Bureau en open space avec des rangées de bureaux, des chaises ergonomiques et plusieurs écrans d'ordinateur, offrant une vue sur les toits de la ville à travers de grandes baies vitrées.

Comment former l'équipe contre le hameçonnage et les hypertrucages sans la transformer en paranoïaque

Il y a deux ans, il suffisait d'apprendre aux gens à remarquer le portugais étrange et l'adresse e-mail mal orthographiée. Aujourd'hui, l'e-mail de hameçonnage est bien rédigé, l'appel téléphonique a la voix du directeur financier et l'appel vidéo d'urgence montre le visage du PDG demandant un virement. La technologie de la fraude s'est améliorée ; la formation de la plupart des entreprises est restée en 2019. Cet article explique ce qui a changé et comment former une équipe de manière réaliste — sans sessions de deux heures que personne ne retient ni règles que personne ne respecte.

Ce qui a changé : du message mal écrit à l'imitation parfaite

Trois choses. Premier, le texte : les courriels frauduleux sont désormais écrits en portugais correct, avec le ton et la signature de la personne qu'ils imitent. Deuxième, la voix : avec quelques secondes d'audio public (une interview, une vidéo sur LinkedIn), il est possible de générer un appel avec la voix d'un administrateur demandant “ une chose urgente ”. Troisième, l'image : des appels vidéo avec des visages générés en temps réel ont déjà été utilisés pour autoriser des virements dans des entreprises européennes. Le dénominateur commun n'est pas la technologie — c'est la urgence et un autoritéQuelqu'un d'important a besoin de quelque chose tout de suite, en dehors de la procédure normale.

Règle zéro : la procédure l'emporte sur la personne

Si la formation enseigne seulement à détecter des fraudes, elle échouera, car certaines sont indétectables. Ce qui fonctionne, c'est une règle qui ne dépend de la détection de rien : les demandes de paiement, la modification de données bancaires ou l'envoi de données sensibles se confirment toujours par un second canal, auprès d'un contact déjà connu. Vous avez reçu un e-mail du fournisseur avec un nouvel IBAN ? Vous appelez le numéro qui figure sur le contrat, et non celui qui se trouve dans l'e-mail. Le PDG a demandé un virement par appel vidéo ? Vous confirmez par téléphone au numéro qui lui appartient. Si la règle est absolue et que la direction la respecte également, la qualité de l'imitation n'a plus d'importance. Cette règle est le cœur de notre analyse de la fraude à la facture modifiée.

Formation qui fonctionne : courte, fréquente et avec des exemples réels

Une session annuelle de deux heures n'est pratiquement plus retenue au bout d'un mois. Le résultat est tout le contraire : des sessions de 15 à 20 minutes, tous les deux ou trois mois, chacune consacrée à un thème (e-mails, appels, visioconférences, réseaux sociaux, stylos et fichiers). Toujours avec des exemples concrets — idéalement des tentatives de piratage dont l’entreprise a elle-même été victime, anonymisées. Les participants se souviennent de “ cet e-mail qu’Ana a reçu et qui se faisait passer pour un message de l’EDP ”, et non d’une diapositive générique.

Simulations de hameçonnage : oui, mais sans humilier

Envoyer des e-mails de hameçonnage simulés à l'équipe est le moyen le plus efficace de mesurer et de s'améliorer. Deux règles. Première : quiconque clique reçoit une explication courte et immédiate, jamais de réprimande publique — l'objectif est que les personnes signalent sans peur, et la peur pousse à cacher. Seconde : on mesure le taux de reporter, et pas seulement le taux de clics. Une entreprise où 5% cliquent mais où 60% signalent un problème est plus sûre qu'une autre où 2% cliquent et où personne ne le signale. Commencez par une simulation par trimestre et augmentez progressivement la difficulté.

Le bouton de signalement

L'équipe a besoin d'un moyen de signaler en deux secondes : un bouton dans Outlook ou une adresse interne connue de tous. Et elle a besoin de retours : celui qui signale doit savoir, le jour même, s'il s'agissait d'une fraude ou non. Sans retours, les gens arrêtent de signaler au bout d'un mois. Avec des retours, l'équipe se transforme en le meilleur capteur de sécurité de l'entreprise — plus rapide que n'importe quel filtre.

S'entraîner aux deepfakes : que dire aux gens

  • Un appel ou un appel vidéo peut être faux même si la voix et le visage sont les bons. Ce n'est pas de la paranoïa ; c'est l'état actuel de la technologie.
  • Signes utiles mais insuffisants : demande hors procédure, urgence, demande de secret (“ ne le dis à personne ”), refus d'utiliser le canal habituel.
  • La réponse est toujours la même : “ Je te le confirme déjà par le canal habituel ” — et on raccroche. Personne de légitime ne s'en offense. Si la direction le dit à haute voix lors de la session de formation, l'équipe commence à le faire sans crainte.
  • Mot de passe verbal pour les demandes financières entre la direction et le service financier : simple, gratuit et efficace.

Les cibles qui méritent un entraînement supplémentaire

Finance et comptabilité (virements), ressources humaines (données personnelles, modifications de compte de salaire), réception et assistants de direction (accès aux agendas et aux demandes “ pour le compte de ”), et la direction elle-même — qui subit les attaques les plus personnalisées et qui fréquente le moins les formations. Dans les ambassades, cliniques et hôtels avec lesquels nous travaillons, la réception est souvent la première cible, car elle répond à quiconque appelle.

La partie technique qui réduit ce qui arrive aux gens

La formation est la dernière ligne, pas la première. Avant elle : le filtrage des e-mails qui marque les messages externes et bloque les pièces jointes exécutables, l'authentification du domaine (SPF, DKIM et DMARC) pour faire obstacle à l'envoi d'e-mails au nom de l'entreprise par des tiers, et authentification multifacteur pour qu'un mot de passe volé n'arrive pas. Dans nos contrats de cybersécurité gérée Ces couches sont configurées et la sensibilisation des équipes fait partie du service.

Foire aux questions

À quelle fréquence doit-on suivre une formation ?

Des sessions courtes tous les deux ou trois mois fonctionnent mieux qu'une longue session par an. Une simulation de hameçonnage par trimestre maintient le sujet présent à l'esprit.

Les simulations ne créent-elles pas de la méfiance dans l'équipe ?

Ils nuisent, s'ils sont utilisés pour punir. Si chaque clic est suivi d'une explication de deux minutes et que l'accent est mis sur la célébration de celui qui signale, l'effet est inverse : les gens commencent à parler du sujet.

Comment puis-je savoir si un appel avec la voix de mon patron est faux ?

Il ne sait pas avec certitude. C'est pourquoi la réponse n'est pas de détecter, mais de confirmer : raccrocher et rappeler le numéro connu. Un mot de passe verbal convenu à l'avance résout la plupart des cas.

La formation est-elle obligatoire par la loi ?

Le RGPD exige des mesures organisationnelles appropriées et la directive NIS2 exige explicitement une formation à la cybersécurité pour les entités concernées, y compris les organes de gestion. Même en dehors de ces obligations, c'est la mesure qui offre le meilleur rapport coût-efficacité.

Voulez-vous commencer par votre équipe ?

Nous avons préparé la session initiale, la première simulation et le bouton de signalement, et nous avons configuré le filtrage des e-mails et l'authentification multifacteur pour que moins de fraudes parviennent aux gens. Regardez notre cybersécurité gérée pour les entreprises ou composez le 211 459 950.

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Parlez-nous maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Uniquement les entreprises, toujours sous contrat. Nous ne faisons pas de travaux isolés ni de sous-traitance.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.