La sensibilisation au phishing est une formation continue dispensée aux employés pour les aider à repérer une attaque de phishing et à prendre des mesures préventives lorsqu’ils sont ciblés.
Partout dans le monde, les attaques de phishing comptent parmi les cybermenaces les plus répandues et les plus dangereuses auxquelles les organisations sont confrontées. L’essor du travail à distance a offert aux escrocs de nouvelles occasions d’inciter les internautes à cliquer sur des liens malveillants et à communiquer des informations personnelles essentielles.
Selon un rapport annuel de Cofense, un fournisseur de premier plan de solutions de détection du phishing, un e-mail malveillant a contourné la solution de protection des e-mails d’un client toutes les 2 minutes en 2022.
Dans une autre étude menée par Tessian, il a été constaté qu’1 employé sur 4 avait cliqué sur un lien de phishing et que près de 43 % des employés avaient reconnu avoir commis au travail une erreur ayant des conséquences en matière de sécurité pour leur entreprise.
De telles statistiques rendent d’autant plus nécessaire, pour les entreprises, d’investir dans une stratégie de cybersécurité efficace qui prépare les employés à détecter différentes formes d’attaques de phishing et à éviter les coûteuses violations de données.
- Comment former les employés à la prévention du phishing
- Les meilleurs outils de sensibilisation des employés au phishing
- La formation au phishing est-elle efficace ?
- Les faits sur le phishing que vos employés devraient connaître
- En résumé : protégez votre organisation grâce à la formation à la sensibilisation au phishing
Comment former les employés à la prévention du phishing
La sensibilisation au phishing est un processus de formation continu dispensé aux employés afin de les informer sur les menaces liées au phishing et de les aider à en reconnaître une avant qu’elle n’affecte leur organisation.
Une formation efficace de sensibilisation au phishing consiste à informer le personnel sur les menaces liées au phishing, puis à tester ses compétences à l’aide de simulations de phishing afin de renforcer sa compréhension du phishing et de lui permettre de repérer les signaux d’alerte et de prendre les mesures nécessaires.
Les techniques les plus couramment utilisées pour former les employés sont la formation en présentiel, la formation informatisée et les exercices de phishing simulé.
Formation en présentiel
Il s’agit d’une forme traditionnelle de formation dans laquelle les entreprises organisent des sessions en présentiel pour informer et sensibiliser leurs employés aux attaques de phishing.
Bien que les formations en présentiel puissent être personnalisées et intégrer une dimension humaine, elles présentent plusieurs inconvénients :
- Elles sont coûteuses, car il faut faire appel à un formateur spécialisé pour animer les cours.
- Elles peuvent prendre beaucoup de temps, car les employés doivent être présents sur place.
- Elles peuvent entraîner une surcharge d’informations, ce qui limite leur mémorisation.
Formation informatisée (CBT)
La formation informatisée (CBT) est une approche plus populaire pour former les employés, dans le cadre de laquelle ils sont sensibilisés au phishing au moyen d’une méthode d’e-learning. La formation est dispensée sur Internet par l’intermédiaire d’un système de gestion de l’apprentissage (LMS).
L’avantage de cette approche est qu’ elle est rapide, attrayante et peut être suivie par l’utilisateur à son propre rythme.
La formation informatisée présente également les avantages suivants :
- Elle est flexible, car le contenu de la formation est accessible depuis n’importe où.
- Les employés peuvent suivre la formation au moment qui leur convient.
- Elle est idéale pour les équipes travaillant à distance ou en télétravail.
Exercices de phishing simulé
Un exercice de phishing simulé offre au personnel une expérience pédagogique pratique des attaques de phishing afin de le préparer à affronter de futures attaques réelles.
Dans le cadre de cette méthode, un e-mail de phishing soigneusement élaboré est envoyé aux membres d’une organisation, et leurs réactions sont observées. Les employés qui échouent au test bénéficient de sessions de formation supplémentaires et reçoivent des commentaires pertinents.
Les exercices de phishing simulé présentent les avantages suivants :
- Ils fournissent des informations précieuses sur la réaction des utilisateurs face aux cybermenaces.
- Ils aident les entreprises à identifier les personnes susceptibles d’être victimes d’attaques de phishing.
- L’apprentissage pratique tend à améliorer la rétention globale des connaissances.
Quelle est la meilleure façon de former les employés aux attaques de phishing ?
Globalement, la meilleure approche pour former vos employés aux risques liés aux attaques de phishing consiste à combiner les méthodes ci-dessus. Dans le monde professionnel actuel, la formation en présentiel n’est peut-être pas réalisable pour de nombreux employés, mais la CBT et les exercices simulés compensent largement cette limitation. Ils ont en outre l’avantage de pouvoir être réalisés selon l’emploi du temps des employés et d’être mis à jour chaque année.
Les meilleurs outils de sensibilisation des employés au phishing
Il existe une grande variété d’outils de formation au phishing pouvant être ajoutés au LMS de votre organisation, mais ils ne se valent pas tous. Voici quelques-uns des meilleurs outils de formation de vos employés contre le phishing.
Tests et formation par simulation de phishing d’IRONSCALES
IRONSCALES est une entreprise de premier plan spécialisée dans la sécurité cloud qui protège plus de 10 000 organisations dans le monde contre les menaces de phishing. IRONSCALES exploite la puissance de l’IA et de l’apprentissage automatique (ML) pour neutraliser les attaques de phishing.
Pour son programme Phishing Simulation Testing & Training, IRONSCALES utilise des simulations actuelles et réalistes pour former les équipes à gérer correctement les menaces sophistiquées de phishing, de compromission de messagerie professionnelle (BEC) et de ransomware.
Son programme de formation complet fournit aux employés un large éventail de vidéos de formation sur les différentes catégories de cybersécurité et leur permet de suivre et d’évaluer leurs progrès. Les vidéos fournissent également des informations sur diverses exigences de conformité propres au secteur, notamment HIPAA, le RGPD, PCI et les informations permettant d’identifier une personne (PII).
Les équipes informatiques et les administrateurs peuvent mesurer les résultats et suivre l’engagement des utilisateurs grâce à des rapports détaillés, ce qui leur permet d’identifier les personnes susceptibles d’avoir besoin d’une formation complémentaire en sécurité.
Avantages
- Grande bibliothèque de situations de sécurité réelles.
- Campagnes en un clic pour lancer facilement des programmes.
- Commentaires des utilisateurs en temps réel.
- Interface utilisateur intuitive.
- Intégration facile avec les solutions de messagerie cloud.
- Version gratuite limitée disponible.
Inconvénients
- Les options de simulation nécessitent une configuration manuelle.
Tarifs
Une version basique « Starter » de la formation anti-phishing d’IRONSCALES est disponible gratuitement pour toute organisation comptant jusqu’à 500 boîtes aux lettres. Elle propose jusqu’à 12 campagnes de formation par an avec un contenu de base.
Vous pouvez également associer les services de protection des e-mails d’IRONSCALES à la formation pour bénéficier d’une solution de sécurité de la messagerie complète. Ces offres commencent à 6,00 dollars US par boîte aux lettres et par mois pour l’Email Protect Pack, et à 8,33 dollars US par boîte aux lettres et par mois pour le Complete Protect Pack.
Enfin, les grandes entreprises comptant plus de 500 boîtes aux lettres, ainsi que les organisations gouvernementales ou éducatives, peuvent contacter IRONSCALES pour obtenir des remises spéciales sur volume et des licences personnalisées.
Formation à la sensibilisation à la cybersécurité d’ESET
ESET est un fournisseur de solutions de cybersécurité de premier plan qui propose aux employés une formation spécialement conçue pour améliorer leur compréhension de la cybersécurité et les aider à respecter les exigences de conformité.
Le programme de sensibilisation à la sécurité comprend des simulateurs de phishing, des quiz ludiques, des sessions interactives et des fonctionnalités de reporting en temps réel afin de rendre le processus d’apprentissage aussi efficace que possible.
Les entreprises peuvent également personnaliser ces activités, afin de permettre aux utilisateurs de les suivre à la demande et à leur propre rythme.
Avantages
- Les campagnes de phishing simulé peuvent être facilement configurées à l’aide de modèles prédéfinis.
- Tableau de bord convivial pour suivre la progression dans la formation.
- Convient aux entreprises de toutes tailles.
- Configuration facile.
Inconvénients
- Le prix est légèrement supérieur à celui d’autres solutions offrant davantage d’options.
- Le support pourrait être amélioré.
Tarifs
La formation ESET est disponible en versions Basic et Premium.
Le module de formation de base à la cybersécurité est gratuit et dure 60 minutes. Il comprend une formation de base à la cybersécurité ainsi que les bonnes pratiques destinées aux employés travaillant à distance.
La version Premium, que nous recommandons pour la formation anti-phishing, comprend du contenu ludique, des simulateurs de phishing, un tableau de bord de reporting, des rappels automatiques par e-mail, des certifications et des badges LinkedIn. Les tarifs commencent à 250 dollars US pour 10 utilisateurs.
Formation à la sensibilisation à la sécurité de KnowBe4
KnowBe4 est une entreprise extrêmement populaire et appréciée qui propose une variété d’outils de formation. Son programme de Security Awareness Training est une solution de formation à la sécurité tout-en-un comprenant des tests de référence, des modules interactifs, des jeux et une formation à la conformité, ainsi que des tests de phishing simulé pour former les employés à détecter les attaques de phishing et à rendre l’organisation plus sûre.
Grâce à l’apprentissage automatique, KnowBe4 ne se contente pas de former vos utilisateurs aux dernières cybermenaces : la solution aide également votre organisation à rester conforme aux normes du secteur telles que SOX, HIPAA, GLBA, PCI et FFIEC.
KnowBe4 propose :
- Des tests de référence pour mesurer le pourcentage d’utilisateurs susceptibles de tomber dans le piège du phishing au moyen d’attaques de phishing simulé.
- Une vaste bibliothèque de contenus sur la cybersécurité, comme des jeux, des vidéos et des modules interactifs, pour former les utilisateurs.
- Des attaques de phishing simulé automatisées avec des milliers de modèles.
- Des fonctionnalités de reporting avancées pour obtenir une vision précise des progrès des utilisateurs dans leur formation.
Avantages
- Interface facile à utiliser.
- Bibliothèque de contenus comprenant plus de 5 000 exemples dans des dizaines de langues.
- Fonction Virtual Risk Officer pour identifier les risques pesant sur les organisations et les utilisateurs.
Inconvénients
- La console d’administration est dépassée.
- Intégrations tierces limitées.
- Certains modules sont trop longs pour maintenir l’attention des utilisateurs.
- Des utilisateurs ont signalé des messages excessivement culpabilisants, susceptibles d’être incompatibles avec les approches plus bienveillantes adoptées par certaines organisations pour encourager la conformité.
Tarifs
KnowBe4 propose un large éventail d’options afin que les organisations puissent adapter directement leurs solutions à leur taille et à leurs besoins.
Les organisations peuvent choisir parmi les niveaux Silver, Gold, Platinum et Diamond : chaque niveau est tarifé en fonction du nombre de postes. Vous pouvez également acheter des modules complémentaires pour renforcer davantage votre sécurité de la messagerie et votre dispositif de conformité.
| Nombre de postes | Prix annuel | |||
|---|---|---|---|---|
| Silver | Gold | Platinum | Diamond | |
| 25-50 | $1.80 | $2.18 | $2.55 | $3.05 |
| 51-100 | $1.60 | $1.93 | $2.25 | $2.75 |
| 101-500 | $1.30 | $1.55 | $1.80 | $2.30 |
| 501-1000 | $1.20 | $1.43 | $1.65 | $2.15 |
| 1001-2000 | $1.10 | $1.30 | $1.50 | $2.00 |
| 2001-3000 | $1.00 | $1.18 | $1.35 | $1.85 |
| 3001-5000 | $0.90 | $1.05 | $1.20 | $1.70 |
| 5001+ | Devis personnalisé | |||
La formation au phishing est-elle efficace ?
Oui : bien que la formation à la sensibilisation des employés n’empêche pas tous les incidents de sécurité de se produire, elle aide les utilisateurs à mieux prendre conscience des risques et leur apprend à éviter plus efficacement de cliquer sur des liens de phishing.
Cela ressort du 2022 Phishing by Industry Benchmarking Report de KnowBe4. KnowBe4 a analysé le « pourcentage d’utilisateurs susceptibles de tomber dans le piège du phishing » (PPP) auprès de 9,5 millions d’utilisateurs issus de sa base de clients.
Les résultats montrent que le PPP moyen était de 37,9 %, mais après 90 jours de tests de phishing, le taux de PPP avait diminué de plus de 60 % pour atteindre 14,1 %. Douze mois plus tard, le PPP avait chuté à seulement 5 %.
Cette étude renforce l’idée que la formation régulière des employés au phishing et les tests de phishing simulé sont essentiels pour protéger les organisations contre l’évolution des cyberattaques.
Les faits sur le phishing que vos employés devraient connaître
- Les fichiers bureautiques tels que .xlsx, .docx et .doc restent les extensions de fichiers les plus utilisées dans les pièces jointes des e-mails de phishing.
- Les attaques de phishing ont atteint un niveau record en 2022, selon le rapport Phishing Activity Trends Report, 3rd Quarter 2022 de l’APWG.
- L’utilisation d’une passerelle de messagerie sécurisée (SEG) ne garantit pas une protection contre les attaques de phishing.
- Les loaders sont désormais la méthode d’attaque privilégiée, suivis par les keyloggers.
- 67,4 % des escrocs laissent la ligne d’objet vide, selon le Quarterly Threat Report d’Expel pour le premier trimestre 2022. Parmi les autres objets courants figurent « Re: Request » (2 %), « Meeting » (4,07 %) et « You have (1*) New Voice Message » (3,46 %).
- Près de 45 % des employés ouvrent les e-mails qu’ils considèrent comme suspects.
- 1 sur 8 employés devraient communiquer des informations à des escrocs.
En résumé : protégez votre organisation grâce à la formation à la sensibilisation au phishing
Dans l’ensemble, les hameçonneurs comptent sur le manque de connaissances des personnes en matière de phishing et l’exploitent pour mener à bien leurs desseins malveillants. Sensibiliser les employés au phishing et aux mesures de cybersécurité les aide à protéger les actifs de l’entreprise et les empêche de commettre des erreurs susceptibles de se transformer en failles de sécurité majeures.
Bien qu’aucune formation ne puisse empêcher 100 % des attaques de phishing, les études montrent que préparer efficacement vos employés à repérer les escroqueries de phishing a bel et bien un impact considérable.
Voici huit autres conseils pour prévenir les attaques de phishing dans votre organisation.