« Si vous pensez que la technologie peut résoudre vos problèmes de sécurité, alors vous ne comprenez ni les problèmes ni la technologie. »

Bruce Schneier

La grande majorité des cybercrimes n’ont rien à voir avec les compétences d’un hacker ou avec du matériel de haute technologie. Au contraire, les études montrent que :

  • 52% des entreprises considèrent leur propre personnel comme la principale menace pour leur cybersécurité
  • 30% des employés reconnaissent avoir communiqué au moins une fois leur identifiant et leur mot de passe professionnels à quelqu’un d’autre
  • 60% des employés stockent des informations confidentielles sur leur ordinateur
  • 23% des entreprises n’ont aucune règle ni politique concernant le stockage des données de l’entreprise

Les pertes moyennes dues aux cyberattaques résultant d’une formation insuffisante et de la négligence des employés s’élèvent à 1 057 000 dollars par an et par entreprise, les pertes maximales dépassant 200 millions de dollars !

Presque tous les délits informatiques reposent sur des idées fausses qui poussent les utilisateurs à négliger l’hygiène numérique. Ces idées fausses peuvent être réparties en trois groupes :

  • « Je ne suis pas une cible intéressante, les cybercriminels ne s’intéressent donc pas à moi »
  • « Il est inutile d’essayer d’arrêter les hackers, car ils trouveront toujours un moyen d’obtenir ce qu’ils veulent »
  • « Je n’ai pas le temps de m’occuper de cybersécurité »

La principale mission des spécialistes de la sécurité de l’information consiste à dissiper ces idées fausses et à apprendre aux employés à adopter des habitudes numériques responsables et à respecter les règles de sécurité de l’information.

Les problèmes techniques peuvent être corrigés. Une culture d’entreprise malhonnête est beaucoup plus difficile à réparer.

— Bruce Schneier

À propos

Je m'appelle Tim Skorenko. Depuis de nombreuses années, je travaille dans le domaine de la cybersécurité. Dans le cadre de cette activité, je dirige une équipe chargée du contenu dans le domaine de la sensibilisation à la cybersécurité, je conçois et rédige des cours, je développe des modèles de compétences et j’interviens parfois dans la promotion de produits logiciels.

Principales realizations:

  • j’ai développé la méthodologie de formation et le modèle de compétences pour la plateforme de sensibilisation à la sécurité de l’information Kaspersky Automated Security Awareness Platform (ASAP), et dirigé la création des contenus de la plateforme, notamment les leçons, les tests, les simulations d’e-mails de phishing et l’interface ;
  • j’ai mis en place un système de révision du contenu à deux niveaux : tous les contenus sont évalués à la fois par les utilisateurs et par le département de cybersécurité et de protection des données de Kaspersky ;
  • j’ai organisé la localisation complète de tous les contenus dans plus de 30 langues ;
  • j’ai suivi une formation de perfectionnement et créé des contenus pour Kaspersky Adaptive Online Training (KAOT), la première plateforme de formation adaptative dans le domaine de la sensibilisation à la cybersécurité ;
  • j’ai lancé le nouveau projet K-ASAP Express (formation ludique simplifiée) ;
  • j’ai supervisé le développement de plusieurs projets commandés par la Commission européenne et y ai également exercé le rôle de tuteur ;
  • j’ai permis à l’entreprise d’économiser plus de 170 000 euros par an grâce à la restructuration et à l’optimisation des processus ;
  • j’ai assuré diverses tâches régulières (communication avec les clients, contrôle des processus, formation du département marketing, planification budgétaire, etc.)

et bien plus encore.

Avant de me consacrer à la sécurité de l’information, j’ai travaillé pendant de nombreuses années comme journaliste scientifique pour plusieurs publications et j’ai également dirigé la rédaction de Popular Mechanics.

J’anime également des formations individuelles et donne des conférences publiques sur des sujets liés à la cybersécurité, aux sciences et aux technologies.

Vous pouvez télécharger mon CV détaillé ici .

Si vous dépensez plus pour le café que pour la sécurité informatique, vous serez piraté. Qui plus est, vous méritez de l’être.

— Richard A. Clarke

Sensibilisation à la cybersécurité

Information security awareness spans how to ensure the safety of information both digitally and on paper. 

Most of the time, this doesn’t mean having the same specialized knowledge as information security officers, cryptographers and programmers, but rather good information hygiene (general rules for ordinary users to help them protect the data they work with). 

Most data theft is based on social engineering, or the art of manipulating people so they give up confidential information. To steal a password from a corporate account, expensive information or just money, you don’t need special software or sophisticated technical training. It’s enough to know the basics of human psychology and how to adapt to the victim’s manner of communication. 

Maintaining good information hygiene helps avoid losses from cybercrime, protects your company and its employees, and also ensures competitiveness in a modern market based almost entirely on digital technology.

Passwords are the first and main means of protecting information.

About 10% of all internet users’ passwords are a word or phrase from the top 25 most common passwords (123456, 123456789, qwerty, password, iloveyou, admin, etc.). These passwords are even used to protect corporate resources and accounts containing confidential information.

Information security training teaches users how to:

  • make strong passwords that can’t be guessed using brute force attacks or dictionaries
  • remember passwords or store them so cybercriminals can’t use them, even if they see how they’re stored
  • use different passwords for different resources, and change them regularly
  • use password managers
  • recognize malicious resources where you shouldn’t enter your passwords under any circumstances
  • create strong code words/pattern keys, and use hardware tokens

…and more.

Email is the new standard for modern communication. It’s used for personal and business correspondence, sending files and documents (including confidential), and registering on online resources.

Access to your email opens up unlimited doors for cybercriminals. They can hack almost any resource you’re registered in to gather what they need to rob you, blackmail you or steal corporate information.

But the most effective and dangerous cyberattack method, especially in the context of the massive migration to remote work due to COVID-19, is email phishing, a type of social engineering that helps scammers access your personal or work data via email.

Information security training teaches users:

  • email awareness: creating strong passwords, checking recipient addresses before sending, proper ways to send confidential information, corporate email basics
  • how to recognize malicious emails (phishing) based on all the signs: visual, textual and semantic
  • various methods to avoid scammers
  • what to do if your email is hacked

…and more.

There’s nothing more relevant than the Internet in the 21st century. We use it to receive information, work, have fun, communicate, shop, exchange data, and more. In fact, it’s like a digital mirror of the real world, where surfing is the same as traveling.

But just like in the real world, the Internet is a dangerous place. Cybercriminals set all sorts of traps to collect data or make money off of inexperienced and inattentive users. And this doesn’t just mean scam websites (although they’re the main issue), as even well-protected state portals can be infected with malicious code.

Information security training teaches users how to:

  • recognize malicious resources, including those pretending to be trustworthy
  • follow the rules to safely download data, files and software online
  • follow the rules to safely enter their data online, including payment information
  • use cloud storage safely
  • minimize their digital footprint

…and more.

Social media contains concentrated doses of user information. Cybercriminals can glean from a social media account the full name of a person, their address and phone number, how much they earn and where they store their savings, when they go on vacation and who they travel with. People on social media carelessly post pictures of their passports and plane tickets, confidential documents and information about deals at work, where their apartment is located and how to get inside.

Today, almost everyone has accounts on several social networks, including Facebook and Vkontakte, Twitter and Instagram, TikTok and Youtube. And they’re filled with information about users’ lives, families and jobs.

Then there are messengers, both integrated in social media and independent (Telegram, WhatsApp, Viber, Skype). Cybercriminals exploit them to carry out phishing attacks. For example, in 2017, cybercriminals stole almost $500,000 by sending phishing messages to members of the Enigma blockchain project through Slack, a corporate messenger.

Information security training teaches users how to:

  • spot fake social media sites
  • only post safe information on social media that can’t harm you or your company
  • spot and stop scammer attacks
  • understand the legal repercussions of posting personal data

…and more.

f the internet is its own little world, then your computer is its front door. But it’s not just the front door! We also use computers for work and play, to create new things and to study the past. We rely on them to store gigabytes of valuable data, including work documents, archives, pictures, outlines, as well as passwords and other ways of accessing network resources.

Users are often irresponsible about their computer’s “health.” They don’t use antivirus software, disable security systems, and install unlicensed programs. This leads to some unfortunate consequences. For example, a 2017 study by Kaspersky Lab showed that 42% of personal computers in Russia are infected with malware!

Information security training teaches users:

  • how to properly install software on work and personal computers
  • how often to update software and how
  • how to properly use antivirus software
  • what to do if their devices are stolen
  • how to safely use public Wi-Fi

…and more.

Mobile phones are more than just a way to communicate — they’re a universal tool for managing your life and work. We use them to talk and message, search for information online, pay for purchases, take photos and shoot videos. This means that mobile phones are a huge repository of information about their owners, and cybercriminals exploit this.

Cybercriminals don’t even need to steal phones. All they need to do to get full control is install a tracking program on them, for example, when a user connects to a public Wi-Fi network. Then, for example, scammers can read text messages with bank confirmation codes to bypass two-factor authentication and steal money from your accounts.

Information security training teaches users how to:

  • protect their devices against malware
  • safely install apps
  • configure a remote administration system to help in the event a device is lost or stolen
  • remove factory backdoors
  • connect to other devices safely

…and more.

Everyone, regardless of their age, social status and job, should know how to properly handle the confidential information they have access to.

It’s also crucial to understand that any information you handle at work might be confidential by default, otherwise known as the “presumption of confidentiality.” In other words, it must first be proven that information can be shared.

Not all information that isn’t subject to disclosure has a “classified” stamp or some other privacy marking. It’s most often the case that confidentiality is determined by indirect and non-universal signs. In fact, more than 60% of leaks in large tech companies occur because of negligent employees with access to confidential data!

Information security training teaches users how to:

  • determine what data is confidential
  • properly store and send confidential data
  • mark confidential documents when creating them
  • properly work with confidential document templates

…and more.

Personal data is any information directly or indirectly related to the data subject, including first and last name, date of birth, passport and driver’s license number, religion, income, place of work, etc. Once a scammer gets a certain amount of a victim’s personal data, they can use it for their own purposes (for example, to steal their identity and commit crimes without any of the blame).

But handling personal data properly is just as much a legal responsibility as it is an information security issue. Almost every country has personal data protection laws where violations can cost companies a fortune in fines.

For example, in 2018, a serious leak of customer personal data was discovered in British Airways databases. The leak fell under the jurisdiction of the GDPR (General Data Protection Regulation) in the European Union and European Economic Area, and the company was forced to pay €205 million in fines!

Also, the GDPR and other local regulations most often apply beyond the borders of certain countries to also apply to citizens living and working abroad. In other words, knowing how to properly handle personal data requires careful attention and can save a company from major problems.

Information security training teaches users how to:

  • correctly handle, store and send their own personal data
  • correctly handle other people’s personal data in accordance with local laws
  • recognize when personal data is being used illegally by cybercriminals

…and more.

Les réseaux neuronaux sont des outils extrêmement utiles qui peuvent simplifier de nombreuses tâches : accélérer le développement de logiciels, compiler des informations pour une recherche scientifique, produire des textes techniques de qualité, etc. Mais malgré tous ses avantages, l’intelligence artificielle présente également des risques. Ceux-ci ne sont pas liés à une révolte des machines, mais au fait que les fraudeurs exploitent activement les possibilités offertes par les réseaux neuronaux. Autrefois, falsifier une voix, et plus encore une vidéo, était une tâche extrêmement complexe, généralement à la portée des seuls services de renseignement ou professionnels du cinéma. Aujourd’hui, n’importe qui peut, sur son ordinateur portable, manipuler pratiquement n’importe quelle image, imiter n’importe quelle voix et générer une fausse vidéo mettant en scène pratiquement n’importe quelle personne.

Par ailleurs, les dangers de l’intelligence artificielle ne sont pas tous liés aux activités criminelles. Le fait que les employés des entreprises utilisent de plus en plus souvent des modèles d’IA représente un risque tout aussi important. Et ils le font parfois sans respecter les règles de sécurité, voire sans même envisager les conséquences négatives que cela pourrait entraîner. Plusieurs problèmes se posent. Premièrement, les employés transmettent aux réseaux neuronaux des données d’entrée qui peuvent être confidentielles. Deuxièmement, ils utilisent les réseaux neuronaux pour accomplir des tâches qui ne devraient pas être confiées à l’IA. Troisièmement, ils obtiennent à l’aide de ces outils des résultats manifestement moins bons que ceux qu’ils auraient pu obtenir par leurs propres efforts. Enfin, les employés peuvent utiliser dans leur travail des réseaux neuronaux compromis et susceptibles de causer des dommages.

La sécurité de l’information est loin de se limiter au monde numérique. Les informations ne sont pas uniquement dérobées au moyen de logiciels malveillants ou de techniques d’ingénierie sociale. Le vol physique de supports de données est un scénario tout aussi courant, sans compter que ces supports peuvent être endommagés par des facteurs environnementaux ou tout simplement perdus. Le stockage et le transport des supports électroniques, ainsi que leur manipulation correcte au bureau comme à l’extérieur, relèvent tout autant de la sécurité de l’information que la capacité à utiliser un antivirus ou à distinguer un e-mail de phishing d’un message authentique. Et il ne s’agit pas seulement de minuscules clés USB : selon les statistiques, un ordinateur portable est volé quelque part dans le monde toutes les 53 secondes. Il peut très bien s’agir d’un appareil professionnel contenant des informations importantes.

Un autre aspect de la sécurité physique des données est la lutte contre l’espionnage. Les films d’espionnage ne sont pas toujours de pures inventions de scénaristes : dans la vie réelle, les malfaiteurs utilisent eux aussi des dispositifs d’écoute miniatures et des caméras vidéo pour obtenir des informations précieuses. L’écoute clandestine peut être organisée aussi bien à l’aide d’un logiciel malveillant installé sur le smartphone d’un employé que par des moyens purement physiques, par exemple au moyen d’un microphone dissimulé dans une salle de réunion. Qui plus est, les microphones laser directionnels capables de capter les vibrations sonores à partir des vitres d’une fenêtre ne relèvent pas non plus de la science-fiction : ce sont des appareils bien réels que l’on peut acheter légalement.

La sécurité numérique est donc incontestablement importante, mais il ne faut pas oublier qu’une part considérable de notre vie se déroule encore hors ligne.

Les dysfonctionnements des logiciels et du matériel des systèmes de contrôle industriel (ICS) peuvent entraîner de véritables catastrophes dans le monde physique, susceptibles même d’atteindre une ampleur planétaire. Les cybercriminels savent exploiter le manque de sensibilisation des utilisateurs : par exemple, les employés d’une entreprise ne savent pas toujours comment réagir correctement aux situations anormales qui peuvent survenir lors de l’utilisation des systèmes de contrôle industriel. De plus, faute de mesurer l’ampleur potentielle des dommages, le personnel adopte souvent une attitude négligente à l’égard de la cybersécurité. Or, dans ce domaine, les attaquants peuvent être non pas de simples individus malveillants, mais de puissantes organisations disposant de moyens considérables. Le rapport de forces devient alors très inégal.

Dans le même temps, les systèmes industriels constituent des cibles attrayantes pour les cybercriminels, et le nombre d’attaques, tout comme les dommages qu’elles provoquent, augmente chaque année. Ainsi, dans les années 2010 encore, les incidents de cybersécurité dans les entreprises industrielles étaient des cas isolés, tandis qu’aujourd’hui leur nombre se compte en dizaines de milliers. La menace est réelle, et une approche individualisée de la protection des systèmes industriels est donc particulièrement importante.

Assurer la sécurité de la production industrielle est une tâche complexe qui ne se limite pas à l’acquisition et au déploiement des moyens de protection nécessaires. Il s’agit d’un processus continu qui comprend la coopération entre les différents services de l’entreprise, des interactions sécurisées avec les entreprises extérieures, la vérification et le test des systèmes, ainsi que leur exploitation en toute sécurité.

Il convient de noter que les systèmes de contrôle industriel utilisés dans les entreprises présentent un certain nombre de différences par rapport aux systèmes d’information auxquels les utilisateurs ordinaires sont habitués. Assurer la cybersécurité d’une entreprise industrielle constitue donc une tâche bien spécifique.

La sécurité informatique, c’est comme fermer sa maison ou sa voiture à clé : cela n’arrête pas les malfaiteurs, mais si la protection est suffisamment bonne, ils peuvent se rabattre sur une cible plus facile.

— Paul Herbka

Projets

Kaspersky Automated Security Awareness Platform (ASAP) est un programme de sensibilisation à la sécurité de l’information. Il s’agit d’un cours de formation composé de 13 thèmes, pour un volume total de plus de 720 000 mots. La plateforme permet d’acquérir des connaissances et de renforcer ses compétences en matière de cybersécurité et d’hygiène numérique.

Thèmes de la plateforme :

  • Mots de passe et comptes

  • E-mail

  • Navigation sur le Web

  • Réseaux sociaux et messageries instantanées

  • Sécurité du PC

  • Appareils mobiles

  • Données confidentielles

  • Données personnelles

  • Sécurité physique des données

  • RGPD

  • Cybersécurité industrielle

  • Intelligence artificielle et réseaux neuronaux

  • Sécurité des cartes bancaires et PCI DSS

En savoir plus

Kaspersky ASAP Express est un programme de sensibilisation à la sécurité de l’information. Il s’agit d’un cours de formation simplifié composé de 22 thèmes, présentés sous une forme interactive et ludique. La plateforme permet d’acquérir des connaissances et de renforcer ses compétences en matière de cybersécurité et d’hygiène numérique.

Thèmes de la plateforme K-ASAP Express :

  • Mots de passe et comptes

  • Mots de passe et comptes (avancé)

  • E-mail

  • Les sites Web et l'Internet

  • Réseaux sociaux et messageries instantanées

  • Sécurité du PC

  • Appareils mobiles

  • Données confidentielles

  • Doxing

  • Sécurité en matière de cryptomonnaies

  • Attaques contre la chaîne d'approvisionnement

  • La sécurité des informations lors du travail à distance

  • Intelligence artificielle et réseaux neuronaux

  • Attaques contre les cadres supérieurs et au nom des cadres supérieurs : le whaling et ses conséquences

  • Sécurité de l'information dans les soins de santé : principes fondamentaux de la manipulation d'informations médicales

  • Sécurité de l'information dans les soins de santé : informations générales, documentation, accès

  • Loi fédérale nº 152-FZ « Sur les données personnelles »

  • Loi fédérale nº 187-FZ « Sur la sécurité des infrastructures critiques d’information de la Fédération de Russie »

  • Vishing : lutter contre les escroqueries téléphoniques

  • Comment réagir en cas d'incident : guide de l'employé

  • GOST R 57580.1-2017 « Protection de l’information des organismes financiers »

  • Développer la cyberculture

En savoir plus

Kaspersky Adaptive Online Training (KAOT) est un programme adaptatif de sensibilisation à la sécurité de l’information. La méthode de l’apprentissage adaptatif est une approche intelligente qui permet d’adapter le processus d’apprentissage aux capacités, aux connaissances et au degré de confiance de l’apprenant dans ses propres acquis : le cours analyse en permanence son niveau de connaissances et modifie son parcours d’apprentissage en fonction des informations dont il a besoin à chaque étape.

Thèmes de la plateforme :

  • Mots de passe et comptes

  • E-mail

  • Navigation sur le Web

  • Réseaux sociaux et messageries instantanées

  • Sécurité du PC

  • Appareils mobiles

  • Les données confidentielles

  • RGPD

  • Données personnelles

En savoir plus

Stay Safe, Stay Secure est un cours intitulé « Travailler de chez soi en toute sécurité », développé conjointement avec Area9 Lyceum dans le cadre des efforts de sensibilisation à la sécurité de l’information pendant la pandémie de COVID-19. Le module comprend 21 diapositives d’information (chacune composée de 2 à 6 pages) et 17 questions d’évaluation.

En savoir plus

Simulation d’attaques de phishing (simulateur de phishing) — l’un des outils les plus efficaces pour évaluer les compétences pratiques des employés en matière de lutte contre les menaces de phishing. Les simulateurs de phishing font partie de plusieurs plateformes de sensibilisation à la sécurité de l’information ; la plateforme Kaspersky ASAP propose notamment ce type de fonctionnalité.

Les simulations d’e-mails de phishing permettent d’évaluer différentes compétences et peuvent cibler des groupes très variés de participants en fonction de leur profession, de leur poste et de leur niveau de sensibilisation.

La principale tâche dans le cadre de la création d’un simulateur de phishing consiste à concevoir les e-mails de phishing eux-mêmes.

En savoir plus

Le programme de sensibilisation à la sécurité de l’information Security & Privacy Awareness and Competence Testing a été développé sur la base de la plateforme Kaspersky Automated Security Awareness Platform (K-ASAP) dans le cadre du programme TRAnsparency, Privacy and security for European citiZEns (TRAPEZE). TRAPEZE est un projet éducatif international financé par une subvention du programme Horizon 2020 de l’Union européenne et visant à améliorer les connaissances en matière de gestion de l’information. Le projet s’adresse en priorité aux citoyens âgés de l’Union européenne, mais il est ouvert aux adultes de tout âge à partir de 18 ans.

En savoir plus

Le cours de sensibilisation à la sécurité de l’information Cyber Violence and Stalkerware Online Course a été développé sur la base de la plateforme Kaspersky Automated Security Awareness Platform (K-ASAP) dans le cadre du programme DeStalk. DeStalk est un projet international visant à réduire les cyberviolences fondées sur le genre, notamment celles commises à l’encontre des femmes. Les comportements obsessionnels et l’utilisation de logiciels espions sont de plus en plus répandus ; le harcèlement sexuel, les intimidations, le cyberharcèlement et d’autres formes de cyberviolence à l’encontre des femmes et des filles restent non seulement impunis, mais passent le plus souvent inaperçus. Le projet DeStalk sensibilise le public à ces formes de violence et appelle les pouvoirs publics et les organisations de la société civile à lutter activement contre les cybercriminels.

En savoir plus

En 2024, j’ai travaillé sur les scénarios du projet d’entreprise de Kaspersky « Office Superheroes ». Il s’agit d’une série de bandes dessinées proposant des histoires éducatives qui montrent comment chaque employé peut devenir un super-héros et faire face aux cybercriminels. Ces histoires illustrées présentent clairement les risques potentiels, tandis que des conseils pratiques aident les lecteurs à éviter des situations similaires.

En savoir plus

Cette section rassemble des contenus publics consacrés à la cybersécurité : interventions, interviews, publications et autres formats.

  • Interventions en public
  • Interventions à la radio
  • Podcasts
  • Publications
  • Blogs

En savoir plus

Seuls les amateurs attaquent les machines ; les professionnels ciblent les personnes.

— Bruce Schneier

Compétences

Conception de cours

Création de modèles de compétences pour les différentes catégories de personnel d’une entreprise et élaboration de plans de formation fondés sur ces modèles. Direction d’une équipe chargée du contenu des cours.

Conférences

Conférences publiques et en entreprise sur la sécurité de l’information, destinées à différents groupes d’âge et catégories sociales. Cycles de conférences ainsi qu’interventions ponctuelles consacrées à un thème donné.

 

En savoir plus sur mes conférences.

Programmes d’entreprise

Élaboration de stratégies de formation pour les clients professionnels. Programmes de formation combinés visant à renforcer la sensibilisation des employés : cours, conférences, séminaires et formations.

Formations

Formations pratiques à la sécurité de l’information. Réalisation d’attaques simulées et analyse des erreurs commises. Formations express.

Évaluation des connaissances

Évaluation des connaissances des employés. Élaboration de questionnaires, de tests et d’attaques simulées.

Politique de sécurité

Élaboration de politiques de sécurité de l’information pour les entreprises, conformément à la législation en vigueur.

Mon message aux entreprises qui pensent ne pas avoir été attaquées est le suivant : « Vous ne cherchez pas assez attentivement. »

— James Snook