Aller au contenu
Retour à la recherche en sécurité

Recherche en sécurité

Hameçonnage anonyme?

Nous avons récemment mené une campagne d’hameçonnage pour un grand client. Une différence majeure entre l’hameçonnage et un test d’intrusion classique est qu’au lieu de tester des équipements informatiques, des logiciels ou des configurations, nous testons le comportement humain. Autrement dit, lorsqu’un courriel d’hameçonnage réussit, c’est que quelqu’un, et non quelque chose, a fait défaut, souvent par manque de sensibilisation ou de formation en sécurité.

Lors d’un test d’hameçonnage, les employés peuvent y voir une façon pour l’entreprise de les tromper en leur envoyant de faux courriels. Bien sûr, l’objectif est ici d’offrir une formation ciblée à ceux qui en ont le plus besoin, et non de blâmer des individus.

Une solution à ce problème consiste à rendre les résultats aussi anonymes que possible. Par exemple, ne jamais consigner de renseignements personnels et regrouper les résultats en larges groupes, de sorte qu’il soit impossible de retracer quel courriel a été ouvert et quelle personne a réellement cliqué sur un lien. Cette tactique fournit des données relativement anonymes tout en permettant de savoir quel groupe, quel service ou quel emplacement est le plus à risque. De plus, avec cette approche, OKIOK elle-même ne détient aucun renseignement personnel, ce qui réduit encore le risque de fuite. Le client ne pourra jamais savoir qui exactement s’est fait « hameçonner », à moins que toutes les personnes d’un groupe l’aient été.

Cette solution est souvent bien accueillie par les services des ressources humaines, parce qu’elle respecte la vie privée des employés. Mais quel est l’effet de travailler avec des données anonymes?

L’un des problèmes de cette approche est la perte de granularité. Plus les groupes sont larges, plus l’anonymat est fort, mais moins l’information obtenue est fine. Quelques personnes qui réussissent mal un test d’hameçonnage peuvent faire paraître tout leur groupe sous un mauvais jour. Autre problème: il devient impossible de savoir si plusieurs événements proviennent d’une seule personne ayant cliqué plusieurs fois sur le même lien, ou de plusieurs personnes ayant cliqué une seule fois chacune. Cette situation peut créer des faux positifs et nuire au résultat de l’analyse.

La question devient donc: ce compromis en vaut-il la peine? La réponse variera selon la personne à qui vous la posez. Certains diront qu’il est acceptable, parce qu’il évite d’éventuels cauchemars en ressources humaines, quitte à devoir viser des groupes plus larges lors des formations et des activités de sensibilisation qui suivront. Les résultats représentent alors davantage une estimation de la situation réelle qu’une mesure précise. D’autres préféreront disposer des données exactes et d’un résultat plus fin, afin d’offrir des formations ciblées.

À mon avis, il est préférable d’avoir toutes les données, à condition bien sûr que les politiques, les lois et les règlements le permettent. On s’assure ainsi de résultats exempts de faux positifs, fiables et représentatifs de la situation réelle. Lorsque les tests doivent obligatoirement être menés de façon anonyme, l’équipe d’hameçonnage d’OKIOK a mis au point une série de méthodes d’analyse statistique qui corrigent la majorité des erreurs et des faux positifs généralement produits par cette approche.

Au fond, tout est affaire de compromis. Voulez-vous des données parfaitement précises, au prix d’un certain risque pour la vie privée des employés, ou préférez-vous des estimations et des portraits d’ensemble, en vous assurant que tout le monde est à l’aise?

Envoyez-nous un message

Seul votre courriel est requis. Choisissez un sujet, ajoutez une note, puis envoyez.

Incident en cours? Appelez la ligne 24/7 plutôt que d’attendre une réponse: +1 450 681-1681, poste 277