Descriptif
Cette unité d'enseignement propose une sensibilisation à la sécurité des systèmes d'information, destinée à des étudiants ingénieurs qui ne se destinent pas à une carrière en cybersécurité. Elle part du constat que, quel que soit leur futur métier (développement logiciel, réseau, data, produit, etc.), ils seront confrontés à des enjeux de sécurité : mots de passe, hameçonnage, gestion des risques, certificats, droits d'accès, incidents, contraintes réglementaires...
L'objectif de cette UE n'est pas de former des spécialistes de la cybersécurité, mais de donner à chaque futur ingénieur les repères, le vocabulaire et les réflexes nécessaires pour comprendre les enjeux de sécurité qu'il rencontrera dans son métier, dialoguer avec les équipes sécurité de son entreprise, et adopter un comportement responsable dans un environnement numérique.
Objectifs pédagogiques
À l'issue de cette UE, l'étudiant sera capable de comprendre les grandes familles de menaces informatiques et les bonnes pratiques d'hygiène numérique de base, ainsi que de mener une analyse de risque simplifiée sur un système ou un projet en identifiant actifs, menaces, vulnérabilités et impacts. Il saura également situer les grandes activités de la gouvernance de la sécurité (PSSI, référentiels, obligations réglementaires) et reconnaître les mécanismes de sécurité qu'il côtoiera au quotidien sans nécessairement les voir : certificats et chaîne de confiance, gestion des identités et des accès, outils de détection et de réponse aux incidents (SIEM/EDR). Il sera en mesure d'interpréter et d'exécuter des consignes de sécurité transmises par les équipes spécialisées de son entreprise, que ce soit en amont (bonnes pratiques, gestion des risques) ou en cas d'incident (réaction attendue, coopération avec le SOC). L'option choisie lui permettra en complément d'acquérir une culture plus approfondie sur une thématique émergente ou spécifique. Plus largement, cette UE vise à faire de chaque étudiant un acteur responsable et vigilant de la sécurité du système d'information de son entreprise, capable de dialoguer efficacement avec les experts en cybersécurité.
effectifs minimal / maximal:
10/80Diplôme(s) concerné(s)
UE de rattachement
- TC_2A_S1_TP : Tronc commun "scientifique" (obligatoire)_S1
Pour les étudiants du diplôme Echange international non diplomant
- Aucune connaissance préalable en cybersécurité n'est requise.
- Bases générales en informatique (algorithmique, systèmes, réseaux).
- Option « Menace quantique et cryptographie » : notions de base en algèbre et en complexité algorithmique recommandées.
- Option « Sécurité matérielle » : notions d'architecture des ordinateurs et de systèmes d'exploitation recommandées.
Pour les étudiants du diplôme Diplôme d'ingénieur
- Aucune connaissance préalable en cybersécurité n'est requise.
- Bases générales en informatique (algorithmique, systèmes, réseaux).
- Option « Menace quantique et cryptographie » : notions de base en algèbre et en complexité algorithmique recommandées.
- Option « Sécurité matérielle » : notions d'architecture des ordinateurs et de systèmes d'exploitation recommandées.
Format des notes
Numérique sur 20Pour les étudiants du diplôme Diplôme d'ingénieur
Vos modalités d'acquisition :
L'évaluation repose sur un QCM à l'issue de chacun des trois modules communs, ainsi qu'un QCM à l'issue de l'option choisie. La note finale de l'UE correspond à la moyenne de ces quatre QCM (un par module commun et un pour l'option).
Le rattrapage est autorisé (Note de rattrapage conservée)- le rattrapage est obligatoire si :
- Note initiale < 10
Le coefficient de l'UE est : 1
L'UE est évaluée par les étudiants.
Pour les étudiants du diplôme Echange international non diplomant
Vos modalités d'acquisition :
L'évaluation repose sur un QCM à l'issue de chacun des trois modules communs, ainsi qu'un QCM à l'issue de l'option choisie. La note finale de l'UE correspond à la moyenne de ces quatre QCM (un par module commun et un pour l'option).
Le rattrapage est autorisé (Note de rattrapage conservée)- le rattrapage est obligatoire si :
- Note initiale < 10
Le coefficient de l'UE est : 1
L'UE est évaluée par les étudiants.
Programme détaillé
Organisation générale
- 24 heures d'enseignement, réparties sur deux périodes.
- 3 modules communs de 6h chacun (3h de cours magistral + 3h de TD ou TP pour chaque module), suivis d'une option de 6h au choix parmi 5.
- Cours magistraux en amphi (environ 75 étudiants) ; TD/TP en groupes d'environ 40 étudiants.
Module 1 – Introduction à la sécurité des SI et sensibilisation (3h CM + 3h TP)
Panorama des menaces courantes (hameçonnage, rançongiciels, logiciels malveillants, attaques DDoS) et des principaux acteurs de la cybersécurité (NIST, ANSSI, CERT). Deux séances pratiques : construction d'une bonne hygiène numérique (mots de passe, MFA, sauvegardes) et sensibilisation à l'ingénierie sociale à travers des cas réels de phishing et de manipulation.
Module 2 – Analyse de risque (3h CM + 3h TD)
Introduction aux notions de risque, menace, vulnérabilité et impact, illustrées par des exemples concrets pour un ingénieur non-cyber, puis découverte de la matrice MITRE ATT&CK et de la méthode EBIOS RM vulgarisée. Mise en pratique sur un cas fictif d'analyse de risque, suivie d'un jeu de rôle sur le traitement des risques identifiés.
Module 3 – Gouvernance et orchestration de la sécurité des SI (3h CM + 3h TP)
Panorama de la gouvernance de la sécurité (PSSI, référentiels, obligations réglementaires, rôles clés) puis focus sur la sécurité invisible de l'ingénieur : certificats X.509, gestion des identités et des accès (IAM), SIEM/EDR côté utilisateur. Travaux pratiques sur l'inspection d'un certificat et sur un cas scénarisé combinant IAM et réponse à incident.
Options – une option au choix parmi les cinq suivantes (6h chacune)
À l'issue des trois modules communs, chaque étudiant choisit une option pour approfondir une thématique spécifique. Le nombre de places est limité par option (numerus clausus).
Option 1 – Menace quantique et cryptographie : Introduction aux enjeux de la menace quantique sur la cryptographie actuelle, puis à la cryptographie post-quantique (familles mathématiques, standardisation, crypto-agilité). Mise en pratique au choix : implémentation d'algorithmes quantiques (Shor, Grover), implémentation crypto-agile, ou proposition d'une transition quantique sur un cas concret.
Option 2 – Sécurité matérielle : Panorama des attaques liées au matériel (intrusives et non intrusives, attaques micro-architecturales type Spectre/Meltdown) et des mécanismes de sécurité intégrés au processeur (anneaux de privilège, MMU). Approfondissement sur les attaques micro-architecturales et les attaques par canaux auxiliaires, avec une part pratique possible sur machine.
Option 3 – Sécurité de l'IA : Panorama des risques liés aux LLM et aux agents IA (hallucination, manipulation, extraction de données, Top 10 OWASP LLM) et analyse de risque appliquée à l'IA. Travaux pratiques sur des exemples concrets d'attaques et sur la mise en place de bonnes pratiques de sécurité.
Option 4 – Protection de la vie privée : Contexte juridique (RGPD, rôle du DPO) et traçabilité numérique du citoyen, puis techniques de protection de la vie privée (anonymisation, pseudonymisation, privacy-by-design) et leurs limites. Travaux dirigés : dé-anonymisation d'un jeu de données et jeu de rôle entre DPO, équipe commerciale et équipe technique.
Option 5 – IA pour la cybersécurité : Usage de l'intelligence artificielle comme outil au service de la cybersécurité : détection d'anomalies et de menaces, automatisation de la réponse à incident, apports et limites de l'IA dans les SOC modernes. Programme détaillé en cours de finalisation.
Mots clés
Cybersécurité, sensibilisation, cyberattaques, réactionMéthodes pédagogiques
3h de CM suivis de 3h et TD ou TP sur chaque module et optionSupport pédagogique multimédia