger son ordinateur et son document de travail parce qu’ils sont de l’actif informationnel attention de son employeur. Les données qui s’y trouvent ont une valeur pour l’organisation tout comme les bases de données, les brevets, les politiques internes, les études de marché, les serveurs, les logiciels et les algorithmes.

En oubliant son document sur la table du café, Marc a négligé la protection des données et a ainsi manqué à ses obligations de cybercitoyen responsable.

attention On emploie fréquemment actif informationnel au singulier en tant que nom collectif pour désigner le présent concept, mais l’utilisation du pluriel s’est également répandue dans l’usage. (Vitrine linguistique)

Oublier un document dans un endroit public comme un café peut paraitre anodin. La conséquence de cet oubli dépend de la nature des données que le document contient. S’il s’agit d’un document confidentiel contenant des renseignements personnels ou des données confidentielles, les conséquences sont importantes.

Marc peut être soulagé d’avoir retrouvé son document, mais une autre inquiétude subsiste : est-ce que quelqu’un a consulté le document avant qu’il le récupère?

Comme le document est confidentiel, Marc a causé un incident de sécurité parce que son oubli a compromis au minimum la confidentialité de ces données. Cet incident appartient à la catégorie des incidents de confidentialité.

Attention à l’utilisation de ces termes :

Cybersécurité ou sécurité de l’information?

La cybersécurité représente l’ensemble des mesures mises en œuvre pour protéger un système d’information face aux cyberattaques survenant dans le cyberespace.

La sécurité de l’information est un concept plus large parce qu’elle englobe, par exemple, la cybersécurité, les pannes informatiques et la sécurité physique. Toutefois, il est maintenant courant dans l’usage d’associer le terme « cybersécurité » à la définition plus large de « sécurité de l’information » : un incident de cybersécurité, un incident de sécurité de l’information ou un incident de sécurité.

Dans le cadre de ces parcours numériques sur la cybercitoyenneté, nous adoptons également cette définition plus large de la cybersécurité.

Renseignements personnels ou données confidentielles

Les renseignements personnels (par exemple, le nom, l’adresse, le numéro de téléphone, la date de naissance, le numéro d’assurance sociale) permettent d’identifier une personne de manière directe ou indirecte.

Les données confidentielles, quant à elles, font référence à toute donnée dont la communication et l’accès sont limités aux personnes autorisées (par exemple, un plan stratégique, un contrat d’affaires, une entente avec un fournisseur, des prévisions financières, etc.). Les renseignements personnels sont un type de données confidentielles.

2

Incident d’intrusion informatique

Estampe d'un ordinateur avec un mot de passe.

Depuis son ordinateur, une cyberpirate utilise un logiciel spécialisé qui teste des milliers de combinaisons de mots de passe lui permettant de se connecter au système d’une compagnie.

Après quelques minutes, elle parvient à accéder au système grâce au mot de passe « 123456 » qu’un employé utilise. Sans être détectée, elle réussit à trouver des fichiers contenant des informations sensibles et à les exfiltrer.

Quelle est la cybermenace dans le scénario énoncé ci-dessus?

Les incidents de cybersécurité sont rarement le résultat d’une seule cybermenace. Dans le cas présent, l’essai de milliers de mots de passe jusqu’à la découverte du bon est une cybermenace, plus spécifiquement une attaque par force brute.

Une autre cybermenace illustrée ici est l’intrusion informatique : la cyberpirate attention accède de manière illégale aux informations sensibles de la compagnie.

attention Saviez-vous que les termes pirate informatique, pirate, chapeau noir et cyberpirate sont des synonymes et qu’ils sont masculin et féminin? (Vitrine linguistique)

  • un ou une cyberpirate
  • un ou une chapeau noir
Attention à l’utilisation de ces termes :

Cyberrisques, cybermenaces ou cyberattaques?

Le cyberrisque est la probabilité qu’une cybermenace exploite avec succès la vulnérabilité d’un actif entrainant une perte pour l’organisation.

La cybermenace fait plutôt référence à un événement potentiel ou appréhendé, tandis que la cyberattaque est le passage à l’acte préjudiciable.

Les gens, le maillon faible de la cybersécurité?

L’être humain est souvent considéré comme une vulnérabilité ou un maillon faible de la stratégie de protection des données confidentielles.

Des erreurs comme l’usage d’un mot de passe trop simple (comme « 123456 »), ou l’oubli de mises à jour logicielles, augmentent les risques d’incidents de sécurité. Cela dit, avec une sensibilisation et une formation adéquate, l’humain peut être la première ligne de défense dans la stratégie de protection d’une organisation.