« Si vous pensez que la technologie peut résoudre vos problèmes de sécurité, alors vous ne comprenez ni les problèmes ni la technologie. »
Bruce Schneier
« Si vous pensez que la technologie peut résoudre vos problèmes de sécurité, alors vous ne comprenez ni les problèmes ni la technologie. »
Bruce Schneier
La grande majorité des cybercrimes n’ont rien à voir avec les compétences d’un hacker ou avec du matériel de haute technologie. Au contraire, les études montrent que :
Les pertes moyennes dues aux cyberattaques résultant d’une formation insuffisante et de la négligence des employés s’élèvent à 1 057 000 dollars par an et par entreprise, les pertes maximales dépassant 200 millions de dollars !
Presque tous les délits informatiques reposent sur des idées fausses qui poussent les utilisateurs à négliger l’hygiène numérique. Ces idées fausses peuvent être réparties en trois groupes :
La principale mission des spécialistes de la sécurité de l’information consiste à dissiper ces idées fausses et à apprendre aux employés à adopter des habitudes numériques responsables et à respecter les règles de sécurité de l’information.
— Bruce Schneier
Je m'appelle Tim Skorenko. Depuis de nombreuses années, je travaille dans le domaine de la cybersécurité. Dans le cadre de cette activité, je dirige une équipe chargée du contenu dans le domaine de la sensibilisation à la cybersécurité, je conçois et rédige des cours, je développe des modèles de compétences et j’interviens parfois dans la promotion de produits logiciels.
Principales realizations:
et bien plus encore.
Avant de me consacrer à la sécurité de l’information, j’ai travaillé pendant de nombreuses années comme journaliste scientifique pour plusieurs publications et j’ai également dirigé la rédaction de Popular Mechanics.
J’anime également des formations individuelles et donne des conférences publiques sur des sujets liés à la cybersécurité, aux sciences et aux technologies.
Vous pouvez télécharger mon CV détaillé ici .
— Richard A. Clarke
Information security awareness spans how to ensure the safety of information both digitally and on paper.
Most of the time, this doesn’t mean having the same specialized knowledge as information security officers, cryptographers and programmers, but rather good information hygiene (general rules for ordinary users to help them protect the data they work with).
Most data theft is based on social engineering, or the art of manipulating people so they give up confidential information. To steal a password from a corporate account, expensive information or just money, you don’t need special software or sophisticated technical training. It’s enough to know the basics of human psychology and how to adapt to the victim’s manner of communication.
Maintaining good information hygiene helps avoid losses from cybercrime, protects your company and its employees, and also ensures competitiveness in a modern market based almost entirely on digital technology.
Passwords are the first and main means of protecting information.
About 10% of all internet users’ passwords are a word or phrase from the top 25 most common passwords (123456, 123456789, qwerty, password, iloveyou, admin, etc.). These passwords are even used to protect corporate resources and accounts containing confidential information.
Information security training teaches users how to:
…and more.
Email is the new standard for modern communication. It’s used for personal and business correspondence, sending files and documents (including confidential), and registering on online resources.
Access to your email opens up unlimited doors for cybercriminals. They can hack almost any resource you’re registered in to gather what they need to rob you, blackmail you or steal corporate information.
But the most effective and dangerous cyberattack method, especially in the context of the massive migration to remote work due to COVID-19, is email phishing, a type of social engineering that helps scammers access your personal or work data via email.
Information security training teaches users:
…and more.
There’s nothing more relevant than the Internet in the 21st century. We use it to receive information, work, have fun, communicate, shop, exchange data, and more. In fact, it’s like a digital mirror of the real world, where surfing is the same as traveling.
But just like in the real world, the Internet is a dangerous place. Cybercriminals set all sorts of traps to collect data or make money off of inexperienced and inattentive users. And this doesn’t just mean scam websites (although they’re the main issue), as even well-protected state portals can be infected with malicious code.
Information security training teaches users how to:
…and more.
Social media contains concentrated doses of user information. Cybercriminals can glean from a social media account the full name of a person, their address and phone number, how much they earn and where they store their savings, when they go on vacation and who they travel with. People on social media carelessly post pictures of their passports and plane tickets, confidential documents and information about deals at work, where their apartment is located and how to get inside.
Today, almost everyone has accounts on several social networks, including Facebook and Vkontakte, Twitter and Instagram, TikTok and Youtube. And they’re filled with information about users’ lives, families and jobs.
Then there are messengers, both integrated in social media and independent (Telegram, WhatsApp, Viber, Skype). Cybercriminals exploit them to carry out phishing attacks. For example, in 2017, cybercriminals stole almost $500,000 by sending phishing messages to members of the Enigma blockchain project through Slack, a corporate messenger.
Information security training teaches users how to:
…and more.
f the internet is its own little world, then your computer is its front door. But it’s not just the front door! We also use computers for work and play, to create new things and to study the past. We rely on them to store gigabytes of valuable data, including work documents, archives, pictures, outlines, as well as passwords and other ways of accessing network resources.
Users are often irresponsible about their computer’s “health.” They don’t use antivirus software, disable security systems, and install unlicensed programs. This leads to some unfortunate consequences. For example, a 2017 study by Kaspersky Lab showed that 42% of personal computers in Russia are infected with malware!
Information security training teaches users:
…and more.
Mobile phones are more than just a way to communicate — they’re a universal tool for managing your life and work. We use them to talk and message, search for information online, pay for purchases, take photos and shoot videos. This means that mobile phones are a huge repository of information about their owners, and cybercriminals exploit this.
Cybercriminals don’t even need to steal phones. All they need to do to get full control is install a tracking program on them, for example, when a user connects to a public Wi-Fi network. Then, for example, scammers can read text messages with bank confirmation codes to bypass two-factor authentication and steal money from your accounts.
Information security training teaches users how to:
…and more.
Everyone, regardless of their age, social status and job, should know how to properly handle the confidential information they have access to.
It’s also crucial to understand that any information you handle at work might be confidential by default, otherwise known as the “presumption of confidentiality.” In other words, it must first be proven that information can be shared.
Not all information that isn’t subject to disclosure has a “classified” stamp or some other privacy marking. It’s most often the case that confidentiality is determined by indirect and non-universal signs. In fact, more than 60% of leaks in large tech companies occur because of negligent employees with access to confidential data!
Information security training teaches users how to:
…and more.
Personal data is any information directly or indirectly related to the data subject, including first and last name, date of birth, passport and driver’s license number, religion, income, place of work, etc. Once a scammer gets a certain amount of a victim’s personal data, they can use it for their own purposes (for example, to steal their identity and commit crimes without any of the blame).
But handling personal data properly is just as much a legal responsibility as it is an information security issue. Almost every country has personal data protection laws where violations can cost companies a fortune in fines.
For example, in 2018, a serious leak of customer personal data was discovered in British Airways databases. The leak fell under the jurisdiction of the GDPR (General Data Protection Regulation) in the European Union and European Economic Area, and the company was forced to pay €205 million in fines!
Also, the GDPR and other local regulations most often apply beyond the borders of certain countries to also apply to citizens living and working abroad. In other words, knowing how to properly handle personal data requires careful attention and can save a company from major problems.
Information security training teaches users how to:
…and more.
Les réseaux neuronaux sont des outils extrêmement utiles qui peuvent simplifier de nombreuses tâches : accélérer le développement de logiciels, compiler des informations pour une recherche scientifique, produire des textes techniques de qualité, etc. Mais malgré tous ses avantages, l’intelligence artificielle présente également des risques. Ceux-ci ne sont pas liés à une révolte des machines, mais au fait que les fraudeurs exploitent activement les possibilités offertes par les réseaux neuronaux. Autrefois, falsifier une voix, et plus encore une vidéo, était une tâche extrêmement complexe, généralement à la portée des seuls services de renseignement ou professionnels du cinéma. Aujourd’hui, n’importe qui peut, sur son ordinateur portable, manipuler pratiquement n’importe quelle image, imiter n’importe quelle voix et générer une fausse vidéo mettant en scène pratiquement n’importe quelle personne.
Par ailleurs, les dangers de l’intelligence artificielle ne sont pas tous liés aux activités criminelles. Le fait que les employés des entreprises utilisent de plus en plus souvent des modèles d’IA représente un risque tout aussi important. Et ils le font parfois sans respecter les règles de sécurité, voire sans même envisager les conséquences négatives que cela pourrait entraîner. Plusieurs problèmes se posent. Premièrement, les employés transmettent aux réseaux neuronaux des données d’entrée qui peuvent être confidentielles. Deuxièmement, ils utilisent les réseaux neuronaux pour accomplir des tâches qui ne devraient pas être confiées à l’IA. Troisièmement, ils obtiennent à l’aide de ces outils des résultats manifestement moins bons que ceux qu’ils auraient pu obtenir par leurs propres efforts. Enfin, les employés peuvent utiliser dans leur travail des réseaux neuronaux compromis et susceptibles de causer des dommages.
La sécurité de l’information est loin de se limiter au monde numérique. Les informations ne sont pas uniquement dérobées au moyen de logiciels malveillants ou de techniques d’ingénierie sociale. Le vol physique de supports de données est un scénario tout aussi courant, sans compter que ces supports peuvent être endommagés par des facteurs environnementaux ou tout simplement perdus. Le stockage et le transport des supports électroniques, ainsi que leur manipulation correcte au bureau comme à l’extérieur, relèvent tout autant de la sécurité de l’information que la capacité à utiliser un antivirus ou à distinguer un e-mail de phishing d’un message authentique. Et il ne s’agit pas seulement de minuscules clés USB : selon les statistiques, un ordinateur portable est volé quelque part dans le monde toutes les 53 secondes. Il peut très bien s’agir d’un appareil professionnel contenant des informations importantes.
Un autre aspect de la sécurité physique des données est la lutte contre l’espionnage. Les films d’espionnage ne sont pas toujours de pures inventions de scénaristes : dans la vie réelle, les malfaiteurs utilisent eux aussi des dispositifs d’écoute miniatures et des caméras vidéo pour obtenir des informations précieuses. L’écoute clandestine peut être organisée aussi bien à l’aide d’un logiciel malveillant installé sur le smartphone d’un employé que par des moyens purement physiques, par exemple au moyen d’un microphone dissimulé dans une salle de réunion. Qui plus est, les microphones laser directionnels capables de capter les vibrations sonores à partir des vitres d’une fenêtre ne relèvent pas non plus de la science-fiction : ce sont des appareils bien réels que l’on peut acheter légalement.
La sécurité numérique est donc incontestablement importante, mais il ne faut pas oublier qu’une part considérable de notre vie se déroule encore hors ligne.
Les dysfonctionnements des logiciels et du matériel des systèmes de contrôle industriel (ICS) peuvent entraîner de véritables catastrophes dans le monde physique, susceptibles même d’atteindre une ampleur planétaire. Les cybercriminels savent exploiter le manque de sensibilisation des utilisateurs : par exemple, les employés d’une entreprise ne savent pas toujours comment réagir correctement aux situations anormales qui peuvent survenir lors de l’utilisation des systèmes de contrôle industriel. De plus, faute de mesurer l’ampleur potentielle des dommages, le personnel adopte souvent une attitude négligente à l’égard de la cybersécurité. Or, dans ce domaine, les attaquants peuvent être non pas de simples individus malveillants, mais de puissantes organisations disposant de moyens considérables. Le rapport de forces devient alors très inégal.
Dans le même temps, les systèmes industriels constituent des cibles attrayantes pour les cybercriminels, et le nombre d’attaques, tout comme les dommages qu’elles provoquent, augmente chaque année. Ainsi, dans les années 2010 encore, les incidents de cybersécurité dans les entreprises industrielles étaient des cas isolés, tandis qu’aujourd’hui leur nombre se compte en dizaines de milliers. La menace est réelle, et une approche individualisée de la protection des systèmes industriels est donc particulièrement importante.
Assurer la sécurité de la production industrielle est une tâche complexe qui ne se limite pas à l’acquisition et au déploiement des moyens de protection nécessaires. Il s’agit d’un processus continu qui comprend la coopération entre les différents services de l’entreprise, des interactions sécurisées avec les entreprises extérieures, la vérification et le test des systèmes, ainsi que leur exploitation en toute sécurité.
Il convient de noter que les systèmes de contrôle industriel utilisés dans les entreprises présentent un certain nombre de différences par rapport aux systèmes d’information auxquels les utilisateurs ordinaires sont habitués. Assurer la cybersécurité d’une entreprise industrielle constitue donc une tâche bien spécifique.
— Paul Herbka
Kaspersky Automated Security Awareness Platform (ASAP) est un programme de sensibilisation à la sécurité de l’information. Il s’agit d’un cours de formation composé de 13 thèmes, pour un volume total de plus de 720 000 mots. La plateforme permet d’acquérir des connaissances et de renforcer ses compétences en matière de cybersécurité et d’hygiène numérique.
Thèmes de la plateforme :
Mots de passe et comptes
Navigation sur le Web
Réseaux sociaux et messageries instantanées
Sécurité du PC
Appareils mobiles
Données confidentielles
Données personnelles
Sécurité physique des données
RGPD
Cybersécurité industrielle
Intelligence artificielle et réseaux neuronaux
Sécurité des cartes bancaires et PCI DSS
Kaspersky ASAP Express est un programme de sensibilisation à la sécurité de l’information. Il s’agit d’un cours de formation simplifié composé de 22 thèmes, présentés sous une forme interactive et ludique. La plateforme permet d’acquérir des connaissances et de renforcer ses compétences en matière de cybersécurité et d’hygiène numérique.
Thèmes de la plateforme K-ASAP Express :
Mots de passe et comptes
Mots de passe et comptes (avancé)
Les sites Web et l'Internet
Réseaux sociaux et messageries instantanées
Sécurité du PC
Appareils mobiles
Données confidentielles
Doxing
Sécurité en matière de cryptomonnaies
Attaques contre la chaîne d'approvisionnement
La sécurité des informations lors du travail à distance
Intelligence artificielle et réseaux neuronaux
Attaques contre les cadres supérieurs et au nom des cadres supérieurs : le whaling et ses conséquences
Sécurité de l'information dans les soins de santé : principes fondamentaux de la manipulation d'informations médicales
Sécurité de l'information dans les soins de santé : informations générales, documentation, accès
Loi fédérale nº 152-FZ « Sur les données personnelles »
Loi fédérale nº 187-FZ « Sur la sécurité des infrastructures critiques d’information de la Fédération de Russie »
Vishing : lutter contre les escroqueries téléphoniques
Comment réagir en cas d'incident : guide de l'employé
GOST R 57580.1-2017 « Protection de l’information des organismes financiers »
Développer la cyberculture
Kaspersky Adaptive Online Training (KAOT) est un programme adaptatif de sensibilisation à la sécurité de l’information. La méthode de l’apprentissage adaptatif est une approche intelligente qui permet d’adapter le processus d’apprentissage aux capacités, aux connaissances et au degré de confiance de l’apprenant dans ses propres acquis : le cours analyse en permanence son niveau de connaissances et modifie son parcours d’apprentissage en fonction des informations dont il a besoin à chaque étape.
Thèmes de la plateforme :
Mots de passe et comptes
Navigation sur le Web
Réseaux sociaux et messageries instantanées
Sécurité du PC
Appareils mobiles
Les données confidentielles
RGPD
Données personnelles
Stay Safe, Stay Secure est un cours intitulé « Travailler de chez soi en toute sécurité », développé conjointement avec Area9 Lyceum dans le cadre des efforts de sensibilisation à la sécurité de l’information pendant la pandémie de COVID-19. Le module comprend 21 diapositives d’information (chacune composée de 2 à 6 pages) et 17 questions d’évaluation.
Simulation d’attaques de phishing (simulateur de phishing) — l’un des outils les plus efficaces pour évaluer les compétences pratiques des employés en matière de lutte contre les menaces de phishing. Les simulateurs de phishing font partie de plusieurs plateformes de sensibilisation à la sécurité de l’information ; la plateforme Kaspersky ASAP propose notamment ce type de fonctionnalité.
Les simulations d’e-mails de phishing permettent d’évaluer différentes compétences et peuvent cibler des groupes très variés de participants en fonction de leur profession, de leur poste et de leur niveau de sensibilisation.
La principale tâche dans le cadre de la création d’un simulateur de phishing consiste à concevoir les e-mails de phishing eux-mêmes.
Le programme de sensibilisation à la sécurité de l’information Security & Privacy Awareness and Competence Testing a été développé sur la base de la plateforme Kaspersky Automated Security Awareness Platform (K-ASAP) dans le cadre du programme TRAnsparency, Privacy and security for European citiZEns (TRAPEZE). TRAPEZE est un projet éducatif international financé par une subvention du programme Horizon 2020 de l’Union européenne et visant à améliorer les connaissances en matière de gestion de l’information. Le projet s’adresse en priorité aux citoyens âgés de l’Union européenne, mais il est ouvert aux adultes de tout âge à partir de 18 ans.
Le cours de sensibilisation à la sécurité de l’information Cyber Violence and Stalkerware Online Course a été développé sur la base de la plateforme Kaspersky Automated Security Awareness Platform (K-ASAP) dans le cadre du programme DeStalk. DeStalk est un projet international visant à réduire les cyberviolences fondées sur le genre, notamment celles commises à l’encontre des femmes. Les comportements obsessionnels et l’utilisation de logiciels espions sont de plus en plus répandus ; le harcèlement sexuel, les intimidations, le cyberharcèlement et d’autres formes de cyberviolence à l’encontre des femmes et des filles restent non seulement impunis, mais passent le plus souvent inaperçus. Le projet DeStalk sensibilise le public à ces formes de violence et appelle les pouvoirs publics et les organisations de la société civile à lutter activement contre les cybercriminels.
En 2024, j’ai travaillé sur les scénarios du projet d’entreprise de Kaspersky « Office Superheroes ». Il s’agit d’une série de bandes dessinées proposant des histoires éducatives qui montrent comment chaque employé peut devenir un super-héros et faire face aux cybercriminels. Ces histoires illustrées présentent clairement les risques potentiels, tandis que des conseils pratiques aident les lecteurs à éviter des situations similaires.
Cette section rassemble des contenus publics consacrés à la cybersécurité : interventions, interviews, publications et autres formats.
— Bruce Schneier
Création de modèles de compétences pour les différentes catégories de personnel d’une entreprise et élaboration de plans de formation fondés sur ces modèles. Direction d’une équipe chargée du contenu des cours.
Conférences publiques et en entreprise sur la sécurité de l’information, destinées à différents groupes d’âge et catégories sociales. Cycles de conférences ainsi qu’interventions ponctuelles consacrées à un thème donné.
Élaboration de stratégies de formation pour les clients professionnels. Programmes de formation combinés visant à renforcer la sensibilisation des employés : cours, conférences, séminaires et formations.
Formations pratiques à la sécurité de l’information. Réalisation d’attaques simulées et analyse des erreurs commises. Formations express.
Évaluation des connaissances des employés. Élaboration de questionnaires, de tests et d’attaques simulées.
Élaboration de politiques de sécurité de l’information pour les entreprises, conformément à la législation en vigueur.
— James Snook