Sensibilisation à la sécurité

La sensibilisation à la sécurité est la pratique courte et régulière qui apprend à vos employés à repérer un faux e-mail ou un faux appel avant d'agir.

Également appelé formation cybersécurité des employés sensibilisation au phishing formation sécurité du personnel

Définition

La sensibilisation à la sécurité apprend aux personnes d'une entreprise à repérer un piège avant d'y tomber. La plupart des intrusions ne commencent pas par un code compliqué, mais par une personne ordinaire qui clique sur un lien d'apparence ordinaire ou qui paie une facture qui n'a jamais existé. C'est donc la partie de la sécurité qui n'a rien à voir avec les logiciels et tout à voir avec une journée de travail normale.

Une vraie formation est courte et fréquente, donc dix minutes par mois valent mieux que trois heures une fois par an. La longue séance est oubliée la semaine suivante, alors que la courte reste parce que la précédente est encore fraîche. Les bonnes séances utilisent aussi les messages que vos employés reçoivent vraiment, pas des exemples inventés dans un autre pays. Un avis de livraison, une demande de nouveau mot de passe ou un mot qui semble venir du patron et réclame un virement rapide avant une réunion valent bien plus que n'importe quel exemple fabriqué.

L'autre moitié, c'est le faux test de phishing. Quelqu'un envoie au personnel un message inoffensif qui se comporte comme une vraie attaque, puis compte ceux qui ont cliqué, et ce chiffre n'est pas là pour punir. Son seul rôle est de montrer quelle équipe a besoin d'aide et si la séance du mois dernier a changé quelque chose. Envoyez-en un toutes les deux ou trois semaines et le taux baisse, mais arrêtez six mois et il remonte aussitôt.

La présentation annuelle échoue pour une raison simple, car on la regarde, on coche la case et on l'oublie. Personne ne se souvient d'une diapositive à seize heures un jeudi pendant qu'un fournisseur réclame son paiement, et c'est justement le moment où le piège arrive. Les habitudes survivent là où les diapositives disparaissent. Vérifier l'adresse d'où le message vient réellement, ou rappeler la personne sur un numéro que l'on avait déjà, fait partie de ce qui reste.

Ce que la plupart des entreprises ratent, c'est l'heure qui suit le clic. Si les employés s'attendent à se faire crier dessus, ils se taisent, et une heure discrète devient une semaine discrète. Dites clairement que signaler vite est le bon geste et que personne n'est blâmé, puis donnez une seule adresse ou un seul numéro et traitez chaque signalement de la même façon. Cela aide si les systèmes auxquels vos employés se connectent enregistrent qui a fait quoi et quand, car un signalement se vérifie alors en quelques minutes. Quand Linkysoft démarre un projet de cybersécurité, nous demandons combien de temps il a fallu pour signaler la dernière erreur, et cette seule réponse nous en dit plus que n'importe quel document interne. C'est aussi pourquoi Linkysoft ne vend jamais la formation à la place du travail technique, parce que les deux ne marchent qu'ensemble.

Questions sur Sensibilisation à la sécurité

À quelle fréquence faut-il former le personnel à la sécurité ?
Court et régulier vaut mieux que long et rare. Dix à quinze minutes par mois, plus un faux message de phishing toutes les deux ou trois semaines, suffisent à garder l'attention.
Les faux tests de phishing vexent-ils les employés ?
Non, si vous annoncez la pratique à l'avance et ne citez jamais les noms. Donnez le total par équipe, puis aidez davantage les équipes en difficulté.
Que faire juste après avoir cliqué sur un mauvais lien ?
Prévenez quelqu'un tout de suite, avant tout le reste. Débranchez la machine du réseau si vous pouvez, changez le mot de passe depuis un autre appareil, et signalez même si rien ne semble anormal.
La formation suffit-elle à protéger une entreprise ?
Non. Elle réduit le nombre d'erreurs sans jamais l'annuler. Il faut aussi des mises à jour, des sauvegardes et une limite à ce que chaque compte peut faire.
Comment savoir si la formation fonctionne ?
Suivez deux chiffres au fil des mois. La part d'employés qui cliquent sur un message test, et le nombre de minutes avant le premier signalement. Le second compte davantage.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.