Il y a vingt ans, Saturday Night Live a parfaitement illustré la tendance de l’informatique à être excessivement absorbée par le jargon technique et à mal former les utilisateurs. Lesa0sketches « Nick Burns: Your Company Computer Guy » mettaient en scène des informaticiens odieux qui rabrouaient les utilisateurs tout en réparant leurs problèmes « stupides ».
Une expérience récente a montré que laa0formation à la sensibilisation à la sécurité et que la plupart des alertes adressées aux utilisateurs au sujet des pratiques dangereuses risquaient de commettre l’erreur d’être trop générales.
Un matin, j’ai reçu une alerte concernant une alerte de sécurité générée par mon appareil. Elle ne contenait aucune information sur ce que j’avais fait, ni sur l’e-mail ou le site web concerné, ni sur le moment où cela s’était produit. Simplement un avertissement générique du type « attention » et « ne recommencez pas ».
Je voulais aller au fond des choses. Depuis des années, j’écris sur lesa0escroqueries par hameçonnage, je conseille aux utilisateurs de ne pas cliquer sur les pièces jointes ou les liens suspects et je couvre la cybersécurité en général. J’étais intrigué. Qu’avais-je fait exactement ? Comment les malfaiteurs m’avaient-ils piégé ? Ou bien y avait-il un nouvel aspect à tout cela que je devais connaître ?
J’ai échangé plusieurs fois avec un informaticien de l’entreprise pour cerner le problème. J’ai finalement réussi à obtenir cette explication « éclairante » :
« Nous avons détecté un fichier zip suspect Edge.8ce3fe.zip qui, lors de saa0mise en bac à sable, a exécuté wscript.exe et interrogé des requêtes HTTP se connectant à l’URL malveillante d6d99bf2[.]app[.]pgica[.]org et à l’adresse IP 176[.]10[.]124[.]180 pour télécharger desa0logiciels malveillants et s’est supprimé après l’installation. SocGholish (également appelé Fake Updates) est un logiciel malveillant basé sur JavaScript qui se fait passer pour une mise à jour légitime du navigateur et est transmis aux victimes par l’intermédiaire de sites web compromis. SocGholish établit un premier point d’ancrage sur les réseaux des victimes, que les acteurs malveillants utilisent ensuite pour poursuivre leurs attaques avec d’autres logiciels malveillants ou même desa0rançongiciels. Dans notre cas, nous observons un faux Edge.js, qui est apparemment un fichier .js malveillant. Aucune connexion active vers les IOC n’a été observée dans DV. »
Cela ne m’a pas aidé. J’ai demandé davantage d’informations sur la provenance du fichier zip et sur la manière dont il avait été déclenché. Malgré de nombreux e-mails, je ne sais toujours pas vraiment comment cela s’est produit.
L’informatique m’a simplement traité comme un utilisateur stupide de plus et m’a dit d’être plus vigilant à l’avenir. En résumé : je n’ai rien appris de cette expérience.
Découvrez les lauréats desa0eSecurity Planet’s 2022 Cybersecurity Product Awards.
Les échos du bug de l’an 2000
Cela m’a rappelé une expérience antérieure, pendant la psychose du bug de l’an 2000, à la fin des années 90. Les médias s’étaient déchaînés à l’idée que, dès que les douze coups de minuit sonneraient le soir du Nouvel An 1999, le monde prendrait fin, tous les ordinateurs s’arrêtant. Pourquoi ? Leurs horloges étaient réglées sur deux chiffres. Une véritable panique s’était emparée de l’informatique, tandis que tout le monde se précipitait pour corriger le bug de l’an 2000.
Je me suis demandé si je pouvais être concerné et j’ai donc acheté un logiciel de Symantec pour vérifier. Le programme a effectué une analyse et m’a fourni une liste de centaines de « problèmes possibles » rédigés dans un jargon technique. Autrement dit, il n’a rien permis de préciser, comme « mettez votre BIOS à niveau », ni fourni la moindre mesure concrète à prendre. J’ai déchiré la liste, cessé de me préoccuper du bug de l’an 2000 et poursuivi ma vie, sain et sauf, pour pouvoir en raconter l’histoire.
Nous voici plus de deux décennies plus tard, et l’informatique semble toujours incapable de s’organiser pour fournir aux utilisateurs des consignes sensées, ciblées et compréhensibles, assorties de mesures concrètes.
Qu’est-ce que je retiens de cette expérience ?
- Certains informaticiens sont mal placés pour aider les utilisateurs à comprendre les informations propres à la sécurité.
- Le manque de précisions dans les alertes peut pousser les utilisateurs à répéter leurs comportements erronés.
- La formation à la sensibilisation à la sécurité devrait intégrer des alertes adaptées et une formation ou une éducation personnalisée afin d’aider les utilisateurs à mieux prendre conscience des risques.
Améliorer la formation à la sensibilisation à la sécurité
« Dans le cadre de la formation à la sensibilisation à la sécurité, les utilisateurs reçoivent chaque mois de courts modules de renforcement de quelques minutes, ainsi que des e-mails de test simulant des attaques d’ingénierie sociale », a déclaré Stu Sjouwerman, PDG de KnowBe4. « S’il est essentiel de couvrir les fondamentaux et les grandes règles de vigilance, l’étape suivante consiste à surveiller en temps réel ce que fait l’employé. »
La bonne nouvelle, c’est que de telles fonctionnalités sont en cours de développement. KnowBe4, par exemple, a présenté en avant-première, lors de la conférence Black Hat USA, un nouveau produit appeléa0SecurityCoach, qui sera intégré à sa suite d’outils de formation à la sensibilisation à la sécurité.
SecurityCoach suit les comportements à risque des utilisateurs, comme le branchement d’une clé USB, le clic sur une pièce jointe malveillante ou l’accès à un site web compromis. L’utilisateur reçoit immédiatement une alerte précisant en quoi ce comportement constitue une violation de la politique, accompagnée d’un conseil vidéo de 30 secondes sur la sécurité pour expliquer le risque posé par ce comportement. Ces messages peuvent être envoyés via Teams, Slack ou e-mail.
« On ne peut pas déverser 15 termes techniques sur des utilisateurs que seuls les informaticiens et les spécialistes de la sécurité comprendront, a déclaré Sjouwerman. Les conseils de sécurité doivent être extrêmement simples d’utilisation et dépourvus de jargon technique. »
C’est un bon début. Espérons que, la prochaine fois que je serai au centre d’une alerte de sécurité, je pourrai enfin savoir quand j’ai cliqué imprudemment, sur quoi, et quel risque cela représentait.
À lire ensuite :a0la meilleure formation à la sensibilisation à la cybersécurité pour les employés.





