7 mythes sur la cybersécurité auxquels vous devez arrêter de croire

mythes sur la cybersécurité

Quand on parle de cybersécurité, il y a certaines questions qui reviennent constamment.

« Est-ce que tu sais hacker un compte ? »

« Est-ce que tu peux me créer un VPN ? »

« Tu portes des sweats à capuche tous les jours ? »

Ces questions peuvent faire sourire, mais elles montrent surtout l’image que beaucoup de personnes ont encore de la cybersécurité.

Entre les films, les séries et les clichés diffusés sur Internet, le métier est souvent résumé à un hacker assis dans une pièce sombre, avec une capuche sur la tête, en train de taper frénétiquement sur son clavier.

Mais la réalité est beaucoup plus vaste.

Et surtout, tous les professionnels de la cybersécurité ne savent pas hacker un compte.

mythes sur la cybersécurité

Mythe n°1 : travailler en cybersécurité signifie savoir hacker

Il y a quelques mois, je me suis rendu dans un cabinet médical. L’hôtesse d’accueil m’a demandé ce que je faisais dans la vie. Je lui ai répondu que je travaillais dans la cybersécurité.

Elle a immédiatement réagi :

« Ah, trop bien ! Donc tu peux hacker des comptes ? »

Je lui ai répondu que cela dépendait de ce qu’elle voulait faire.

Elle m’a alors demandé si elle pouvait rester en contact avec moi au cas où elle aurait un problème informatique.

Par gentillesse, je lui ai dit qu’il n’y avait pas de problème.

Quelques jours plus tard, elle m’appelle.

Elle m’explique alors qu’elle aimerait que je pirate le compte Snapchat de son mari, qu’elle puisse fouiller dans son téléphone et qu’elle était même prête à me rémunérer pour cela.

Cette histoire m’a fait sourire, mais elle montre surtout un problème : beaucoup de personnes pensent encore que cybersécurité = hacking.

Mais le secteur est beaucoup plus vaste que ça.

Vous avez des professionnels qui travaillent dans la cyberdéfense, d’autres dans la sécurité offensive, d’autres encore dans le forensique, la GRC, la conformité, l’IAM, le cloud, la sécurité applicative, la gestion des risques, etc.

Un professionnel du forensique peut par exemple analyser un ordinateur pour rechercher des traces après un incident.

Un professionnel de la GRC peut analyser les risques d’une application ou travailler sur la conformité avec des réglementations comme le RGPD.

Et certaines personnes qui travaillent dans la cybersécurité n’ont même jamais utilisé Kali Linux.

Donc non, travailler en cybersécurité ne signifie pas automatiquement savoir pirater un compte Snapchat.

Et même pour les spécialistes de la sécurité offensive, ce n’est évidemment pas aussi simple qu’on peut l’imaginer.

Les grandes plateformes investissent énormément dans leur sécurité. Pour réussir à compromettre un système correctement protégé, il faut des connaissances, de l’expérience et surtout une compréhension approfondie de la cible.

Oui, certaines attaques comme le phishing peuvent permettre de compromettre des comptes, mais cela ne signifie absolument pas que n’importe quel professionnel de la cybersécurité peut prendre un compte et le pirater sur demande.

Mythe n°2 : un professionnel de la cybersécurité porte forcément une capuche

Hollywood nous a beaucoup menti.

Le fameux hacker avec sa capuche, son écran rempli de lignes de code et sa pièce sombre, c’est devenu une véritable caricature du métier.

Évidemment, il existe des passionnés qui aiment réellement ce style.

Mais ce n’est absolument pas universel.

La cybersécurité, c’est aussi énormément de réunions, d’analyses, de rapports, de documentation, de communication avec les équipes, de gestion des risques et de travail en équipe.

Une grande partie du travail en cybersécurité repose d’ailleurs sur les relations humaines.

Vous devez être capable d’expliquer un problème à quelqu’un qui n’est pas technique, de travailler avec des administrateurs système, des développeurs, des responsables métiers ou encore la direction.

Donc non, vous n’avez pas besoin de porter un sweat à capuche et de coder toute la journée pour travailler dans la cybersécurité.

Mythe n°3 : avoir un VPN signifie être en sécurité

Autre idée reçue très répandue : VPN = sécurité.

Non.

Un VPN peut être utile dans certaines situations, notamment pour accéder à distance à un réseau d’entreprise ou pour faire transiter sa connexion via un autre serveur.

Mais utiliser un VPN ne vous rend pas invulnérable.

Vous pouvez avoir un VPN et toujours être victime de phishing, utiliser un mot de passe compromis, télécharger un fichier malveillant ou exploiter une application vulnérable.

Le VPN n’est donc pas une sorte de bouclier magique qui empêche les attaques.

Il faut arrêter de croire qu’en installant simplement un VPN, vous êtes automatiquement protégé.

La cybersécurité repose sur beaucoup plus de choses que ça.

Mythe n°4 : avec un iPhone ou un Mac, vous ne pouvez pas être attaqué

C’est une autre croyance que j’entends régulièrement.

« J’ai un iPhone, donc je ne risque rien. »

Non.

Les systèmes Apple peuvent être robustes et certaines de leurs caractéristiques peuvent réduire certaines catégories de risques, mais aucun système d’exploitation n’est totalement exempt de vulnérabilités ou d’attaques.

C’est également valable pour Linux.

Linux est énormément utilisé dans les entreprises pour faire fonctionner des serveurs, développer des applications et héberger des services.

Il peut donc lui aussi être ciblé.

Il ne faut donc pas raisonner en disant : Android est attaqué, Windows est attaqué, mais mon iPhone ou mon Mac ne risque rien.

Ce n’est pas comme ça que fonctionne la sécurité informatique.

Et surtout, quel que soit votre appareil, une chose reste importante : faites vos mises à jour.

Les mises à jour permettent notamment de corriger des vulnérabilités connues.

Mythe n°5 : avoir un EDR signifie être protégé à 100 %

En entreprise, on retrouve également ce genre de raisonnement.

Une entreprise installe un EDR, c’est-à-dire une solution de détection et de réponse sur les terminaux, et pense ensuite être protégée contre tout.

Encore une fois : non.

Un EDR peut permettre de détecter certains comportements suspects, générer des alertes et prendre certaines mesures de réponse.

C’est un outil très utile.

Mais un outil reste un outil.

Ce n’est pas parce que vous avez installé une solution de sécurité que tous vos problèmes disparaissent.

Il faut encore savoir la configurer correctement, surveiller les alertes, comprendre ce qu’elle détecte et surtout intégrer cette solution dans une stratégie de sécurité globale.

Et plus vous ajoutez d’outils dans un système d’information, plus vous devez également gérer la complexité, les configurations et les éventuels problèmes de compatibilité.

Avoir beaucoup d’outils ne signifie donc pas automatiquement avoir une bonne sécurité.

Mythe n°6 : les hackers viennent forcément de l’extérieur

Quand on parle de cyberattaque, on imagine souvent immédiatement une personne située quelque part à l’autre bout du monde, derrière son ordinateur, qui essaie de pénétrer dans une entreprise.

Mais dans la réalité, les problèmes de sécurité peuvent également venir de l’intérieur.

Je suis tenu par le secret professionnel, donc je ne vais évidemment pas rentrer dans les détails, mais le nombre de problèmes internes que l’on peut rencontrer en entreprise est parfois impressionnant.

Une mauvaise configuration.

Un accès qui n’aurait pas dû être accordé.

Une personne qui fait une erreur.

Un manque de sensibilisation.

Une mauvaise gestion des droits.

Une information qui est partagée au mauvais endroit.

Bref, énormément de choses peuvent se produire sans qu’un attaquant externe soit nécessairement à l’origine du problème.

Le danger ne vient donc pas toujours de l’extérieur.

Parfois, il vient simplement de mauvaises pratiques internes, d’un manque de connaissances ou d’inattention.

C’est pour cela que la cybersécurité ne consiste pas uniquement à construire des barrières contre les hackers.

Il faut également sécuriser les personnes, les processus et l’organisation.

Mythe n°7 : tout le monde en cybersécurité gagne énormément d’argent

Dernier mythe : la cybersécurité serait automatiquement un secteur où tout le monde gagne très bien sa vie.

Il est vrai que la cybersécurité peut être un secteur très rémunérateur.

Mais il faut arrêter de présenter cela comme une règle universelle.

Le salaire dépend de énormément de choses : le métier exercé, le niveau d’expérience, les responsabilités, les compétences, l’entreprise, la localisation et, évidemment, la valeur que vous êtes capable d’apporter.

Un débutant ne va pas forcément gagner un salaire exceptionnel simplement parce qu’il travaille dans la cybersécurité.

De la même manière, deux professionnels ayant le même intitulé de poste peuvent avoir des rémunérations très différentes selon leur expérience et leur environnement professionnel.

Et puis il y a une dernière question que l’on oublie souvent : qu’est-ce que vous considérez comme un bon salaire ?

Pour certains, un salaire sera excellent. Pour d’autres, il sera insuffisant.

Il faut donc sortir de cette vision selon laquelle entrer en cybersécurité signifie automatiquement devenir très bien payé.

La cybersécurité est beaucoup plus vaste que les clichés

Finalement, tous ces mythes ont un point commun : ils réduisent la cybersécurité à une seule image.

Le hacker.

Le VPN.

Le terminal rempli de commandes.

Le sweat à capuche.

Les outils de sécurité.

Mais la cybersécurité ne se résume absolument pas à cela.

C’est un domaine extrêmement vaste, avec des métiers très différents et des niveaux de technicité différents.

Certains professionnels passent leur journée à analyser des systèmes.

D’autres travaillent sur des risques.

D’autres enquêtent après des incidents.

D’autres sécurisent des infrastructures cloud.

D’autres travaillent sur la conformité.

Et certains font effectivement de la sécurité offensive.

Il n’y a donc pas une seule manière de travailler dans la cybersécurité.

La prochaine fois que quelqu’un vous dira : « Tu travailles dans la cybersécurité ? Donc tu peux hacker mon compte ? », vous pourrez simplement lui expliquer que la cybersécurité ne se résume pas au hacking.

Et surtout, ne laissez pas les clichés vous faire croire que vous devez correspondre à une certaine image pour avoir votre place dans ce domaine.

Retour en haut