Sensibilisation à la sécurité

De courtes leçons répétées qui apprennent aux employés à repérer un faux e-mail ou un faux appel avant d'y répondre.

Également appelé formation cybersécurité des employés sensibilisation au phishing formation sécurité du personnel

Définition

La sensibilisation à la sécurité apprend aux personnes d'une entreprise à repérer un piège avant d'y tomber. La plupart des intrusions ne commencent pas par un code compliqué. Elles commencent par une personne ordinaire qui clique sur un lien d'apparence ordinaire, ou qui paie une facture qui n'a jamais existé. C'est la partie de la sécurité qui n'a rien à voir avec les logiciels.

Une vraie formation est courte et fréquente. Dix minutes par mois valent mieux que trois heures une fois par an, car une longue séance est oubliée la semaine suivante. Les bonnes séances utilisent les messages que vos employés reçoivent vraiment, pas des exemples inventés ailleurs. Un avis de livraison. Une demande de nouveau mot de passe. Un mot qui semble venir du patron et réclame un virement rapide avant une réunion.

L'autre moitié, c'est le faux test de phishing. Quelqu'un envoie au personnel un message inoffensif qui se comporte comme une vraie attaque, puis compte ceux qui ont cliqué. Ce chiffre n'est pas là pour punir. Il montre quelle équipe a besoin d'aide et si la séance du mois dernier a changé quelque chose. Envoyez-en un toutes les deux ou trois semaines et le taux baisse. Arrêtez six mois et il remonte aussitôt.

La présentation annuelle échoue pour une raison simple. On la regarde, on coche la case, on l'oublie. Personne ne se souvient d'une diapositive à seize heures un jeudi, pendant qu'un fournisseur réclame son paiement. Les gens retiennent des habitudes. Vérifier l'adresse d'où le message vient réellement. Rappeler la personne sur un numéro que l'on avait déjà.

Ce que la plupart des entreprises ratent, c'est l'heure qui suit le clic. Si les employés s'attendent à se faire crier dessus, ils se taisent, et une heure discrète devient une semaine discrète. Dites clairement que signaler vite est le bon geste et que personne n'est blâmé. Donnez une seule adresse ou un seul numéro, et traitez chaque signalement de la même façon. Cela aide si les systèmes auxquels vos employés se connectent enregistrent qui a fait quoi et quand, car un signalement se vérifie alors en quelques minutes. Quand Linkysoft démarre un projet de cybersécurité, nous demandons combien de temps il a fallu pour signaler la dernière erreur. Cette réponse nous en dit plus que n'importe quel document interne, et c'est pourquoi Linkysoft ne vend jamais la formation à la place du travail technique. Les deux ne marchent qu'ensemble.

Questions sur Sensibilisation à la sécurité

À quelle fréquence faut-il former le personnel à la sécurité ?
Court et régulier vaut mieux que long et rare. Dix à quinze minutes par mois, plus un faux message de phishing toutes les deux ou trois semaines, suffisent à garder l'attention.
Les faux tests de phishing vexent-ils les employés ?
Non, si vous annoncez la pratique à l'avance et ne citez jamais les noms. Donnez le total par équipe, puis aidez davantage les équipes en difficulté.
Que faire juste après avoir cliqué sur un mauvais lien ?
Prévenez quelqu'un tout de suite, avant tout le reste. Débranchez la machine du réseau si vous pouvez, changez le mot de passe depuis un autre appareil, et signalez même si rien ne semble anormal.
La formation suffit-elle à protéger une entreprise ?
Non. Elle réduit le nombre d'erreurs sans jamais l'annuler. Il faut aussi des mises à jour, des sauvegardes et une limite à ce que chaque compte peut faire.
Comment savoir si la formation fonctionne ?
Suivez deux chiffres au fil des mois. La part d'employés qui cliquent sur un message test, et le nombre de minutes avant le premier signalement. Le second compte davantage.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.