Passer au contenu principal
Une vieille clé rouillée, un marteau, des plis et d’autres outils reposent sur une surface métallique sale.
Avis d'analystes

La formation à la sécurité des employés est bien en retard pour une réorganisation. Voici la solution

Les risques sont que votre formation à la sécurité des employés ne soit tout simplement pas une solution. Les chercheurs conseillent de remplacer ou de compléter les méthodes habituelles par des approches basées sur les compétences qui permettent aux travailleurs de s’entraîner, d’obtenir des commentaires et de conserver ce qu’ils apprennent régulièrement. Suivez ces conseils pour intégrer la formation à votre culture.

Nous sommes en octobre, ce qui signifie que de nombreuses entreprises marquent le Mois de la sensibilisation à la cybersécurité avec la même ancienne routine : les employés se connectent aux portails, cliquent sur des vidéos animées ou des diaporamas et répondent à des questionnaires sur les e-mails d’hameçonnage. Les rituels sont destinés à rendre les réseaux et les données plus sécurisés.

La réalité ? Cela ne fonctionne pas.

Les recherches montrent que cette approche commune est insuffisante, et les experts recommandent une révolution majeure dans le processus de formation, impliquant le renforcement des compétences et l’engagement continu, pour améliorer la reconnaissance et le signalement des escroqueries par hameçonnage (de plus en plus alimentées par l’IA), la compromission des e-mails professionnels et d’autres activités suspectes.

Une récente étude de l’UC San Diego Health a fortement mis en cause l’ancienne approche. Près de 20 000 employés ont reçu huit séries d’e-mails d’hameçonnage simulés sur huit mois. Certains qui ont pris l’appât et cliqué sur un lien d’hameçonnage intégré ont été acheminés vers du matériel de formation anti-hameçonnage et ont notifié qu’ils étaient tombés pour un e-mail d’hameçonnage simulé, tandis que d’autres, le groupe de contrôle, ont été acheminés vers une page 404 (erreur introuvable). Après avoir retesté pour voir si les employés cliqueraient à nouveau sur les appâts de phishing, le taux d’échec des employés « formés » était seulement 1,7 % supérieur à celui de ceux qui n’avaient reçu aucune formation.

Explication ? La plupart des personnes ont fermé les pages de formation quelques secondes après les avoir reçues. Plus d’un tiers n’y voyait même pas.

« Il s’avère que beaucoup de personnes ne passent pas de temps sur la formation », a déclaré Ariana Mirian, co-auteure et chercheuse en sécurité senior actuelle chez Censys. « Essentiellement, la page s’est ouverte et elle l’a fermée, ce qui implique qu’elle ne suivait pas réellement la formation. »

Formation à la sécurité des employés : la racine (et l’historique) du problème

Cette approche a à peine changé en deux décennies, même si le volume d’e-mails, la sophistication des escroqueries et la technologie sous-jacente ont tous considérablement augmenté.

«  C’est comme si toutes les organisations se voient remettre une boîte de comprimés qui leur ont été confiés pour résoudre leurs problèmes d’hameçonnage. Ils continuent à les prendre, mais... ils ne diagnostiquent pas vraiment le problème.  »
Arun Vishwanath, consultant en sécurité et auteur du guide anti-hameçonnage The Weakest Link

En 2007, les cadets de West Point qui ont reçu des leçons d’hameçonnage étaient tout aussi susceptibles de tomber pour des escroqueries plusieurs jours plus tard. En 2009, les chercheurs de Carnegie Mellon ont découvert que les conseils anti-hameçonnage envoyés par e-mail étaient ignorés, tandis que les leçons intégrées n’ont fonctionné que légèrement mieux. Et en 2022, l’Institut national des normes et de la technologie (National Institute of Standards and Technology, NIST) a conclu que la plupart des programmes de sensibilisation « ne suffisaient pas à produire des améliorations significatives et à long terme du comportement sécurisé ».

Notamment, le NIST a contribué à enraciner les pratiques même qu’il a critiquées. Ses conseils incitent les organisations à effectuer des programmes de sensibilisation et recommandent des simulations d’hameçonnage suivies d’une formation. De nombreux responsables de la sécurité de l’information (RSSI) ne suivent pas ces directives, en supposant que le NIST en soit le mieux informé, même avec une augmentation de 202 % des attaques de phishing au cours du second semestre 2024 et des preuves suggérant que ces méthodes sont erronées.

« Les RSSI sont conformes au NIST et à d’autres directives standard, car ils n’ont pas le temps de faire beaucoup d’autres choses », a déclaré Arun Vishwanath, consultant en sécurité et auteur de The Weakest Link : Comment diagnostiquer, détecter et défendre les utilisateurs contre le phishing. « C’est comme si toutes les organisations se voient remettre une boîte de comprimés qui leur ont été confiés pour résoudre leurs problèmes d’hameçonnage. Ils continuent à les prendre, mais ce faisant, ils ne diagnostiquent pas vraiment le problème. Ils ne peuvent donc pas le résoudre. Sans diagnostic, vous généralisez simplement le problème. »

[Lire également : le succès du RSSI, le meilleur remède pour ennuyer la formation à la cybersécurité]

Vishwanath pense que les universitaires, les fournisseurs et les organisations doivent passer plus de temps à examiner les raisons pour lesquelles les gens cliquent en premier lieu. Ses recherches indiquent que les habitudes, les raccourcis et la confiance égarée sont des causes profondes. Les personnes gèrent les e-mails sur pilote automatique, s’appuient sur des indices visuels rapides tels que des logos ou des noms familiers, et suppriment souvent les soupçons lorsqu’elles sont distraites.

Sans aborder ces comportements sous-jacents, la formation ne changera jamais les résultats, a-t-il déclaré.

La formation 2,0 sur la sécurité des employés va au-delà du théâtre de la conformité

Une partie de la résolution de ces comportements consiste à secouer la formation elle-même, ce qui est ce qu’une étude MITRE récente a entrepris de traiter.

Rédigé par les chercheurs Deanna Caputo, Lura Danley et Nathaniel Ratcliff, le 2024 e article a examiné les « sollicitations malveillantes », une forme sophistiquée d’ingénierie sociale qui utilise des conversations ordinaires pour extraire des informations sensibles. Les employés ont été divisés en deux groupes : l’un a reçu une formation traditionnelle basée sur la sensibilisation, et l’autre a participé à un nouveau modèle basé sur les compétences. Au lieu de diapositives, le groupe de compétences s’est entraîné à repérer les conversations suspectes dans des contextes réalistes et a reçu des commentaires. Il s’est avéré que la formation aux compétences améliorait la reconnaissance et le reporting, les effets durant au moins un an.

La manière dont la formation est dispensée compte. Au cours des dernières années, les entreprises de formation à la sécurité ont essayé d’améliorer leur jeu en produisant des vidéos de formation plus attrayantes avec des récits cinématographiques dignes de Netflix et des effets spéciaux. La question « à quelle fréquence » est également importante, a déclaré Lance Spitzner, directrice de la formation à la cybersécurité du personnel à l’Institut SANS.

« L’échec le plus fréquent est lorsque les organisations organisent une formation une fois par an et pensent qu’elles ont terminé », a-t-il déclaré. « Cela ne fonctionne pas. »

[Lire également : Je suis presque tombé pour cette escroquerie en ligne, pourquoi même les professionnels de la technologie peuvent être pris]

Ce qui fonctionne, dit-il, c’est l’engagement continu. Court, simple, au fil du temps. Podcasts, infographies, micro-vidéos, simulations d’hameçonnage. « Cela doit faire partie de la culture », a déclaré Spitzner.

L’une et l’autre n’est pas « terminée », les nouvelles règles pour la formation à la sécurité des employés

La formation doit également refléter la réalité du travail quotidien, où les employés ont souvent des questions plus urgentes à l’esprit que de respecter des mesures de sécurité judicieuses, a averti M. Spitzner.

« J’ai un client qui reçoit 400 à 500 e-mails chaque semaine », a déclaré Vishwanath. « Le former à examiner tous ces e-mails et à repérer chaque cas d’hameçonnage est beaucoup à demander à une personne. »

Les clics accidentels sont susceptibles de se produire et ne doivent jamais entraîner de punition. Dans certaines organisations, c’est le cas. Un programme efficace, Spitzner contre, encourage l’ouverture, traite les erreurs comme des opportunités d’apprentissage et fait des employés des partenaires de défense.

« Personne ne doit être réprimandé », a-t-il déclaré. « Une grande partie de la sensibilisation à la sécurité consiste à créer une culture où les gens se sentent en sécurité pour signaler les erreurs, si elles se produisent. Vous ne voulez pas être punitif. »

Vous ne souhaitez pas non plus vous fier à la formation seule. Même les employés instruits manquent des choses. Prenez ce chap submergé par des centaines d’e-mails.

« Aucune formation ne va contribuer à réduire cette charge », a déclaré M. Vishwanath. « Il a absolument besoin d’une assistance technique pour réduire la friction et la charge cognitive. »

La technologie est importante : pourquoi la formation à la sécurité des employés ne se limite pas à la formation

La technologie doit soutenir les travailleurs avec des outils tels que l ’authentification multifacteur (MFA), des filtres antispam puissants et la détection des anomalies.

La formation doit être une couche dans une stratégie de défense en profondeur, et non la base, a-t-il déclaré. Les systèmes doivent être conçus en gardant à l’esprit la retombabilité humaine. L’hypothèse ne doit pas être que les employés repéreront toujours la menace, mais que certains la manqueront et que le système contiendra les dommages.

Cet impératif de conception n’a cessé de croître avec l’essor de l’ IA générative. Les e-mails d’hameçonnage sont désormais courants, convaincants et bon marché à produire à grande échelle. Les attaques passent également à de nouveaux canaux : messages texte, appels téléphoniques (hameçonnage vocal, vishing), même de fausses voix profondes usurpant l’identité des collègues et des patrons d’un travailleur .

Le problème du mois de sensibilisation à la cybersécurité

Alors, où tout cela laisse-t-il le Mois de la sensibilisation à la cybersécurité ? À elle seule, l’observance annuelle risque de renforcer la mentalité de vérification des cases. Les modules de formation sont dépoussiérés, les enregistrements de conformité sont mis à jour et les organisations se rassurent sur le fait qu’ils sont plus sûrs. Ensuite, ils reprennent leurs activités habituelles en novembre, et la formation à la sécurité n’est pas examinée pendant un an.

«  L’échec le plus courant est lorsque les organisations organisent une formation une fois par an et pensent qu’elles sont terminées. Cela ne fonctionne pas.  »
Lance Spitzner, directrice de la formation à la cybersécurité des effectifs, SANS Institute

Cette routine n’est plus suffisante. Les chercheurs appellent de plus en plus à remplacer ou à compléter la formation par des approches basées sur les compétences fournies sur une base continue tout au long de l’année. Ce renforcement toutes les quelques semaines ou mois permettra aux employés de s’entraîner, d’obtenir des commentaires et de conserver ce qu’ils apprennent. Ils affirment qu’il doit être continu, livré en petits morceaux et intégré dans les workflows quotidiens. Les employés doivent être encouragés à signaler les erreurs, et non pas à être punis pour celles-ci. Et les organisations doivent équilibrer la formation humaine avec des protections systémiques plus solides.

[Lire également : une autre réussite du RSSI : comment le comté de LA forme (et réforme) les travailleurs pour lutter contre l’hameçonnage]

Ce changement ne se produira que lorsque les cadres évolueront, a déclaré M. Vishwanath.

« Tant que le NIST demande aux gens de suivre une formation de sensibilisation à l’hameçonnage, les RSSI continueront à l’acheter », a-t-il déclaré. « Il est plus facile de suivre la liste de contrôle. »

Dans toute l’équité avec le NIST, il n’y a rien de mal à une liste de contrôle, en soi. Le véritable défi, selon les experts, est de se libérer de cet état d’ esprit de liste de contrôle et de traiter la sécurité comme une pratique vivante.

« Une bonne formation est continue. C’est culturel », a déclaré Spitzner. « Il ne s’agit pas de perfection. Il s’agit d’amélioration. »