Sensibilisation des utilisateurs au phishing : un exercice difficile
Une importante campagne de phishing, sévit dans nos établissements de santé depuis plus de deux mois maintenant. Preuve qu’en 2018, et ce malgré toutes les solutions de protection imaginables, l’ « intelligence artificielle » n’a toujours pas dépassé l’apprentissage aux humais.
Aussi indispensable qu’elle soit, la sensibilisation des utilisateurs au phishing, reste en 2018, un exercice toujours aussi périlleux.
En effet nos belles théories se voient souvent remises en question par des exceptions récurrentes.
Pour faire simple, il est difficile de dire qu’en matière de phishing, il existe une vérité absolue.
1. Je n’ouvre pas un courriel dont je ne connais pas l’expéditeur :
Oui très bien, mais une usurpation d’identité ou un piratage de la messagerie d’un proche, d’un prestataire, ou d’un collaborateur ça arrive. Même aux meilleurs, même aux éditeurs de solutions de sécurité très connues et qualifiées par l’ANSSI. Dans ces cas là, il faut souvent s’en remettre au bon sens, et certains d’entre vous me diront, souvent à juste titre, que ce n’est pas toujours facile à enseigner. En même temps, et pour reprendre l’esprit d’une célèbre citation de Coluche, pour vendre de l’intelligence, il est préférable d’en avoir un échantillon sur soi.
2. Vérifier la véracité des liens présents dans les messages :
Si des solutions telles que MailScanner par exemple permettent de détecter un lien frauduleux du type :
J’affiche au format texte : https://mabanque.xxx
Mais en réalité le lien hypertexte pointe vers : https://jevaistouttepiquer.com
Comment expliquer aux utilisateurs que de nombreux organismes font appel à des plateformes d’envoi de messages en masse, contenant souvent des liens impossibles à analyser pour un utilisateur lambda, du type :
http://6cHjk.g.ff.d.domainechelou.com/zz/eq/identifiantdeouf
Un utilisateur fraîchement sensibilisé ou un peu suspicieux pourrait donc passer à côté de messages légitimes ou signaler à sa DSI ou à son RSSI un « faux positif », comme dans l’exemple ci dessous :

Comment lui en vouloir pour ça ?
Sans explications, oui ce lien peut paraître suspect, même si en réalité il redirige l’utilisateur vers une page légitime. Comment lui dire, c’est une excellente initiative de nous l’avoir signalé, mais ce n’est pas un phishing, même si ce type de lien pourrait parfaitement pointer vers une page de phishing.
Le RSSI, le DSI, l’ingénieur ou le technicien apportant une réponse à l’utilisateur devra faire une nouvelle fois preuve de tact et éviter de dire à l’utilisateur : « tu nous embêtes pour rien avec tes signalements », car il n’est pas toujours simple, même pour un utilisateur averti de faire la différence entre un message légitime ou un message de phishing au premier coup d’œil.
Et comme dirais un charismatique RSSI de CHU qui écrit chaque semaine sur ce même site, l’informaticien qui dit que le problème se situe entre la chaise et le clavier, oublie de préciser, aussi et surtout que le problème se situe également assez souvent entre le chaise et le clavier de l’informaticien lui même.
Avez-vous apprécié ce contenu ?
A lire également.

RGPD chez France Travail : les questions de fond
02 fév. 2026 - 22:49,
Tribune
-Vous n’avez pas pu la rater cette amende de 5 millions d’euros infligée par la Cnil à France Travail. On se souvient que l’organisme public a été la victime d’un vol massif de plus de 35 millions de données personnelles : les noms et prénoms, les numéros de sécurité sociale, les identifiants France ...

Cybersécurité en santé : 2026, une année charnière pour penser la résilience collective
02 fév. 2026 - 22:39,
Actualité
- Rédaction, DSIHÀ mesure que les cadres réglementaires et normatifs se renforcent, la cybersécurité s’impose comme un enjeu durable pour les structures de santé. Entre montée en puissance des menaces numériques et transformation des pratiques, le secteur est appelé à repenser sa capacité de résilience. Dans ce cont...

2026 : la fin de l’Espace, du Temps et de la Vie privée
27 jan. 2026 - 08:37,
Tribune
-Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience
26 jan. 2026 - 15:06,
Tribune
-Dans un contexte de cybermenace persistant, l'amélioration de la résilience est devenue une obligation pour les organisations de santé. Le programme CaRE, accompagne les établissements dans cette obligation au travers d’un axe majeur : s'équiper et se former face à la menace numérique. Dans la conti...
