Digit 100 · Numérique
Se protéger au quotidien : mots de passe, double authentification, mises à jour et sauvegardes
DIGIT-100 — Sécurité & culture numérique · séance 1 · ≈ 24 min d’écoute
Écouter un extrait
Partie 1 — Mots de passe robustes et gestionnaires
Dans cette partie :
- Pourquoi vos mots de passe actuels sont insuffisants
- Créer un mot de passe robuste : méthodes et règles
- Gestionnaires de mots de passe : choisir et utiliser
Définition : Attaque par force brute
Technique automatisée qui teste des combinaisons de caractères les unes après les autres, à une vitesse que l'humain ne peut pas imaginer, jusqu'à trouver le mot de passe correct.
Origine du terme : de l'anglais brute force — force brute, sans finesse
Marques tierces — mention obligatoire
- Outils cités à titre référentiel uniquement
- Aucune affiliation ESEAD avec ces éditeurs
- Marques appartenant à leurs titulaires respectifs
- Aucune recommandation commerciale implicite
La méthode des 4 mots aléatoires (passphrase)
- Choisir 4 mots sans lien logique
- Minimum 16 caractères au total
- Facile à mémoriser, difficile à deviner
- Exemple : « Vélo-Nuage-Citron-Tambour »
- Ajouter un caractère spécial entre les mots
⚠ Les pièges classiques à éviter absolument
- Remplacer 'e' par '3' : les dicos le savent
- Ajouter '1!' en fin de mot simple : inutile
- Prénom + année de naissance = cracké en secondes
- Mot de passe identique partout : une fuite = tout compromis
Gestionnaire de mots de passe : comment ça marche
- Un coffre-fort chiffré sur votre appareil
- Un seul mot de passe maître à retenir
- Génère et mémorise des MDP uniques
- Synchronisation multi-appareils possible
- Exemples d'outils : Bitwarden, KeePass
Cas : Mise en place d'un gestionnaire en 5 étapes
- 1. Télécharger l'application choisie
- 2. Créer un mot de passe maître (passphrase)
- 3. Installer l'extension navigateur
- 4. Importer ou saisir les comptes existants
- 5. Générer de nouveaux MDP pour les comptes sensibles
Temps de craquage selon la longueur du mot de passe (2026)
La longueur fait la différence : chaque caractère supplémentaire multiplie le temps de craquage par 95.
- 86 % des Français réutilisent le même mot de passe sur plusieurs sites (cybermalveillance.gouv.fr — Baromètre 2024)
- < 1 s temps pour cracker un MDP de 6 caractères minuscules en 2026 (Hive Systems Password Table, 2024)
À retenir : Pourquoi vos mots de passe actuels sont insuffisants
- 6 caractères = cracké en moins d'une seconde
- La réutilisation multiplie le risque par le nombre de sites
- Les attaquants utilisent des listes de fuites existantes
- Longueur > complexité apparente
À retenir : Créer un mot de passe robuste
- 4 mots aléatoires = passphrase robuste et mémorisable
- Minimum 12 à 16 caractères (recommandation ANSSI)
- Un mot de passe unique par service, sans exception
- Jamais de date, prénom ou mot du dictionnaire seul
À retenir : Gestionnaires de mots de passe
- Un seul mot de passe maître à retenir
- Le gestionnaire génère et remplit automatiquement
- Des options gratuites existent et sont recommandables
- Priorité : comptes sensibles en premier
Partie 2 — Double authentification et mises à jour
Dans cette partie :
- La double authentification : principe et activation
- Mises à jour : pourquoi elles ne peuvent pas attendre
- Protéger son poste : antivirus et verrouillage
Définition : Double authentification (2FA)
Mécanisme de sécurité qui exige, en plus du mot de passe, une seconde preuve d'identité — code temporaire, notification sur l'application, clé physique — avant d'autoriser l'accès à un compte.
Origine du terme : de l'anglais Two-Factor Authentication — authentification à deux facteurs
Pourquoi les mises à jour sont urgentes
- Une faille = une porte ouverte pour les attaquants
- Les correctifs ferment cette porte
- WannaCry 2017 : faille connue, correctif ignoré
- Délai moyen d'exploitation : 15 jours après publication
Activer les mises à jour automatiques — procédure
- Windows : Paramètres → Windows Update → Activé
- macOS : Réglages → Général → MAJ logicielles → Auto
- Smartphone : Paramètres → Général → MAJ logicielles
- Applications : autoriser les MAJ auto sur les stores
Antivirus et verrouillage automatique : les réglages essentiels
- Antivirus natif activé et à jour
- Verrouillage automatique : 5 minutes max
- Chiffrement du disque activé (BitLocker / FileVault)
- Code PIN ou biométrie sur smartphone
Cas : Activer le 2FA sur sa messagerie professionnelle
- 1. Aller dans Paramètres → Sécurité du compte
- 2. Chercher « Vérification en deux étapes »
- 3. Choisir « Application d'authentification »
- 4. Scanner le QR code avec l'appli mobile
- 5. Saisir le code affiché pour confirmer
À retenir : Double authentification
- Mot de passe volé seul = compte toujours protégé
- Application > SMS pour le second facteur
- Priorité : messagerie, accès pro, banque
- Procédure : 3 minutes, une fois pour toutes
À retenir : Mises à jour
- Délai d'exploitation médian : environ 15 jours
- Automatiser = ne plus y penser
- Couvre OS, navigateur, antivirus et applications
- Un poste non à jour est une porte ouverte
À retenir : Protéger son poste
- Antivirus natif activé et à jour suffisant pour l'usage courant
- Verrouillage auto : 5 minutes maximum
- Chiffrement du disque : activer une fois, protège toujours
- Smartphone : code PIN ou biométrie obligatoires
Partie 3 — Sauvegardes et bons réflexes
Dans cette partie :
- Sauvegarder ses données : la règle 3-2-1
- Reconnaître le phishing et les arnaques courantes
- Que faire en cas d'incident : les bons réflexes
La règle 3-2-1 : la norme internationale des sauvegardes
- 3 copies de vos données
- 2 supports différents (disque + cloud)
- 1 copie hors site (physiquement délocalisée)
- Tester la restauration régulièrement
Anatomie d'un email de phishing
- Expéditeur : adresse légèrement modifiée
- Urgence artificielle : « Votre compte va être suspendu »
- Lien : URL différente du site légitime
- Pièce jointe : .exe, .zip, ou .pdf piégé
- Fautes ou formulations inhabituelles
Les 4 gestes immédiats en cas d'incident
- 1. Déconnecter le poste du réseau (ethernet ou wifi)
- 2. Ne pas éteindre la machine
- 3. Alerter immédiatement le référent ou l'IT
- 4. Ne pas payer une rançon sans avis expert
Ressources officielles — Qui appeler en cas d'incident
- cybermalveillance.gouv.fr : assistance gratuite en ligne
- ANSSI (entreprises, OIV) : anssi.fr
- 3018 : cyberharcèlement (enfants et jeunes)
- CNIL : signalement de violation de données personnelles
Cyberattaques en France : TPE et particuliers en première ligne
En 2024, les demandes d'assistance explosent — et les ransomwares ciblent désormais les petites structures.
- +46 % hausse des demandes d'assistance sur cybermalveillance.gouv.fr en 2024 vs 2023 (cybermalveillance.gouv.fr — Rapport d'activité 2024)
- 1er le ransomware est la première menace pesant sur les TPE/PME en France (ANSSI — Panorama de la cybermenace 2024)
À retenir : Sauvegarder ses données
- Règle 3-2-1 : 3 copies, 2 supports, 1 hors site
- Disque externe déconnecté après chaque sauvegarde
- Tester la restauration : au moins une fois par an
- Une sauvegarde non testée = une fausse sécurité
À retenir : Reconnaître le phishing
- Vérifier l'adresse réelle de l'expéditeur
- Survoler le lien avant de cliquer
- L'urgence = signal d'alarme, pas d'action réflexe
- Doute : vérifier par un canal indépendant
À retenir : Bons réflexes en cas d'incident
- Déconnecter du réseau en premier
- Ne pas éteindre : préserver les traces
- Alerter son référent immédiatement
- cybermalveillance.gouv.fr : assistance gratuite
Lexique
- Phishing (hameçonnage)
- Tentative de tromper l'utilisateur par un message frauduleux pour lui soutirer des identifiants ou le pousser à télécharger un malware
- Ransomware (rançongiciel)
- Logiciel malveillant qui chiffre les fichiers de la victime et réclame une rançon en échange de la clé de déchiffrement
- Credential stuffing
- Technique d'attaque qui consiste à tester automatiquement des couples identifiant/mot de passe fuités sur de nombreux services
- Force brute
- Méthode d'attaque automatisée qui teste toutes les combinaisons possibles de caractères pour trouver un mot de passe
- Chiffrement
- Transformation des données en un format illisible sans clé, rendant les informations inaccessibles à quiconque ne possède pas cette clé
- Passphrase
- Mot de passe long composé de plusieurs mots aléatoires, facile à mémoriser et difficile à craquer
- Forensique numérique
- Discipline d'analyse des traces numériques laissées par une attaque informatique, permettant de comprendre comment et par qui elle a été menée
- Vulnérabilité (faille)
- Défaut dans un logiciel ou un système qui peut être exploité par un attaquant pour prendre le contrôle ou accéder à des données
Sigles
- 2FA : Two-Factor Authentication — authentification à deux facteurs
- MDP : Mot de passe
- ANSSI : Agence Nationale de la Sécurité des Systèmes d'Information
- CNIL : Commission Nationale de l'Informatique et des Libertés
- PIN : Personal Identification Number — code d'identification personnel
- SMS : Short Message Service — message texte court
- OTP : One-Time Password — mot de passe à usage unique
- VPN : Virtual Private Network — réseau privé virtuel
Questions fréquentes
Combien de temps dure le cours « Se protéger au quotidien : mots de passe, double authentification, mises à jour et sauvegardes » ?
Environ 24 minutes d’écoute, réparties en 39 écrans avec voix-off, et un quiz d’auto-évaluation.
Faut-il s’inscrire ou payer ?
Non. Le cours est gratuit, sans inscription ni compte, et il peut être téléchargé pour être écouté hors-ligne.
À quel niveau correspond ce cours ?
Il correspond au niveau Tous publics (Utilisateur opérationnel) (Tous publics (Utilisateur opérationnel)) du catalogue du Groupe École de Commerce de Lyon. Il ne délivre aucun diplôme.
Que signifie « Attaque par force brute » ?
Technique automatisée qui teste des combinaisons de caractères les unes après les autres, à une vitesse que l'humain ne peut pas imaginer, jusqu'à trouver le mot de passe correct.
Que signifie « Double authentification (2FA) » ?
Mécanisme de sécurité qui exige, en plus du mot de passe, une seconde preuve d'identité — code temporaire, notification sur l'application, clé physique — avant d'autoriser l'accès à un compte.
Que veut dire « Phishing (hameçonnage) » ?
Tentative de tromper l'utilisateur par un message frauduleux pour lui soutirer des identifiants ou le pousser à télécharger un malware
Que veut dire « Ransomware (rançongiciel) » ?
Logiciel malveillant qui chiffre les fichiers de la victime et réclame une rançon en échange de la clé de déchiffrement
Que veut dire « Credential stuffing » ?
Technique d'attaque qui consiste à tester automatiquement des couples identifiant/mot de passe fuités sur de nombreux services
Que veut dire « Force brute » ?
Méthode d'attaque automatisée qui teste toutes les combinaisons possibles de caractères pour trouver un mot de passe
Que veut dire « Chiffrement » ?
Transformation des données en un format illisible sans clé, rendant les informations inaccessibles à quiconque ne possède pas cette clé
Que veut dire « Passphrase » ?
Mot de passe long composé de plusieurs mots aléatoires, facile à mémoriser et difficile à craquer
Références du cours
- (2024),
- (),
- (),
- (),
- (),
- (),
- (),
- (),
- (),
Cours conçu par le Groupe École de Commerce de Lyon. Contenu pédagogique de formation, sans valeur de diplôme.