Prevention: Human Defenses
Extracted from Incident Response(2).pdf - source PDF page(s) 71-73.

Les humains seront toujours le maillon faible. Il est donc important de tout mettre en œuvre pour qu'ils soient attentifs à la sécurité, mais que cela n'ait pas d'impact négatif sur leur capacité de travail au point d'avoir un impact négatif sur l'entreprise. Vous trouverez ci-dessous un certain nombre de contrôles et d'exercices destinés aux employés.
Formation de sensibilisation à la sécurité
Une formation de sensibilisation à la sécurité doit être dispensée aux employés lorsqu'ils rejoignent l'organisation par le biais d'un programme d'intégration et doit être obligatoire. Cette formation doit inclure des aspects tels que les e-mails de phishing et la façon de les détecter, expliquer les politiques applicables (plus d'informations ci-dessous) et ce qu'ils doivent et ne doivent pas publier sur les réseaux sociaux à propos de leur travail (veuillez ne jamais publier de photos de votre badge professionnel... vous simplifiez la tâche aux Red Teamers !). Cette formation doit être dispensée chaque année, ce qui donnera à l'organisation l'occasion de rafraîchir les connaissances de chacun et de mieux comprendre le rôle qu'il joue dans le maintien de la sécurité de l'organisation. Différents cadres de conformité indiquent souvent les délais de formation de sensibilisation à la sécurité à mener pour garantir une conformité totale.
Politiques de sécurité
Les politiques de sécurité sont utilisées pour protéger l'entreprise contre les humains. Ils indiquent généralement ce que les utilisateurs peuvent et ne peuvent pas faire lorsqu'ils utilisent les équipements de l'entreprise, tels que les ordinateurs portables ou de bureau, la connectivité réseau et même ce que les employés peuvent publier sur les réseaux sociaux en rapport avec leur travail. La plupart de ces informations seront contenues dans une « Politique d'utilisation acceptable ». Il est courant que tous les employés signent une AUP lorsqu'ils sont intégrés dans l'organisation.
Voici des exemples de règles au sein d'une AUP :
- Les employés ne sont pas autorisés à visiter les sites Web suivants pendant les heures de bureau et lorsqu'ils utilisent le matériel de l'entreprise : sites pornographiques ou contenant du matériel pour adultes, sites de jeux de hasard, sites qui vendent des articles interdits tels que des drogues ou des armes.
- Les employés ne sont pas autorisés à télécharger des applications depuis Internet vers les appareils de l'entreprise (mobiles, ordinateurs de bureau/ordinateurs portables, tablettes).
- Les employés ne doivent pas emporter de documents, d'ordinateurs portables ou d'autres appareils de l'entreprise chez eux sans l'autorisation de leur supérieur hiérarchique ou de leur supérieur hiérarchique.
- Les employés ne doivent autoriser personne d'autre à utiliser leur nom d'utilisateur et leur mot de passe sur les systèmes informatiques appartenant à l'organisation.
Les AUP doivent également inclure les conséquences d'une violation de la politique afin que les employés comprennent clairement que s'ils prennent des mesures interdites, ils seront passibles d'une forme de sanction.
Les équipes de sécurité se réfèrent généralement à des sections spécifiques de l'AUP lorsqu'elles traitent avec des utilisateurs qui l'ont enfreinte. Par exemple, un modèle d'e-mail est envoyé aux employés identifiés comme visitant des sites interdits par l'AUP. Ce message contiendra des informations sur leur activité (pour leur montrer que ce qu'ils font sur les systèmes ou réseaux de l'entreprise est surveillé) et fera référence à la section de l'AUP qui indique que les employés ne sont pas autorisés à mener cette activité.
Voici un exemple de politique AUP, fourni par GetSafeOnline.org.
Incitatifs
Certaines entreprises ont lancé leur propre programme interne destiné aux « champions de la sécurité », c'est-à-dire à des employés ordinaires capables de détecter non seulement les e-mails de phishing, mais aussi d'autres aspects de l'entreprise susceptibles de poser un problème de sécurité, tels que les systèmes non corrigés, les activités suspectes de la part de collègues ou les documents qui traînent. Les récompenses ne doivent pas nécessairement être de l'argent ou des vacances à Hawaï. Parfois, le simple fait de les reconnaître et de les remercier suffit à leur apporter un
renforcement positif et à leur permettre de continuer à être attentifs à la sécurité à l'avenir. Les cartes-cadeaux ou les bons d'achat sont d'autres alternatives qui peuvent s'avérer très rentables pour l'entreprise.
Simulations de phishing
Des simulations de phishing doivent être effectuées tous les trimestres (tous les trois ou quatre mois) afin de tester l'efficacité du programme de sensibilisation à la sécurité actuel. En envoyant des emails de phishing inoffensifs à des employés (les URL redirigeront simplement les destinataires vers une page indiquant « vous avez été hameçonné ! ») il est clair que l'équipe de sécurité peut identifier les utilisateurs qui tombent régulièrement dans le piège des e-mails de phishing et qui ont besoin d'une formation supplémentaire. Cette activité peut générer des indicateurs extrêmement précieux, tels que le nombre d'e-mails signalés, le nombre d'employés ayant cliqué sur le lien (non) malveillant et les récidivistes. Des e-mails de style différent peuvent être envoyés à différents services dans des cas plus spécialisés, et le ciblage des cadres supérieurs doit être effectué de temps en temps pour s'assurer que tous les employés de l'entreprise, quel que soit leur poste, sont en mesure de détecter et de signaler les e-mails suspects.
Parmi les excellentes plateformes pour ce faire, citons :
- Sophos Phish Threat — Lien
- GoPhish Open-Source — Lien
- Phish Insight de Trend Micro — Lien
- PhishingBox — Lien
Dénonciation
Chaque organisation doit fournir à ses employés un moyen anonyme d'informer l'équipe de sécurité de la présence d'un autre employé s'ils se comportent de manière suspecte ou malveillante. L'anonymat signifie que les employés savent que le suspect ne saura pas qu'il s'agit d'eux, ce qui les rend plus enclins à dénoncer tout ce qu'ils ont remarqué. Cela peut vraiment aider à s'assurer que l'équipe de sécurité est consciente de toute menace interne avant qu'elle ne se matérialise et ne cause des dommages.