

“Les humains sont le maillon le plus faible” est le refrain de la communauté de la sécurité informatique depuis de nombreuses années et, avec les attaques d’ingénierie sociale de plus en plus importantes et sophistiquées, les employés d’une organisation continueront d’être l’un de ses plus grands risques de sécurité.
Malgré cela, l’éducation de cette ligne de défense de base a eu tendance à se concentrer sur la conformité, un exercice « à cocher » utilisant des cours génériques prêts à l’emploi décrivant les dangers de l’ingénierie sociale, avec peu d’éléments pour sensibiliser le public aux raisons. une formation doit être entreprise. Sans surprise, l’un des plus grands défis consiste à faire en sorte que l’utilisateur moyen du système suive ce coaching en cybersécurité, qui est souvent considéré comme un inconvénient et non comme le facteur clé pour défendre le périmètre qu’il est.
Une approche basée sur les risques
Cependant, 2022 a vu la formation et la sensibilisation commencer à évoluer pour adopter une approche « risque humain » plus équilibrée. Cela reconnaît qu’il existe un risque important que des personnes cliquent sur des e-mails de phishing et des escroqueries par compromission des e-mails professionnels (BEC), et qu’il convient de faire davantage pour le gérer de la même manière que les autres risques organisationnels, avec des mesures correctives ciblées et des contrôles d’atténuation appliqués.
Un point focal est le domaine du changement de comportement. Bien qu’il soit possible de montrer si quelqu’un a suivi un module de formation en cybersécurité, peu d’outils de sécurité peuvent indiquer si l’individu a prêté attention et prend activement des décisions plus intelligentes pour réduire le risque qu’il rencontre au quotidien. La modification du comportement nécessite généralement une approche différente – une approche qui intègre une formation ciblée, répétée à intervalles fréquents pour s’assurer que les points clés sont retenus et mis en œuvre. (Cela doit être entrepris sans surcharger l’utilisateur avec des rappels constants ou de longs exercices – les deux étant susceptibles d’être ignorés.)
En règle générale, les domaines d’activité tels que les ressources humaines, les finances et le support informatique attirent l’attention sur la formation à la cybersécurité, car ils ont accès à des informations confidentielles ou à un accès privilégié aux applications et aux processus. Mais une approche plus avancée consiste à passer en revue toutes les parties de l’entreprise ; l’analyse des rapports d’incidents montrera où les risques se matérialisent, et les taux d’achèvement de la formation, ainsi que les scores des tests courts effectués après le cours, indiqueront où les gens se débattent. Le paysage des menaces, et son évolution au fil du temps, doit également être pris en compte car il indiquera où se concentrer en termes d’amélioration des connaissances et de la sensibilisation du personnel.
Pour aller plus loin, la formation doit être graduée en fonction des risques présents dans un poste particulier et de l’impact sur l’entreprise, si la personne occupant ce poste est compromise. La formation (et le test de cette formation) d’un employé qui a un accès privilégié à des serveurs, des bases de données ou des applications par exemple doit être plus rigoureuse que celle d’une personne n’ayant pas accès aux actifs informatiques ; pour y parvenir efficacement, il faut un certain alignement de la prestation de la formation avec le provisionnement de l’identité, en fonction du profil de risque des actifs.
Outils de formation
Quant au contenu lui-même, la simulation d’incidents de sécurité est désormais un pilier des programmes de formation et de sensibilisation, et un élément clé pour aider les organisations à comprendre leur risque. Celles-ci prennent généralement la forme de simulations de phishing, qui sont inestimables pour mesurer la réaction des individus lorsqu’ils reçoivent quelque chose de suspect.
La ludification, qui devient de plus en plus populaire dans de nombreux autres domaines d’apprentissage, est un moyen de rendre la formation à la cybersécurité plus amusante et engageante ; permettre aux employés de jouer un scénario de catastrophe peut démontrer l’importance des mesures de sécurité en les aidant à visualiser à quoi une attaque ou une violation peut ressembler du début à la fin.
Parmi les autres méthodes de formation réussies et créatives que les organisations ont déployées, citons la possibilité pour les employés de regarder des émissions de télévision pertinentes (telles que Mr Robot) et la transformation de la formation à la sécurité en une mini-série télévisée à part entière. Des sessions de « wargame » animées pour les cadres supérieurs, dans lesquelles une partie agit en tant qu’attaquants et l’autre en tant que défenseur, sont également un bon moyen d’aider les gens à comprendre certaines des techniques et des défis. La clé est d’apprendre à connaître le public et ce qui fonctionnera pour les engager.
Il est également important de reconnaître la culture d’une organisation et la localisation géographique des personnes. Certaines parties de l’entreprise pourraient réagir différemment aux types de formation proposés. La gamification, ou l’introduction de classements, peut être un énorme succès dans une partie de l’entreprise par exemple, mais ridiculisée par une autre.
Rendez-le personnel
Un élément clé de l’activité de formation et de sensibilisation à la sécurité consiste à communiquer la responsabilité qui incombe aux employés d’assurer la sécurité de l’entreprise, ainsi qu’à s’assurer qu’ils perçoivent qu’il existe une menace réelle. Le contenu doit fournir des exemples concrets applicables au public et au niveau de risque associé à leur rôle et à l’industrie. Mettre l’accent sur l’impact qu’une attaque pourrait avoir sur l’employé, ainsi que sur l’organisation, fournit un crochet « émotionnel » et encourage les gens à regarder ce qu’ils peuvent faire pour éviter d’être victime en premier lieu.
Sensibiliser les employés au cyber-risque dans le contexte personnel afin qu’ils modifient leur comportement lorsqu’ils traitent leurs propres informations, est susceptible d’avoir également un impact positif sur leurs actions sur le lieu de travail.
Un processus continu
La plupart des gens ne traiteront pas ouvertement de la cybersécurité dans leurs tâches quotidiennes, ce qui signifie que les compétences et les faits peuvent ne pas rester gravés dans leur mémoire ; la formation doit donc être un processus continu. C’est là que les outils intégrés tels que KnowBe4 sont utiles ; la plate-forme permet aux organisations d’envoyer périodiquement des attaques de phishing simulées dans toute l’entreprise, en testant la sensibilisation des employés au phishing et leurs réactions. Les e-mails peuvent être modifiés pour imiter toute menace à laquelle les employés peuvent être confrontés. Ils encouragent également le personnel à suivre le processus de signalement de l’attaque dans leur interface de messagerie, fournissant ainsi un rappel physique de ce qu’il faut rechercher et comment y faire face.
Carotte ne colle pas
La clé d’une formation de sensibilisation à la sécurité réussie est d’impliquer tout le personnel dans le parcours global, l’un des principaux contributeurs à cette approche étant les incitations à réduire les risques liés aux cyberattaques, telles que des bonus ou des cadeaux pour les équipes ayant le taux de clics le plus bas sur les e-mails de phishing. , ou féliciter publiquement les employés qui identifient correctement les véritables tentatives d’hameçonnage ou les comportements suspects. La création de « champions de la sécurité » au sein de l’entreprise fournit un objectif ambitieux, et la concurrence entre les divisions ou les sites pour obtenir les meilleures performances en matière de formation peut être bénéfique.
Il est cependant essentiel d’éviter une approche punitive ; si quelqu’un échoue à un test de simulation (ou à tout autre type de module de formation), le message doit être encourageant et éducatif. Faire en sorte que les gens se sentent idiots conduit au ressentiment, à une réticence à entreprendre une formation supplémentaire et potentiellement à une réticence à signaler de futurs incidents de peur d’être à nouveau embarrassés.
Une culture sécurisée
Alors que les organisations, grandes et petites, continuent d’être touchées par des cyberattaques, le besoin de protection ne fait aucun doute. La technologie a de nombreuses réponses, mais elle doit être renforcée par des employés compétents et engagés, qui comprennent chacun leur rôle pour empêcher les acteurs malveillants d’entrer. Cela nécessite un engagement dans l’éducation à la cybersécurité, ainsi qu’une volonté de voir la formation évoluer pour mieux répondre aux besoins de l’entreprise d’aujourd’hui, tout en contribuant à intégrer la sensibilisation à la sécurité dans la culture de l’organisation.
Read more Tech News in French
Source
