Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Sensibilisation des utilisateurs au phishing : un exercice difficile

09 oct. 2018 - 19:00,
Tribune - Charles Blanc-Rolin
Même si nos solutions de protection de la messagerie ont fortement progressé en s’appuyant sur de nombreux outils qui prennent en compte de plus en plus de critères, que les commerciaux affamés vous proposeront LA solution miracle à base de poudre de perlimpinpin qui arrête tous les messages frauduleux avec ses petits bras musclés, la sensibilisation des utilisateurs au phishing reste à mon sens indispensable, et l’actualité nous le montre bien.

Une importante campagne de phishing, sévit dans nos établissements de santé depuis plus de deux mois maintenant. Preuve qu’en 2018, et ce malgré toutes les solutions de protection imaginables, l’ « intelligence artificielle » n’a toujours pas dépassé l’apprentissage aux humais.

Aussi indispensable qu’elle soit, la sensibilisation des utilisateurs au phishing, reste en 2018, un exercice toujours aussi périlleux.
En effet nos belles théories se voient souvent remises en question par des exceptions récurrentes.
Pour faire simple, il est difficile de dire qu’en matière de phishing, il existe une vérité absolue.

1. Je n’ouvre pas un courriel dont je ne connais pas l’expéditeur :

Oui très bien, mais une usurpation d’identité ou un piratage de la messagerie d’un proche, d’un prestataire, ou d’un collaborateur ça arrive. Même aux meilleurs, même aux éditeurs de solutions de sécurité très connues et qualifiées par l’ANSSI. Dans ces cas là, il faut souvent s’en remettre au bon sens, et certains d’entre vous me diront, souvent à juste titre, que ce n’est pas toujours facile à enseigner. En même temps, et pour reprendre l’esprit d’une célèbre citation de Coluche, pour vendre de l’intelligence, il est préférable d’en avoir un échantillon sur soi.

2. Vérifier la véracité des liens présents dans les messages :

Si des solutions telles que MailScanner par exemple permettent de détecter un lien frauduleux du type :

J’affiche au format texte : https://mabanque.xxx
Mais en réalité le lien hypertexte pointe vers : https://jevaistouttepiquer.com

Comment expliquer aux utilisateurs que de nombreux organismes font appel à des plateformes d’envoi de messages en masse, contenant souvent des liens impossibles à analyser pour un utilisateur lambda, du type :

http://6cHjk.g.ff.d.domainechelou.com/zz/eq/identifiantdeouf

Un utilisateur fraîchement sensibilisé ou un peu suspicieux pourrait donc passer à côté de messages légitimes ou signaler à sa DSI ou à son RSSI un « faux positif », comme dans l’exemple ci dessous :

phishing_faux_positif_atih

Comment lui en vouloir pour ça ?
Sans explications, oui ce lien peut paraître suspect, même si en réalité il redirige l’utilisateur vers une page légitime. Comment lui dire, c’est une excellente initiative de nous l’avoir signalé, mais ce n’est pas un phishing, même si ce type de lien pourrait parfaitement pointer vers une page de phishing.

Le RSSI, le DSI, l’ingénieur ou le technicien apportant une réponse à l’utilisateur devra faire une nouvelle fois preuve de tact et éviter de dire à l’utilisateur : « tu nous embêtes pour rien avec tes signalements », car il n’est pas toujours simple, même pour un utilisateur averti de faire la différence entre un message légitime ou un message de phishing au premier coup d’œil.

Et comme dirais un charismatique RSSI de CHU qui écrit chaque semaine sur ce même site, l’informaticien qui dit que le problème se situe entre la chaise et le clavier, oublie de préciser, aussi et surtout que le problème se situe également assez souvent entre le chaise et le clavier de l’informaticien lui même.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

11 mars 2026 - 09:52,

Communiqué

- Imprivata

Imprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...

Illustration Un projet de guide sur l’IA en santé soumis à consultation par la HAS et la CNIL

Un projet de guide sur l’IA en santé soumis à consultation par la HAS et la CNIL

09 mars 2026 - 09:23,

Actualité

- Rédaction, DSIH

Issu d’un travail pluridisciplinaire, le projet de guide intitulé « IA en contexte de soins » vise à apporter des éclairages aux professionnels de santé concernant leurs obligations et les bonnes pratiques à adopter. Le document est soumis à consultation publique jusqu’au 16 avril 2026.

La cyber, les bras et le chocolat

09 mars 2026 - 09:00,

Tribune

-
Cédric Cartau

S’il est un truc dont l’écosystème cyber ne manque pas (l’écosystème IT aussi, du reste), ce sont les consultants encravatés qui vous expliquent, avec force schémas bien léchés et PowerPoint tout enluminés, qu’il faut aborder la cyber par là, puis par là, avec moult comités Théodule et méthodes perl...

Illustration Analyses d'impact RGPD et AI Act, obligations respectives et liens

Analyses d'impact RGPD et AI Act, obligations respectives et liens

03 mars 2026 - 07:57,

Tribune

-
Marguerite Brac de La Perrière

Parmi les obligations du Règlement Général sur la Protection des Données (RGPD), l'analyse d'impact relative à la protection des données apparaît centrale et également parfois complexe à mettre en œuvre. L'AI Act requiert la réalisation d'une analyse d'impact des systèmes d'IA à haut risque sur les...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.