Accueil » Sécurité du courriel : une priorité pour les PME
Par Cian Fitzpatrick | 3 juin 2024
En tant que petite ou moyenne entreprise, vous pourriez penser que la cybercriminalité ne vous concerne pas. Les cybercriminels ne s'intéressent pas aux petites entreprises, les gains sont trop faibles. C'est une idée complètement fausse. Toutefois, aussi étrange que cela puisse paraître , elle demeure très répandue.
Il y a là une logique que les cybercriminels connaissent bien : les grandes entreprises ont des budgets conséquents, n'est-ce pas ? Elles peuvent donc investir des sommes considérables dans la protection de leurs données numériques. À l'inverse, les petites entreprises ont des budgets plus serrés et probablement moins de données à protéger (on parle ici de données, le nouvel or). Le rendement du capital investi est peut-être moins élevé, mais la cible est plus facile à atteindre. Même si vous pensez être une petite entreprise et que vous n'avez pas besoin de sécurité, ne vous méprenez pas : quelqu'un, quelque part, vous voit comme une cible potentielle.
Et la cybercriminalité est une économie en pleine croissance, c'est devenu un commerce facile, grâce aux solutions logicielles prêtes à l'emploi disponibles sur le Dark Web.
Les faits ne sont pas optimistes.
La cybercriminalité constitue la principale menace en matière de criminalité financière en Irlande, selon l'Institut de conformité, qui a sondé 230 professionnels de la conformité travaillant dans le secteur financier irlandais. Le piratage informatique, l'hameçonnage, les escroqueries en ligne et autres formes de cybercriminalité ont supplanté la fraude fiscale et les délits d'initiés. Toute personne ayant accès à Internet est une cible et une victime potentielle.
Alors que les petites entreprises sont confrontées à des difficultés de financement, elles ne peuvent tout simplement pas se permettre de négliger ce problème. Selon un rapport de Grant Thornton publié en 2022 , la cybercriminalité devait coûter à l'Irlande plus de 10 milliards d'euros cette année-là. Cela représente une somme considérable qui s'échappe de l'économie.
Le même rapport a révélé qu'une PME sur trois a été victime de cybercriminalité entre mai 2021 et avril 2022, avec un versement moyen aux fraudeurs s'élevant à 22 773 € par incident. Or, les chiffres de 2023 indiquent que près des trois quarts des entreprises (pas nécessairement des PME) ont été attaquées au cours des douze mois précédents. Ce même rapport précise que l'Irlande a enregistré le nombre médian d'attaques le plus élevé, qu'elle est le pays où le paiement de rançons est le plus fréquent et que ce nombre a été quatre fois supérieur à celui de l'année précédente.
Il y a toutefois une lueur d'espoir : la plus importante cyberattaque survenue en Irlande en 2023 a coûté 118 128 €, contre 5,2 millions d'euros en 2022. Silicon Republic a également indiqué que, selon Hiscox Business Insurance, l'Irlande affiche le taux de souscription à une cyberassurance le plus élevé de tous les pays étudiés, qui comprennent le Royaume-Uni, la Belgique, la France, l'Allemagne, l'Espagne, les Pays-Bas et les États-Unis.
Les conséquences financières directes sont évidentes, mais les atteintes à la réputation et à la confiance engendrées par ces problèmes le sont moins. Sans parler des données privées désormais exposées au grand jour.
Comme son nom l'indique, un rançongiciel prend en otage des données jusqu'au versement d'une rançon. Il s'agit d'un logiciel malveillant qui bloque l'accès aux données d'une victime en les chiffrant, et une clé de déchiffrement peut être obtenue en échange d'une rançon.
L'escroquerie au faux ordre de virement (BEC ) cible certains employés ayant accès aux fonds ou aux données sensibles de l'entreprise. Elle est souvent combinée à l'usurpation d'identité : le fraudeur se fait passer pour un cadre supérieur ou un client afin de soutirer de l'argent ou d'accéder aux systèmes.
Sans surprise, les attaques par force brute impliquent des cybercriminels utilisant diverses méthodes pour s'emparer des identifiants. Une étude de 2022 a révélé que plus de 80 % des piratages réussis résultent de l'accès aux identifiants de connexion des utilisateurs. L'ingénierie sociale, l'hameçonnage et les attaques par force brute sont autant de méthodes permettant d'obtenir les informations nécessaires à un escroc, lui donnant ainsi accès à des systèmes et des données sensibles, voire à de l'argent.
Les PME sont tout autant exposées aux attaques d'ingénierie sociale.
Un rapport récent de 2022 indique que les organisations de plus de 2 000 employés sont à peine plus ciblées que celles de moins de 100 employés. Le nombre d'attaques contre les grandes entreprises est beaucoup plus élevé, mais en pourcentage, il reste sensiblement le même.
Le problème majeur est que le coût d'une violation de données est généralement beaucoup plus dévastateur pour une petite entreprise que pour une grande organisation. Selon Cybersecurity Ventures, 60 % des petites entreprises ferment leurs portes six mois après une faille de sécurité. Cela représente une menace considérable pour les PME, puisque 43 % des cyberattaques les ciblent actuellement.
Il est préoccupant de constater que les PME semblent mal préparées aux cyberattaques . Un rapport de 2023 a révélé que près de 25 % des PME avaient été victimes d'une cyberattaque ou ne s'en étaient pas rendu compte au cours des 12 mois précédents. 61 % des PME n'avaient pas d'experts en cybersécurité dédiés, 47 % n'avaient pas de plan de réponse aux incidents et 27 % n'étaient pas couverts par une assurance cyber.
Toutes les entreprises sont actuellement confrontées à des restrictions budgétaires. La situation est tendue, mais la sensibilisation à l'hameçonnage est essentielle pour assurer la sécurité des entreprises . Il est primordial de former les employés et de sensibiliser chaque membre du personnel à la sécurité. Des formations régulières sur la détection des courriels potentiellement frauduleux, des techniques d'ingénierie sociale et des tentatives d'usurpation d'identité sont cruciales.
L'authentification multifacteur est un processus de connexion à un compte qui nécessite plus d'une méthode d'authentification. Elle peut impliquer un mot de passe ainsi qu'un jeton de sécurité ou une vérification biométrique.
Les systèmes logiciels qui empêchent les courriels suspects d'atteindre le domaine d'une organisation constituent une mesure préventive courante. L'idéal est de pouvoir stopper la menace avant même qu'elle n'atteigne les boîtes de réception.
Un plan d'intervention en cas d'incident doit également être mis en place. Les cyberattaques sont devenues un risque probable dans le monde actuel, et se préparer à cette éventualité peut aider à en limiter les dégâts. Cela favorise aussi une approche préventive. Un homme averti en vaut deux.
De plus en plus, la législation oblige les entreprises, grandes et petites, à assumer la responsabilité de leur environnement et des violations de données. Les organisations ne sont en réalité que les dépositaires des données, et non les propriétaires. Il leur incombe donc de veiller à la sécurité des données en leur possession, et des amendes et des poursuites judiciaires sont à prévoir pour les entreprises qui ne respectent pas leurs obligations envers leurs clients.
Que vous soyez une entreprise individuelle, une multinationale ou une société de taille intermédiaire, vous êtes vulnérable aux attaques. Les cybercriminels ciblent les retraités à leur domicile, via leur ligne terrestre, pour voler leurs renseignements de carte bancaire. C'est rien comparé à ça, non ?
Il existe des centres d'appels spécialisés dans ce type d'emploi, et des entreprises entières qui se consacrent au piratage informatique, au vol et à l'ingénierie sociale. Ce secteur représente un volume d'économie équivalent à celui d'un pays (le troisième au monde, après les États-Unis et la Chine).
Aucun être humain ni aucune entreprise, quelle que soit sa taille ou son secteur d'activité, n'est à l'abri de ces attaques. Cependant, une sécurité optimale de votre courriel contribue grandement à protéger votre entreprise, quelle que soit sa taille.
Contactez-nous pour plus de détails sur la façon dont notre équipe peut aider votre organisation.