CyberHUBBlue Team Level 1
Taking Defensive Actions

Preventative: Security Awareness Training

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 125-127.

Preventative: Security Awareness Training - source page 125
Source illustration - PDF page 125

N'oubliez pas que le phishing est une forme d'attaque d'ingénierie sociale qui utilise les e-mails comme mode de livraison. Ces e-mails ciblent les faiblesses humaines et les exploitent pour les inciter à ouvrir une pièce jointe, à saisir leurs informations d'identification sur un site malveillant ou à communiquer des informations qu'ils ne communiqueraient pas normalement.

Il est essentiel que les entreprises prennent le phishing au sérieux et qu'elles organisent régulièrement des sessions de formation de sensibilisation des utilisateurs afin que chacun puisse détecter et signaler un e-mail suspect lorsqu'il en voit un. Il existe deux méthodes principales pour sensibiliser les utilisateurs à l'importance du phishing et à l'identifier rapidement.

Formation de sensibilisation

De préférence, pendant le processus d'intégration (lorsqu'un nouvel employé rejoint une entreprise), les utilisateurs doivent suivre une formation en présentiel ou en ligne qui leur apprend à détecter les e-mails de phishing et les mesures à prendre (généralement en les signalant à l'équipe de sécurité). Cela devrait couvrir les identifiants d'un e-mail de phishing tels que :

  • En provenance d'une adresse d'envoi inconnue.
  • Fautes de grammaire et d'orthographe.
  • Mauvais style.
  • Essayer d'amener le destinataire à cliquer sur un bouton ou à effectuer une action.
  • URL et pièces jointes suspectes.

Si les employés sont en mesure de détecter ces problèmes courants à l'aide d'e-mails de phishing, ils sont moins enclins à cliquer sur des artefacts malveillants, évitant ainsi de créer un incident de sécurité devant être traité par l'équipe de sécurité. Il est impossible pour les défenses de messagerie de détecter chaque e-mail de phishing. Les utilisateurs doivent donc être prêts à identifier et à signaler tout e-mail entrant dans leur boîte aux lettres.

Attaques de phishing simulées

Il est fréquent que les entreprises soucieuses de la sécurité lancent des attaques de phishing simulées contre leurs propres employés afin de déterminer l'efficacité de leur formation actuelle de sensibilisation à la sécurité. Un certain nombre de services de sécurité proposent des attaques de phishing en tant que service et vous permettent de personnaliser le courrier électronique qui sera envoyé aux boîtes aux lettres relevant du domaine de l'organisation. Si l'utilisateur clique sur un lien « malveillant », il sera redirigé vers un site Web sécurisé (appartenant généralement à l'entreprise qui réalise l'attaque simulée) et l'informera qu'il vient de tomber dans le piège d'un e-mail de phishing. Les équipes de sécurité peuvent également contrôler le nombre de personnes qui leur signalent l'email de phishing, en identifiant les employés qui ont compris la formation et sont en mesure d'identifier les e-mails suspects. Ces événements doivent être organisés tous les deux ou trois mois afin de tester les employés et d'identifier ceux qui sont régulièrement victimes d'e-mails de phishing afin qu'ils puissent bénéficier d'une formation supplémentaire.

Parmi les excellentes plateformes pour ce faire, citons :

  • Sophos Phish Threat — Lien
  • GoPhish Open-Source — Lien
  • Phish Insight de Trend Micro — Lien
  • PhishingBox — Lien