IHETC Business
Le risque commence par un mot de passe, pas par une attaque
La très grande majorité des incidents commence par un identifiant réutilisé ou un message frauduleux. C'est donc là que se joue l'essentiel du risque, et non dans la sophistication technique.
Trois sujets, par ordre de rendement
- 01
Hygiène numérique pour tous
Mots de passe, double facteur, sauvegardes. Peu spectaculaire, et responsable de l'essentiel du risque évité.
- 02
Fraude au virement, pour les fonctions exposées
Comptabilité, achats, direction. C'est le scénario qui coûte le plus cher et qui ne demande aucune compétence technique à l'attaquant.
- 03
Réponse à incident, pour l'encadrement
Que faire dans l'heure, qui prévenir, quoi consigner. Une heure bien employée limite les dégâts d'une semaine.
Ce que nous n'enseignons pas
Nous ne formons pas au test d'intrusion ni aux techniques offensives. C'est un métier régulé, qui suppose un mandat écrit du propriétaire du système, et diffuser un mode opératoire offensif hors de ce cadre serait irresponsable. Notre périmètre est défensif : comprendre une attaque pour la détecter et la contenir.
La sensibilisation qui ne sert à rien
Une campagne annuelle d'une heure, suivie par tout le monde et oubliée par tout le monde, produit un taux de complétion et aucun changement. Ce qui fonctionne est court, répété, et lié à un incident réel du secteur. Nous préférons quatre séances de quinze minutes réparties dans l'année qu'une session unique qui coche une case.