Passer au contenu principal
Pourquoi les travailleurs violent les politiques de cybersécurité
Perspectives

Pourquoi les travailleurs violent les politiques de cybersécurité

Certains risques de cybersécurité ne peuvent pas être résolus avec la technologie. C’est l’un d’eux. Elle est liée à la productivité. Et c’est plus prévisible (et réparable) que vous ne le pensez.

Les techniciens radiologiques ont rencontré un problème. Chaque fois que l’un d’eux voulait accéder aux dossiers médicaux sur le système informatique partagé de son hôpital, il devait se connecter individuellement. Le
système et le logiciel étaient si anciens que le processus de connexion pouvait prendre jusqu
’à cinq minutes.

Leur solution : celui qui est arrivé en premier sur le quart se connecterait sous son ID. Et qui que ce soit était le dernier se déconnectait.

« Ils ne signifiaient pas de préjudice », déclare Clay Posey, qui, en tant que chercheur en chef dans la société de conseil en cybersécurité Beyond Layer 7 , a interrogé l’équipe sur leurs habitudes en matière de cyberhygiène. « Ils n’essayaient pas de
créer une violation de confidentialité. » Mais leurs actions ont créé le potentiel d’un.

De l’employé à la menace interne

Une telle menace interne est connue sous le nom de « non-conformité non malveillante ». C’est l’une des manières courantes dont les travailleurs violent les politiques de cybersécurité. « Ils savaient que ce qu’ils faisaient était contraire à la politique », déclare Posey, qui est également professeur associé de systèmes d’information à la Brigham Young University Marriott School of Business. « Mais les règles de sécurité qui ont été jugées bonnes ont entravé la productivité et le workflow. Ce groupe a donc simplement créé une solution de contournement. »

À un autre âge, cette ingéniosité pourrait être applaudie. Mais pas aujourd’hui, lorsque les cybercriminels et les pirates informatiques d’États-nations sondent constamment les endpoints et les vulnérabilités du réseau, à la recherche de connexions, d’accès
à des données sensibles et de moyens de déclencher des attaques lucratives par ransomware
contre les victimes.

En fait, les menaces internes comme celle de l’hôpital sont souvent le résultat du stress des employés, du besoin de faire le travail et même de l’altruisme mal guidé. Selon une juin 2020 étude de Posey et d’autres, publiée par la National Science Foundation, dans laquelle son équipe a étudié le cyber-comportement des nouveaux travailleurs à distance. Ils ont constaté que le travail à distance (qui continue d’être le mode de travail par défaut pour des millions) a créé plus d’opportunités pour ces compromis de sécurité.

Scott Shackelford, président du programme de gestion des risques de cybersécurité d’IU-Bloomington, qui n’a pas été impliqué dans l’étude, déclare : « Généralement, ces problèmes sont dus à un manque de compréhension, d’inquiétude ou de stress et de précipitation. Et c’est une invitation ouverte aux méchants. « Il n’est pas rare, par exemple, que les fraudeurs contactent les employés tard un vendredi après-midi, ou pendant une pause de vacances, lorsqu’ils savent que l’attention des employés sera distraite », dit-il.

Il s’agit d’un risque de cybersécurité clé qui ne peut pas être résolu grâce à la technologie. Il ne peut être résolu qu’en s’adressant aux humains dans le système. Les équipes informatiques peuvent concevoir de meilleurs pièges à souris, mais si elles le font sous vide, sans tenir compte du travailleur au clavier qui fait désormais partie d’un écosystème de réseau distribué en dehors du périmètre de protection de l’entreprise, il est certain de se terminer par une perte de fromage.

Comment les télétravailleurs traitent réellement les protocoles de cybersécurité

L’étude de Posey portant sur plus de 330 travailleurs à distance issus d’un large éventail de secteurs a révélé que les services informatiques ont souvent une compréhension limitée de la manière dont leurs règles peuvent interférer avec les flux de travail des personnes ou créer de nouvelles sources de stress. L’étude, qui s’appuyait sur l’auto-déclaration sur une période de deux semaines, a révélé que 18 % des violations de la politique de cybersécurité étaient motivées par le désir qu’un ou plusieurs travailleurs s’aident mutuellement. Dans l’ensemble, 67 % déclarent qu’ils n’ont pas respecté les politiques de cybersécurité au moins une fois, avec un taux moyen de non-conformité d’une fois sur 20 tâches.

«  Il n’est pas rare que les fraudeurs contactent les employés en retard un vendredi, ou pendant une pause de vacances, lorsqu’ils savent que [les travailleurs] seront distraits.  »
Scott Shackelford, président du programme de gestion des risques de cybersécurité, IU-Bloomington

Les raisons données pour ces violations le disent. Parmi les trois premiers, « pour mieux accomplir les tâches pour mon travail », « pour obtenir quelque chose dont j’avais besoin » et « pour aider les autres à accomplir leur travail ». Ensemble, ils représentaient 85 % des violations intentionnelles de règles de sécurité signalées.

En effet, le travail à distance semble augmenter le risque de non-conformité non malveillante parmi les employés. Cela peut aller du téléchargement de logiciels non approuvés sur l’ordinateur portable de l’entreprise à la possibilité pour les membres de la famille d’utiliser l’équipement de l’entreprise. Les personnes accèdent également plus fréquemment aux données sensibles sur leurs appareils mobiles lorsqu’elles travaillent à domicile.

Par conséquent, les organisations ont du mal à renforcer la conformité en matière de cybersécurité.

Comprendre le fardeau psychologique de la sécurité du télétravail

Parmi les problèmes de cybersécurité les plus pernicieux auxquels les organisations sont confrontées avec la main-d’œuvre à distance d’aujourd’hui figurent les escroqueries par e-mail d’ hameçonnage , également appelées compromission des e-mails professionnels (BEC). Voici comment cela peut fonctionner : un attaquant se faisant passer pour un superviseur ou un collègue proche envoie par e-mail à un employé une demande urgente de transfert de fonds. La pression du temps et le désir d’aider peuvent pousser les travailleurs à rompre le protocole et à effectuer ces transferts sans vérifier la demande.

Protéger une organisation contre les cyberattaques signifie non seulement instaurer une politique de vérification pour les transactions importantes, mais également éduquer les employés sur la raison pour laquelle les protocoles de sécurité sont importants, minimiser la mesure dans laquelle ils entravent le travail quotidien et fournir des conseils sur ce qu’il faut faire lorsque les protocoles entrent en conflit avec la réalisation du travail.

Alors que le travail à distance continue pour des millions de travailleurs, les experts en cybersécurité affirment que les responsables doivent être vigilants quant au fardeau psychologique potentiel que les employés subissent en travaillant sous les systèmes qui les surveillent. Les systèmes de surveillance, tels que les
outils de suivi et la surveillance des frappes, peuvent sembler particulièrement intrusifs à la maison. Même s’il n’y a pas de retombées directes, les recherches suggèrent que le stress supplémentaire pourrait indirectement rendre les personnes plus susceptibles de rompre les protocoles de sécurité.

[Lire également : le travail à distance augmente les préoccupations en matière de confidentialité des données]

Les responsables commerciaux et technologiques doivent s’assurer d’impliquer leurs employés dans la création de nouvelles mesures de sécurité, l’évaluation et la mise en œuvre. Posey déclare que les équipes informatiques doivent trouver un équilibre entre ce qu’il appelle « éviter la pensée et la tolérance ». Plutôt que d’utiliser des sanctions pour une violation de la sécurité, les responsables doivent accepter que les travailleurs commettent des erreurs.

« Des choses vont se produire, et les responsables doivent faire un effort concerté pour comprendre la cause profonde de cela », dit-il.

Utiliser plus de carottes et moins de contenu dans la formation à la cybersécurité pour les travailleurs

En fait, les équipes informatiques et de sécurité peuvent bénéficier d’employés naturellement curieux et qui souhaitent comprendre le raisonnement derrière leurs politiques de sécurité fastidieuses, explique Posey. Les équipes doivent comprendre que, contrairement aux attaques malveillantes et aux vulnérabilités inattendues de la chaîne d’approvisionnement, de nombreuses violations dirigées par les employés découlent d’une tentative d’équilibre entre sécurité et productivité, et elles résultent souvent d’un comportement humain entièrement prévisible.

[Lire également : La gestion des risques de la chaîne d’approvisionnement logicielle commence par la visibilité]

Les équipes de sécurité doivent informer les travailleurs sur la prévalence des violations non malveillantes. Mais il n’a pas besoin (et ne devrait pas) s’arrêter là. Comprendre ce qui motive les employés et les impliquer dans le processus d’élaboration et de test des politiques de sécurité par les utilisateurs peut contribuer grandement à les amener à prendre de l’initiative et à aider. Et, plus important encore, les responsables commerciaux et technologiques doivent s’assurer que les protocoles de cybersécurité n’entravent pas la productivité des employés.

« La majorité des gens veulent juste faire leur travail », déclare Posey. « Ils n’entrent pas au travail tous les jours et disent : « Hé, comment puis-je piéger les choses ? »