🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Pourquoi la plupart des simulations de phishing font plus de mal que de bien (et comment nous y remédions)

guardey-réunion-de-sprint

Les simulations de phishing sont une pratique courante pour de nombreuses organisations. Et à juste titre.

Le nombre d'attaques de Phishing a augmenté de plus de 150 % chaque année depuis 2019. En 2022, l'APWG a enregistré plus de 4,7 millions d'attaques de Phishing. Selon une étude du FBI, les escroqueries par Phishing représentent près de 22 % de toutes les violations de données.

Pour y remédier, de nombreuses organisations optent pour des simulations de phishing afin de tester la vulnérabilité de leurs employés.

Cependant, nous pensons (et la recherche le montre maintenant) que la plupart des organisations n'aident pas leurs employés avec leurs simulations de phishing. En fait, elles les rendent même plus vulnérables au phishing.

Dans cet article, nous expliquerons notre vision des raisons pour lesquelles la plupart des simulations de phishing font plus de mal que de bien et comment vous pouvez éviter que cela ne se produise.

Problème n°1 : les e-mails modèles ne préparent pas les employés au spear Phishing

De nombreux responsables de la sécurité optent pour une stratégie de simulation de phishing basée sur la régularité et l'efficacité. Cela signifie qu'ils souhaitent que leurs employés soient souvent mis à l'épreuve, mais sans passer beaucoup de temps à élaborer les simulations. L'objectif est d'automatiser le processus autant que possible.

Si vous recherchez des fournisseurs de simulations de phishing sur Internet, vous constaterez que beaucoup d'entre eux jouent sur ce sentiment. Ils proposent des modèles, des e-mails de phishing générés par IA et des e-mails envoyés automatiquement. Cela aide les responsables de la sécurité à cocher les 'tests de phishing' de leurs listes de tâches sans effort. Mission accomplie.

Cependant, ces modèles ne préparent pas les employés aux dangers du spear phishing.

Le Spear phishing est une méthode de phishing où les hameçonneurs étudient leur cible avec soin. L'attaque semble donc provenir d'une source fiable dans la vie de la cible. Ils utilisent les informations qu'ils ont recueillies et les techniques d'ingénierie sociale pour ensuite inciter la cible à cliquer sur un lien malveillant.

Imaginez qu'un cybercriminel pirate l'adresse e-mail de l'un de vos fournisseurs. Dans l'un des e-mails, il découvre précisément les produits qu'ils sont censés livrer et à quoi ressemble la facture. Il ne lui reste plus qu'à copier la facture, à modifier les coordonnées bancaires et à l'envoyer à votre service financier depuis une adresse e-mail à laquelle votre service financier fait confiance. Il est beaucoup plus difficile pour vos employés de reconnaître cela comme du phishing qu'un modèle standard.

Les e-mails de Spear phishing sont beaucoup plus difficiles à repérer pour les cibles. Et comme les simulations de phishing basées sur des modèles n'utilisent pas ces techniques, elles ne préparent tout simplement pas vos employés aux véritables cyberrisques auxquels ils sont confrontés. Au mieux, elles donnent au responsable de la sécurité et aux employés un faux sentiment de sécurité. Le diable est dans les détails en matière de phishing, et vous ne pouvez pas automatiser ce genre d'attention aux détails.

Problème n°2 : les simulations de Phishing combinées à des formations volontaires sont inefficaces

Des recherches récentes montrent que la combinaison d'une simulation de phishing avec une formation volontaire ne rend pas les employés résilients face au phishing, mais les rend plus souvent plus susceptibles de cliquer sur des liens de phishing. Cela contredit toutes les recherches antérieures et une pratique courante de l'industrie.

Alors, à quoi ressemble cette pratique courante ?

Premièrement, tous les employés reçoivent un e-mail de phishing. Lorsqu'une personne clique sur un lien, elle est redirigée vers une page de formation. Là, elle reçoit une formation volontaire (ce qui signifie qu'elle peut simplement choisir de ne pas la suivre) sur ce qui vient de se passer et sur la manière de repérer le phishing à l'avenir. L'idée est que lorsqu'une personne vient d'être victime de phishing, elle sera plus réceptive à la formation, et la rétention des connaissances sera à son maximum.

Cependant, la recherche suggère maintenant que les simulations de phishing combinées à une formation volontaire sont inefficaces. Il y a plusieurs raisons possibles à cela :

  • Les employés ont l'impression d'avoir « retenu la leçon » après une simulation de Phishing, mais ne participent pas à la formation volontaire.
  • Les employés qui ne cliquent pas sur un lien lors d'une simulation de phishing ne reçoivent aucune forme de Security Awareness Training.
  • Les gens peuvent ne pas bien retenir les informations de formation juste après s'être sentis « piégés » lors d'une simulation de phishing
  • Les employés ont besoin d'une formation régulière pour devenir réellement conscients et informés des cyber-risques tels que le Phishing.

Comment réaliser des simulations de phishing correctement

Nous avons maintenant établi qu'il existe deux problèmes majeurs concernant la manière dont les simulations de phishing sont souvent réalisées aujourd'hui :

  • Les e-mails pré-formatés ne préparent pas les employés au spear phishing.
  • Les simulations de Phishing combinées à une formation volontaire sont inefficaces

Depuis un an, nous travaillons avec des chefs d'entreprise, des responsables de la sécurité et d'autres personnes en charge de la sécurité au sein des organisations pour résoudre ce problème.

Nous proposons désormais des simulations de spear phishing. Au cours de cette simulation, nous travaillerons avec une organisation pour développer des e-mails de phishing qui sembleront authentiques et fiables pour tous les employés ciblés. Cela pourrait se faire en émulant un e-mail provenant d'un outil logiciel de RH utilisé par l'organisation.

C'est un effort plus chronophage que de travailler avec des modèles. Mais nous croyons en une approche axée sur la qualité plutôt que la quantité. Si un cybercriminel va investir du temps pour vous pirater, vous devriez prendre le temps de former vos employés. Vous ne pouvez pas tout automatiser. C'est pourquoi nous conseillons de ne réaliser une simulation de spear phishing qu'une ou deux fois par an.

En dehors de cela, nous offrons un jeu de sensibilisation à la sécurité qui enseigne aux employés comment reconnaître et réagir face aux cybermenaces, y compris le phishing. Chaque semaine, les employés relèvent un défi de cybersécurité qui prend jusqu'à trois minutes à compléter. Cela les aide à acquérir des connaissances et à rester conscients des cybermenaces chaque jour de la semaine.

Dans le jeu, chaque utilisateur démarre une organisation fictive. En relevant des défis, il peut gagner de l'argent pour son entreprise et améliorer sa réputation. Mais s'il répond mal aux questions, il perd de l'argent et sa réputation chute. Dans le classement, il peut voir quels collègues obtiennent le plus de points. Cela crée un élément de compétition ludique et stimule la participation.

Le jeu de sensibilisation à la sécurité forme les connaissances de votre équipe et la simulation de spear phishing teste leur vulnérabilité au fil du temps.

📚 Découvrez comment Roosevelt Kliniek forme à la sensibilisation au phishing avec Guardey

Protégez votre organisation contre le phishing avec Guardey

Nous sommes convaincus qu'il est impossible d'automatiser la prévention du phishing. Il faut une formation régulière et des simulations de spear phishing ciblées pour rendre vos employés véritablement résilients.

Si notre solution vous intéresse, n'hésitez pas à planifier une démo.

Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée