Où trouver des sources pour un mémoire de cybersécurité ? Bases de données, revues et référentiels (2026)

Un mémoire de cybersécurité ne se documente pas comme un mémoire de sciences humaines : au-delà des articles académiques classiques, la discipline mobilise des conférences spécialisées, des référentiels normatifs, des bases de vulnérabilités et des bulletins d’alerte qui n’apparaissent dans aucun moteur de recherche généraliste. Ce guide recense les sources à connaître pour construire une bibliographie de mémoire en cybersécurité qui tienne face à un jury technique, classées par type et par usage.

Pourquoi la cybersécurité demande des sources spécifiques

La littérature de cybersécurité se répartit sur plusieurs strates rarement combinées ailleurs dans un même mémoire : des articles de recherche évalués par les pairs, des référentiels techniques normatifs publiés par des agences publiques, des bases de vulnérabilités mises à jour en continu, et une littérature grise professionnelle (rapports d’incident, bulletins d’alerte) qui capture des menaces trop récentes pour être encore passées par un cycle de publication académique classique. Un mémoire qui ne mobilise que des articles de revues généralistes, sans toucher à ces autres strates, laisse une impression d’éloignement du terrain qu’un jury de cybersécurité relève vite.

Les conférences et revues académiques de référence

Contrairement à de nombreuses disciplines où la revue scientifique reste le format de publication dominant, la recherche en cybersécurité valorise fortement la publication en conférence, dont les actes constituent une littérature de premier rang. Les conférences les plus citées dans le domaine incluent IEEE Symposium on Security and Privacy (« Oakland »), USENIX Security Symposium, ACM Conference on Computer and Communications Security (CCS), et le Network and Distributed System Security Symposium (NDSS) — quatre rendez-vous considérés comme les publications de référence du sous-champ. Côté francophone, le Symposium sur la sécurité des technologies de l’information et des communications (SSTIC) et la conférence C&ESAR constituent des points d’entrée pour une littérature en français, souvent plus orientée retour d’expérience opérationnel que les conférences anglophones.

Les bases bibliographiques adaptées à la discipline

Pour retrouver et organiser ces publications, quelques bases bibliographiques sont mieux adaptées à l’informatique et à la cybersécurité que les moteurs généralistes :

  • DBLP — l’index bibliographique de référence en informatique, qui recense les actes de conférences (y compris les quatre citées plus haut) et facilite le suivi de la production d’un auteur ou d’un laboratoire.
  • arXiv, catégorie cs.CR (Cryptography and Security) — le dépôt de prépublications le plus utilisé pour diffuser rapidement des résultats de recherche en cryptographie et sécurité, souvent avant leur publication définitive en conférence.
  • ACM Digital Library et IEEE Xplore — les deux bibliothèques numériques qui hébergent le texte intégral des principales conférences et revues du domaine ; l’accès complet passe généralement par un abonnement institutionnel de votre bibliothèque universitaire.

Pour la littérature en accès ouvert plus généraliste, qui couvre aussi la cybersécurité sans s’y limiter, notre recensement des bases de données scientifiques en accès libre reste une ressource complémentaire utile, notamment pour les travaux qui touchent aux aspects juridiques, organisationnels ou humains de la sécurité de l’information plutôt qu’à ses aspects strictement techniques.

Illustration d'un réseau de sources documentaires en cybersécurité : conférences académiques, bases bibliographiques, référentiels normatifs et bulletins d'alerte
Un mémoire de cybersécurité solide croise plusieurs strates de littérature, rarement combinées dans une seule discipline.

Les référentiels et guides techniques normatifs

Contrairement à la plupart des disciplines, la cybersécurité dispose d’un corpus de référentiels normatifs publiés par des agences publiques, qui font autorité au même titre qu’une publication académique dans un mémoire technique :

  • Les publications spéciales du NIST (séries SP 800) — en particulier les référentiels de gestion des risques et de contrôles de sécurité, largement cités comme cadre méthodologique dans les mémoires portant sur la gouvernance de la sécurité.
  • Les guides et référentiels de l’ANSSI (Agence nationale de la sécurité des systèmes d’information) — dont le Référentiel général de sécurité (RGS) et le guide d’hygiène informatique, des références centrales pour tout mémoire portant sur le secteur public français.
  • Les rapports de l’ENISA (Agence de l’Union européenne pour la cybersécurité) — pour une perspective européenne, notamment sur le cadre réglementaire (NIS2, DORA) qui structure de nombreux sujets de mémoire orientés conformité.

Citer un référentiel normatif suppose la même rigueur qu’une citation académique : mentionnez la version précise du document (les référentiels sont révisés régulièrement) et sa date de publication, pas seulement le nom de l’organisme émetteur.

Les bases de vulnérabilités et de renseignement sur les menaces

Un mémoire qui étudie une classe de vulnérabilités, une famille de malwares ou une technique d’attaque s’appuie généralement sur des sources structurées propres au domaine, absentes des bases bibliographiques classiques :

  • CVE (Common Vulnerabilities and Exposures) et la National Vulnerability Database (NVD) qui l’enrichit — le référentiel de référence pour identifier et documenter des vulnérabilités logicielles précises, avec un identifiant citable et stable.
  • MITRE ATT&CK — une base de connaissances qui catalogue les tactiques et techniques d’attaque observées, largement utilisée comme grille d’analyse dans les mémoires portant sur la détection ou la réponse à incident.
  • Les bulletins d’alerte du CERT-FR — l’équipe gouvernementale de réponse aux incidents, rattachée à l’ANSSI, dont les avis et alertes sont utiles pour documenter des vulnérabilités et campagnes d’attaque récentes touchant le contexte français.

Ces sources ne remplacent pas la littérature académique évaluée par les pairs, mais elles documentent des objets — vulnérabilités précises, campagnes d’attaque, techniques observées sur le terrain — que la littérature académique met souvent plusieurs mois à couvrir.

Illustration d'une base de vulnérabilités et d'un jeu de données d'évaluation utilisés pour un mémoire de cybersécurité empirique
Bases de vulnérabilités et jeux de données d’évaluation documentent des objets que la littérature académique met parfois des mois à couvrir.

Les jeux de données pour une évaluation empirique

Un mémoire de cybersécurité orienté recherche empirique — évaluation d’un système de détection, comparaison d’algorithmes de classification de trafic malveillant — a besoin de jeux de données réels ou simulés pour mesurer la performance d’une approche. Au-delà des jeux de données spécifiques au domaine (trafic réseau étiqueté, corpus de malwares), les portails généralistes d’open data peuvent fournir des données complémentaires pour des sujets à la frontière entre cybersécurité et usages numériques ; notre recensement de sources de données ouvertes classées par discipline détaille les portails les plus utiles selon le type de terrain visé. Si votre mémoire mobilise des données réelles issues d’une entreprise ou d’un stage — logs de production, alertes de détection —, la conformité RGPD et l’anonymisation doivent être anticipées dès la conception du protocole : notre guide sur la conformité RGPD et l’anonymisation d’un jeu de données réel détaille les techniques attendues par un jury sur ce point.

La littérature grise et les retours d’expérience professionnels

La cybersécurité est un domaine où la pratique professionnelle publie abondamment en dehors du circuit académique : baromètres et rapports annuels (CESIN, ENISA Threat Landscape), blogs techniques d’éditeurs de sécurité documentant l’analyse d’une campagne d’attaque, retours d’expérience présentés en conférence professionnelle plutôt qu’académique. Cette littérature grise est précieuse pour ancrer un mémoire dans l’actualité du secteur, mais elle appelle une lecture critique différente de celle d’un article évalué par les pairs : identifiez l’intérêt commercial éventuel de la source (un éditeur de solutions de détection a intérêt à documenter des menaces que son produit sait détecter) et croisez-la, quand c’est possible, avec au moins une source académique ou institutionnelle sur le même objet.

Organiser sa veille et sa bibliographie sur la durée du mémoire

La cybersécurité évolue vite : un état de l’art figé au moment du cadrage du sujet risque d’être partiellement obsolète au moment du dépôt, plusieurs mois plus tard. Mettre en place une veille structurée dès le début du mémoire — alertes sur les mots-clés de votre sujet dans DBLP ou arXiv, suivi des bulletins CERT-FR pertinents pour votre terrain — permet d’intégrer les développements récents jusqu’à la rédaction finale plutôt que de découvrir une publication concurrente après le dépôt. Ce travail de veille rejoint des choix méthodologiques plus larges propres à l’informatique, en particulier quand le mémoire s’appuie sur un projet technique concret : notre guide comparatif entre mémoire de projet logiciel et mémoire de recherche empirique en informatique détaille comment ce choix de format influence directement le type de sources à privilégier.

Composer une bibliographie équilibrée : un exemple concret

Pour rendre ces catégories concrètes, prenons un sujet type : « L’efficacité des modèles d’apprentissage automatique pour la détection d’intrusions dans les réseaux d’entreprise ». Une bibliographie équilibrée pour ce sujet croiserait typiquement : deux ou trois articles fondateurs identifiés via DBLP ou les actes d’IEEE S&P et d’USENIX Security sur les approches de détection par apprentissage supervisé ; un ou deux référentiels NIST sur la gestion des risques liés aux systèmes de détection ; une revue des jeux de données de référence du domaine (avec leurs limites documentées, un point que la littérature académique discute abondamment) ; et quelques bulletins CERT-FR ou rapports CESIN récents pour situer le sujet dans le contexte français actuel. Un mémoire qui ne mobiliserait que la première catégorie manquerait d’ancrage réglementaire et opérationnel ; un mémoire qui ne mobiliserait que la littérature grise manquerait de rigueur académique. C’est la combinaison des strates, pas la profondeur d’une seule, qui distingue une bibliographie de cybersécurité convaincante.

Adapter ses sources selon le type de mémoire visé

La pondération entre ces catégories de sources varie sensiblement selon que votre mémoire relève d’un projet technique évalué ou d’une recherche empirique à part entière. Un mémoire orienté projet logiciel de sécurité (développement d’un outil, d’une architecture) s’appuiera davantage sur les référentiels normatifs et la documentation technique pour justifier ses choix de conception, avec un nombre plus restreint de références académiques directement citées. Un mémoire orienté recherche empirique — comparaison de modèles, étude d’une technique d’attaque — s’appuiera au contraire fortement sur les actes de conférence et les jeux de données de référence, avec un chapitre de littérature plus développé. Trancher ce choix de registre en amont, avant de constituer sa bibliographie, évite de découvrir en cours de rédaction qu’il manque une catégorie entière de sources attendues par le jury pour le type de mémoire réellement produit.

Foire aux questions

Faut-il absolument citer des actes de conférence plutôt que des revues en cybersécurité ?

Pas absolument, mais les actes des grandes conférences (IEEE S&P, USENIX Security, ACM CCS, NDSS) sont considérés comme des publications de premier rang dans le domaine, souvent plus citées que certaines revues. Un mémoire qui les ignore entièrement paraît en décalage avec les usages de publication réels de la discipline.

Peut-on citer un bulletin d’alerte CERT-FR comme une source académique ?

Un bulletin d’alerte documente un fait technique daté (une vulnérabilité, une campagne d’attaque) et peut être cité à ce titre, mais il ne remplace pas une source académique évaluée par les pairs pour étayer une analyse ou une hypothèse théorique. Utilisez-le pour ancrer votre contexte empirique, pas pour fonder votre cadre théorique.

La base CVE suffit-elle pour construire le corpus d’un mémoire sur une classe de vulnérabilités ?

Elle constitue un point de départ solide pour identifier et dater les cas, mais un mémoire académique doit généralement la compléter par une analyse de la littérature qui discute cette classe de vulnérabilités, pas seulement l’énumération des identifiants CVE correspondants.

Les rapports de fournisseurs de solutions de sécurité sont-ils des sources fiables ?

Ils peuvent être exploités, mais avec un regard critique sur l’intérêt commercial de l’éditeur. Croisez-les avec des sources institutionnelles (ANSSI, ENISA, CERT-FR) ou académiques quand c’est possible, et signalez explicitement leur origine dans votre bibliographie plutôt que de les traiter comme des sources neutres.

Faut-il accéder à IEEE Xplore et ACM Digital Library via un abonnement payant ?

L’accès au texte intégral de ces bibliothèques passe généralement par l’abonnement institutionnel de votre établissement ; renseignez-vous auprès de votre bibliothèque universitaire. Beaucoup d’articles sont également disponibles en version preprint sur arXiv ou sur la page personnelle des auteurs, une alternative à vérifier avant de renoncer à une source jugée inaccessible.

Comment savoir si un référentiel comme le RGS de l’ANSSI est encore à jour ?

Vérifiez toujours la version et la date de publication indiquées sur le document lui-même ou sur le site de l’agence émettrice avant de le citer : les référentiels normatifs sont révisés périodiquement, et citer une version obsolète sans le signaler est un défaut que les jurys techniques relèvent facilement.

Organiser une bibliographie qui croise conférences académiques, référentiels normatifs et bases de vulnérabilités demande du temps — Tesify vous aide à structurer vos sources au fur et à mesure de votre collecte et à organiser votre revue de littérature, avec plus de 9 000 étudiants et 15 000 chapitres rédigés sur la plateforme ; votre mémoire reste 100 % écrit par vous. Commencer avec Tesify

En résumé

Un mémoire de cybersécurité solide croise plusieurs strates de sources rarement combinées ailleurs : conférences académiques de premier rang (IEEE S&P, USENIX Security, ACM CCS, NDSS, SSTIC), bases bibliographiques adaptées (DBLP, arXiv cs.CR), référentiels normatifs (NIST, ANSSI, ENISA), bases de vulnérabilités (CVE/NVD, MITRE ATT&CK, CERT-FR) et une littérature grise professionnelle à lire avec un regard critique. Organiser sa veille dès le cadrage du sujet, plutôt qu’au moment de la rédaction finale, reste la meilleure garantie d’un état de l’art qui tient encore la route au moment du dépôt.

Rédige ton mémoire avec l’IA

Pose ton plan, avance chapitre par chapitre et garde ta bibliographie propre.

Commencer gratuitement → Sans carte bancaire

Catégories