3 conseils pour élaborer une politique efficace en matière de sécurité de l'information par e-mail

Malgré la popularité des réseaux sociaux et de la messagerie instantanée, l'e-mail reste un outil de communication essentiel pour les entreprises. Malheureusement, cette popularité en fait également une cible de choix pour la cybercriminalité.

D'après des rapports récents, 94 % de tous les logiciels malveillants sont diffusés par e-mail. Parfois, ces logiciels malveillants se présentent sous la forme d'une simple pièce jointe classique ; d'autres fois, il s'agit d'un lien trompeur renvoyant vers une page web qui contient un logiciel malveillant. Mais quelle que soit la stratégie choisie par les pirates, en protégeant la messagerie de l'entreprise, vous protégez l'avenir de celle-ci.

Pour les petites et moyennes entreprises (PME), l'information constitue leur atout le plus précieux ; il est donc essentiel de la protéger. La sécurité de l'information (ou « infosec ») désigne un ensemble de pratiques visant à protéger les données contre tout accès non autorisé ou toute altération. Elle repose sur trois principes fondamentaux : la confidentialité, l'intégrité et la disponibilité.

Pour mettre en place une politique de sécurité de l'information spécifique à la messagerie électronique qui tienne compte de ces trois éléments fondamentaux, il est nécessaire que l'ensemble du personnel de l'entreprise suive une formation. Cela permettra de garantir la sécurité de vos communications par e-mail et de s'assurer que vos collaborateurs sont conscients des risques liés à une éventuelle violation résultant d'erreurs humaines, ainsi qu'à une utilisation inappropriée d'Internet et à d'autres activités dangereuses.

Prenez quelques instants pour découvrir les trois menaces les plus courantes liées aux e-mails et nos recommandations pour y faire face dans le cadre d'une politique de sécurité de l'information :

Hameçonnage et hameçonnage ciblé

Les e-mails de hameçonnage recourent à des techniques de manipulation psychologique pour inciter les destinataires à divulguer des informations sensibles, qui peuvent ensuite être vendues ou exploitées à des fins malveillantes. Le hameçonnage se caractérise généralement par un expéditeur qui semble authentique et un message destiné à dissimuler des intentions malveillantes. Si le message est convaincant, les utilisateurs cliqueront sur des pièces jointes contenant des logiciels malveillants, sur des liens vers des sites web frauduleux, ou sur une combinaison des deux.

Le « spear phishing » est une forme plus ciblée de hameçonnage qui utilise un contenu et des informations hautement personnalisés, destinés à des personnes bien précises. Dans ce type de scénario, les fraudeurs mènent des recherches approfondies sur leurs victimes afin de renforcer la crédibilité de leurs e-mails.

Conseil en matière de sécurité informatique : les cybercriminels et les escrocs ont tous deux recours à diverses techniques d’ingénierie sociale pour pousser leurs cibles à télécharger des fichiers ou à divulguer des informations sensibles. Par exemple, les fraudeurs utilisent des techniques d’intimidation dans de faux e-mails qui menacent de désactiver les comptes si le destinataire ne suit pas les « instructions ». Sous la pression, l’employé finit par céder au piège tendu par l’escroc. Formez vos employés à éviter les attaques de hameçonnage en leur expliquant comment fonctionnent le hameçonnage et le spear phishing.

Vous pouvez également recourir à des exercices de simulation pour illustrer des situations réelles. Si votre logiciel de sécurité intègre ces mesures anti-hameçonnage, pensez à envoyer de faux e-mails de hameçonnage à vos collaborateurs au moins une fois par mois afin de les maintenir en alerte.

Courrier indésirable

Les courriers indésirables continuent de poser de nombreux défis aux PME. Ce qui les rend si dangereux, c'est que la plupart des gens les considèrent comme une simple nuisance plutôt que pour ce qu'ils sont réellement : une menace regorgeant de logiciels malveillants. À l'instar des e-mails de hameçonnage, les courriers indésirables peuvent également être conçus pour donner l'impression de provenir de sources légitimes, telles que des boutiques en ligne, ce qui augmente le risque que des utilisateurs peu méfiants téléchargent des fichiers suspects.

Conseil de sécurité informatique : les administrateurs réseau doivent s'assurer que les filtres anti-spam — notamment la gestion des politiques et les seuils de détection des menaces — sont correctement configurés. Si vous disposez déjà de solutions de sécurité pour la messagerie électronique, veillez à utiliser des fonctionnalités telles que le suivi de la réputation des sites Web et la détection des failles dans les documents. Celles-ci sont conçues pour filtrer les attaques ciblées avant qu'elles n'atteignent les utilisateurs.

Usurpation d'identité par e-mail professionnel (BEC)

Dans le cadre de cette arnaque, des pirates informatiques accèdent à la messagerie électronique d’un cadre supérieur et envoient des messages depuis ce compte. Les arnaques de type BEC consistent souvent à demander aux employés de transférer des fonds vers un compte contrôlé par le cybercriminel.

Les escroqueries de type BEC sont très prisées des cybercriminels, car elles sont d’une simplicité enfantine à mettre en œuvre et ne nécessitent ni compétences avancées en programmation, ni connaissances techniques particulières, ni logiciels malveillants complexes. Le rapport 2019 du FBI sur la cybercriminalité révèle que les escroqueries de type BEC ont constitué le type de cybercriminalité le plus préjudiciable et le plus efficace l’année dernière.

Conseil en matière de sécurité informatique : les PME devraient utiliser un logiciel de sécurité automatisé pour les e-mails. Familiarisez vos techniciens informatiques, vos responsables et vos collaborateurs avec les indicateurs courants de l'hameçonnage par usurpation d'identité (BEC), afin que tous les membres de votre équipe soient en mesure d'examiner minutieusement l'origine et le contenu des e-mails entrants et sortants.

Il est indispensable de mettre en place une politique de sécurité informatique solide et efficace pour la messagerie électronique de votre entreprise. Il est de votre responsabilité de protéger les informations sensibles de vos clients et de vos collaborateurs. L'application « Graphus » vous permet de communiquer en toute confiance, en sachant que vos boîtes de réception sont à l'abri des cyberattaques et des escroqueries par ingénierie sociale. Appelez-nous dès aujourd'hui pour commencer.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus