
Même si elles existent depuis un certain temps, les attaques par phishing continuent de grimper.
Selon le «Rapport sur l’état du phishing» de Proofpoint, publié en 2019, 83% des entreprises ont subi une attaque de phishing et 64% des professionnels de la sécurité ont été victimes de menaces de phishing par harponnage en 2018. De nouveaux vecteurs sont également en train d’apparaître: Le vol de données d’identification de service (SaaS), les attaques d’applications de messagerie et l’intégration de liens malveillants dans des fichiers partagés sont à l’horizon pour 2019.
Les données soulèvent la question: Quel est le problème avec la sécurité de messagerie? Depuis des années, des articles sur le leadership intellectuel et des experts en sécurité de l’information recommandent des pratiques exemplaires de bon sens qui devraient limiter les efforts d’attaque par courrier électronique. Ne pas cliquez sur des liens inconnus. Ne pas ouvrir les pièces jointes non sollicitées. Utiliser des outils de détection automatisés. Et pourtant, les phishers capturent des prises plus importantes que jamais, étendant leurs opérations à de nouvelles menaces et capturant plus de données.
Je pense que le problème est lié au principe fondamental du phishing: les barrières sociales sont beaucoup plus faciles à briser que leurs homologues technologiques. En exploitant les failles sociales critiques – en particulier les attentes du lieu de travail et les exceptions personnelles – les pirates peuvent prendre le dessus.
Le courrier électronique règne toujours en maître
Malgré les récents défis posés par les nouveaux venus, tels que les applications de messagerie sociale et les outils de collaboration unifiés, le courrier électronique règne toujours en maître sur le lieu de travail. Comme l’a noté CMS Wire, «il semble exister un consensus sur le fait que, si les réseaux sociaux sont utiles pour atteindre les objectifs liés au travail, le courrier électronique reste l’outil de communication incontesté de l’entreprise.»
Le courrier électronique est rapide et transparent – les utilisateurs peuvent rapidement envoyer et recevoir des informations tout en créant une trace papier numérique. Contrairement à certaines applications de messagerie, les utilisateurs peuvent inclure des pièces jointes et rédiger des réponses plus longues et, étant donné que le courrier électronique existe en dehors de la plupart des continuums de collaboration, les employés peuvent temporairement faire une pause dans leur boîte de réception.
Mais ce n’est pas toute l’histoire. Pour le meilleur ou pour le pire, le courrier électronique d’entreprise lui-même est une sorte de réseau social. Nathan Schneider, professeur d’études des médias à l’Université du Colorado, a déclaré au New York Times: «La messagerie électronique est le réseau social le plus résistant sur Internet.» Alors qu’il manque les sonneries des plateformes de médias sociaux et l’intimité de la communication en face à face, la messagerie électronique a développé son propre ensemble de règles sociales relatives à l’utilisation, à l’étiquette et aux réponses. Par exemple, les utilisateurs sont censés créer des lignes d’objet claires, répondre à tous les courriels (même s’ils sont reçus par erreur), limiter la quantité d’humour et restreindre l’utilisation de signes de ponctuation tels que les points d’exclamation, comme indiqué par Inc.
La montée en puissance des attaques par compromis de messagerie électronique d’entreprise (BEC) témoigne également de la nature sociale de la messagerie électronique. Les nouveaux BEC ne commencent pas avec des charges malveillantes, mais exploitent plutôt de courts messages sociaux pour contraindre les réponses des employés et créer un dialogue interactif convaincant, bien que fictif, avant de déposer des documents infectés.
En termes simples, la messagerie électronique est le réseau social le plus important et le plus utilisé de l’entreprise – et cela ne changera pas de si tôt.
La psychologie des demandes urgentes
La nature fondamentalement sociale de la messagerie électronique nous amène à notre premier problème de sécurité: les attentes.
Prenez en compte les conseils de sécurité relatifs au phishing courants qui vous mettent en garde contre les courriers électroniques marqués «urgent» ou «FAITES MAINTENANT». Pourquoi se concentrer? Parce que les humains sont naturellement conditionnés pour se conformer aux normes sociales et ressentent une pression considérable pour se conformer. Selon Havard Business Review, «Tout au long de notre carrière, on nous apprend à nous conformer – au statu quo, aux opinions et comportements des autres et aux informations qui étayent nos points de vue.” De plus, comme l’a noté Psychology Today, la conformité est accélérée dans un groupe restreint, tel qu’une équipe ou un département d’entreprise, et renforcée, selon Psych Central, par des neurotransmetteurs tels que la dopamine, produits lorsque les humains font partie d’un groupe social.
En conséquence, lorsqu’il s’agit de courriels de phishing bien rédigés qui sont supposés provenir de PDG ou de responsables des ressources humaines, le personnel est obligé de répondre au plus vite aux informations demandées, même s’il a déjà suivi une formation en sécurité. La pression sociale l’emporte presque toujours sur la sécurité de la messagerie électronique.
Cela ne m’arrivera pas!
Alors que les réseaux de messagerie à caractère social augmentent le risque de faux messages d’initiés par la chaîne de sécurité, qu’en est-il des attaques de l’extérieur? Beaucoup de temps et d’attention ont été consacrés à l’information des employés sur les signes avant-coureurs de tentatives de phishing externes, tels que les courriels prétendument d’institutions financières, d’agences gouvernementales ou de nouveaux contacts professionnels.
Ici, une autre facette de l’interaction sociale humaine est à l’œuvre: notre disposition naturelle à croire que nous sommes meilleurs que les autres. C’est ce qu’on appelle l’illusion de supériorité et, comme l’a noté Scientific American, amène la plupart des gens à penser qu’ils sont supérieurs à la moyenne dans la plupart des cas, tels que la capacité de détecter et de prévenir les attaques de phishing.
Dans la mesure où il est impossible pour la majorité des personnes d’être au-dessus de la moyenne, des employés trop confiants, qui croient pouvoir reconnaître tout signe de ces attaques, risquent de passer inaperçus au niveau des campagnes de spam et de phishing avancées. C’est le vieil argument «ça ne m’arrivera pas»: les utilisateurs présument qu’ils ont toutes les connaissances nécessaires pour repérer les attaques et s’ils sont victimes de représailles, il n’ya aucune chance que cela ait été vu.
Développez votre stratégie de sécurité de messagerie
Qu’est-ce que cela signifie pour les entreprises qui cherchent à prévenir les attaques de phishing?
Tout d’abord, il n’est pas nécessaire d’abandonner la formation actuelle en matière de sécurité. Mais, comme CSO Online l’a souligné, c’est également une bonne idée d’éduquer les utilisateurs sur la façon de ne pas créer de courrier électronique. Ne soyez pas votre pire ennemi en envoyant des E-mails inattendus, tapés à la hâte, avec «URGENT» dans la ligne d’objet.
Des changements fondamentaux dans la sécurité de la messagerie électronique exigent toutefois de repenser les meilleures pratiques actuelles. Pour gérer les problèmes liés aux attentes sociales, les entreprises doivent adopter un changement culturel descendant qui privilégie la sécurité à la vitesse. C’est plus facile à dire qu’à faire lorsque les PDG ont besoin de données précises pour les parties prenantes ou que les directeurs financiers gèrent les fluctuations financières en temps réel, mais laisser le temps au personnel de vérifier les origines et les intentions des messages avant de répondre contribue grandement à réduire le nombre d’employés enroulés.
Pour les professionnels de la sécurité, cela signifie développer la capacité de présenter les pertes potentielles de phishing comme des problèmes liés au secteur d’activité. En pratique, cela nécessite de gérer avec le contexte: comment les problèmes de sécurité actuels affectent-ils les objectifs stratégiques tels que les économies de coûts, la confiance des clients et les performances régionales? Cela peut aider à renforcer l’idée que le temps perdu à vérifier les demandes d’e-mail via des appels téléphoniques, des réunions en face-à-face ou d’autres méthodes est préférable à la perte monétaire associée aux campagnes d’attaque réussies.
Entre-temps, le traitement des comportements exceptionnels commence par une approche de sécurité des e-mails en couches qui élimine les tentatives de phishing évidentes avant qu’elles ne se retrouvent dans les boîtes de réception. L’intelligence artificielle (IA) est un autre élément clé de cette stratégie défensive. Il existe déjà des outils basés sur l’IA capables d’analyser les modèles de communication d’entreprise et de détecter les incohérences. Les rendre applicables aux détecteurs de phishing «supérieurs à la moyenne» signifie tirer parti d’un type de processus de notification discret, s’alignant sur les croyances des utilisateurs quant à leur propre capacité à reconnaître les tentatives de phishing.
Abordez les composants humains du phishing
Le courrier électronique reste la méthode de communication d’entreprise la plus utilisée et le choix évident pour les pirates cherchant à compromettre les réseaux d’entreprise. Bien que les solutions de sécurité de messagerie actuelles puissent aider à atténuer les effets du phishing, les entreprises doivent reconnaître le rôle de la messagerie professionnelle en tant que réseau social permettant de gérer les composants humains critiques de ce risque: l’attente sociale et l’exception de supériorité.


