Alors que les événements mondiaux atteignent un niveau de fièvre, il est facile de voir comment vous auriez pu perdre le fil du mois de sensibilisation à la cybersécurité.
Pas d’inquiétude, nous sommes là pour vous aider.
Cette année marque la 20e campagne annuelle du gouvernement et des entreprises privées visant à accroître le profil de la sécurité numérique et à encourager tout le monde, des chefs d’entreprise aux citoyens privés, à protéger leurs données contre les cybercriminels. La Cybersecurity and Infrastructure Security Agency (CISA) est allée tout au long de cette année, produisant sa toute première annonce de service public, à diffuser à la télévision et en ligne, soulignant quatre aspects de la cybersécurité que la CISA espère amplifier.
« Les entreprises... ont un rôle à jouer pour sécuriser notre monde numérique », a expliqué Jen Easterly, directrice de la CISA, dans une vidéo en ligne qui lance la campagne. « La CISA demande aux entreprises technologiques et aux développeurs de logiciels de sécuriser nos entreprises et nos clients individuels en s’assurant que leurs produits sont sécurisés par nature. De cette manière, la technologie est sécurisée dès la sortie de l’emballage, et les Américains sont mieux protégés. »
Mais ce ne sont pas seulement les grandes entreprises technologiques qui peuvent faire la différence. Les chefs d’entreprise et les chefs de la sécurité des grandes et petites entreprises de tous les secteurs peuvent renforcer considérablement leurs défenses en lisant ces quatre principes de base de la cybersécurité.
« Les entreprises ont un rôle à jouer pour sécuriser notre monde numérique. »Jen Easterly, directrice, CISA
Nous avons simplifié les choses. Voici les quatre questions clés pour le mois de sensibilisation à la cybersécurité de cette année, un conseil de Easterly (en citations et en italique) sur la raison pour laquelle chacune est importante, et un lien vers les dernières informations de notre couverture de ces questions au cours de l’année passée.
1. Utiliser des mots de passe forts | « Signifier long, aléatoire et unique »

Les mots de passe restent l’un des maillons les plus faibles du réseau informatique de toute entreprise. Le rapport 2023 sur les mots de passe faibles de Specops, une société de logiciels de gestion des mots de passe basée à Stockholm, a analysé plus de 800 millions de mots de passe compromis, nous parlons donc d’une taille d’échantillon assez impressionnante ici, les testant par rapport à cinq normes réglementaires, y compris le NIST.
La mauvaise nouvelle ? Un nombre choquant de mots de passe compromis, 83 %, a satisfait aux exigences de longueur et de complexité de ces normes.
La bonne nouvelle, c’est qu’il y avait des objets assez courants qui sont facilement réparables, y compris la longueur (88 % des mots de passe cooptés dans les cyberattaques étaient de 12 caractères ou moins, alors rendez les vôtres plus longs), le style (évitez toutes les minuscules) et le choix des mots : Les termes liés au football, y compris les noms des joueurs préférés comme Lato, Pele et Messi, sont très populaires, et (désolé, les fans de la Coupe du monde) les pirates informatiques le savent ; et, oui, « mot de passe » est toujours l’un des mots de base les plus courants trouvés dans les mots de passe piratés, alors mettons-le simplement au lit, d’accord ?
[Lire également : résumé CTI – à quel point votre mot de passe est-il faible ?]
2. Activez la MFA | « Vous avez besoin de plus qu’un mot de passe sur vos comptes les plus importants »

Voici un pivot important : bien que les mots de passe forts soient importants, les mots de passe seuls (quelle que soit leur solidité) ne sont pas suffisants. C’est pourquoi CISA encourage également les organisations à investir dans l’ authentification multifacteur (AMF), qui nécessite un nom d’utilisateur et un mot de passe, ainsi qu’un code ou une clé temporaires envoyés à l’appareil d’un utilisateur.
Des informations de mot de passe malveillantes : les pirates informatiques lancent en moyenne 50 millions d’attaques par mot de passe chaque jour, soit 580 par seconde, et environ 60 % des violations de données sont attribuées à des informations d’identification compromises, selon Verizon.
Et les réinitialisations de mot de passe sont un facteur budgétaire : c’est l’une des principales raisons pour lesquelles les employés appellent des centres d’assistance informatiques, coûtant aux entreprises jusqu’à 70 USD par appel, selon les estimations de Forrester, et plus de 1 million USD par an pour les grandes organisations.
« Les organisations ne vont pas remuer les mots de passe du jour au lendemain », d’où la règle n° 1, ci-dessus, « parce que cela est complexe », a expliqué Frank Dickson, vice-président du programme dans la pratique de recherche en cybersécurité et confiance d’IDC, dans une histoire sur les tendances sans mot de passe que nous avons menées à l’automne dernier. « Mais beaucoup sont sur cette voie », a-t-il déclaré.
Grâce à la confiance croissante dans le Zero Trust en tant que modèle de cybersécurité, les organisations mettent de plus en plus en œuvre des approches sans mot de passe telles que la MFA, la biométrie et les outils d’authentification unique (SSO).
Ne pas vous donner de whiplash, mais il est également vrai que l’AMF (certaines formes de celle-ci, du moins) peut être contrecarrée par des pirates informatiques. C’est toujours l’une des méthodes de vérification les plus efficaces, mais certaines formes plus récentes d’AMF sont meilleures que d’autres. Découvrez notre histoire de ce printemps, ci-dessous, qui examine comment les pirates informatiques tentent de contourner la MFA, et trois tactiques pour désamorcer ces attaques.
3. Repérez et signalez l’hameçonnage | « Réfléchissez avant de cliquer »
« Cela a commencé par être un vendredi normal pour Alex dans le service client. Rien d’inhabituel... »
Commence donc une histoire audio de 18 minutes sur une cyberattaque fictive, mais très typique, utilisant l’hameçonnage et l’ intelligence artificielle générative (GenAI), produite par Dell et trouvée sur son site Web, ainsi que d’autres ressources et outils liés au mois de sensibilisation à la cybersécurité. (Écoutez en cliquant ici et faites défiler jusqu’au lien pour « Histoire audio : une cyberattaque moderne. ») Se déroulant comme une lecture radio, l’histoire montre comment GenAI crée des e- mails et des textes d’hameçonnage , ces messages périlleux envoyés aux travailleurs pour les inciter à cliquer sur des liens et à révéler des données sensibles, ce qui est d’autant plus difficile à repérer.
Il y a seulement un an, les messages d’hameçonnage étaient réputés pour leur formulation maladroite et d’autres fautes de frappe qui étaient des cadeaux à une escroquerie en cours. Mais grâce aux chatbots alimentés par GenAI comme ChatGPT, ces messages semblent de plus en plus réels et peuvent même imiter le style de communication d’un patron, jusqu’à des nuances subtiles telles que des phrases qu’il utilise fréquemment ou des mots généralement abrégés ou mal orthographiés, trompeant ainsi les employés.
Et cela ne s’arrête pas là. L’hameçonnage vocal, également appelé « hameçonnage vocal », dans lequel les escrocs vous appellent, est également en hausse (en hausse de 625 % de 2021 à 2022, selon un rapport récent).
« L’hameçonnage vocal peut être plus efficace parce que les gens ont tendance à baisser leur garde lorsqu’ils parlent à quelqu’un », a expliqué Roger Grimes, évangéliste de la défense KnowBe4 , dans un article publié l ’automne dernier. Découvrez l’histoire ci-dessous, qui détaille comment notre rédacteur a été ciblé par les escrocs visés eux-mêmes, et comment les chefs d’entreprise peuvent mieux former leurs travailleurs à être vigilants.
[Lire également : Pour vous défendre contre le « vishing », soyez intelligent]
4. Mettre à jour le logiciel | « Activer les mises à jour automatiques »

Trop souvent, les utilisateurs technologiques considèrent les mises à jour logicielles comme facultatives, juste la dernière itération d’un produit ou d’un outil avec de nouvelles cloches ou de nouveaux sifflets joints. Les travailleurs doivent rappeler que les mises à jour logicielles sont également liées à la sécurité, abordant les vulnérabilités qui nécessitent des correctifs pour nous assurer la sécurité en ligne.
L’activation des mises à jour automatiques dans les paramètres de sécurité d’un appareil ou d’une application est un moyen pratique d’obtenir des mises à jour et l’un des moyens les plus simples de stimuler nos cyberdéfenses. (Astuce pour les superviseurs : il peut être utile d’alerter votre personnel du webinaire gratuit de la CISA sur la mise à jour des logiciels, qui se tiendra le mardi 24 octobre12-12:30 ET. Pour vous inscrire, cliquez ici.)
Pour les chefs d’entreprise et les chefs de la sécurité, les avantages de l’ automatisation ne s’arrêtent pas là. L’automatisation des tâches de sécurité clés telles que la gestion des correctifs, la gestion des vulnérabilités et la réponse aux incidents peut en tirer d’énormes avantages. Les flux de Threat Intelligence et les alertes de sécurité peuvent automatiquement déclencher certains playbooks de réponse aux incidents, en fonction de ce qui est détecté.
Dans la mesure où les organisations peuvent automatiser certains protocoles de sécurité clés, « elles peuvent réduire considérablement leur surface d’attaque », a déclaré Kenneth Swick, consultant principal en sécurité du NCC Group, à Focal Point. L’histoire ci-dessous souligne comment les outils et processus automatisés peuvent aider les équipes de sécurité, les chasseurs de menaces et les personnes qui construisent des centres d’opérations de sécurité.
[Lire également : un guide d’automatisation de la sécurité pour 2023]
TESTEZ VOS COMPÉTENCES CYBER !
Répondez à ce questionnaire du Centre de recherche Pew et découvrez dans quelle mesure vous pouvez identifier le mot de passe le plus sécurisé, définir le jargon (botnet ? rootkit ? DDoS ?), et identifiez la vérité sur la « navigation privée » (qui n’est pas aussi privée que vous le pensez).

