L’évolution de la formation à la sensibilisation au hameçonnage

Il est nécessaire de connaître l'origine de l'hameçonnage pour pouvoir le combattre.

Sécurité du courriel > Hameçonnage

L’évolution de la formation à la sensibilisation au hameçonnage

Par Cian Fitzpatrick | 22 juillet 2024

Le crime est aussi vieux que l'histoire. La cupidité et la volonté de surpasser les autres sont des forces qui nous poussent inexorablement. On pourrait même dire qu'Adam et Ève étaient nos premiers criminels, ayant volé la pomme qui a tout déclenché. Aujourd'hui, cette pomme, c'est les données. Représentant une valeur inestimable, les données sont la denrée la plus précieuse du marché noir. C'est pourquoi des formations de sensibilisation à l'hameçonnage ont été mises en place afin de contrer les menaces qui pèsent sur cette ressource inestimable.

L'invention d'Internet a apporté d'immenses avantages et une grande facilité d'utilisation ; elle a ouvert un monde qui a transformé notre façon de faire les choses. Mais, en y repensant, elle s'est aussi avérée être une boîte de Pandore.

Une personne qui tape sur l’ordinateur portable

Là où tout a commencé.

Quiconque a travaillé dans un bureau dans les années 90 se souvient de la terreur causée par le virus Melissa, qui reste le plus tristement célèbre de l'histoire, mais aussi le premier virus à avoir un impact mondial. La « formation » en cybersécurité se résumait à un courriel du service informatique demandant aux employés de ne pas ouvrir les fichiers .exe. C'était tout. En réalité, le terme « cybersécurité » n'existait pas encore. 

Avec l'essor d'Internet, le piratage est devenu bien plus qu'une simple démonstration d'intelligence. Il s'est monétisé et a dépassé le stade des jeunes débrouillards et marginaux disposant de temps libre. Il est devenu du crime organisé. Rétrospectivement, cette pratique était assez naïve à bien des égards. On aurait pu imaginer des veuves de présidents décédés, installées à Tombouctou, vous envoyer un courriel prétendant avoir des millions cachés et avoir besoin d'aide pour les transférer, sans aucun risque pour vous, mais avec une rentabilité indéniable, bien sûr. Mal rédigée, cette approche serait aujourd'hui qualifiée de « simpliste ».

…et puis sont arrivés les médias sociaux…

L'avènement des médias sociaux a bouleversé quelque chose de fondamental dans notre psyché. Nous rendions toutes nos données personnelles accessibles en ligne à tous. De notre plein gré. Quel bonheur ! Puis la Covid est arrivée et absolument tout s'est retrouvé en ligne. Quel bonheur encore plus grand ! 

Le FBI affirme que la cybercriminalité a augmenté de 300 % depuis le début de la pandémie . Les virus sont passés au second plan, les criminels ayant perfectionné leurs techniques d'ingénierie sociale. L'hameçonnage est devenu – et demeure – la méthode la plus répandue et la plus efficace pour collecter des données. L'ingénierie sociale exploite nos instincts les plus bas, notre faillibilité et notre capacité à susciter des émotions réciproques, nous piégeant progressivement (d'où le terme « phishing »).

La formation a dû évoluer : d’un simple message d’avertissement par courriel, elle est devenue beaucoup plus complexe et intégrée à la culture d’entreprise, axée sur les tactiques psychologiques et comportementales de lutte contre la cybercriminalité. Il ne s’agit plus seulement d’un processus continu de sensibilisation, mais surtout d’un processus qui doit induire un changement de comportement .

Chaque employé a un rôle à jouer et chacun est responsable, contrairement à la situation historique où la responsabilité incombait entièrement au département informatique.

Protégez vos employés et votre organisation contre les attaques d'hameçonnage

Contactez-nous

Pourquoi la formation ne fonctionne-t-elle pas ?

Le nombre de violations de données dues aux tentatives d'hameçonnage montre que les individus continuent d'être victimes d'ingénierie sociale. La formation est manifestement insuffisante.

Bien que la formation soit un élément essentiel d'un programme de cybersécurité, elle doit être adaptée aux bénéficiaires et aux services concernés. Elle peut rapidement se réduire à une simple formalité, avec un contenu ennuyant, inadapté ou obsolète.

La formation assistée par ordinateur (FAO) offre à une organisation une protection estimée à 20 %. Il s'agit d'une formation réalisée sur ordinateur, comprenant des vidéos et possiblement des modules interactifs. Bien qu'utile dans le cadre d'un programme de formation plus vaste et contribuant à la sensibilisation, elle demeure insuffisante. En effet, Microsoft indique que la formation vidéo seule ne réduit les clics malveillants que de 3 %.

Les simulations de formation et les campagnes de sensibilisation sont un complément essentiel aux programmes de formation, et nous estimons qu'elles assurent environ 40 % de la protection des données d'une organisation. 

Gartner indique que 82 % des violations de données sont dues à des comportements non sécurisés ou involontaires des employés. Il pourrait s'agir, par exemple, de la réutilisation du même mot de passe pour plusieurs comptes ou de la tendance à ouvrir des courriels provenant d'expéditeurs inconnus.

Les mauvaises pratiques de sécurité, même involontaires, demeurent de mauvaises pratiques. Il y a un problème. Les techniques d'hameçonnage évoluent quotidiennement, mais les comportements humains ont du mal à s'adapter. Gartner prévoit que « d'ici 2026, les entreprises qui combineront l'IA générale avec une architecture intégrée basée sur des plateformes dans leurs programmes de sécurité comportementale et culturelle connaîtront 40 % moins d'incidents de cybersécurité causés par leurs employés ».

une personne qui regarde une vidéo sur un ordinateur portable

Modifier les comportements.

Modifier les comportements est notre meilleure option à l'heure actuelle. Nous estimons que la formation comportementale et par incitations douces, en temps réel et selon une approche centrée sur l'humain, offre une protection d'environ 80 %. 

Notre comportement est influencé par les petites décisions qu'on prend constamment. Chaque jour, nous faisons une multitude de petits choix : l’heure à laquelle nous réglons notre réveil le matin, la façon dont nous préparons notre café, ou encore le choix du premier courriel à ouvrir. Nombre de ces décisions sont influencées par de subtils « coups de pouce », des interventions qui nous guident vers un choix particulier. C'est ce qu'on appelle la « théorie du coup de pouce », qui façonne nos décisions et influence notre comportement. 

La théorie du nudge a été popularisée en 2009 par un article décrivant comment les autorités de l'aéroport de Schiphol avaient placé de petits autocollants imitant des mouches au fond des urinoirs. L'idée était d'inciter les usagers à viser, et ça a marché : les déversements ont diminué de 80 %. 

Un exemple classique, mais sans doute bien connu, était le fameux « Voulez-vous un menu XL ? de McDonald's, abandonné en 2004 pour des raisons évidentes. Autre exemple : un guichet automatique ne distribuant de l'argent qu'après remise de la carte de crédit, afin d'éviter les retraits sans carte. Une fois ce principe assimilé, on le remarque partout et on comprend comment nos comportements sont influencés, souvent de manière indirecte, jusqu'à devenir des habitudes.

Dans les formations en cybersécurité, certains rappels incitent à adopter de bonnes pratiques en matière de mots de passe. D'autres, comme des messages de confirmation (« Êtes-vous sûr ? »), s'affichent lorsqu'on clique sur un lien dont le certificat de sécurité numérique est potentiellement invalide. Ces petits rappels fréquents sensibilisent à la sécurité et incitent les utilisateurs à adopter des comportements en ligne plus responsables. 

Il est essentiel de trouver un juste équilibre entre l'utilisation efficace et non intrusive des techniques d'incitation douce. Si une incitation douce nuit trop à l'expérience utilisateur, les utilisateurs trouveront des moyens de contourner ces mesures de sécurité contraignantes, ce qui aura alors l'effet inverse.

Bien plus que de bonnes pratiques.

Non seulement il est recommandé d'offrir une formation continue au personnel, mais cela a également été légiféré par le Bureau du commissaire à l'information , qui fournit un guide complet sur la manière dont la formation et la sensibilisation doivent être menées pour garantir des changements de comportement positifs.

Mais que ce soit légal ou non, le coût d'une violation de données est énorme, entraînant souvent la fermeture d'entreprises et des pertes d'emplois. 

Il suffit d'une petite erreur de jugement, parfois par ignorance, parfois par négligence, mais si la prise de conscience et le sens des responsabilités deviennent intrinsèques à l'esprit de l'entreprise, le risque est considérablement réduit.

La formation de sensibilisation à l'hameçonnage offerte par Topsec est utilisée par de nombreuses entreprises de toutes tailles et de tous secteurs comme un élément essentiel de leur stratégie de cybersécurité. Vous trouverez sur cette page les témoignages de nos clients . N'hésitez pas à les consulter et à nous contacter afin que nous puissions accompagner votre entreprise dans sa formation de sensibilisation au phishing. On aimerait bien vous aider !