Pourquoi mener une campagne de sensibilisation au phishing ?
Les pièges et les menaces sur internet sont nombreux et variés : le phishing et le spear phishing, en pleine recrudescence, en sont des exemples probants. Les conséquences sont potentiellement préjudiciables.
Pourquoi le phishing est-il autant privilégié par les hackers ? Parce que créer un e-mail d’hameçonnage basique est facilement réalisable, même pour un fraudeur novice ! et surtout, parce que l’humain reste faillible ! Une brèche dans laquelle s’engouffrent couramment les pirates informatiques ! En effet, 80% des cyberattaques ont pour origine un e-mail de phishing.
Nous sommes tous clairvoyants : il est nécessaire de sensibiliser les individus au phishing. Il est indispensable de les éduquer à déjouer les pièges de ce type d’attaques. Mais de quelle manière ? Quelle méthode ?
Quels sont les solutions de sensibilisation ? Quels sont les obstacles rencontrés ?
Impliquer les utilisateurs à la problématique de la cybercriminalité et particulièrement aux risques liés au phishing, c’est mettre en place des solutions techniques et organisationnelles. De nombreux responsables informatiques, DSI, RSSI, DPO informent les collaborateurs aux risques informatiques. Par exemples, ils mènent eux-mêmes des campagnes de phishing, prodiguent des conseils d’usages de bonnes pratiques informatiques et informent régulièrement les utilisateurs par des documentations sur internet ou dans la presse spécialisée.
Cependant, mesurent-ils réellement la portée de leurs actions de sensibilisation prodiguées auprès des utilisateurs ? D’autant plus, nous le constatons, cela ne suffit pas à stopper les attaques par phishing : Mais pourquoi ?
Les campagnes de phishing des hackers : toujours d’actualité !
Selon le CESIN (Club des Experts de la Sécurité de l’Information et du Numérique), l’attaque par phishing demeure en pole position des grands types d’attaques subies par les entreprises (près de 80%), suivi de la fraude au président (47%).
Et hélas, le même schéma se reproduit : un individu ouvre malencontreusement un e-mail d’hameçonnage, clique sur le lien contenu dans celui-ci ou, par erreur ou faute d’inattention, télécharge une pièce jointe sans avoir été vigilant. Un simple geste ayant des conséquences souvent désastreuses : parmi les plus fréquentes, citons par exemples, l’infection par un ransomware, l’usurpation d’identité, l’infection par malware et le vol de données personnelles.
Toutefois, nous ne pouvons condamner un utilisateur s’il n’a pas été foncièrement formé à déjouer les pièges des e-mails de phishing.
L’humain reste le point d’entrée privilégié des cybercriminels
La technique seule n’est pas satisfaisante ! Des années d’investissement dans les antivirus, antispams et pare-feux nous le prouvent : le phishing a “toujours la cote” !
Et nous restons, malgré tout, immobiles, à attendre, médusés, l’irréparable : le lien frauduleux cliqué, la pièce jointe malveillante ouverte…Une situation insupportable !
Il est temps de changer !
L’investissement dans le capital humain doit prendre le dessus sur l’investissement technique.
Une campagne pour protéger les individus et l’organisation du phishing
En effet, préparer les individus au phishing c’est protéger son organisation :
- des pertes économiques.
- du coût engendré par l’arrêt ou perturbation de la production.
- du dysfonctionnement du site web.
- de l’indisponibilité du système d’information.
- des retards liés aux travaux de remise en conformité.
- de la dégradation de l’image, de la perte de confiance des potentiels clients.
Cette liste reste non exhaustive !
La formation du personnel est l’enjeu majeur de cette décennie. Mais comment ?