# Glossaire

Termes TI et cybersécurité expliqués simplement.

### [Confiance zéro](https://amensecurity.ca/fr/glossary/zero-trust.md)

La confiance zéro suppose qu’aucun utilisateur ou appareil n’est fiable par défaut — chaque demande d’accès est vérifiée selon l’identité, l’état de l’appareil, le lieu et le moindre privilège, même « à l’intérieur » du réseau de bureau.

Elle remplace le périmètre seul (VPN château-fosse) par une validation continue. L’approche Microsoft combine accès conditionnel Entra ID, conformité Intune, segmentation et journaux SIEM.

Adopter la confiance zéro est un parcours : MFA partout, retirer l’accès SaaS par VPN seul, micro-segmenter les serveurs critiques et surveiller les connexions anormales.

### [EDR](https://amensecurity.ca/fr/glossary/edr.md)

L’EDR surveille portables et serveurs pour détecter des comportements malveillants — au-delà des signatures connues — et peut isoler un appareil compromis avant la propagation d’un rançongiciel.

L’antivirus traditionnel manque les attaques sans fichier. L’EDR enregistre les arbres de processus et connexions réseau pour contenir ou restaurer. Microsoft Defender pour point de terminaison s’intègre à Entra ID et au SIEM.

Déployez l’EDR sur chaque poste géré, y compris à distance. Associez MFA et gestion des correctifs; l’EDR est plus efficace lorsque l’hygiène de base est solide.

### [Entra ID](https://amensecurity.ca/fr/glossary/entra-id.md)

Microsoft Entra ID (anciennement Azure Active Directory) est l’annuaire infonuagique des comptes, groupes et politiques de connexion pour Microsoft 365 et des milliers d’applications SaaS.

Entra ID active l’accès conditionnel (MFA, appareil conforme), la réinitialisation en libre-service et l’identité hybride avec Active Directory sur place. C’est le plan de contrôle des accès.

Durcissez Entra ID : MFA résistante au hameçonnage pour les administrateurs globaux, rôles admin limités et revue des journaux de connexion pour voyages impossibles ou protocoles legacy.

### [Hameçonnage](https://amensecurity.ca/fr/glossary/phishing.md)

L’hameçonnage est une ingénierie sociale qui pousse à révéler des mots de passe, approuver de faux paiements ou installer des logiciels malveillants — souvent par courriel, SMS ou appels urgents se faisant passer pour banques, ARC, Microsoft ou dirigeants.

La compromission de courriel professionnel coûte des millions aux organisations canadiennes. Les défenses combinent formation, tests simulés, authentification courriel (SPF, DKIM, DMARC), bac à sable pour pièces jointes et MFA.

Signalez les messages suspects à votre MSP; ne cliquez pas sur « vérifier le compte » dans un courriel non sollicité. Confirmez les virements par un second canal.

### [IaaS](https://amensecurity.ca/fr/glossary/iaas.md)

L’infrastructure en tant que service (IaaS) fournit machines virtuelles, stockage et réseau dans le centre de données d’un fournisseur infonuagique — vous gérez l’OS et les applications; le fournisseur gère le matériel et les locaux.

Les équipes canadiennes utilisent l’IaaS pour remplacer des serveurs vieillissants, créer des environnements dev/test ou héberger des applications avec paiement à l’usage. Le choix de région (Canada Central, Canada Est) compte pour la LPRPDE.

L’IaaS exige toujours correctifs, sauvegardes et durcissement. Beaucoup de PME associent l’IaaS à un MSP pour la surveillance plutôt que des VM « sans suivi ».

### [LPRPDE](https://amensecurity.ca/fr/glossary/pipeda.md)

La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) régit la collecte, l’utilisation et la communication de renseignements personnels dans le secteur privé fédéral au Canada.

Les choix TI touchent la LPRPDE : lieu de stockage, accès aux sauvegardes, durée des journaux et délai d’avis au Commissaire après une violation présentant un risque réel de préjudice grave. Les MSP sont souvent des sous-traitants avec obligations contractuelles.

Mesures pratiques : inventaire des données, moindre privilège, chiffrement en transit et au repos, ententes écrites avec les fournisseurs sur les mesures de sécurité et les délais d’avis.

### [Loi 25](https://amensecurity.ca/fr/glossary/law-25.md)

La Loi 25 modernise la protection des renseignements personnels au Québec pour les organisations qui collectent des données sur des résidents québécois — même si l’entreprise est ailleurs au Canada.

Thèmes TI : désigner un responsable de la protection, réaliser des évaluations d’impact pour certains projets, resserrer le consentement et aviser la CAI en cas de violation. Avis bilingues et minimisation des données dans applications et CRM sont des tâches fréquentes.

Si vous servez des clients ou employés au Québec, alignez rétention des sauvegardes, journaux d’accès et sous-traitants avec la Loi 25 et la LPRPDE.

### [MFA](https://amensecurity.ca/fr/glossary/mfa.md)

L’authentification multifacteur (MFA) exige deux facteurs ou plus — ce que l’utilisateur connaît (mot de passe), possède (téléphone ou clé de sécurité) ou est (biométrie).

Les mots de passe seuls restent la principale porte d’entrée des rançongiciels et de la compromission de courriel professionnel. Activer la MFA sur Microsoft 365, le VPN et les consoles d’administration bloque la majorité des attaques par credentials volés.

Déployez la MFA par phases : administrateurs globaux d’abord, puis tous les employés. Privilégiez les applications d’authentification ou les clés d’accès plutôt que le SMS lorsque possible, et documentez la récupération de compte pour éviter les blocages.

### [MSP](https://amensecurity.ca/fr/glossary/msp.md)

Un fournisseur de services gérés (MSP) assure les opérations TI quotidiennes de votre organisation selon une entente récurrente — surveillance, correctifs, sauvegardes et support — plutôt que des factures imprévisibles à la réparation.

Les PME canadiennes s’appuient souvent sur un MSP pour administrer Microsoft 365, sécuriser les postes de travail, maintenir le réseau et offrir une couverture après les heures ouvrables. Un bon MSP documente les niveaux de service, communique les tendances de tickets et planifie les mises à niveau avant la fin de vie des équipements.

Comparé à une équipe interne complète, un MSP mutualise l’expertise (sécurité, infonuagique, réseau), ce qui réduit souvent le coût total tout en améliorant les délais de réponse et la conformité (LPRPDE et exigences sectorielles).

### [PaaS](https://amensecurity.ca/fr/glossary/paas.md)

La plateforme en tant que service (PaaS) offre un environnement d’exécution géré — applications Web, conteneurs ou bases de données — pour déployer du code sans corriger les serveurs sous-jacents.

Exemples : Azure App Service, Azure SQL, Kubernetes géré. Le PaaS réduit l’exploitation mais exige CI/CD sécurisé, gestion des secrets et intégration réseau avec le sur place.

Choisissez le PaaS pour des mises en production rapides et l’élasticité; l’IaaS si vous avez besoin du contrôle complet de l’OS ou de logiciels legacy.

### [RPO](https://amensecurity.ca/fr/glossary/rpo.md)

L’objectif de point de reprise (RPO) est l’âge maximal des données que vous pouvez perdre, en temps — par exemple quatre heures de courriel ou 15 minutes de commandes.

Si le RPO est d’une heure, sauvegardes ou réplication doivent être au moins aussi fréquentes. Un RPO plus serré coûte plus en stockage et bande passante mais réduit les pertes lors d’un rançongiciel ou d’une suppression massive.

Fixez le RPO par système avec finance et opérations : comptabilité à 15 minutes, wiki interne à 24 heures. Documentez ces choix dans le plan DR.

### [RTO](https://amensecurity.ca/fr/glossary/rto.md)

L’objectif de temps de reprise (RTO) est la durée maximale d’interruption acceptable — la rapidité avec laquelle un système doit fonctionner après le début d’une panne.

Un RTO de quatre heures pour le courriel peut permettre une restauration manuelle; 30 minutes pour une application métier peut exiger de la haute disponibilité ou un secours tiède dans Azure. Le RTO détermine la couverture de garde pendant les incidents.

Publiez les RTO en interne pour prioriser correctement en crise. Les contrats MSP lient souvent la sévérité au RTO; vérifiez qu’ils correspondent à la réalité de l’entreprise.

---
Source page: https://amensecurity.ca/fr/glossary
Markdown version for AI agents · Amen Security
Email: info@amensecurity.ca
Phone: +1 (204) 514-3536
