Cybersécurité All Day

Cybersécurité All Day

Michael VIRGONE
Negara Prancis
Bahasa FR
Episode 76
Terbaru 06.08.2026

Cybersécurité All Day est un podcast francophone qui vulgarise les sujets liés à la cybersécurité dans une ambiance décontractée. Animé par Michael VIRGONE, commercial et passionné de cyber depuis plusieurs années, il rend accessibles des thématiques souvent techniques. Chaque épisode aborde des questions de sécurité informatique avec pédagogie et sans jargon excessif.

Episode

  • Le rattachement du RSSI | #72 06.08.2026 55mnt
    Épisode spécial, dans un format différent, avec 3 invités :Bertrand MÉENS, CTO adjoint dans une entreprise du BTPLudovic LECOMTE, Head of Security chez le groupe SantévetLoïs SAMAIN, Responsable de la Stratégie Cybersécurité du groupe RATP👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute🚀 J'en profite pour annoncer la version anglaise du podcast, Cyber All Day, qui sera disponible à l'écoute sur https://cyberallday.io/, les plateformes de streaming, et avec une nouveauté : les épisodes seront également disponibles sur Youtube.✅ CONTENU ✅(01:06) - Présentation des invités et les différents rattachements qu'ils ont connus(07:14) - Pourquoi cette question du rattachement revient aussi souvent(09:25) - Le métier de RSSI a beaucoup évolué(11:59) - Le RSSI, un métier d'influence(14:45) - Les questions que se posent les futurs RSSI(19:06) - Existe-t-il un "meilleur" rattachement ?(20:51) - Le plus important n'est peut-être pas où le RSSI est rattaché, mais où il est entendu(21:55) - Chez EDF Hydro (Loïs), qu'est-ce que le rattachement changeait concrètement ?(26:05) - La technique ne représente plus forcément la majorité du métier(28:26) - Après RSSI, quelles évolutions de carrière ?(33:58) - Le rattachement ne fait pas tout : maturité, historique et culture de l'entreprise(38:48) - Deux façons d'organiser la cybersécurité dans une entreprise(42:14) - Exemple d'une organisation où le RSSI n'était pas rattaché à la DSI(46:37) - Le "kill button" : le RSSI devrait-il pouvoir arrêter la production ?(47:48) - Plus qu'un bouton, il faut surtout un processus clair(49:33) - Les idées à retenir✴️ Retrouver Bertrand MÉENSLinkedIn : ici✴️ Retrouver Ludovic LECOMTELinkedIn : ici✴️ Retrouver Loïs SAMAINLinkedIn : ici✴️ Me retrouverLinkedIn : iciSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Le biomédical, le Far West de la cybersécurité hospitalière | Partie 2/2 | #71 04.06.2026 32mnt
    Seconde partie de mon échange avec Hervé PELLARIN, RSSI du Centre Hospitalier Annecy Genevois👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute🔗 Comme promis, voici le lien GitHub vers la plateforme open-source d'Hervé : Scribe🔗 Plus de détails sur son article LinkedIn✅ CONTENU ✅(00:48) - "Une cyberattaque ce n'est pas si, c'est quand", mais dans le milieu hospitalier c'est aussi "comment" (avec plus de 180 métiers différents) + L'exemple du réseau d'eau potable américain(04:20) - Scribe : sa plateforme open-source de gestion de crise hospitalière (comme promis vous trouverez le lien plus haut + son article qui détaille de quoi il s’agit)(09:40) - Exemple : un ransomware sur une machine qu'il ne pouvait pas débrancher. La complexité du monde hospitalier(10:59) - Le mode dégradé. "Ces gens-là ont une capacité de travailler le papier de manière secure que les autres n'ont pas l'habitude" (via Hervé) + Les outils développés en interne(14:02) - Le risque de supply chain(16:45) - "Pellerin il fout rien, on voit pas ce qu'il fait" : le plus beau compliment qu'on puisse lui faire(18:43) - L'aspect vocation. L'exemple du médecin de famille(24:00) - Les respirateurs qu'il a essayé de hacker + L'importance du mode dégradé(27:30) - Exemple : l’importance de pouvoir visualiser les risques. Deux cars qui se crashent face-à-face vs une cyberattaque(29:39) - L'idée à retenir. Le mot de la fin✴️ Retrouver Hervé PELLARINLinkedIn : https://bit.ly/4bGFiyX✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Le biomédical, le Far West de la cybersécurité hospitalière | Partie 1/2 | #70 25.03.2026 34mnt
    Première partie de mon échange avec Hervé PELLARIN, RSSI du Centre Hospitalier Annecy Genevois👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:45) - Hervé se présente(01:20) - “Le cyber dans la santé est un précaire qu’il faut redresser”(04:04) - Un hôpital, en vrai c’est quoi ?(09:56) - 90% des ransomware qu’Hervé a trouvé étaient dans le far west des appareils biomédicaux. "L'ennemi" d'Hervé c'est le prestataire(12:22) - Les prestataires qui vendent des logiciels, n'ont aucune obligation de respecter des normes de sécurité, bien que les hôpitaux soient des Opérateurs de Services Essentiels (OSE). Ils devraient avoir un “permis” de travailler chez eux et devraient respecter leurs règles(16:00) - Un "label cyber pour le secteur de la santé" serait important + Les conditions qu'il faudrait y inclure selon Hervé(19:58) - Comment faire avancer les choses ? La vision de la réalité de l'intégration du numérique dans la santé. Les lobbys.(23:30) - Ce sont des niches. Exemple des logiciels de brancardage + l’exemple des failles sur ces logiciels. La complexité de changer de prestataire(25:25) - Dans le soin, il y a des besoins de disponibilité, d'intégrité, et de confidentialité à tout instant. Ce sont des métiers difficiles. Ce qui rends la tâche très intéressante car c’est riche en enjeux, en diversité,  (27:49) - Être parano c'est une condition requise. Ce qui dérange Hervé : quand les éditeurs ne veulent pas faire d’efforts, ne veulent pas essayer(31:00) - L'exemple du marquage CE✴️ Retrouver Hervé PELLARINLinkedIn : https://bit.ly/4bGFiyX✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • La gestion des conflits managériaux | #69 18.12.2025 35mnt
    Seconde partie de mon échange avec Cédric LEJAULT, RSSI chez Securitas Technology France.👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:59) - Les conflits managériaux. Ce qui fait qu’un compromis soit bon. Faire son propre calcul d’emm*rdes(06:26) - Un exemple réel de Cédric, dans lequel il a dû licencier une personne qui pensait être performante, mais qui ne l'était pas. Ses conseils dans ce genre de situations(11:30) - Second exemple. Les RH qui lui ont demandé d'intervenir dans un cadre non hiérarchique (d'une personne du service informatique d’un autre site)(15:27) - Prendre des décisions difficiles, dans la nuance, ce sont surtout des choix stratégiques(17:17) - La gestion de la politique interne. La proximité avec le siège ou du décideur général(19:54) - Tout le monde ne peut pas monter. Certains n'ont pas d'avenir, car trop impliqués, d'autres car trop honnêtes(26:06) - Savoir plébisciter les personnes qui le méritent (et savoir soi-même se mettre parfois en avant de temps en temps)(30:01) - "La récompense ce n'est vraiment pas facile à mesurer quand on manage"(31:20) - Comment Cédric gère la pression, la gestion des conflits, etc✴️ Retrouver Cédric LEJAULTLinkedIn : https://bit.ly/4qH6VPc✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Gérer une équipe : émotions, relations et décisions difficiles | #68 04.11.2025 37mnt
    Première partie de mon échange avec Cédric LEJAULT, RSSI chez Securitas Technology France.👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(01:18) - Cédric se présente. Pourquoi son expérience est pertinente par rapport au sujet du jour(06:51) - Penser à l’image que l’on laisse. Gérer les collaborateurs en tant que RSSI, ce sont toutes des relations différentes, relations hiérarchiques vs fonctionnelles, son expérience d’avoir dû licencier des personnes, et d'autres exemples(13:20) - L’importance du partage des indicateurs (dans la mesure du possible). Que tout le monde sache dans une équipe, pourquoi un tel va favoriser ce projet par rapport à l'autre(14:31) - Développer son intelligence émotionnelle pour "lire les situations", “read the room”(21:21) - Susciter les émotions, les leviers émotionnels. Comprendre le réseau d’influence / de confiance sur le pilotage d’une équipe(26:14) - “Savoir diviser pour mieux régner, car manager c’est de prendre des décisions difficiles au quotidien”. Manager ce n’est pas tout beau tout rose(28:30) - Sa vision, depuis le point de vue d’un RSSI en particulier. Donnant / Donnant ? Donner du temps, pour le court terme (transactionnel), ou sur la durée (du ‘développement, de la capitalisation”)✴️ Retrouver Cédric LEJAULTLinkedIn : https://bit.ly/4qH6VPc✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Identité numérique : pourquoi et comment se protéger | #67 06.08.2025 47mnt
    Seconde partie de mon échange avec Jonathan SPEDALE, Analyste fraude et fondateur de Cyber Moustache. Depuis 2016, il teste le parcours des fraudeurs, en veille constante et passionné, il est toujours prêt à accepter le défi de trouver une faille dans tout ce qui peut se détourner et qui peut impliquer des pertes.👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(01:24) - Tips variés (paiements en physique, comptes jetables, identités fictives numériques, et plus)(06:08) - On donne une partie de notre identité en ligne à chaque fois. Dans le futur, il serait possible de cartographier un pays(07:21) - Exemple d’une différence culturelle entre la France (donner ses infos pour acheter une carte SIM) et l'Angleterre (achat d'une carte SIM dans un supermarché et payer à la caisse comme pour achat normal)(10:36) - Comment créer un alter ego : pour recevoir du courrier + l’une des techniques que les fraudeurs utilisent avec des adresses de livraison. À propos des numéros de téléphone et des comptes bancaires.(15:12) - Les tickets commerçants et des informations qui sont parfois visibles sur ceux-ci, si leur TPE n’est pas à jour (19:06) - Hunter Cat (détecteur de cartes à puce / détecteur de skimmers)(21:50) - Avoir un second numéro de téléphone, service On/Off, carte SIM différente(23:12) - Comment créer un alter ego : dans quel niveau de détail, les sites de type fake person generator ou fakexy, l'outil Epieos(27:13) - Comment se lancer pour faire un audit de son identité numérique(31:04) - Comment créer un alter ego : “lui” créer une vie, l’exemple d’une identité fictive “Madame Michu”(34:15) - Ne pas partager ses vraies informations si ce n’est pas nécessaire ou pas important (au contraire des impôts ou de sa banque par exemple, avec qui c’est important de le faire) + d'autres tips(39:04) - En quoi l’Espagne est-elle beaucoup plus avancée dans la lutte contre la fraude (44:22) - L’idée à retenir✴️ Retrouver Jonathan SPEDALELinkedIn : https://bit.ly/4lsyvw1✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Dataleak, que ce passe-t-il ensuite ? | #66 01.07.2025 39mnt
    Première partie de mon échange avec Jonathan SPEDALE, Analyste fraude et fondateur de Cyber Moustache. Depuis 2016, il teste le parcours des fraudeurs, en veille constante et passionné, il est toujours prêt à accepter le défi de trouver une faille dans tout ce qui peut se détourner et qui peut impliquer des pertes.👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:52) - Jonathan se présente(04:38) - Personne ne fait de la veille sur les sujets de fraude(06:00) - L’ubérisation de la fraude, la fraude à la TVA, la fraude au retour / au refund, à propos des dataleaks(08:37) - Frauder est devenu plus accessible. Des "catalogues" de données volées(10:58) - On entends peu parler ce dont à quoi les données qui ont fuitées ont servies. La partie “submergée” de la fraude dont on entend peu parler. L'exemple de la fuite de données de Free.(14:38) - N’importe quelle information peut servir. L’exemple de la composition famille et des arbres généalogiques(18:22) - L’aspect temporel de certaines données qui ont fuitées(20:58) - La fraude ne concerne pas que des petits montants + Beaucoup de sociétés n’ont pas évolué, l’exemple de la fraude d’un bon d’achat dans un Drive, les bons de parrainage(24:50) - Ce qui m'a attiré sur le profil de Jonathan, c'est la partie pratique. En effet, il teste le parcours des fraudeurs + explications de son process.(29:28) - L’exemple du premier contrat qu’il a eu, tester un outil de lutte contre la fraude documentaire(30:49) - Des données inutilisables aujourd’hui, pourraient être utiles dans des nouvelles méthodes de fraudeLes fraudeurs recyclent. L’humain est trop souvent impressionnable. (33:16) - Il faut comparer un fraudeur à un magicien(37:40) - Le mot de la fin✴️ Retrouver Jonathan SPEDALELinkedIn : https://bit.ly/4lsyvw1✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • NIS2 - Le règlement d'exécution relatif aux entités et réseaux critiques | #65 27.05.2025 37mnt
    Troisième et dernière partie de mon échange avec Marc-Antoine LEDIEU, Avocat au Barreau de Paris depuis 1993. Qui avec son cabinet d’Avocats est spécialisé en droit de la cyber-sécurité et en contrats du numérique BtoB.Note : si vous souhaitez un support visuel (absolument non nécessaire), les slides évoqués sont disponibles ici : https://bit.ly/3XhHNkU👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:51) - Le règlement d'exécution relatif aux entités et réseaux (02:05) - Le problème des attaques de supply chain - Exemple de l’affaire SolarWinds (04:00) - “REX NIS2”, qui est concerné ?(07:49) - 10 mesures opérationnelles + le premier exemple(11:10) - Deuxième exemple : Politique de gestion des risques(14:01) - L'obligation de notifier(16:35) - La mise en conformité des prestataires critiques + Sanctions et responsabilités(19:57) - Le discours de l’ANSSI vs ce que les entreprises ont entendues (la stratégie du contournement)(22:48) - Une petite conclusion(26:00) - ”Faut-il diluer NIS2 dans du vin blanc?” La réalité du discours. Nos dirigeants, sont-ils préparés à ce chantier ?(31:26) - À propos de la documentation(33:57) - Liens utiles✴️ Retrouver Marc-Antoine LEDIEULinkedIn : https://bit.ly/41HFOJz✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • NIS2 - Les mesures techniques du projet de décret ANSSI | #64 29.04.2025 25mnt
    Seconde partie de mon échange avec Marc-Antoine LEDIEU, Avocat au Barreau de Paris depuis 1993. Qui avec son cabinet d’Avocats est spécialisé en droit de la cyber-sécurité et en contrats du numérique BtoB.Note : si vous souhaitez un support visuel (absolument non nécessaire), les slides évoqués sont disponibles ici : https://bit.ly/3XhHNkU👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(01:30) - NIS2, c’est pour quand ? + Est-ce aux entités régulées de mettre leurs prestataires au carré ?(05:45) - Quel calendrier de transposition en France ?(07:21) - Le projet de décret ANSSI, 42 pages, 20 mesures techniques très détaillés + résumé de ces mesures + Mesures 1 à 10(18:23) - Mesures 11 à 20✴️ Retrouver Marc-Antoine LEDIEULinkedIn : https://bit.ly/41HFOJz✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • NIS2 : c'est quoi, pourquoi, pour qui ? | #63 26.02.2025 41mnt
    Première partie de mon échange avec Marc-Antoine LEDIEU, Avocat au Barreau de Paris depuis 1993. Qui avec son cabinet d’Avocats est spécialisé en droit de la cyber-sécurité et en contrats du numérique BtoB.Note : si vous souhaitez un support visuel (absolument non nécessaire), les slides évoqués sont disponibles ici : https://bit.ly/3XhHNkU👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(01:19) - Marc-Antoine se présente (Avocat dans la cyber + Contributeur à NoLimitSecu)(04:35) - Podcast différent aujourd’hui, le support visuel complémentaire + L'anecdote derrière les slides en dessin (et les images en général) utilisés par Marc-Antoine(07:52) - Rapide retour sur NIS1, pourquoi ça échoué, et pourquoi NIS2 serait donc un succès sachant que le périmètre est beaucoup plus large(11:16) - Pourquoi en sommes nous où nous sommes aujourd’hui ?(14:58) - L’autre problème quand il y a une nouvelle loi obligatoire en France : le réflexe de la stratégie du contournement + le “Pipo Bingo” tenu par Marc-Antoine et sa collaboratrice(17:15) - Le changement de stratégie de l’EU(21:38) - Le concept de NIS2 + l’aspect de documentation(26:56) - Les 3 piliers indissociables(28:13) - (Slides 32 à 34) Qui sont les entreprises concernées par NIS2 ?(29:47) - Pour comprendre le nombre d’entreprises concernées par NIS2 : les deux problèmes de NIS1(32:28) - (Slide 36) Comprendre NIS2 - Les secteurs hautement critiques (annexe I), les autres secteurs critiques (annexe II)(36:03) - Le principe de l’auto-désignation✴️ Retrouver Marc-Antoine LEDIEULinkedIn : https://bit.ly/41HFOJz✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • PCI DSS - Les mythes & le parcours d’obtention | #62 14.01.2025 33mnt
    Seconde partie de mon échange avec Kévin DEJOUR, ancien RSSI et aujourd'hui auditeur PCI DSS qualifié (QSA).👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:51) - Mythe 1 : “J’utilise des partenaires certifiés PCI DSS, donc je suis certifié PCI DSS”(03:04) - Quand un partenaire est certifié PCI DSS il faut comprendre sur quel périmètre (05:45) - Il y a 2 types de partenaires : des prestataires certifiés PCI DSS, des prestataires qui ne le sont pas(08:09) - Mythe 2 : “La PCI DSS ne se résume qu'à de la technique”Parcours d’obtention de la certification : (10:28) - 1/ Comment se mettre en conformité et les 2 questions à se poser à cette étape. Le CDE, etc(12:19) - Un moyen de diminuer le périmètre de certification(13:08) - Analyse d'écart (gap analysis)(14:10) - 2 / Comment obtenir la certification, comment celle-ci se déroule(16:38) - L’aspect du renouvellement et l’importance pour une entreprise de maintenir sa certification  (19:03) - La problématique de trouver un juste-milieu entre le niveau de sécurité requis par la norme et le niveau de sécurité cohérent en rapport à ses activités, sans que cela ne perturbe la productivité(21:24) - Les aspects de l’assurance et des responsabilités en cas de compromission de cartes bancaires(23:47) - Il est important d’avoir un vrai sponsor en interne pour mobiliser toutes les équipes, pour s’assurer d’obtenir le renouvellement de sa certification(25:14) - La PCI DSS et sa relation avec les autres normes PCI(28:46) - Le mot de la fin de Kévin(30:26) - La PCI DSS n’est pas une exigence réglementaire, c’est une exigence contractuelle✴️ Retrouver Kévin DEJOURLinkedIn : https://bit.ly/3CzUCj7✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Échange avec un ancien RSSI. Aujourd'hui auditeur PCI DSS (QSA) | #61 21.11.2024 36mnt
    Première partie de mon échange avec Kévin DEJOUR, ancien RSSI et aujourd'hui auditeur PCI DSS qualifié (QSA).👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(01:06) - La force de l'expérience de Kévin, qui avait été audité sur l'aspect PCI DSS quand il était RSSI et qui maintenant est auditeur PCI DSS.(02:44) - Où se place la PCI DSS en termes de difficulté d’obtention.(04:29) - L’obtention de la PCI DSS n’est pas liée à l'appréciation de l’auditeur + ce qui en fait son avantage.(06:28) - Les concepts de base de la PCI DSS. Pourquoi elle a été créée, pour quels acteurs, etc. Les programmes de sécurité des schemes (Visa, Mastercard, etc).(09:10) - Selon Kévin, pourquoi le nombre de transactions par niveau est différent selon les schemes (ex: Visa, 6M pour le niveau 1, alors qu'AMEX c'est 2.5M).(11:13) - La PCI DSS, les 2 types d'entités qui se font auditer: les fournisseurs des services et les commerçants. Les distinctions à faire.(13:26) - Les différences principales entre le niveau 1 et les autres niveaux.(15:40) - Kévin démystifie le jargon principal associé (ROC, SAQ, PAN, etc).(19:30) - Les principaux chapitres de la PCI DSS (parmi les 12).(23:39) - De son expérience d'auditeur PCI DSS : les principales raisons pour lesquelles une certification n'est pas obtenue par une entreprise(27:01) - Les quatre occurrences de scan dans l'année. L’obtention de la certification, et son renouvellement.(28:07) - Être certifié PCI DSS, comment (si c'est le cas), cela influe sur la sélection des outils de sécurité.(30:12) - Les nouveautés de la PCI DSS v4.0.(33:41) - L'un des changements les plus compliqués de la PCI DSS v4.0(34:53) - La deuxième nouveauté qui s’applique aussi au ecommerce: des tests de sécurité pour détecter l’insertion de skimmers dans une page de paiement.✴️ Retrouver Kévin DEJOURLinkedIn : https://bit.ly/3CzUCj7✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Quantification des risques cyber : comment commencer ? | #60 23.10.2024 38mnt
    Seconde partie de mon échange avec Matthias Pouyanne, consultant indépendant et spécialiste français de la quantification du risque cyber.👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:47) - Établir un programme de quantification : les étapes à court terme et à long terme.(07:29) - Les synergies entre les méthodes FAIR & EBIOS RM.(12:15) - Quand utiliser FAIR vs quand utiliser EBIOS RM.(15:15) - Comment maintenir son programme de quantification.(18:33) - Les problématiques de cohérence.(21:38) - Appel d’offres : comment choisir le bon acteur.(25:33) - Réconcilier le risque, et la mesure de sécurité associée.(30:08) - L’approche personnelle de Matthias, qui valorise les données de CTI et de sécurité opérationnelle dans les modèles de risque.(33:53) - Les 2 messages de Matthias.✴️ Retrouver Matthias POUYANNELinkedIn : https://bit.ly/3AMUSun✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉 laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMerciMichael VIRGONECréateur du Podcast & Commercial dans la cyber
  • Quantifier un risque cyber pour mesurer son exposition financière | #59 04.09.2024 34mnt
    Première partie de mon échange avec Matthias Pouyanne, consultant indépendant et spécialiste français de la quantification du risque cyber.👉 note: il y a un possible décalage de +/- 10 secondes du chapitrage selon la plateforme d'écoute✅ CONTENU ✅(00:50) - Matthias se présente(04:08) - Les origines & l'histoire de la quantification cyber + à ce dont ce sujet va servir au cours des prochaines années(07:18) - Quand le risque a évolué plus rapidement que les mesures de sécurité mises en place(10:33) - Personas : qui peut et/ou devrait être inclus dans ce sujet ? le DAF, le CISO, le Risk Manager ?(13:00) - Les autres métriques (autres que financières) associées & utilisées (16:29) - L’un des cas d’utilisations: la négociation de la police d’assurance(21:19) - La validité temporelle d’une quantification à travers la méthode FAIR. Les métriques utilisées dans cette méthode(24:17) - Quelles autres méthodes similaires à FAIR?(26:17) - Une deuxième alternative à FAIR(27:44) - Quelle maturité est nécessaire ? À quel type d’entreprise s’adresse la méthode FAIR? + la principale value ajoutée pour les entreprises qui manquent de maturité(31:53) - La quantification sera bientôt un sujet de conformité✴️ Retrouver Matthias POUYANNELinkedIn : https://bit.ly/3AMUSun✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉laissez votre avis via mon site, sur Spotify ou sur Apple PodcastMichael
  • Mener une reconstruction post cyberattaque (Partie 2/2) | #58 20.06.2024 27mnt
    Seconde partie de mon échange avec Lucie POIRAUD, RSSI Opérationnelle chez le Groupe Atlantic.👉 possible décalage de +/- 10 secondes des timestamps selon la plateforme d'écoute✅ CONTENU✅(00:52) - Début du podcast + certes, même si subir une cyberattaque est une expérience négative, peut-elle être mise en avant lors de sa candidature pour de futurs rôles ?(03:52) - Dans la crise, on découvre des personnalités (des champion(e)s, des gens qui ont envie d’aider, etc)(06:32) - Il y’a très peu d’outils pour comprendre et pour évaluer les dommages d'une cyberattaque sur les salariés. Quel accompagnement avait été fait chez le Groupe Atlantic ?(09:09) - Les quicks wins qui ont été mises en place + les recommandations de Lucie(12:55) - Post cyberattaque: les actions de sensibilisation qui ont été mises en place (22:51) - Les podcasts en interne, un autre canal de communication important + la participation de Lucie à ce premier podcast interne chez le Groupe Atlantic(24:41) - Le mot de la fin✴️ Retrouver Lucie POIRAUDLinkedIn : https://bit.ly/3VjNlLf✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉ma newsletter (gratuite) : https://bit.ly/3EDGBg3 🔥👉laissez votre avis via mon site 💎 : https://bit.ly/3k4cKp4Michael
  • Mener une reconstruction post cyberattaque (Partie 1/2) | #57 30.05.2024 34mnt
    Première partie de mon échange avec Lucie POIRAUD, RSSI Opérationnelle chez le Groupe Atlantic.👉 possible décalage de +/- 10 secondes des timestamps selon la plateforme d'écoute✅ CONTENU✅(00:59) - Début du podcast + Lucie se présente(02:29) - Contexte du Groupe Atlantic(04:44) - Chronologie de la cyberattaque qui a touché le Groupe Atlantic fin 2020(09:25) - Le périmètre qui a été touché(10:51) - Les actions qui ont été mises en place sur du court terme(12:40) - Repartir vite oui, mais, avec le plus de “confiance” possible(16:13) - L’aspect de communication (interne et externe), les leçons tirées, et plus(21:24) - Recommandations. Les actions de durcissement et autres actions pour réduire le risque de subir de ce genre d'attaque(25:32) - Les premiers jours, les premières semaines. Créer une task force, etc.(28:14) - Effets psychologiques : comment elle l’a vécue à l'époque en tant que Ingénieure Systeme, Réseaux et Sécurité.(32:57) - Effets psychologiques : comment elle le vivrait aujourd'hui, maintenant qu'elle est RSSI depuis plus de 3 ans✴️ Retrouver Lucie POIRAUDLinkedIn : https://bit.ly/3VjNlLf✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉ma newsletter (gratuite) : https://bit.ly/3EDGBg3 🔥👉laissez votre avis via mon site 💎 : https://bit.ly/3k4cKp4Michael
  • RETEX - Formation continue & certifications en cybersécurité. Partie 2/2 | #56 04.04.2024 36mnt
    Seconde partie de mon échange avec Paul VARELA, Expert cyber dans le domaine du spatial.👉 possible décalage de +/- 10 secondes des timestamps selon la plateforme d'écoute✴️ Retrouver Paul VARELALinkedIn : ici✴️ Me retrouverLinkedIn : iciSite web : iciMichael
  • RETEX - Formation continue & certifications en cybersécurité. Partie 1/2 | #55 07.02.2024 49mnt
    Première partie de mon échange avec Paul VARELA, Expert cyber dans le domaine du spatial.👉 possible décalage de +/- 10 secondes des timestamps selon la plateforme d'écoute✴️ Retrouver Paul VARELALinkedIn : ici✴️ Me retrouverLinkedIn : iciSite web : iciMichael
  • Hackers Without Borders (HWB). Sans filtre. Partie 2/2 | #54 21.12.2023 41mnt
    Seconde partie de mon échange Karim LAMOURI, Président de Hackers Without Borders (HWB).👉 possible décalage de +/- 10 secondes des timestamps selon la plateforme d'écoute✴️ Retrouver Karim LAMOURILinkedIn : ici✴️ Me retrouverLinkedIn : iciSite web : iciMichael
  • Hackers Without Borders (HWB). Sans filtre. Partie 1/2 | #53 06.12.2023 40mnt
    Première partie de mon échange Karim LAMOURI, Président de Hackers Without Borders (HWB).👉 possible décalage de +/- 10 secondes des timestamps selon la plateforme d'écoute✅ CONTENU✅(00:56) - La mission statement de l’ONG Hackers Without Borders (HWB) ; Pourquoi ils font le choix de rester discrets à propos de leurs actions.(04:42) - Vouloir apporter sa petite pierre à l’édifice ; Pourquoi ils ont créé cette ONG et la particularité de HWB ; La moitié des métiers de la cyber ne sont pas techniques, donc il y’a un besoin de gérer et de manager toute la scène cyber.(07:16) - Un modèle différent des autres ONG ; Des ONG “concurrentes” dans le bien, qui ne le sont pas vraiment car les missions de chacune sont très complémentaires.(09:57) - Le modèle qu’ils ont choisi chez HWB ; Pourquoi et comment, ils mettent en place des actions de paix sans financement externe (par exemple, ils n’ont pas de compte bancaire et ne collectent pas un centime).(12:58) - Ils se sont faits attaqués sur le fait de ne pas être complètement transparent sur leur site par rapports à leurs missions, etc ; Il serait plus judicieux de parler de “cyber-paix” plutôt que de “cyber-guerre” ; Le CyberPeace Institute et HWB sont très complémentaires, une collaboration serait l'une des premières mondiales (voir la première).(15:58) - Que fait HWB de l’argent collecté ? (spoiler : ils ne collectent pas d’argent, ils ont collecté 0 centime à ce jour) ; L’attaque médiatique de la part de l’EGE ; L’expérience personnelle de Karim dans le domaine associatif ; Les notions comme l’altruisme et l'empathie sont dans l’ADN de HWB ; Ce qui est demandé aux membres de l’ONG.(21:33) - Des problèmes du passé de représentativité et de représentation en France, avec certaines personnes qui n’étaient pas venues avec l’envie ni d’apprendre, ni de transmettre.(23:18) - Faire quelque chose avec gentillesse et transparence attire parfois des critiques ; Bernard Arnaud qui a donné 10 millions d'euros aux restos du cœur.(25:43) - Il y a des gens qui veulent juste le bien, car oui, il y a aussi des “cyber-gentils” ; Les burn-outs et l’impact psychologique du modèle néfaste de toujours être dans la crainte (menaces, mal, etc) VS regarder le positif que l’on apporte + l'avis personnel de Karim.(30:10) - L’intérêt de participer à une ONG, c’est souvent la satisfaction de faire des projets utiles qui font du bien, avec des gens que l’on apprécie ; Les egos.(33:29) - Après des erreurs de jeunesse liées à la coordination, depuis qu’ils sont en place ils apportent des résultats dans leurs actions et c’est une vraie satisfaction.(34:55) - Il n’y a pas de place à l’ego chez HWB ; Ils évitent de faire de la politique ouverte et tranchée, ils ne parlent pas de religion, et évitent de parler d’argent.✴️ Retrouver Karim LAMOURILinkedIn : https://bit.ly/3RtCZXe✴️ Me retrouverLinkedIn : https://bit.ly/Michael-VirgoneSite web : https://www.cybersecuriteallday.fr/Email: michael@cybersecuriteallday.fr⏩ Si vous avez aimé le contenu de cet épisode :👉ma newsletter (gratuite) : https://bit.ly/3EDGBg3 🔥👉laissez votre avis via mon site 💎 : https://bit.ly/3k4cKp4Michael

Populer di

Podcast ini juga muncul di daftar podcast negara-negara ini.