Une stratégie de communication
Olivia aimerait maintenant lancer sa révolution de la sécurité vers les utilisateurs. Elle souhaite se faire connaître autrement dans l'entreprise que celle qui passe sa vie au restaurant avec Xavier. Son petit surnom « la copine de Xavier » l'agace d'ailleurs au plus haut point.
Avec l'aval de la direction, elle décide de lancer une communication sur la cybersécurité sous la forme d'un mail mensuel avec les pièges à éviter, un petit quiz et des invitations ponctuelles pour des formations avec des partenaires. Elle aimerait se faire connaître, mais surtout afficher une évolution dans la compréhension des enjeux de la sécurité.
- Non, ce n'est pas un truc qui coûte cher pour rien !
Souvent en cas d'attaque cybersécurité, on blâme le responsable sécurité, on le licencie parfois alors que, dans la majorité des cas, il n'avait tout simplement pas le budget nécessaire. Souvent également, on ne se rend pas compte que son action a protégé la société d'une attaque bien plus grave.
Afin de se protéger, il est également utile de communiquer, de se faire connaître et enfin de pouvoir transmettre aux utilisateurs une meilleure connaissance de menaces pourtant réelles :
- Le réseau WIFI du bar PMU du coin de la rue n'est pas sécurisé, même si travailler en terrasse avec une bière peut être agréable !
Confrontation avec Hélène
Elle reprend contact avec sa « meilleure amie » Hélène, la DRH (Directrice des Ressources Humaines). Ambiance glaciale. Hélène n'a pas oublié la réunion du comité de direction. Bernard lui a demandé de la recevoir, mais elle n'a pas l'intention de l'aider. Cette petite dinde lui a fait perdre la face et elle est rancunière.
Olivia savait qu'on ne l'accueillerait pas à bras ouverts, mais ne s'attendait pas à tant d'hostilité. Elle est, dans un premier temps, un peu perdue et baisse un peu les yeux comme une adolescente prise en faute. Elle ressent une injustice : pourquoi lui reprocher de pointer des vulnérabilités ?
Puis elle se ressaisit. Où est passée la commerciale de ses débuts qui prenait son courage à deux mains et appelait des prospects à longueur de journée en se faisant parfois insulter ?
Tactique de réconciliation
Elle réfléchit à une tactique pour retourner Hélène. Elle n'avait aucune raison de lui en vouloir et se dit qu'il fallait présenter les choses de manière différente. Première étape : s'excuser et proposer une nouvelle manière de fonctionner. Cela donnera à son interlocutrice l'occasion d'exercer sa colère et d'être disponible pour autre chose.
- Je vous prie de bien vouloir accepter mes excuses. J'ai l'impression de vous avoir froissée. Ce n'était pas mon objectif, dit-elle en souriant timidement.
- Ce n'est pas grave, Olivia, c'est oublié !
Elle ne sourit toujours pas.
Attention, le crocodile peut vous mordre, pense Olivia.
Pour l'ensemble des travaux qui concernent son département, elle lui propose de lui présenter tout en détails, y compris les éventuelles vulnérabilités, avant qu'elles ne soient communiquées plus globalement. Dans un second temps, elle lui présente son projet et lui propose de faire du département ressources humaines le grand artisan de la transformation. En effet, elle sera une pierre angulaire des processus intégrant des humains dans la gestion de la sécurité de BFC Tracteurs.
Hélène a d'autres problèmes plus urgents à gérer. Elle décide donc d'enterrer la hache de guerre et de lui mettre son assistante Corinne à disposition. Il sera toujours temps de s'occuper de son cas plus tard si elle fait à nouveau des vagues.
« Merci pour ton aide, Olivia. »
Toujours pas de sourire. Une poignée de main molle tout au plus et un regard appuyé et pénétrant.
Quelle sincérité, ça réchauffe le cœur !
Une nouvelle alliée
Corinne est assez jeune et plutôt récente dans l'entreprise, mais Olivia sent qu'elle pourra compter sur elle pour l'aider tant qu'Hélène ne sera pas indisposée par son travail. Elle a besoin de son support pour s'assurer que la nouvelle politique de sécurité sera connue des employés en arrivant dans l'entreprise et régulièrement communiquée en cas de mise à jour. Elle souhaite également pouvoir rendre des formations à la sécurité obligatoires.
- Obligatoires, mais pour quoi faire ?
- Tout simplement parce que le facteur humain est le maillon faible du système informatique des entreprises, répond Olivia.
- Tu vois, par exemple, plus de quatre-vingt-dix pour cent des attaques de cybersécurité démarrent par l'ouverture d'un courrier électronique avec des attaques de phishing ou des pièces jointes infectées par un malware.
- Phishing ? demande Corinne sans comprendre.
Leçon sur le phishing
- Un hameçonnage. Imagine : tu reçois un courrier électronique de la sécurité sociale qui t'annonce que tes droits vont être résiliés si tu ne mets pas à jour tes coordonnées avec un lien !
- Ah quelle horreur, je clique direct ! répond Corinne l'air épouvantée.
- Justement non ! L'objectif est de t'envoyer sur un site pirate qui récupérera tes données personnelles pour créer une fausse carte de sécurité sociale, par exemple.
- Ah bon ? Corinne est perplexe.
- Oui, il vaut mieux vérifier la provenance du courrier et le lien qu'il te propose et ne jamais ouvrir une pièce jointe douteuse. Le nom de domaine de la sécurité sociale est ameli.fr et sur le mail le nom de domaine du lien pourra être amelli.fr et ce sera difficile de faire la différence sans regarder attentivement.
- La formation des utilisateurs permettra donc de diminuer le risque même si elle ne le supprime pas intégralement. Les statistiques montrent que plus de quatre-vingt-cinq pour cent des incidents peuvent être évités et donc cela permet de se concentrer sur des risques plus critiques.
Le référentiel des identités
Pour Olivia, finalement, le plus important est d'avoir le support de Corinne et du département ressources humaines concernant le référentiel des identités de l'entreprise, l'un des prochains chantiers sur lequel elle doit également se pencher.
En effet, ils possèdent – ou devraient posséder – un référentiel unique des employés permanents, temporaires et indépendants qui constitue l'ensemble des identités ayant accès aux ressources de l'entreprise : serveur, logiciels, données...
Ce référentiel devra faire office de modèle pour les identités et les droits d'accès qui leur sont donnés : limiter les droits pour limiter les risques !
