Prodware France | Editeur - Intégrateur de solutions sectorielles et métiers

Comment prévenir la cybercriminalité

La prise de conscience de la cybercriminalité au sein des organisations reste relativement récente. Aujourd’hui, il s’agit de l’une des formes de criminalité qui connaît la plus forte croissance dans le monde.

La cybercriminalité s’est professionnalisée, portée notamment par des organisations de plus en plus structurées qui génèrent des revenus très importants, pouvant atteindre 1 500 milliards de dollars par an.

Une cybercriminalité de pointe

Les cybercriminels ont développé une expertise poussée des technologies informatiques que nous utilisons au quotidien et connaissent tout de leurs failles. Leur approche repose évidemment sur l’exploitation de ces failles, mais surtout sur des techniques d’ingénierie sociale visant à amener les utilisateurs à divulguer des informations confidentielles.

Ils s’introduisent ensuite progressivement dans le système d’information et compromettent la sécurité de toute l’organisation. En moyenne, les PME et les entreprises de taille intermédiaire victimes de cybercriminalité voient leur activité paralysée pendant une semaine à un mois entier, leurs données sensibles exposées, et subissent une perte financière de 200 000 €.

Les entreprises ont l’obligation de protéger leurs propres données, que ce soit par contrat ou parce qu’elles y sont légalement tenues. La protection des données est un impératif métier, tant pour les utilisateurs que pour les organisations, et devrait être au cœur de la stratégie de l’entreprise.

Lorsque des pirates s’introduisent dans le système d’une entreprise, les conséquences pour cette organisation sont souvent dramatiques, car les cybercriminels détruisent, corrompent ou dérobent des données personnelles ou sensibles (fichiers clients, grilles tarifaires, secrets commerciaux) pour les exploiter ou les revendre sur le Dark Web.

Leur deuxième source de revenus est le cyberchantage, qui consiste à mener des attaques par rançongiciel (ransomware) contre les entreprises : ils s’emparent des données sensibles d’une entreprise — y compris de ses sauvegardes — ou menacent de les détruire, laissant ces entreprises entièrement à la merci des pirates.

Au-delà des dommages causés et des rançons parfois versées, la cybercriminalité révèle à quel point ces entreprises sont vulnérables et exposées, et peut aussi ruiner leur réputation.

Les types de cybercriminalité

  • Phishing (hameçonnage) : recourt à des e-mails, sites web et SMS frauduleux pour dérober des informations.
  • Spear Phishing (harponnage) : l’e-mail est utilisé pour mener des attaques ciblées contre des particuliers ou des entreprises.
  • Baiting (appâtage) : une attaque d’ingénierie sociale, en ligne et physique, qui promet une récompense à la victime.
  • Malware (logiciel malveillant) : on fait croire à la victime qu’un logiciel malveillant est installé sur son ordinateur et que, si elle paie, celui-ci sera supprimé.
  • Pretexting (prétextage) : utilise une fausse identité pour pousser les victimes à livrer des informations.
  • Quid Pro Quo (donnant-donnant) : repose sur un échange d’informations ou de services pour convaincre la victime d’agir.
  • Tailgating (talonnage) : exploite la confiance humaine pour donner au criminel un accès physique à un bâtiment ou une zone sécurisés.
  • Vishing (hameçonnage vocal) : des messages vocaux urgents convainquent les victimes qu’elles doivent agir vite pour se protéger d’une arrestation ou d’un autre risque.
  • Water-Holing (attaque du point d’eau) : une attaque d’ingénierie sociale avancée qui infecte à la fois un site web et ses visiteurs avec un logiciel malveillant.
  •  

Comment se protéger de la cybercriminalité ?

Les stratégies de cybersécurité découlent généralement d’une Politique de Sécurité des Systèmes d’Information (PSSI), qui équivaut à un « schéma directeur » en matière de sécurité informatique. Elle est, en principe, mise en œuvre par le Responsable de la Sécurité des Systèmes d’Information (RSSI), qui définit les objectifs visés ainsi que les différents moyens et techniques employés. En voici quelques exemples :

  • Antimalware et MDM (Mobile Device Management, gestion des appareils mobiles) : ce premier niveau de protection est essentiel. Les solutions antimalware ou MDM telles que Windows Defender, Trend ou Microsoft Intune sécurisent et contrôlent les terminaux professionnels ou personnels, permettant ainsi l’application efficace d’une politique de sécurité globale de type « Accès conditionnel », éventuellement fondée sur la MFA (authentification multifacteur) et d’autres critères tels que les horaires et les lieux de connexion, par exemple.
  • Moindre privilège et séparation des tâches : les comptes administrateurs gèrent l’ensemble des actifs informatiques stratégiques de l’entreprise : on premise ou Cloud, matériels ou logiciels. Ces comptes, qui supervisent l’annuaire de l’entreprise, doivent donc respecter certaines bonnes pratiques telles que des mots de passe complexes et régulièrement renouvelés, l’authentification multifacteur, la séparation des tâches et le principe du moindre privilège.
  • Programme de sensibilisation à la cybersécurité : pour aider à instaurer une culture de la sécurité au sein de l’entreprise et favoriser un changement durable des comportements sur ces sujets. Une campagne interne de sensibilisation à la sécurité doit être menée pour embarquer l’ensemble des collaborateurs. C’est la condition sine qua non pour réduire significativement le risque généré par les utilisateurs.
  • Charte informatique : une charte informatique s’inscrit elle aussi dans la PSSI. Elle définit les droits et les obligations des utilisateurs vis-à-vis du système d’information.

La cybercriminalité représente aujourd’hui une véritable menace pour les entreprises. Celles-ci intensifient la lutte contre ce fléau.

Les pirates, malheureusement, à l’image des dopés dans le sport, ont souvent une longueur d’avance. Néanmoins, nous connaissons aujourd’hui mieux leur mode opératoire. Nous pouvons faire bien davantage pour réduire les risques, en restant organisés et en recourant aux technologies appropriées pour combattre la cybercriminalité.

Avec une politique de cybersécurité efficace, les entreprises peuvent repousser les cyberattaquants et ne pas tomber dans le piège de leurs arnaques et fraudes en ligne.