Double authentification
Un identifiant hameçonné ne suffit plus. C'est la mesure technique qui a le meilleur rapport effort/protection.
RISQUE · HAMEÇONNAGE
Le message le plus dangereux est celui qui ressemble à votre quotidien.
L'hameçonnage n'a plus grand-chose à voir avec le courriel bourré de fautes d'il y a dix ans. Les messages actuels reprennent votre charte graphique, citent des noms réels de collègues et arrivent au moment où l'action demandée paraît normale — un changement de coordonnées bancaires en fin de mois, une facture pendant la période de paiement. L'enquête annuelle de Verizon sur les brèches situe d'ailleurs le facteur humain dans la grande majorité des incidents. Ce n'est pas une question d'intelligence des employés, mais de contexte et de charge de travail.
Organigramme sur votre site, profils professionnels, communiqués de presse : l'attaquant apprend qui autorise les paiements et qui répond aux fournisseurs.
Le message s'appuie sur un événement réel : un chantier en cours, une facture connue, un déplacement annoncé publiquement.
Urgence, confidentialité demandée, absence supposée du dirigeant : tout est fait pour empêcher la vérification par un autre canal.
Un virement, un changement de coordonnées bancaires ou une saisie d'identifiants sur une page qui imite votre outil habituel.
Ces réflexes s'apprennent en une séance et se conservent s'ils sont rappelés régulièrement.
Un identifiant hameçonné ne suffit plus. C'est la mesure technique qui a le meilleur rapport effort/protection.
Tout changement de coordonnées bancaires se confirme par téléphone à un numéro déjà connu, jamais à celui indiqué dans le message.
SPF, DKIM et DMARC correctement configurés empêchent qu'on usurpe votre propre domaine pour tromper vos clients.
L'entraînement fonctionne, mais il se dissipe. Un rythme trimestriel maintient le réflexe.
Un bouton pour signaler un doute, et la garantie qu'un employé qui a cliqué ne sera pas sanctionné. C'est ce qui vous fait gagner des heures.
Le temps de réaction compte plus que la faute. Ces étapes doivent être connues de tous, pas seulement des TI.
Elles se répondent en une réunion, et le résultat est souvent instructif.
Nous commençons par une campagne de mesure qui donne votre taux de clic réel, sans nommer personne.
Mesurer notre exposition