AA5 - Les pièges et effets secondaires de l'utilisation fréquente d'évaluations de phishing en direct
Bonjour à tous,
Les professionnels de la sécurité testent les réseaux pour identifier les vulnérabilités depuis de nombreuses années. C'est une pratique courante appelée « Analyse de Vulnérabilité et Test d'Intrusion », ou parfois « Hacking Éthique ». Le mot Éthique dans ce contexte est intéressant, car il indique que le hacking est effectué pour de bonnes raisons, et non de manière malveillante.
Mais nous oublions que l'« éthique » concerne toutes les actions envers les humains. En général, le hacking éthique est réalisé par un tiers, sans que le personnel qui gère un réseau ne soit au courant que des tests sont effectués, afin qu'ils ne se préparent pas anormalement et ne faussent pas les résultats. Ces tests ne deviennent généralement pas personnels.
Mais comme nous l'avons appris récemment dans le fiasco des évaluations de phishing du Chicago Tribune qui a touché Twitter puis les médias grand public, il est difficile de transférer cette philosophie de « hacking éthique » sur les réseaux, à l'évaluation des employés sur leurs vulnérabilités humaines.
Cependant, de nombreuses organisations le font, et les fournisseurs facilitent de plus en plus la réalisation de ces évaluations de manière fréquente.
Voici quelques raisons pour lesquelles les évaluations de phishing utilisant des « e-mails de phishing en direct », comme le font de nombreuses entreprises actuellement, peuvent être inefficaces, ou pire, contre-productives. Il existe en réalité plusieurs autres raisons pour lesquelles vous pourriez ne pas obtenir les résultats escomptés des évaluations de phishing en direct continues, mais je peux aborder ces points dans une autre vidéo.
Mais voici les problèmes que je considère comme étant directement liés à l'éthique humaine des évaluations de phishing...
Tout d'abord, les employés ont des émotions, et c'est ce que ciblent les attaquants pour les inciter à agir. Lorsque nous faisons cela intentionnellement, en tant que test, nous jouons littéralement avec les émotions des gens, ce qui les fait se sentir comme s'ils étaient injustement ciblés par leur employeur.
Ce n'est pas bon pour le moral et peut engendrer une méfiance envers l'employeur.
Deuxièmement. Lorsqu'une personne est manipulée par une situation qu'elle pense réelle, on ne peut pas prédire comment elle va réagir parce qu'elle est humaine. Lors des tests de réseaux, un échec peut entraîner des pannes de système ou une corruption de données. Mais les limites des dommages sont assez prévisibles.
En revanche, comme nous l'avons vu au Tribune, les employés peuvent se tourner directement vers les médias ou les forces de l'ordre avec des commentaires ou des plaintes publiques. Ou ils peuvent même riposter physiquement. Personne ne sait, et c'est un grand risque que de nombreuses organisations ne prennent pas en compte lorsqu'elles déploient des évaluations de phishing en direct.
Troisièmement. Même lorsque la direction est activement impliquée dans le filtrage des messages de phishing, les résultats peuvent être biaisés car elle interdira tout test pouvant entraîner un retour de flamme potentiel ou des résultats indésirables. Cela devient un problème de plus en plus important, car les attaquants ne respectent pas les mêmes règles et n'hésitent pas à utiliser ces sujets dans leurs attaques, sachant que les employés sont peu susceptibles de les avoir déjà rencontrés dans un test de phishing.
Souvent, la réponse des entreprises qui vendent des évaluations de phishing en direct est qu'il faut faire attention à la manière dont les messages sont rédigés, pour être « proches » de ceux utilisés dans de véritables attaques, sans franchir une certaine ligne éthique. C'est une réelle limitation de toute la méthodologie de ciblage des employés avec des évaluations de phishing en direct fréquentes, pour évaluer la vulnérabilité humaine.
Maintenant, je ne dis pas que les évaluations de phishing en direct n'ont aucune valeur. Loin de là. Mais je les considère davantage comme un outil d'audit occasionnel, et non comme un barrage continu de tests qui perturbent les employés.
Alors, que peut-on faire pour évaluer la véritable capacité des employés sans causer de conséquences négatives ?
L'apprentissage et l'évaluation gamifiés offrent en réalité les moyens de mener ce que j'appelle « Gestion Éthique de la Vulnérabilité des Employés ». Avec cette approche, non seulement les employés savent qu'ils ne sont pas ciblés, mais ils le voient davantage comme une compétition amusante. Vous pouvez utiliser n'importe quel sujet que vous souhaitez, et tous les employés qui suivent un module de formation voient le même contenu, donc tout est sous contrôle, sans effets secondaires inattendus ou indésirables.
Et surtout, vous pouvez former les gens sur les situations les plus risquées et leur permettre de s'exercer afin d'améliorer leurs scores.
La gamification est largement reconnue comme le moyen le plus efficace d'améliorer l'engagement des employés, mais la plupart des solutions ne le font pas de manière positive et approfondie qui favorise un engagement profond et la rétention des connaissances. Lorsque l'apprentissage gamifié est utilisé pour la « gestion éthique de la vulnérabilité des employés », il produit non seulement des résultats plus fiables et significatifs, mais favorise également une culture de sécurité plus positive, où les employés font confiance à la direction.
Pour apprendre comment vous pouvez mettre en œuvre la gestion éthique de la vulnérabilité des employés en utilisant la plateforme Click Armor Active Awareness pour la formation et l'évaluation sur la sensibilisation au phishing, contactez-moi à clickarmor.ca/contact
Vous pouvez faire un essai gratuit avec votre propre espace privé pour quelques employés afin de voir à quel point cela fonctionne bien et à quel point il est facile à gérer.