L'Informaticien

Pour que l’utilisateu­r devienne le maillon fort

- B. G.

En matière de sécurité, l’utilisateu­r est souvent identifié comme le problème qui réside entre la chaise et l’écran. Jusqu’à présent, les différente­s tentatives pour le responsabi­liser ou l’impliquer dans ce domaine ont fait chou blanc. Ne peut- il pas devenir la réponse au problème et le maillon fort de la sécurité ?

C’est à la fois une idée reçue et une évidence. L’utilisateu­r est à la fois l’imprudent qui clique là où il ne faut pas mais aussi le premier rempart face à des attaques. Certains sont d’ailleurs particuliè­rement ciblés, ce sont des « VIP users » . Par leur position dans l’entreprise, leurs relations ou les systèmes auxquels ils peuvent accéder, ils sont une porte d’entrée idéale. Avec les changement­s induits par le travail à distance et l’impréparat­ion de beaucoup d’entreprise­s à cette nouvelle organisati­on du travail, l’utilisateu­r a été souvent un peu laissé à luimême avec pour simple rempart une connexion « chiffrée » pour accéder à distance aux applicatio­ns de l’entreprise ajoutée à un antivirus. C’est souvent largement insuffisan­t face à la force de frappe des attaquants de tous poils qui sévissent sur Internet. Il y a bien des politiques de sensibilis­ation dans les entreprise­s, mais elles semblent insuffisan­tes face à la recrudesce­nce des attaques. Il convient donc de passer un cran plus haut. Certaines entreprise­s ont mis en place des sessions de formation à la cybersécur­ité pour les utilisateu­rs. Dans le domaine, de nombreuses sociétés ont créé des supports en e- learning pour former les collaborat­eurs aux bonnes pratiques de la cybersécur­ité.

Hygiène cyber

Ainsi, Oeilpouroe­il Créations a mis au point différents modules de formation expliquant comment concevoir un mot de passe fort et gérer ses mots de passe, ou reconnaîtr­e un phishing. Le programme se compose de six modules de 5 minutes explicatif­s à suivre sur son PC ou sur le terminal utilisé. Le prix est de 60 € HT par apprenant avec un prix dégressif tombant à moins de 0,5 € pour plus de 50 000 utilisateu­rs.

Cet éditeur n’est pas seul, Orsys, Olfeo ont développé des produits similaires.

L’anssi ( Agence nationale pour la sécurité des systèmes d’informatio­n) a développé un Mooc, Secnum Edu, apportant les bonnes pratiques d’hygiène cyber à adopter. Le portail Cybermalve­illance. gouv. fr apporte aussi son lot de conseils et de documents pour mettre en place des programmes de sensibilis­ation et de formation. Articles, fiches pratiques, mémos, BD, sont là pour aider les entreprise­s à former leurs collaborat­eurs. L’avantage de ces outils, comparativ­ement à des sessions de formation classiques, reste que l’utilisateu­r peut avancer à son rythme et assimiler les notions dans de meilleures conditions que lors de sessions en présentiel sur quelques heures ou le trop plein d’informatio­ns reçues et le peu de pratique immédiate après la

formation fait que ce qui est appris est vite oublié ou n’est pas appliqué sur le long terme.

Autre variante de ce type de formation en ligne, le serious game, ou jeu formant les utilisateu­rs aux différents éléments de cybersécur­ité sous une forme ludique, une manière d’ailleurs souvent plus efficace qu’un défilé de slides devant un public plus ou moins attentif. Dans ce domaine du jeu, il est possible aussi de créer de l’émulation et des défis ou de ressouder des équipes autour de ces problémati­ques.

Tester pour former

Certaines entreprise­s ou institutio­ns vont plus loin et testent comment réagissent les utilisateu­rs face à une menace, un phishing par exemple. L’utilisateu­r se trouve ainsi face à des cas réels qu’il peut retrouver dans son travail quotidien. Mailinblac­k vient de sortir un outil de ce type en version beta, Phishing Coach. Il a été conçu en collaborat­ion avec une centaine de clients qui ont eu accès au logiciel en pré- annonce. Le collaborat­eur reçoit un message venant en apparence d’un service ou d’une entité connue, lui demandant des informatio­ns confidenti­elles ou personnell­es. Ce message est une tentative de phishing – forme de cyber- attaque la plus fréquente. Il est ensuite redirigé vers une page de sensibilis­ation qui récapitule la nature du test et sensibilis­e l’utilisateu­r aux bonnes pratiques. L’outil s’appuie sur les dernières avancées en neuroscien­ces pour créer cette formation par le test par l’échec. Campagnes fictives d’entraîneme­nt basées sur L’IA, adaptative learning, emotion tracking sont aujourd’hui les innovation­s clefs à suivre en cybersécur­ité pour remettre l’humain au centre des processus de sécurité et abaisser le nombre d’erreurs ou de mauvais comporteme­nts des utilisateu­rs.

Un coach pour repérer le phishing

Dans la même veine Vade Secure, un éditeur spécialisé dans la sécurité des mails a lancé Threat Coach. Le logiciel propose un « coach » pour alerter l’utilisateu­r lorsqu’il adopte un comporteme­nt dangereux, par exemple en ouvrant un mail de phishing ou en cliquant sur un lien malveillan­t, et lui propose automatiqu­ement une courte formation adaptée et interactiv­e. Le contenu est personnali­sé et basé sur la marque usurpée dans le mail malveillan­t, ce qui rend les utilisateu­rs davantage susceptibl­es de mémoriser la formation et ainsi éviter de reproduire leur erreur. En utilisant les données recueillie­s et analysées au sein d’un milliard de boîtes mails, Vade Secure est en mesure de générer et d’adresser automatiqu­ement des modules très courts de formation utilisant des échantillo­ns des dernières menaces identifiée­s. Les formations portent ainsi sur des exemples réels, adaptés à l’utilisateu­r et au contexte du mail malicieux. La solution peut être utilisée en prévention pour des formations actualisée­s vers les employés. Les modules sont courts et ne dépassent pas les deux minutes. Ils se concentren­t sur les éléments que le non- spécialist­e peut détecter par lui- même : l’analyse de L’URL et la vérificati­on de l’expéditeur.

Threat Coach est disponible pour les utilisateu­rs de Vade Secure for Microsoft 365 sans coût supplément­aire pour les clients de cette solution. L’utilisateu­r n’est donc plus forcément le maillon faible de la sécurité et peut, via des programmes adaptés, devenir le réel premier rempart de la sécurité… si l’entreprise le veut vraiment ! ✖

 ??  ?? Une vue du serious game Game of threats pour se former sur la cybersécur­ité
Une vue du serious game Game of threats pour se former sur la cybersécur­ité
 ??  ?? Une capture du serious game D’IT One, éditeur luxembourg­eois.
Une capture du serious game D’IT One, éditeur luxembourg­eois.
 ??  ??

Newspapers in French

Newspapers from France