Introduction à l'Ethical Hacking
Les fondations théoriques et légales de toute la certification : les types de hackers, les 5 phases d'un test d'intrusion, la triade CIA, le modèle AAA, les cadres légaux et les termes fondamentaux à connaître par cœur pour l'examen.
- 01Qu'est-ce que la cybersécurité ?
- 02Les types de hackers
- 03Les 5 phases d'un test d'intrusion
- 04La triade CIA
- 05AAA — Authentification, Autorisation, Comptabilité
- 06Non-répudiation
- 07Types de contrôles de sécurité
- 08Cadres légaux et réglementaires
- 09Rules of Engagement (RoE)
- 10Termes fondamentaux CEH
- 11Analyse de risque
- 12Vecteurs d'attaque courants
- QQuestions type examen
Qu'est-ce que la cybersécurité ?
La cybersécurité, c'est l'ensemble des pratiques, technologies et processus conçus pour protéger les systèmes informatiques, les réseaux et les données contre les attaques, les dommages ou les accès non autorisés.
Imagine une banque : coffres, gardiens, caméras, codes secrets. La cybersécurité, c'est exactement pareil mais dans le monde numérique — ton système est la banque, et l'ethical hacker est le testeur de sécurité engagé pour trouver les failles avant que les vrais voleurs ne le fassent.
Les types de hackers
Le mot « hacker » ne signifie pas criminel — il désigne une maîtrise technique profonde des systèmes. Ce qui différencie les hackers, c'est leur intention et leur autorisation.
Tu es embauché par une entreprise avec contrat et autorisation écrite pour tester leur système.
WannaCry (2017) : ransomware ayant infecté des centaines de milliers d'ordinateurs dans 150 pays.
Découvre une faille, l'exploite pour la prouver, puis contacte l'entreprise pour la signaler ou la vendre.
Télécharger un outil de DDoS trouvé en ligne et l'utiliser sans aucune compréhension.
Anonymous — groupe connu pour attaquer des gouvernements et organisations jugées injustes.
Lazarus Group (Corée du Nord), APT28/Fancy Bear (Russie), APT41 (Chine).
Un administrateur système mécontent supprime des bases de données avant de partir.
Les 5 phases d'un test d'intrusion
C'est le cœur du Module 1 — à connaître par cœur. Chaque attaque, éthique ou criminelle, suit ces 5 phases.
# Efface l'historique bash history -c # Vide le log d'authentification echo "" > /var/log/auth.log
La triade CIA
Le fondement de toute la cybersécurité — trois principes à connaître par cœur.
Le triangle CIA en pratique
| Attaque | Pilier CIA violé |
|---|---|
| Vol de données | Confidentialité |
| Modification de fichiers | Intégrité |
| DDoS | Disponibilité |
| Ransomware | Intégrité + Disponibilité |
| Phishing | Confidentialité |
AAA — Authentification, Autorisation, Comptabilité
MFA combine au moins 2 facteurs.RBAC (par rôle), DAC (propriétaire décide), MAC (politique centrale imposée).Non-répudiation
RSA, DSA, ECDSA), journaux d'audit signés, PKI (Public Key Infrastructure).
Un email signé numériquement — la signature cryptographique prouve que c'est bien toi qui l'as envoyé, tu ne peux pas le nier.
Types de contrôles de sécurité
| Type | Définition | Exemple |
|---|---|---|
| Préventif | Empêche l'attaque | Pare-feu, chiffrement, contrôle d'accès |
| Détective | Détecte l'attaque en cours | IDS, antivirus, logs |
| Correctif | Répare après l'attaque | Backup/restore, patch |
| Dissuasif | Décourage l'attaquant | Caméras, panneaux d'avertissement |
| Compensatoire | Compense une faiblesse | Double validation si MFA impossible |
| Directif | Impose une règle | Politiques de sécurité, procédures |
Cadres légaux et réglementaires
L'ethical hacker travaille toujours dans un cadre légal — voici les principaux frameworks.
Rules of Engagement (RoE)
Document signé avant tout pentest entre l'ethical hacker et le client — le plus important du processus.
- Scope — quels systèmes sont autorisés à tester
- Période — quand le test peut être effectué
- Méthodes — quelles techniques sont autorisées
- Contacts d'urgence — qui appeler en cas de problème
- Limitations — ce qui est strictement interdit
Types de pentests selon la connaissance préalable
| Type | Connaissance préalable |
|---|---|
| Black Box | Aucune information — attaque comme un hacker externe |
| White Box | Accès total (code source, schémas réseau, credentials) |
| Grey Box | Informations partielles — le plus réaliste |
Termes fondamentaux CEH
CVE-ANNÉE-NUMÉRO. Exemple : CVE-2021-44228 = Log4Shell. Base de données : nvd.nist.gov.CVSS v3.1 — Notation des vulnérabilités
| Score | Criticité |
|---|---|
| 0.0 | Aucune |
| 0.1 – 3.9 | Faible |
| 4.0 – 6.9 | Moyenne |
| 7.0 – 8.9 | Haute |
| 9.0 – 10.0 | Critique |
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AV:N— Attack Vector: Network (exploitable à distance)AC:L— Attack Complexity: Low (facile)PR:N— Privileges Required: NoneUI:N— User Interaction: NoneC:H/I:H/A:H— Impact CIA élevé sur les trois piliers
Zero-Day — Ordinogramme de la timeline
« Zero-day » signifie que le fabricant a eu zéro jour pour réagir avant l'exploitation. Très précieuse sur le marché noir.
Analyse de risque
Le pilier stratégique de toute organisation sécurisée.
RISQUE = MENACE × VULNÉRABILITÉ × IMPACT
Les 4 réponses au risque
| Réponse | Définition | Exemple |
|---|---|---|
| Éviter | Supprimer l'activité risquée | Ne pas connecter un système critique à internet |
| Réduire | Mettre en place des contrôles | Pare-feu, patchs |
| Transférer | Partager le risque | Cyber-assurance |
| Accepter | Vivre avec le risque résiduel | Coût de correction supérieur à l'impact |
Vecteurs d'attaque courants
| Vecteur | Description |
|---|---|
| Phishing | Email frauduleux pour voler des credentials |
| Malware | Logiciel malveillant (virus, trojan, ransomware) |
| Exploitation de vulnérabilité | Exploiter un bug non patché |
| Ingénierie sociale | Manipuler psychologiquement un humain |
| Insider threat | Attaque depuis l'intérieur |
| Physical access | Accès physique au matériel |
| Supply chain | Compromettre un fournisseur de confiance |
| Credential stuffing | Utiliser des mots de passe volés ailleurs |
Résumé — ce que l'examen va tester
- ✓Les 7 types de hackers et leurs motivations
- ✓Les 5 phases du pentest dans l'ordre
- ✓CIA Triad — définition et exemples pour chaque pilier
- ✓AAA — distinction claire entre les 3 concepts
- ✓CVE vs CVSS vs CWE — ne pas les confondre
- ✓Score CVSS — lire un vecteur et identifier la criticité
- ✓APT — caractéristiques distinctives
- ✓Zero-day — définition et timeline
- ✓Black/White/Grey box — différences
- ✓RoE — pourquoi c'est indispensable
- ✓Les 6 types de contrôles
- ✓Les cadres légaux (ISO 27001, PCI DSS, GDPR, HIPAA, SOX)
Questions type examen — Module 1
Clique sur une question pour révéler la réponse.