Skip to main content

Le cours de sécurité qui manque à l’enseignement supérieur

Écrit par
MissingSecurityCourse feature

12 juillet 2022

0 minutes de lecture

Avez-vous déjà examiné le programme d’un cursus d’informatique ? Dans de nombreuses universités, les cours suivis par les étudiants présentent des points communs. En général, un cours d’introduction leur fait découvrir l’informatique dès le premier semestre. Au fil des semestres suivants, ils suivent des cours de programmation (notamment une introduction à la POO), de bases de données, de structures de données, etc. Ainsi, les diplômés en informatique, même s’ils ne sont pas forcément experts, acquièrent des connaissances générales dans de nombreux domaines. Pourtant, de nombreux cursus au Canada et aux États-Unis présentent une lacune flagrante : la sécurité informatique.

L’absence de ce concept essentiel dans les programmes d’informatique pose plusieurs problèmes à différents niveaux. Mais commençons par prendre un peu de recul sur les domaines de l’informatique et de la sécurité informatique. Nous connaissons désormais la pénurie de talents en cybersécurité. Il n’y a pas assez de personnes qualifiées pour occuper les postes essentiels à la protection de nos données et de notre vie privée. Trop peu d’étudiants obtiennent donc les qualifications nécessaires pour exercer ces métiers. L’une des raisons pourrait être que l’informatique affiche un taux d’abandon très élevé. Si nous voulons former davantage de diplômés maîtrisant les enjeux de cybersécurité, attirer plus de personnes vers les cursus d’informatique pourrait être une solution. Mais cela pose un problème en soi.

Susciter l’intérêt des plus jeunes pour l’informatique

Lorsqu’ils préparent leurs candidatures aux établissements d’enseignement supérieur, les lycéens choisissent probablement des cursus qui leur plaisent et qu’ils connaissent. Au lycée, ils découvrent la géographie, l’histoire, différentes matières scientifiques et d’autres disciplines des sciences humaines. Mais qu’en est-il de l’informatique ? Dans 37 États, seuls 4,7 % des lycéens suivent un cours d’initiation à l’informatique.

Le manque de cours d’informatique a probablement contribué à la baisse de popularité de cette discipline pendant de nombreuses années. Toutefois, ces dernières années, les inscriptions semblent repartir à la hausse. C’est une bonne nouvelle pour le secteur, mais cela ne résout pas immédiatement la pénurie de main-d’œuvre à court terme — même si cela sera utile dans quelques années, lorsque davantage d’étudiants auront terminé leur cursus en informatique. Toutefois, faire entrer plus d’étudiants dans le système ne suffit pas à résoudre entièrement le problème. Comme indiqué, ces cursus n’abordent toujours pas suffisamment la sécurité et la confidentialité des données.

Nous savons que les cyberattaques se multiplient dans le monde. La cybersécurité est devenue un enjeu si crucial que les dirigeants politiques en parlent. Et le rythme de ces attaques ne semble pas ralentir. Les entreprises et les gouvernements doivent les combattre en recrutant des personnes qualifiées.

Si vous souhaitiez recruter un expert en cybersécurité, ou au moins une personne ayant des connaissances dans ce domaine, vous chercheriez probablement un diplômé en informatique. Il semble évident que nous devrions apprendre aux diplômés en informatique à traiter les problèmes de sécurité informatique afin de bien les préparer à intégrer le monde du travail. Malheureusement, ce n’est pas le cas (du moins au Canada et aux États-Unis).

Ce qui manque aux cursus des collèges et des universités

Parmi les 50 meilleurs cursus d’informatique des États-Unis, trois imposent un cours de cybersécurité pour obtenir le diplôme [source]. Mes recherches sur quinze des universités les plus populaires du Canada ont révélé une bonne nouvelle : 53 % d’entre elles proposent un cours de sécurité. La mauvaise nouvelle, c’est que seules 13 % des universités imposent ce type de cours. Cela signifie que, dans la majorité des cursus du pays, les étudiants peuvent très bien terminer leurs études sans jamais suivre un cours consacré à la sécurité informatique.

Qu’en est-il des collèges ? Au Canada, l’enseignement supérieur se divise entre collèges et universités. Les universités sont généralement plus théoriques, tandis que les collèges privilégient la pratique. Les collèges proposent généralement moins de cours au choix, et les cours suivis par les étudiants sont déterminés à l’avance. Là encore, mes recherches montrent qu’environ 27 % des collèges imposent un cours de sécurité informatique dans le programme général d’informatique. C’est mieux qu’à l’université, mais cela reste insuffisant.

Qu’est-ce que cela signifie concrètement ? La sécurité informatique est-elle enseignée dans ces cursus d’informatique à l’université ou au collège ? Très probablement, oui.

Pour préciser, nous parlons ici des diplômes et des cursus généraux en informatique. De nombreux établissements proposent des certificats d’études supérieures ou des cours de formation continue spécialisés en sécurité informatique. Et cela ne tient pas compte de ce qui est enseigné en classe : un cours de réseaux aborde probablement certains aspects de la sécurité des réseaux, et un cours de bases de données traite sans doute des requêtes préparées. Toutefois, le contenu des cours relève du choix de l’enseignant. Une personne qui connaît bien la sécurité informatique intégrera probablement ces sujets à ses cours, contrairement à une personne qui ne les maîtrise pas.

Je ne prétends pas que les diplômés en informatique ne sont pas qualifiés pour les postes liés à la sécurité informatique. Mais je dis qu’ils ne sont peut-être pas qualifiés, faute de cours dédiés à la sécurité dans leur cursus. À une époque où la sécurité informatique fait la une de l’actualité, on peut se demander pourquoi ces cours sont absents de l’enseignement supérieur.

Poursuivre la formation des développeurs avec Snyk

Pour contribuer à résoudre ce problème, Snyk Learn propose aux développeurs des leçons consacrées à des vulnérabilités telles que l’injection, la pollution de prototypes, Spring4Shell et bien d’autres. Ces leçons présentent une vulnérabilité en action, afin que les développeurs puissent comprendre précisément le fonctionnement des exploits. Elles examinent également la vulnérabilité en profondeur pour expliquer pourquoi elle fonctionne. Enfin, elles présentent des techniques d’atténuation. Ces leçons ne résoudront peut-être pas tous les problèmes évoqués ci-dessus, mais elles constituent un point de départ pour aider les développeurs à approfondir leurs connaissances en sécurité informatique.

Améliorez vos compétences en programmation sécurisée

Des formations gratuites et de qualité en sécurité pour les développeurs, quand et où vous le souhaitez.