7 façons de vous protéger contre les attaques d’ingénierie sociale

Découvrez comment identifier les attaques d’ingénierie sociale et vous en défendre grâce à ces conseils rapides pour protéger vos données, vos réseaux et vos comptes contre les acteurs malveillants.

Jun 21, 2023
8 minute read
AI-generated image of people with phones connected by beams on the surface of the earth.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les attaques d’ingénierie sociale exploitent la vulnérabilité humaine en recourant à des moyens frauduleux pour manipuler quelqu’un afin qu’il divulgue des informations confidentielles, clique sur des liens malveillants ou effectue des actions non autorisées.

Si les investissements dans la cybersécurité peuvent contribuer à protéger les réseaux d’entreprise contre les vulnérabilités techniques et empêcher les acteurs malveillants d’accéder sans autorisation aux systèmes critiques, ces efforts peuvent être mis à mal par une attaque exploitant des techniques d’ingénierie sociale.

Le Data Breach Investigations Report 2022 (DBIR) de Verizon a révélé qu’environ 74 % des fuites de données impliquaient le facteur humain, notamment les attaques d’ingénierie sociale, les erreurs ou les abus. Et dans son rapport sur le coût des fuites de données, l’entreprise a indiqué que les fuites de données dont le vecteur d’attaque initial était l’ingénierie sociale coûtaient en moyenne 4,10 millions de dollars US.

Puisque les attaques d’ingénierie sociale sont si courantes et coûteuses, les employés et les organisations doivent savoir comment s’en protéger. Voici sept conseils pour protéger les réseaux et les données de votre entreprise contre l’ingénierie sociale.

1. Formez-vous et formez vos employés

Les ingénieurs sociaux vous amènent à croire à leur supercherie. Plus vous connaissez les différentes techniques d’ingénierie sociale, moins vous risquez d’en être victime. 

Les acteurs malveillants utilisent diverses tactiques pour dissimuler la véritable raison pour laquelle ils vous contactent ; être bien informé peut vous aider à éviter d’en être victime. Il est essentiel de vous former régulièrement, vous et vos employés, aux menaces courantes, car les pirates font constamment évoluer leurs stratégies. Organisez régulièrement des formations de sensibilisation — et, si votre entreprise dispose d’une procédure opérationnelle standard, suivez-la à la lettre.

2. Méfiez-vous des communications non sollicitées

Advertisement

Méfiez-vous des e-mails, appels téléphoniques, messages et autres formes de communication provenant de personnes que vous ne connaissez pas. On ne peut jamais être trop prudent lorsqu’il s’agit de prévenir les cyberattaques. Lorsqu’une personne demande des informations personnelles ou confidentielles, vérifiez la légitimité de la demande par d’autres canaux avant de transmettre des données sensibles. 

Les ingénieurs sociaux peuvent se faire passer pour des membres du support informatique ou de la direction et vous demander des informations personnelles. Ainsi, même si la demande semble provenir d’un expéditeur légitime, n’y donnez suite qu’après l’avoir vérifiée de manière indépendante et contrôlé à nouveau les identifiants. 

Vérifiez notamment ce qui pourrait vous avoir échappé dans l’adresse e-mail : la lettre « i » peut être écrite comme un « l », le « o » comme un « 0 » et le « m » comme « rn ». Vous pouvez également contacter une autre personne du même service ou de la même entreprise afin de confirmer que l’e-mail ou l’appel téléphonique provient bien de l’employé en question.

3. Utilisez un bon filtre antispam

Les services de filtrage antispam signalent les e-mails suspects et les envoient dans votre dossier de courrier indésirable. Les fournisseurs de services de messagerie tels qu’Office365 et Gmail analysent par défaut tous vos e-mails à la recherche de spams ; lorsqu’ils détectent des messages indésirables, ils les placent dans votre dossier de courrier indésirable, tandis que les e-mails légitimes sont remis dans votre boîte de réception. 

Vous pouvez également utiliser des outils de filtrage antispam tiers pour détecter les e-mails malveillants, y compris leurs liens et pièces jointes. Ces outils intègrent généralement diverses fonctionnalités, comme le chiffrement, la mise en quarantaine, les listes d’autorisation et de blocage, la détection des fraudes, la récupération des e-mails et leur routage.

Advertisement

4. Activez l’authentification multifacteur (MFA)

La plupart des services associés à un compte permettent désormais l’authentification à deux facteurs (2FA) ou l’authentification multifacteur (MFA). Activez-les partout où cela est possible : elles ajoutent une couche de sécurité supplémentaire en exigeant plus qu’un simple mot de passe pour accéder à vos comptes. Il peut s’agir d’une analyse d’empreinte digitale, d’un code unique fourni par une application d’authentification ou d’un jeton physique.

En outre, créez des mots de passe forts et complexes pour vos comptes en ligne et veillez à ce que chaque compte dispose d’un mot de passe unique. Envisagez d’utiliser un gestionnaire de mots de passe pour vous aider à générer et à gérer vos mots de passe en toute sécurité.

5. Faites attention aux informations que vous partagez sur les réseaux sociaux

Les ingénieurs sociaux suivent vos empreintes numériques pour recueillir des informations sur vous, d’où la nécessité de limiter les informations personnelles que vous partagez sur les réseaux sociaux. Votre adresse, votre numéro de téléphone, votre date de naissance et autres informations personnelles doivent rester privées afin d’empêcher les acteurs malveillants de les utiliser contre vous.

6. Maintenez vos logiciels à jour

Les cybercriminels exploitent les vulnérabilités de sécurité des systèmes informatiques pour lancer des attaques d’ingénierie sociale. Les logiciels obsolètes constituent une source de vulnérabilités pour les acteurs malveillants. Les mises à jour logicielles incluent généralement des correctifs de sécurité pour les vulnérabilités des versions précédentes ; il est donc nécessaire de mettre régulièrement vos appareils à jour et d’installer les correctifs dès qu’ils sont disponibles.

Advertisement

7. Surveillez les systèmes critiques et identifiez les actifs susceptibles d’attirer les criminels

En surveillant régulièrement les systèmes critiques, vous pouvez identifier les vulnérabilités, détecter les tentatives d’accès non autorisé et protéger vos actifs critiques. Voici une procédure étape par étape pour vous aider à surveiller les systèmes critiques et à identifier les actifs susceptibles d’attirer les criminels :

  1. Déterminez quels systèmes et actifs sont essentiels aux opérations de votre organisation.
  2. Mettez en œuvre des outils de surveillance des systèmes.
  3. Établissez un comportement de référence.
  4. Mettez en place des alertes en temps réel.
  5. Effectuez une analyse des journaux et des audits de sécurité.
  6. Surveillez les accès et les privilèges des utilisateurs.
  7. Effectuez régulièrement des tests d’intrusion pour simuler des attaques réelles et identifier les vulnérabilités de vos systèmes critiques.

5 conseils pour prévenir les attaques d’ingénierie sociale

La prévention des attaques d’ingénierie sociale exige de la sensibilisation, de la vigilance et des mesures proactives. Le respect des mesures préventives de base peut renforcer vos défenses contre les stratagèmes utilisés par les ingénieurs sociaux.

  • Réfléchissez avant de cliquer sur un lien provenant d’une source inconnue. Méfiez-vous des pièces jointes et des liens dans les e-mails. Ne cliquez jamais sur un lien provenant d’une source non vérifiée.
  • Recherchez l’identité de la personne qui fournit un lien. Vérifiez toujours de manière indépendante la source de la communication. Si quelqu’un prétend appartenir au support informatique et demande des informations personnelles, contactez son entreprise pour vérifier ses identifiants ; s’il s’agit de votre entreprise, vérifiez auprès de la personne concernée ou d’un membre de l’équipe pour en avoir le cœur net.
  • Ne téléchargez pas de fichiers aléatoires. Méfiez-vous des contenus téléchargeables, en particulier lorsqu’ils proviennent de sources inconnues. Les ingénieurs sociaux utilisent parfois des fichiers pour diffuser des logiciels malveillants, dérober des identifiants et accéder aux systèmes et aux données.
  • Soyez prudent si vous remarquez une urgence injustifiée. Ne cédez pas aux demandes inhabituelles. Si quelqu’un tente de vous pousser à divulguer rapidement des informations sensibles sans raison valable, prenez le temps de vérifier son identité et la raison de cette urgence.
  • Utilisez le filtrage web. Bloquez les sites web inappropriés et malveillants sur votre réseau et utilisez des solutions de surveillance pour détecter les comportements suspects.
Advertisement

3 exemples courants d’attaques fondées sur l’ingénierie sociale

Les ingénieurs sociaux peuvent vous tromper de nombreuses façons pour vous amener à divulguer vos informations personnelles. Parmi les plus courantes figurent le prétexting, l’appâtage et, bien sûr, le hameçonnage.

Prétexting

Les acteurs malveillants tentent de convaincre leurs victimes, à l’aide d’une histoire ou d’un prétexte fabriqué, de leur communiquer des informations précieuses qu’elles ne divulgueraient pas autrement. Les victimes succombent généralement à cette tactique parce que l’ingénieur social se présente comme une personne ayant l’autorité nécessaire pour demander les informations convoitées. Parmi les escroqueries courantes fondées sur le prétexting figurent notamment :

  • Escroqueries par compromission de messagerie professionnelle (BEC)
  • Escroqueries liées à la mise à jour de comptes
  • Arnaques sentimentales
  • Escroqueries se faisant passer pour l’administration fiscale ou le gouvernement
  • Escroqueries aux cryptomonnaies
  • Arnaques aux grands-parents

Appâtage

Lorsqu’une offre semble trop belle pour être vraie, c’est généralement le cas. Ici, l’attaquant appâte ses victimes avec des offres désirables ou attrayantes, comme des cadeaux gratuits. Il peut demander à la victime de relever certains défis pour obtenir son prix ou de cliquer sur un lien afin de télécharger un logiciel malveillant déguisé en logiciel légitime. Une fois l’appât saisi, les escrocs accèdent sans autorisation au système de la victime ou extraient des informations sensibles.

Hameçonnage

Le hameçonnage est de loin l’attaque fondée sur l’ingénierie sociale la plus courante — mais cela ne signifie pas qu’elle soit la plus facile à repérer. En réalité, son utilisation généralisée témoigne de son efficacité.

Dans une attaque par hameçonnage, un escroc se fait passer pour une entité légitime, comme une banque, un service en ligne ou une autre organisation, et incite le destinataire à révéler des informations sensibles telles que des mots de passe, des numéros de carte bancaire ou des identifiants de connexion au moyen de sollicitations frauduleuses par e-mail, SMS ou téléphone.

Advertisement

Il existe plusieurs types d’escroqueries par hameçonnage. Parmi les plus courants figurent :

  • Hameçonnage par e-mail : L’attaquant envoie un e-mail qui semble provenir d’une entité légitime.
  • Hameçonnage ciblé : Une tentative ciblée de dérober des informations confidentielles après avoir effectué des recherches approfondies sur la victime.
  • Smishing : Le smishing, ou hameçonnage par SMS, consiste à envoyer des messages texte frauduleux pour inciter les destinataires à télécharger des logiciels malveillants, à partager des informations sensibles ou à envoyer de l’argent à des cybercriminels.
  • Vishing : Le vishing, ou hameçonnage vocal ou par VoIP, consiste pour les attaquants à utiliser les communications vocales, généralement des appels téléphoniques, afin de tromper les victimes et de les amener à divulguer des informations sensibles à une personne non autorisée.

En résumé : prévenir les attaques d’ingénierie sociale

Les ingénieurs sociaux font constamment évoluer leurs stratagèmes pour amener les victimes à divulguer des informations personnelles. La meilleure défense, outre les protocoles de sécurité réseau standard que vous devriez toujours avoir en place, consiste simplement à savoir quoi rechercher. 

En suivant les étapes décrites dans ce guide, vous pouvez prévenir les attaques fondées sur l’ingénierie sociale et faire économiser de manière proactive des millions de dollars à votre entreprise.

Pour une protection accrue contre l’ingénierie sociale, voici huit conseils pour prévenir les attaques de phishing dans votre entreprise. Disposer d’une solide solution de détection et de réponse réseau peut aider à détecter les activités illicites au moment où elles se produisent.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.