Sensibilisation à la sécurité
La sensibilisation à la sécurité est la pratique courte et régulière qui apprend à vos employés à repérer un faux e-mail ou un faux appel avant d'agir.
Également appelé formation cybersécurité des employés sensibilisation au phishing formation sécurité du personnel
Définition
La sensibilisation à la sécurité apprend aux personnes d'une entreprise à repérer un piège avant d'y tomber. La plupart des intrusions ne commencent pas par un code compliqué, mais par une personne ordinaire qui clique sur un lien d'apparence ordinaire ou qui paie une facture qui n'a jamais existé. C'est donc la partie de la sécurité qui n'a rien à voir avec les logiciels et tout à voir avec une journée de travail normale.
Une vraie formation est courte et fréquente, donc dix minutes par mois valent mieux que trois heures une fois par an. La longue séance est oubliée la semaine suivante, alors que la courte reste parce que la précédente est encore fraîche. Les bonnes séances utilisent aussi les messages que vos employés reçoivent vraiment, pas des exemples inventés dans un autre pays. Un avis de livraison, une demande de nouveau mot de passe ou un mot qui semble venir du patron et réclame un virement rapide avant une réunion valent bien plus que n'importe quel exemple fabriqué.
L'autre moitié, c'est le faux test de phishing. Quelqu'un envoie au personnel un message inoffensif qui se comporte comme une vraie attaque, puis compte ceux qui ont cliqué, et ce chiffre n'est pas là pour punir. Son seul rôle est de montrer quelle équipe a besoin d'aide et si la séance du mois dernier a changé quelque chose. Envoyez-en un toutes les deux ou trois semaines et le taux baisse, mais arrêtez six mois et il remonte aussitôt.
La présentation annuelle échoue pour une raison simple, car on la regarde, on coche la case et on l'oublie. Personne ne se souvient d'une diapositive à seize heures un jeudi pendant qu'un fournisseur réclame son paiement, et c'est justement le moment où le piège arrive. Les habitudes survivent là où les diapositives disparaissent. Vérifier l'adresse d'où le message vient réellement, ou rappeler la personne sur un numéro que l'on avait déjà, fait partie de ce qui reste.
Ce que la plupart des entreprises ratent, c'est l'heure qui suit le clic. Si les employés s'attendent à se faire crier dessus, ils se taisent, et une heure discrète devient une semaine discrète. Dites clairement que signaler vite est le bon geste et que personne n'est blâmé, puis donnez une seule adresse ou un seul numéro et traitez chaque signalement de la même façon. Cela aide si les systèmes auxquels vos employés se connectent enregistrent qui a fait quoi et quand, car un signalement se vérifie alors en quelques minutes. Quand Linkysoft démarre un projet de cybersécurité, nous demandons combien de temps il a fallu pour signaler la dernière erreur, et cette seule réponse nous en dit plus que n'importe quel document interne. C'est aussi pourquoi Linkysoft ne vend jamais la formation à la place du travail technique, parce que les deux ne marchent qu'ensemble.
Questions sur Sensibilisation à la sécurité
À quelle fréquence faut-il former le personnel à la sécurité ?
Les faux tests de phishing vexent-ils les employés ?
Que faire juste après avoir cliqué sur un mauvais lien ?
La formation suffit-elle à protéger une entreprise ?
Comment savoir si la formation fonctionne ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.