Aller au contenu
../services/security

RISQUE · HAMEÇONNAGE

Contrer l'hameçonnage

Le message le plus dangereux est celui qui ressemble à votre quotidien.

De quoi il s'agit

L'hameçonnage n'a plus grand-chose à voir avec le courriel bourré de fautes d'il y a dix ans. Les messages actuels reprennent votre charte graphique, citent des noms réels de collègues et arrivent au moment où l'action demandée paraît normale — un changement de coordonnées bancaires en fin de mois, une facture pendant la période de paiement. L'enquête annuelle de Verizon sur les brèches situe d'ailleurs le facteur humain dans la grande majorité des incidents. Ce n'est pas une question d'intelligence des employés, mais de contexte et de charge de travail.

Comment se déroule une tentative crédible

  1. 01

    Repérage public

    Organigramme sur votre site, profils professionnels, communiqués de presse : l'attaquant apprend qui autorise les paiements et qui répond aux fournisseurs.

  2. 02

    Prétexte plausible

    Le message s'appuie sur un événement réel : un chantier en cours, une facture connue, un déplacement annoncé publiquement.

  3. 03

    Pression sur le temps

    Urgence, confidentialité demandée, absence supposée du dirigeant : tout est fait pour empêcher la vérification par un autre canal.

  4. 04

    Action demandée

    Un virement, un changement de coordonnées bancaires ou une saisie d'identifiants sur une page qui imite votre outil habituel.

Les signaux à reconnaître

Ces réflexes s'apprennent en une séance et se conservent s'ils sont rappelés régulièrement.

  • Une demande urgente qui interdit implicitement de vérifier auprès de quelqu'un d'autre
  • Un changement de coordonnées bancaires reçu par courriel, quelle que soit sa crédibilité
  • Une adresse d'expéditeur presque exacte, à une lettre ou un domaine près
  • Une page de connexion atteinte par un lien plutôt que par votre signet habituel
  • Un ton inhabituel de la part d'une personne que vous connaissez bien

Les couches qui réduisent réellement le risque

01

Double authentification

Un identifiant hameçonné ne suffit plus. C'est la mesure technique qui a le meilleur rapport effort/protection.

02

Procédure de vérification hors canal

Tout changement de coordonnées bancaires se confirme par téléphone à un numéro déjà connu, jamais à celui indiqué dans le message.

03

Authentification des courriels du domaine

SPF, DKIM et DMARC correctement configurés empêchent qu'on usurpe votre propre domaine pour tromper vos clients.

04

Campagnes de simulation régulières

L'entraînement fonctionne, mais il se dissipe. Un rythme trimestriel maintient le réflexe.

05

Canal de signalement sans conséquence

Un bouton pour signaler un doute, et la garantie qu'un employé qui a cliqué ne sera pas sanctionné. C'est ce qui vous fait gagner des heures.

Si quelqu'un a cliqué

Le temps de réaction compte plus que la faute. Ces étapes doivent être connues de tous, pas seulement des TI.

  1. 01Changer immédiatement le mot de passe concerné et révoquer les sessions actives
  2. 02Vérifier si des règles de transfert automatique ont été créées dans la messagerie, geste classique après une compromission
  3. 03Prévenir la comptabilité si un paiement a pu être déclenché, et la banque sans attendre
  4. 04Rechercher dans les journaux les connexions depuis des emplacements inhabituels
  5. 05Informer les collègues visés par la même campagne, sans nommer la personne qui a cliqué

Cinq questions pour vous situer

Elles se répondent en une réunion, et le résultat est souvent instructif.

  • Connaissez-vous votre taux de clic réel sur une campagne simulée ?
  • Le MFA est-il actif sur la messagerie de tous vos employés ?
  • Existe-t-il une règle écrite pour les changements de coordonnées bancaires ?
  • Vos enregistrements SPF, DKIM et DMARC sont-ils correctement configurés ?
  • Un employé qui a cliqué saurait-il quoi faire dans les cinq minutes ?

Ce que nous mettons en place

Vos employés ne sont pas le maillon faible, ils sont le dernier rempart.

Nous commençons par une campagne de mesure qui donne votre taux de clic réel, sans nommer personne.

Mesurer notre exposition