Jean-Francois Beauzel

Mais quel(le) ******, pourquoi il(elle) a cliqué dessus…

Cette phrase, combien de fois je l’ai entendue, et parfois utilisée. Des histoires d’utilisateurs qui ont ouvert un lien, un fichier ou une archive contenant une charge virale, nous en avons tous entendu ou vécu.

Mais prenons les choses sous un angle différent, pourquoi n’aurait-il pas dû cliquer? Après tout, ce qui est naturel pour un professionnel de l’IT, et a fortiori un expert en sécurité, est-ce si naturel que cela pour un utilisateur ? La question se pose réellement, car comment pouvons nous reprocher à un utilisateur d’être tombé dans le piège d’un phishing si nous n’avons pas pris la peine de former les gens, de communiquer sur le sujet. Après tout, il connait l’expéditeur, qui lui a souvent envoyé des fichiers Word ou PDF, alors pourquoi cette fois-ci il n’aurait pas dû ?

C’est comme faire offrir le petit déjeuner a un(e) collègue, en envoyant un email parce qu’il n’a pas verrouillé sa session, c’est devenu un sport de bureau, mais qu’en est-il de la perception du risque? Du vol de donnée(s) ? « Mais je ne me suis absenté(e) qu’une minute, tu n’aurais pas pu voler grand chose » ou le, « Non, mais je t’ai vu approcher du clavier ».

Pour qu’il y ait une vraie prise de conscience des employés, il est indispensable de faire des campagnes de communication et de sensibilisation régulières. Mais surtout de s’assurer que le message ne reste pas une consigne incomprise, en mettant en avant des exemples de cas concrets qui sont redoutés. Même sans entrer dans les détails, une démonstration de prise en main d’un poste, ou de déploiement d’un malware, peut permettre aux utilisateurs de mieux appréhender la menace et le risque qui en découle.

Au-delà de la prévention, prendre le temps de discuter avec un utilisateur dont le poste a été compromis, comprendre ce qu’il a fait, lui expliquer son erreur et ce qu’il s’est passé est, de ma propre expérience, réellement bénéfique. Expliquer plutôt que de stigmatiser, cela peut transformer un utilisateur imprudent en un ambassadeur de la sécurité auprès de ses collègues.

Une campagne de sensibilisation ne coûte qu’une fraction des sommes investies annuellement dans l’implémentation et le maintien en condition opérationnelle de vos outils de sécurité. Alors la prochaine fois que vos mécanismes de défenses seront mis à mal par un utilisateur inconscient de la menace, demandez-vous si vous avez investi correctement pour le sensibiliser.

Si le sujet vous intéresse, n’hésitez pas à nous contacter pour en discuter :
contact@idna.fr
aurore.malpel@idna.fr

Articles associés

Chronique d’une attaque annoncée : IOCs vs TTPs

23 décembre 2022
Dans cet article je vous propose d’aborder le sujet de la détection des attaques informatiques et la manière de les contrer. La détection d’une attaque peut se faire en regardant les empreintes laissées par l’attaquant et ses outils, approche Indicateur de Compromission (IOC: Indicator Of Compromise), ou en s’appuyant sur une compréhension du comportement de […]

PCA, PRA, PCI, PRI, PCC : Stop à la confusion

28 octobre 2022
En 2020, la crise sanitaire du COVID a mis toutes les sociétés à rude épreuve. Les moins structurées ont eu du mal à gérer leurs processus les plus essentiels et à s’organiser afin d’éviter des pertes financières considérables. Travaillant alors au sein d’un organisme certifié ISO 27001 dont l’une des exigences était notamment la mise […]
Partager cet article
Derniers articles

Chronique d’une attaque annoncée : IOCs vs TTPs

Dans cet article je vous propose d’aborder le sujet de la détection des attaques informatiques et la manière de les contrer. La détection d’une attaque peut se faire en regardant les empreintes laissées par l’attaquant et ses outils, approche Indicateur de Compromission (IOC: Indicator Of Compromise), ou en s’appuyant sur une compréhension du comportement de […]

PCA, PRA, PCI, PRI, PCC : Stop à la confusion

En 2020, la crise sanitaire du COVID a mis toutes les sociétés à rude épreuve. Les moins structurées ont eu du mal à gérer leurs processus les plus essentiels et à s’organiser afin d’éviter des pertes financières considérables. Travaillant alors au sein d’un organisme certifié ISO 27001 dont l’une des exigences était notamment la mise […]

La nouvelle gestion des ressources humaines

Tout le monde en parle : depuis la crise covid, plus rien n’est comme avant – mais concrètement, qu’est-ce qui a changé ?   Tout d’abord, le recrutement. Dans le secteur de l’IT, il est considéré comme difficile depuis toujours, mais depuis un an ou deux, tous les secteurs sans exception semblent rencontrer des difficultés à embaucher […]

Votre clé USB peut-elle donner l’accès à votre système d’information ?

D’aucuns diront qu’elle est « le Cloud à portée de main » (jusqu’à plusieurs téraoctets de données disponibles à volonté), la clé USB est aujourd’hui la solution phare de stockage de masse au format poche. À l’origine de ce succès, l’effet combiné de la formidable expansion des capacités disponibles sur mémoire flash (multiplié par 2000 en moins […]