Téléchargez la documentation technique !
Recevez gratuitement dans votre boîte mail la documentation technique de Gestactiv’2 et découvrez son fonctionnement dans le détail.
Les vacances, synonymes de repos et d’évasion, peuvent malheureusement se transformer en véritable menaces pour la cybersécurité de votre société. Tandis que vous profitez de congés bien mérités (période estivale, fêtes de fin d’année, ponts printaniers…) et que vous relâchez la pression, les hackers préparent leur prochains mauvais coups. Alors ne vous laissez pas endormir par les cybercriminels ! Découvrez plutôt quelles sont les menaces les plus courantes qui pèsent sur votre cybersécurité, et surtout, comment protéger efficacement votre société.
Sommaire
Pendant les vacances, votre esprit est ailleurs et votre vigilance a tendance à diminuer. Et ça les pirates le savent bien ! C’est pourquoi cette période est propice à l’augmentation des attaques par Phishing et Ingénierie sociale. Car via ces deux procédés, ils cherchent la faille humaine pour réussir à obtenir vos données confidentielles ou vous pousser à réaliser des actions dangereuses (téléchargement de malwares, virement bancaires…).
Les cybercriminels usurpent donc l’identité de structures existantes pour vous envoyer des emails ou SMS (Smishing) frauduleux s’appuyant sur des scénarios crédibles en période de congés :
Ces méthodes sont fréquemment utilisées et redoutablement efficaces. Notamment parce qu’elles génèrent un sentiment d’urgence lié à la continuité des opérations de votre société. Ainsi, grâce à leurs techniques de manipulation psychologique, issues de l’ingénierie sociale, les hackers peuvent jouer avec vos émotions et vous pousser à :
Même si les périodes de vacances riment avec déconnexion, vos équipes peuvent tout de même être tentées de « juste jeter un œil à cet email ». Ce comportement (qui part pourtant d’une bonne intention) fait malheureusement courir de sérieux risques à votre société, en matière de cybersécurité.
Par exemple, votre collaborateur qui se connecte sans activer son VPN, au Wi-Fi public d’un aéroport ou d’un hôtel pour répondre à un email peut voir ses données interceptées (identifiants de connexion, informations sensibles) ou son activité espionnée par des individus malveillants. Car ces réseaux accessibles à tous, ne sont pas protégés (données non chiffrées). Ils constituent donc un terrain de chasse idéal pour les cybercriminels.
Autre scénario, qui fait également courir un risque non négligeable à votre structure : votre collaborateur qui utilise son matériel informatique personnel pour réaliser des tâches professionnelles. Car il est fort probable que ses propres appareils soient beaucoup moins sécurisés que ses équipements professionnels (antivirus à jour, VPN bien configuré, mises à jour régulièrement appliquées…). Ainsi, si par malheur l’une de ses machines est compromise, elle devient une porte d’entrée pour les hackers vers le réseau et les données de votre société.
Enfin, même si votre collaborateur reste vigilant et utilise son matériel professionnel, il n’est pas à l’abri d’une perte ou d’un vol durant son séjour. La perte d’un tel équipement peut alors donner aux pirates un accès direct à votre infrastructure informatique.
Voici deux exemples typiques de menaces pour la cybersécurité de votre société en période de vacances. Elles sont déjà particulièrement dommageables en temps normal, mais deviennent encore plus insidieuses pendant les congés. Car elles misent sur le fait que votre entreprise fonctionne en effectif réduits et que vous serez donc moins réactif en cas d’attaque. Ce qui va bien évidemment maximiser leur effet.
Dans le cas d’une infection par ransomware (ce logiciel malveillant qui chiffre vos données en échange d’une rançon) les dégâts peuvent être considérables. Car qui dit moins de personnel, dit moins d’yeux pour repérer les premiers signes d’alertes et limiter la casse. Par conséquent ce malware a largement le temps de se propager sur votre réseau. Tandis que, les pirates vous mettent la pression en menaçant de publier les données qu’ils vous ont dérobé.
Idem pour ce qui est des attaques DDoS, qui visent à paralyser vos serveurs en leur envoyant un trafic démesuré. Les attaquants profitent du fait que vous êtes en effectif réduit pour créer un maximum de chaos et de désorganisation. Par exemple, votre site e-commerce peut alors se retrouver inaccessible pendant des heures, voire des jours. Ou alors ce sont carrément vos serveurs de fichiers qui peuvent être ciblés. Dans les deux cas, ces situations vous exposent à de sérieuses pertes financières.
Il est tentant de repousser vos mises à jour (logiciel, systèmes d’exploitation, navigateurs…) pour terminer des tâches « plus importantes » avant votre départ en vacances. Ou simplement parce qu’elles ne tombent pas « au bon moment » durant vos congés. Mais cette période ne doit pas devenir une excuse pour reporter cette tâche essentielle.
Car les mises à jour déployées par les différents éditeurs de solutions, ont majoritairement pour objectif de corriger des failles de sécurité. Ces vulnérabilités sont d’ailleurs exposées publiquement par les éditeurs lors d’une nouvelle mise à jour, afin d’expliquer ce que cette dernière corrige. Le problème, c’est que les hackers savent lire ! Ils utilisent donc ces notes d’informations pour cibler ces failles, en espérant que vous n’ayez pas appliqué le correctif.
Ainsi, une vulnérabilité sur votre PC ou votre logiciel métier constitue un point d’entrée pour une intrusion dans votre réseau. Et les conséquences peuvent vous couter très cher (vol de données, infection par un malware, espionnage…). Bien plus cher que de vous interrompre quelques minutes dans vos tâches pour installer une mise à jour corrective.
L’humain est souvent le maillon faible de la cybersécurité de votre société, que vous soyez en période de vacances ou non. Mais vos équipes peuvent aussi devenir votre meilleur pare-feu si elles sont bien informées et vigilantes.
Avant les départs, organisez donc des sessions courtes pour rappeler les risques spécifiques des périodes de congés. Vous pouvez par exemple vous appuyer sur des exemples concrets tirés des actualités. Utiliser différents supports rappelant les signaux d’alertes et bons réflexes à adopter. Voire simuler des tentatives de phishing ou d’Arnaque au Président, pour tester les réflexes de vos collaborateurs.
L’essentiel, c’est que vos équipes retiennent le message : ne baissez pas votre garde.
Pour éviter les cas que nous avons détaillé précédemment, rappelez à vos équipes de toujours activer leur VPN lorsqu’elles accèdent aux ressources de l’entreprise depuis l’extérieur (même en télétravail). Car ce formidable outil permet de rendre les données qu’elles manipulent « illisibles » pour toute personne qui chercherait à les intercepter.
Concernant leur matériel, soyez intraitables. Interdisez formellement à vos collaborateurs d’utiliser leurs appareils personnels pour tout tâche professionnelle. En parallèle, veillez bien sûr à ce que leurs équipements professionnels soient correctement protégés.
Sensibilisez les également sur l’aspect « sécurité physique » de leurs machines. Rappelez-leur de ne jamais laisser leur PC ou smartphone professionnel sans surveillance dans un lieu public. Vous pouvez également investir dans des filtres de confidentialité. Ces films s’appliquent directement sur l’écran et le protège ainsi des regards indiscrets.
Enfin, activez également la double authentification partout où vous le pouvez. Si jamais un pirate arrive à accéder à l’un de vos comptes, cette couche de sécurité supplémentaire lui bloquera l’accès.
Préparer votre système informatique avant vos congés, c’est comme faire réviser votre voiture avant un long voyage. Alors si vos collaborateurs souhaitent emporter leur matériel pro en vacances, voici un petit check-up à réaliser :
Parce que le risque zéro n’existe pas en matière de cybersécurité, il vaut mieux être paré pour le pire. Comme nous l’avons vu précédemment, les périodes de vacances réduisent mécaniquement vos effectifs. Ce qui signifie qu’en cas d’incident durant cette période (incendie, panne, cyberattaque…) vous risquez d’être pris au dépourvu.
Alors pour éviter de voir votre activité complètement paralysée vous avez tout intérêt à constituer un Plan de Continuité d’Activité (PCA) ou de Reprise d’Activité (PRA). Le premier s’active généralement dès le début de la situation de crise pour éviter un arrêt de la production. Tandis que le second intervient après un arrêt de l’activité pour que votre société reparte rapidement sur des bonnes bases.
Concrètement ce sont des documents qui apportent des réponses spécifiques à une situation donnée. Et surtout qui permettent de limiter les conséquences d’un incident. C’est pourquoi ils doivent être exhaustifs et lister :
En résumé, pour que vos vacances riment réellement avec sérénité, la cybersécurité de votre société doit être votre principale préoccupation avant votre départ. Tout comme vous verrouillez les portes et fenêtres de votre domicile avant de partir, anticipez et sécurisez méticuleusement toutes les portes d’accès numériques vers votre entreprise. Heureusement nous sommes là pour vous épauler ! Contactez nos équipes techniques pour auditer votre infrastructure et mettre en place les barrières nécessaires, afin que votre société reste protégée en toute saison. Vous permettant ainsi de déconnecter l’esprit libre, sans anxiété !