Simulation de phishing en entreprise : comment tester vos équipes ?
Simulation de phishing en entreprise : pourquoi et comment tester vos collaborateurs ?
Vous pouvez expliquer pendant une heure à vos collaborateurs qu'ils ne doivent pas cliquer sur un lien suspect.
Mais sauront-ils reconnaître une véritable tentative de phishing lorsqu'elle apparaîtra dans leur boîte mail un mardi matin au milieu de cinquante autres messages ?
C'est précisément ce que permet de mesurer une simulation de phishing.
Le principe consiste à envoyer de faux emails malveillants aux collaborateurs dans un environnement contrôlé afin d'évaluer leur réaction et de renforcer progressivement leurs réflexes.
Une simulation n'est pas un piège destiné à sanctionner les salariés
Une bonne campagne de phishing ne doit pas avoir pour objectif de désigner les personnes qui se sont trompées.
Elle doit servir à identifier les comportements présentant un risque et à fournir ensuite la formation appropriée.
Riot recommande d'ailleurs d'intégrer les simulations dans un programme de sensibilisation plus global et de débriefer les résultats plutôt que d'utiliser les tests de manière isolée (selon Riot).
Une personne qui clique sur un faux lien lors d'une simulation vient surtout de révéler un besoin de formation.
Il vaut mieux découvrir cette faiblesse pendant un exercice que pendant une véritable attaque.
À quoi ressemble une campagne de phishing ?
Un scénario peut reproduire une situation crédible pour l'entreprise.
Un faux email peut par exemple annoncer le partage d'un document, une modification de mot de passe, une demande RH, une notification de livraison ou une invitation à se connecter à un service.
Les campagnes doivent évoluer afin d'éviter que les collaborateurs apprennent simplement à reconnaître le format utilisé lors du test précédent.
Riot permet de créer des modèles avec l'aide de l'IA en décrivant un scénario d'attaque. La plateforme permet également d'utiliser ses domaines de simulation ou d'en ajouter d'autres pour créer des scénarios plus sophistiqués (selon Riot).
Quels indicateurs faut-il suivre ?
Le simple nombre de personnes ayant cliqué n'est pas suffisant.
Une simulation peut notamment mesurer le nombre de collaborateurs ayant ouvert l'email, cliqué sur le lien, soumis des identifiants ou signalé correctement le message.
Riot suit ces différents indicateurs en temps réel et peut également déterminer les modèles d'attaque les plus efficaces ainsi que les départements présentant le plus de vulnérabilités (selon Riot).
Ces données permettent ensuite d'adapter les prochaines campagnes.
Si un département reconnaît facilement les faux liens mais reste vulnérable aux demandes d'identifiants, les exercices suivants peuvent se concentrer sur ce scénario.
La formation doit suivre immédiatement l'erreur
C'est probablement la partie la plus importante.
Un collaborateur qui vient de cliquer sur une simulation est particulièrement réceptif à une explication lui montrant ce qu'il aurait dû remarquer.
Riot permet d'orienter les utilisateurs à risque vers une formation corrective d'environ trois minutes après une simulation (selon Riot).
La simulation devient alors une véritable situation d'apprentissage.
Les campagnes doivent être régulières
Faire une simulation de phishing une fois par an permet d'obtenir une photographie de la situation à un moment précis.
Mais cela ne permet pas réellement de faire évoluer les comportements.
Une stratégie plus intéressante consiste à lancer régulièrement différents scénarios et à suivre l'évolution des résultats.
Les campagnes Riot peuvent être automatisées en utilisant des audiences dynamiques (selon Riot).
La sensibilisation devient ainsi un processus continu plutôt qu'une opération annuelle.
Créer des formations adaptées à l'entreprise
Toutes les entreprises ne rencontrent pas les mêmes risques.
Une agence immobilière, un cabinet comptable ou une société de services ne manipulent pas les mêmes informations et ne reçoivent pas les mêmes types de demandes.
Avec Studio, Riot permet de créer ses propres formations, de modifier les contenus existants et d'utiliser l'IA pour générer des modules correspondant aux politiques et priorités de l'organisation (selon Riot).
Cela permet par exemple de construire une formation spécifique sur les fraudes au changement de RIB, les faux emails de dirigeants ou les règles de partage de documents de l'entreprise.
Le phishing doit s'intégrer à la sécurité globale de Google Workspace
Pour une organisation utilisant Google Workspace, les simulations ne sont qu'une partie de la stratégie.
Elles doivent être complétées par une bonne configuration de Gmail, de l'authentification, des applications OAuth, des comptes administrateurs et des règles de partage Google Drive. Nous détaillons cette approche globale dans notre guide sécurité Google Workspace et protection contre le phishing, et le volet données dans l'article DLP Google Workspace et fuites de données Drive.
C'est la combinaison entre ces mesures techniques et le comportement des utilisateurs qui permet de réduire les risques.
MOZAYK pilote les campagnes Riot dans la durée
Déployer une plateforme de simulation est relativement simple.
En tirer réellement de la valeur nécessite en revanche de suivre les résultats et d'adapter régulièrement les actions.
Dans le cadre de son accompagnement, MOZAYK peut prendre en charge la configuration de Riot, la programmation des campagnes, l'analyse des résultats, le suivi des formations et la création de scénarios ou contenus adaptés à votre organisation.
L'objectif n'est pas de vous remettre une plateforme et de vous laisser l'administrer.
Le programme évolue en fonction des comportements observés chez vos collaborateurs.
Vous souhaitez tester la résistance de vos équipes au phishing ?
MOZAYK peut mettre en place et piloter un programme de simulation de phishing et de sensibilisation adapté à votre entreprise.