Vous avez un projet ? Contactez notre équipe

Sensibilisation cybersécurité : tout miser sur le test phishing revient à vouloir sensibiliser de moins en moins de personnes

#Non classé

En matière de sensibilisation des utilisateurs, la simulation d’attaques de phishing est à la mode. Si ce type de tests présente un réel intérêt, il faut faire attention à ne pas en faire le dispositif central de sa stratégie de sensibilisation.

Parlons tout d’abord des points forts de ce type d’opérations. Le principe de ce type de tests est relativement simple. Il s’agit d’envoyer à une population cible un e-mail similaire à ceux qui sont utilisés pour de réelles opérations de phishing. On commence donc par choisir un scénario plus ou moins réaliste qui, en plus de faire cliquer le destinataire, va également chercher à obtenir certaines informations personnelles ou confidentielles, ou encore à faire ouvrir une pièce jointe. On envoie ensuite le e-mail de test phishing à la population ciblée. Si une personne clique sur le lien contenu dans l’e-mail, elle arrive sur une « oups » page qui peut au choix : simplement lui indiquer qu’elle a cliqué sur ce qui aurait pu être un phishing réel, lui souligner les éléments qui auraient dû attirer son attention, ou encore lui fournir un support complémentaire de sensibilisation sur le phishing.

L’intérêt de ce type d’opérations est réel. La personne qui a cliqué se rend compte immédiatement de son erreur et on peut supposer qu’elle fera plus attention à l’avenir. Le taux de personnes se faisant prendre peut également être un indicateur dans le temps du niveau de maturité face aux attaques de phishings.

Ce type d’opérations présentent cependant aussi un certain nombre de points faibles :

  • Quand une personne ne clique pas cela ne veut pas dire qu’elle a détecté qu’il s’agit d’une tentative de phishing et qu’elle est sensibilisée. Cela peut en effet vouloir dire qu’elle n’a simplement pas vu le message, que le sujet ne l’intéresse pas ou ne l’interpelle pas, qu’elle est trop occupée par ailleurs.
  • Cela revient à ne sensibiliser que les personnes qui se font prendre alors que tout le monde a besoin d’être sensibilisé. En allant à l’extrême du raisonnement cela revient à vouloir sensibiliser de moins en moins de personnes.
  • La tendance dans ces outils est de tester les collaborateurs sur ce qu’on appelle le phishing de masse. Cependant les attaques les plus dangereuses et qui coûtent le plus cher aux entreprises sont le fait de phishing ciblés (spear phishing) et de techniques d’ingénierie sociale. Le seul moyen pour éviter au maximum que les collaborateurs se fassent piéger est bien de mener des campagnes de sensibilisation, de formation sur ces sujets.
  • Ce type d’opérations peut aussi être mal perçue par les collaborateurs qui ont le sentiment qu’on essaye de les piéger. Cette perception négative peut également être un obstacle à la construction d’une sécurité positive vecteur de protection et de création de valeur.

Il convient donc selon nous, d’utiliser ces test phishing à bon escient et d’en faire un instrument possible au service d’une stratégie de sensibilisation globale.

Poursuivez votre lecture

Toutes les actualités
#Document

RSSI, incarnez la cybersécurité pour une meilleure efficacité de vos sensibilisations

Le RSSI ou à tout le moins, une personne de son équipe, doit incarner le message de cybersécurité. En effet, plusieurs études et recherches montrent que l’incarnation d’un message par un leader ou une figure d’autorité, comme un RSSI, peut considérablement augmenter l’efficacité de la communication, en particulier dans des domaines complexes comme la cybersécurité. […]

Lire la suite
#Document

Cyber-attaques : des conséquences personnelles

Sujet souvent insuffisamment soulevé, une cyberattaque peut avoir, pour la personne qui en est la victime, des conséquences lourdes et durables. Il y a quelques années, une PME de l’ouest de la France est placée en liquidation judiciaire. Quarante personnes se retrouvent au chômage et le dirigeant actionnaire perd tout. À l’origine de ce désastre, […]

Lire la suite
#Document

Vos utilisateurs n’ont pas été embauchés pour leur compétence cybersécurité

En effet, avant toute élaboration d’une stratégie de sensibilisation à la cybersécurité, il est un point essentiel à avoir à l’esprit. Vos utilisateurs n’ont pas été embauchés pour leur compétence cybersécurité. Ils sont là pour leur aptitude à remplir des tâches liées à leur métier. C’est dans le cadre de la réalisation de leurs tâches […]

Lire la suite