17 mai 2024 • Cyber security
Chaque organisation ayant une présence numérique risque d'être ciblée par des cybercriminels. Au cours des dernières années, le nombre de cyberattaques visant les petites entreprises comme les grandes organisations a explosé.
Peu importe la qualité de la préparation de votre organisation face à ces attaques avec les meilleures technologies, 95 % de tous les piratages et fuites de données proviennent d'une erreur humaine. Du clic sur des liens de phishing à l'utilisation de mots de passe faibles, un manque de sensibilisation à la cybersécurité peut avoir des conséquences catastrophiques.
La Cyber security n'est pas un sujet attrayant. C'est pourquoi de nombreuses organisations peinent à promouvoir la sensibilisation à la Cyber security en leur sein. Dans cet article, nous vous aiderons à mettre en place une campagne de sensibilisation à la Cyber security en 6 étapes.
1. Élaborer une politique de sécurité de l'information
Une politique de sécurité de l'information est cruciale pour assurer la sécurité des informations sensibles et de vos actifs numériques. Elle constitue la base sur laquelle chaque individu de votre organisation peut s'appuyer en matière de sécurité de l'information.
Un aperçu général d'une politique de sécurité de l'information se présente comme suit :
1. Portée et objectifs
- Définir la portée de la politique : Quels systèmes, réseaux et données sont couverts ?
- Définir les objectifs : Quels sont les buts de la politique de cybersécurité ? Cela pourrait inclure la protection de l'intégrité des données, la garantie de la confidentialité et le maintien de la disponibilité.
2. Rôles et responsabilités
- Définir les rôles et responsabilités des individus au sein de l'organisation en matière de cybersécurité.
- Identifier les responsables de la mise en œuvre et de l'application de la politique.
3. Évaluation des risques
- Mener une évaluation des risques pour identifier les menaces et vulnérabilités potentielles.
- Évaluer l'impact potentiel de ces menaces sur votre organisation.
4. Contrôles de sécurité
- Mettre en œuvre des contrôles de sécurité pour atténuer les risques identifiés. Cela pourrait inclure :
- Contrôles d'accès : Limiter l'accès aux informations sensibles.
- Chiffrement : Chiffrement des données en transit et au repos.
- Pare-feu et systèmes de détection/prévention d'intrusion : Protection des réseaux contre les accès non autorisés.
- Gestion des correctifs : Assurer que les systèmes sont à jour avec les derniers correctifs de sécurité.
- Réponse aux incidents : Établir des procédures pour répondre aux incidents de sécurité.
5. Protection des données
- Définir comment les données sensibles doivent être traitées, stockées et transmises.
- Définir des lignes directrices pour le chiffrement, la sauvegarde et la conservation des données.
6. Plan de réponse aux incidents
- Élaborez un plan de réponse aux incidents décrivant les étapes à suivre en cas de violation ou d'incident de sécurité.
- Définir les rôles et responsabilités lors d'un incident de sécurité.
- Établir des protocoles de communication pour informer les parties prenantes concernées.
7. Conformité et réglementations
- Assurez la conformité avec les lois, réglementations et normes sectorielles pertinentes (par exemple, RGPD, HIPAA, PCI DSS).
- Restez informé des évolutions réglementaires et mettez à jour la politique de cybersécurité en conséquence.
8. Suivi et révision
- Mettre en place des systèmes de surveillance pour détecter et réagir aux menaces de sécurité en temps réel.
- Examiner et mettre à jour régulièrement la politique de cybersécurité afin de refléter les évolutions technologiques, les menaces et les processus métier.
9. Tests et évaluation
-
- Tester régulièrement l'efficacité des contrôles de sécurité au moyen de tests d'intrusion, d'évaluations des vulnérabilités et d'exercices de simulation de crise.
- Évaluer la politique de cybersécurité et apporter les ajustements nécessaires en fonction des résultats des tests et des menaces émergentes.
2. Communiquer régulièrement les politiques et le rôle de chaque employé
Avoir une politique en place est la première étape. À partir de là, il s'agit de sensibiliser les employés à l'existence de cette politique et à la nécessité d'en comprendre le contenu.
Premièrement, vous devriez documenter clairement votre politique de sécurité. Assurez-vous que le document est bien structuré et peut être facilement parcouru. Essayez également d'éviter un langage complexe. Il est facile de surestimer la maîtrise de nos employés concernant certains termes techniques. L'objectif est que vos employés comprennent chaque ligne.
Ensuite, assurez-vous que la politique de sécurité est facilement accessible à l'ensemble de l'organisation. Un simple envoi par e-mail ne suffira pas, car elle sera rapidement noyée sous d'autres courriels. Essayez plutôt d'utiliser une base de connaissances comme Notion ou Tettra.
Après cela, tout est une question de communication, communication, communication. Soyons réalistes, une grande partie des personnes au sein de votre organisation aura besoin de beaucoup de persuasion avant d'ouvrir un document dont le titre contient le mot « politique ». La plupart d'entre nous ne veulent pas réellement penser à la cybersécurité avant qu'il ne soit trop tard. Un e-mail ou un message Slack ponctuel ne suffira pas.
Votre organisation devra communiquer cela régulièrement. La clé ici est « votre organisation ». Assurez-vous que votre PDG est impliqué et mentionne régulièrement la sécurité dans les présentations d'entreprise, les e-mails, etc. De plus, assurez-vous que l'intégration des employés aborde également la sécurité.
Mais la chose la plus importante que vous puissiez faire pour communiquer l'importance de la sécurité est de proposer des formations.
3. Organiser des Security Awareness Training réguliers
La plupart des membres de votre organisation ne liront pas votre politique de sécurité. Et même s'ils le font, la lecture d'une politique n'est pas suffisante. La lecture de la théorie sans pratique réelle n'entraîne généralement que peu ou pas de changement de comportement.
C'est là qu'intervient le Security Awareness Training. En formant régulièrement vos employés avec des défis courts et ciblés, ils peuvent se familiariser avec les risques cyber existants, apprendre à les identifier et à les signaler.
De nombreuses normes de sécurité de l'information, telles que NIS2 et ISO 27001, désignent le Security Awareness Training comme une exigence stricte. Cela signifie que vous ne réussirez pas votre audit ISO sans un programme de formation en place.
Il existe plusieurs types de Security Awareness Training :
-
-
- Formation en présentiel : Lors d'une formation en présentiel, un formateur se déplace sur votre site pour dispenser une formation à des groupes plus importants. Ces types de formation ne sont plus très courantes. Globalement, ces formations prennent généralement beaucoup de temps et les employés sont souvent peu engagés ou ne se présentent pas du tout.
- Cours en ligne : Les cours en ligne transposent ces formations en présentiel sur internet. Généralement, ces cours impliquent beaucoup de lecture, de défilement de présentations PowerPoint et de visionnage de longues vidéos. Encore une fois, ce n'est pas la méthode la plus engageante pour la plupart des utilisateurs, le temps étant souvent limité.
- Micro-formation : Avec un logiciel moderne de Security Awareness Training, les utilisateurs reçoivent un micro-défi hebdomadaire ou mensuel qui ne prend que quelques minutes à compléter. Au cours de ces défis, ils découvrent les menaces cybernétiques modernes comme les deepfakes, le spear phishing et les logiciels malveillants.
-
La dernière tendance en matière de Security Awareness Training est la gamification. Des outils comme Guardey maintiennent l'engagement des utilisateurs avec des défis courts, une narration captivante, des récompenses et même un classement à l'échelle de l'entreprise pour ajouter un élément de compétition ludique. Cela facilite l'amélioration de la participation et la conformité aux normes de sécurité comme ISO 27001 et NIS 2.
→ En savoir plus sur la gamification dans le Security Awareness Training
4. Simuler des attaques de spear phishing
Le Phishing reste la tactique la plus utilisée par les cybercriminels. Avec le Phishing, les criminels envoient de faux e-mails contenant un lien. Lorsque le destinataire clique sur le lien, le criminel a l'opportunité de le pirater. Ces dernières années, la plupart des gens ont appris à ne pas faire confiance à tous les e-mails. C'est pourquoi les cybercriminels ont dû devenir plus astucieux, et c'est ce qu'ils ont fait.
Avec le spear phishing, les cybercriminels effectuent d'abord des recherches approfondies sur la personne qu'ils ciblent. Ils utilisent souvent les réseaux sociaux pour extraire des informations sur leurs cibles et/ou leurs amis. Ensuite, ils utilisent ces informations pour se faire passer pour une source fiable.
De nombreuses organisations forment au phishing en réalisant des simulations de phishing régulières. Ces simulations sont souvent automatisées et utilisent des modèles génériques, sans rechercher leur cible spécifique. Cela peut être un exercice utile, mais ne prépare pas les employés au spear phishing. C'est pourquoi vous pouvez désormais également simuler des attaques de spear phishing chez certains fournisseurs.
→ En savoir plus sur les simulations de spear phishing
5. Diffuser des supports de rappel dans tout le bureau
Mettre en place une campagne de sensibilisation à la cybersécurité pour vos employés n'a pas toujours besoin d'être complexe. Parfois, une bonne vieille affiche, un flyer ou un post-it peut aussi être un bon rappel pour changer votre mot de passe, activer le VPN ou verrouiller votre appareil avant d'aller aux toilettes.
6. Organiser un événement récurrent sur la Cyber security
Les événements en personne sont le moyen le plus efficace d'impliquer vos employés dans la Security Awareness. C'est pourquoi ils peuvent constituer un élément si puissant d'une campagne de sensibilisation à la Cyber Security. C'est chronophage et cela demande une certaine planification, mais cela en vaut la peine.
EyeOn, une organisation néerlandaise, a décidé d'organiser une semaine complète dédiée à la Cyber security pour lancer sa campagne de sensibilisation à la cybersécurité. Au cours de la semaine, ils ont organisé des présentations quotidiennes qu'ils ont appelées les « points de sécurité ». Chaque jour abordait un thème différent, de la fraude au PDG à la conformité ISO 27001. Ils ont également mis en place des défis pour inciter leurs employés à agir. En marquant des points, il était même possible de gagner un trophée à la fin de la semaine.

→ Cliquez ici pour lire l'histoire complète d'EyeOn
Amener les gens à vraiment saisir l'importance de la cybersécurité peut être difficile. Les gens sont occupés. Ils survoleront votre e-mail et l'oublieront. Ils l'entendront lors d'une présentation et ne le prendront pas au sérieux. Mais un événement comme celui-ci force vraiment tout le monde à interrompre son travail et à prêter attention. Après cela, vos autres initiatives auront un impact beaucoup plus doux.
Parlez à un expert en Security Awareness Training
Vous souhaitez mettre en place une campagne de sensibilisation à la Cyber Security au sein de votre organisation ? Nos experts peuvent vous aider.
Parlez à un expert