Téléchargez la documentation technique !
Recevez gratuitement dans votre boîte mail la documentation technique de Gestactiv’2 et découvrez son fonctionnement dans le détail.
Selon la Harvard Business Review, lors d’une attaque visant une entreprise, les hackers ciblent « l’humain » plutôt que « la machine » dans 99% des cas. En effet, ils misent particulièrement sur l’erreur humaine et la méconnaissance des bonnes pratiques en matière de cybersécurité, pour atteindre leur but. Pour preuve, l’email reste le principal vecteur de contamination dans le cadre des cyberattaques.
Ces structures doivent donc réduire le « facteur de risque humain » au sein de leur organisation. Surtout si elles souhaitent éviter des dépenses (parfois très élevées) pour réparer les dégâts occasionnés par une attaque. Pour se faire, il est impératif qu’elles bâtissent une politique de cybersécurité interne solide. Notamment en organisant des opérations de sensibilisation et de formation de leurs équipes aux cyber-risques.
Sommaire
Vous pensez peut être que votre société est « trop petite pour attirer l’attention des hackers » ? Que « seuls les grands groupes sont victimes de cyberattaques » ? Et bien détrompez-vous ! Selon un rapport publié par l’assureur Hiscox, près de la moitié des entreprises françaises ont subi une cyberattaque en 2020. Contre à peine plus d’un tiers l’année précédente.
Les entreprises ont conscience, la plupart du temps, des risques qui pèsent sur leur activité. Cependant elles n’utilisent pas toujours les moyens adaptés pour s’en protéger. Et elles oublient beaucoup trop souvent que le facteur humain représente maintenant une faille potentielle dans la sécurité de leur système d’information. A contrario des pirates qui l’ont très bien compris et n’hésitent pas à exploiter cette brèche.
Voici les cyber-risques les plus courants, auxquels vous pouvez être confronté :
Et les conséquences d’une de ces attaques peuvent être désastreuses pour votre entreprise. Concrètement vous vous exposez potentiellement à :
Face à ces menaces, une entreprise doit donc former ses équipes pour qu’elles puissent jouer un rôle de « gardien » dans la sécurité de l’organisation. Et pour participer activement à la protection des données de l’entreprise, elles ont besoin de posséder les connaissances nécessaires.
C’est pourquoi, en les initiant aux bonnes pratiques à adopter face à une cyberattaque, elles sauront analyser la situation rapidement. Mais surtout, elles auront les bons réflexes pour réagir sans mettre en danger la société. A terme, cette stratégie représente un atout cybersécurité précieux pour votre structure, car vous obtiendrez :
Après une première présentation qui détaillera tous les types de menaces potentielles et comment s’en prémunir, il faudra veiller à un engagement permanent de vos équipes.
Dans l’idéal, tout nouvel arrivant dans votre structure devrait suivre cette formation. Cela leur permettra d’intégrer que la cybersécurité fait partie de l’ADN de votre structure. Et par conséquent qu’ils seront régulièrement sensibilisés sur ce sujet.
Pour ce faire, nous utilisons des cas pratiques ou des exemples pris dans l’actualité pour que vos collaborateurs se rendent compte des dangers auxquels ils peuvent être confrontés, de leurs conséquences sur l’entreprise et des bon réflexes à adopter pour éviter les pièges. N’hésitez pas à varier vos supports (jeux de rôle, vidéo, quizz, etc…) et à les adapter selon le niveau et le poste de vos collaborateurs.
Vous pouvez également les mettre en situation car rien ne vaut la pratique pour apprendre. Par exemple, organisez une fausse campagne de phishing qui vous permettra d’expliquer à vos équipes comment reconnaître ce type de cyberattaque (adresses email suspectes, liens douteux, etc…)
Pour que vos collaborateurs intègrent les bonnes pratiques en matière de cybersécurité, une formation ponctuelle ne sera pas suffisante. Il faudra tester vos équipes, de préférence par surprise, lorsque leur vigilance est moins élevée (fin de journée, vendredi après-midi, avant des congés, etc…).
Vous pourrez ainsi évaluer leurs connaissances et l’application de celles-ci dans des situations concrètes. Cette méthode vous permettra d’améliorer leur intégration des réflexes à adopter selon les types d’attaques menées (test d’intrusion, phishing, etc…).
Enfin pour que ces tests soient efficaces, il faut les espacer dans le temps. C’est le meilleur moyen de vérifier que les bonnes pratiques sont comprises, acquises et appliquées.
Rédigez un document qui détaille la politique de cybersécurité de l’entreprise et doit être accessible à tous en temps réel. Ceci dans le but que chacun puisse s’y référer en cas de doute.
Cette charte peut être exhaustive et doit informer vos équipes sur :
Plus cette charte sera claire et précise, plus vos consignes seront respectées.
Dans l’idéal, informez régulièrement l’ensemble de vos collaborateurs des cyber-menaces actuelles.
Par exemple, durant le printemps 2020 on a observé une recrudescence d’attaques informatiques visant aussi bien les établissements de santé que les collectivités ou les entreprises. Les pirates ont profité de la confusion liée à la pandémie pour notamment envoyer des campagnes de phishing plutôt convaincantes concernant le Covid-19 (demande de dons pour la recherche, vente de masques, etc…)
Dès qu’une information de ce type est connue, relayez la à vos collaborateurs pour qu’ils en prennent connaissance à leur tour. Ainsi vous limiterez le risque que quelqu’un tombe dans le piège des hackers.
Enfin, pour sensibiliser vos équipes à la cybersécurité, vous pouvez également organiser des sessions de live-hacking (reproduction factice d’une cyberattaque). Avec l’aide de votre prestataire informatique vous pouvez simuler une attaque (campagne de phishing, test d’intrusion, attaque DDoS, etc…) pour évaluer vos moyens de protection actuels ainsi que la réaction de vos équipes. Mais également montrer à ces dernières le mode opératoire des pirates et les comportements qui favorisent ou freinent la réussite d’une attaque.
Nous espérons que l’intérêt de sensibiliser vos équipes à la cybersécurité est désormais plus évident pour votre entreprise. Et si vous souhaitez aller plus loin en évaluant la sécurité de votre infrastructure, n’hésitez pas à nous solliciter !