Domaine 1 : sécurité et gestion des risques
- Éthique professionnelle et ISC2 Code of Ethics ; concepts de sécurité : confidentialité, intégrité, disponibilité, authenticité et non-répudiation
- Principes de gouvernance, alignement sur les objectifs métier, frameworks tels qu’ISO, NIST et COBIT
- Exigences légales et réglementaires, protection des données, contrats ; types d’investigations
- Politiques, normes et procédures de sécurité ; exigences de continuité d’activité avec Business Impact Analysis
- Sécurité du personnel, gestion des risques, modélisation des menaces et risques de la chaîne d’approvisionnement (Supply Chain Risk Management)
- Programmes de sensibilisation et de formation à la sécurité
Domaine 2 : sécurité des actifs
- Identifier et classifier les informations et les actifs, définir les exigences de traitement
- Mettre à disposition les actifs de manière sécurisée : propriété, inventaire, gestion
- Cycle de vie des données : rôles liés aux données, collecte, emplacement de stockage, conservation, destruction ; End of Life et End of Support
- Contrôles de sécurité des données selon leur état (au repos, en transit, en cours d’utilisation), DRM, DLP et CASB
Domaine 3 : architecture de sécurité et ingénierie
- Principes de conception sécurisée : Least Privilege, Defense in Depth, Zero Trust, modélisation des menaces
- Modèles de sécurité tels que Bell-LaPadula et Biba ; choisir des contrôles en fonction des exigences de sécurité
- Fonctions de sécurité des systèmes d’information, telles que la protection de la mémoire et le Trusted Platform Module (TPM)
- Évaluer et atténuer les vulnérabilités des systèmes client-serveur, des bases de données, du cloud, de l’IoT, des conteneurs et de la virtualisation
- Solutions cryptographiques : cycle de vie, procédés symétriques et asymétriques, PKI ; attaques cryptanalytiques
- Sécurité des sites et des bâtiments (salles serveurs, centres de données, climatisation, protection incendie, alimentation électrique) ; cycle de vie des systèmes d’information
Domaine 4 : sécurité des communications et des réseaux
- Architectures réseau sécurisées : modèle OSI et TCP/IP, IPv4 et IPv6, IPsec, SSH, TLS
- Segmentation avec VLAN, VPN et microsegmentation ; réseaux sans fil, 5G, Software-Defined Networking et Virtual Private Cloud
- Sécuriser les composants réseau : infrastructure, supports de transmission, Network Access Control, sécurité des terminaux
- Canaux de communication sécurisés pour la voix et la vidéo, accès à distance et communication de données
Domaine 5 : gestion des identités et des accès (IAM)
- Contrôler l’accès physique et logique aux informations, systèmes, appareils, bâtiments et applications
- Identification et authentification : MFA, procédés sans mot de passe, gestion des sessions, Single Sign-on et identités fédérées (sur site, cloud, hybride)
- Modèles d’autorisation : RBAC, basé sur des règles, MAC, DAC, ABAC et contrôle d’accès basé sur le risque
- Cycle de vie des identités et des autorisations : provisionnement, revues de comptes, changements de rôle, élévation de privilèges ; mettre en œuvre des systèmes d’authentification
Domaine 6 : évaluation et tests de sécurité
- Stratégies d’évaluation, de test et d’audit (interne, externe, par des tiers)
- Tester les contrôles de sécurité : analyse des vulnérabilités, tests d’intrusion, revues de journaux, revues de code, contrôles de conformité
- Collecter des données de processus : gestion des comptes, indicateurs, vérification des sauvegardes, formations, planification de la continuité et des situations d’urgence
- Analyser et documenter les résultats des tests, gérer les exceptions, divulgation éthique ; réaliser ou accompagner des audits de sécurité
Domaine 7 : opérations de sécurité
- Soutenir les investigations : gestion des preuves, criminalistique numérique ; journalisation et surveillance avec IDPS, SIEM, UEBA et Threat Intelligence
- Gestion de la configuration, principes opérationnels fondamentaux (Least Privilege, séparation des tâches, comptes privilégiés), protection des ressources
- Incident Management, de la détection aux Lessons Learned ; pare-feu, IDS/IPS, sandboxing, honeypots et outils assistés par IA
- Gestion des correctifs, des vulnérabilités et des changements
- Stratégies de récupération, processus de Disaster Recovery et tests DR (Tabletop, Walkthrough, simulation, test parallèle et test complet) ; planification de la continuité d’activité
- Sécurité physique ainsi que sécurité des collaborateurs et collaboratrices (déplacements, formation, gestion des situations d’urgence)
Domaine 8 : sécurité du développement logiciel
- Sécurité dans le cycle de développement : cascade, Agile, DevOps et DevSecOps, modèles de maturité
- Contrôles dans les environnements de développement : langages de programmation, bibliothèques, CI/CD, dépôts de code, SAST et DAST
- Évaluer l’efficacité de la sécurité logicielle ; incidences sur la sécurité des logiciels acquis (COTS, open source, fournisseurs tiers, services cloud)
- Directives de codage sécurisé, sécurité des API