La réduction des risques de violation du RGPD commence dans la boîte de réception
Le courrier électronique, qui figure parmi les points d'entrée les plus fréquemment exploités au sein d'une entreprise, représente une menace majeure pour la sécurité des données. Qu'il s'agisse des données présentes dans la boîte de réception de l'utilisateur, des boîtes aux lettres partagées, de l'accès à des espaces de stockage ou à des systèmes tiers tels que les plateformes CRM, la boîte de réception peut servir de point de départ à de nombreuses violations de sécurité.
Une faille de sécurité au niveau des e-mails ouvre la voie aux données de votre entreprise
L'un de ces cas concernait uncabinet d'avocats dont le compte de messagerie Outlook avait été piraté.L'attaquant a alors pu détourner des paiements destinés à des bénéficiaires dans le cadre d'une succession.
C'est pourquoi une stratégie de sécurité solide, qui commence dès la boîte de réception, est non seulement essentielle pour la sécurité globale, mais aide également directement votre entreprise à respecter sesobligations au titre du RGPD.
Cependant, il ne s'agit pas d'un défi que la technologie peut résoudre à elle seule. Il faut disposer des outils adaptés et d'utilisateurs bien formés, travaillant ensemble dans le cadre d'une approche coordonnée de la sécurité des e-mails.
Les êtres humains constituent la principale source de failles de sécurité — c'est par là qu'il faut commencer
On estime que 90 % des failles de sécurité sont dues à une erreur humaine ; c'est donc par là qu'il faut commencer pour améliorer la situation.Les menaces par e-mail devenant de plus en plus sophistiquées et ciblées, il est plus important que jamais que les utilisateurs sachent à quoi prêter attention face aux attaques par hameçonnage.
Le Datatilsynet, l'autorité danoise chargée de la protection des données, fait état de conclusions similaires, attribuant plus de 80 % des incidents récents à des erreurs humaines. Parmi ceux-ci, le phishing était la principale cause des violations de données.
Cela montre clairement qu'une bonne défense commence par vos utilisateurs :
-
Formez-les efficacement. Se contenter d’une formation annuelle, juste pour cocher une case, ne suffit pas. La formation doit être à jour, captivante et dispensée régulièrement. Les outils permettant d’automatiser la formation et de proposer des contenus qui marquent les esprits aideront les utilisateurs à mieux faire face aux menaces qui pèsent sur leurs boîtes de réception. Complétez cette formation par des quiz afin de tester leurs connaissances et d’identifier leurs points faibles.
-
Mettez la formation en pratique. Créez des simulations d'hameçonnage qui vont au-delà de la théorie et observez comment les utilisateurs réagissent aux tentatives d'hameçonnage dans leur boîte de réception. Identifiez les tentatives qui auraient pu tromper les utilisateurs et repérez les lacunes de la formation afin de renforcer votre capacité de réaction.
-
Analysez et adaptez-vous. Plus l'organisation est grande, plus vous disposez de données sur lesquelles vous appuyer. Identifiez les tendances, suivez les résultats des tests et déterminez ce qui pose problème aux utilisateurs dans la pratique. Il ne s’agit pas seulement d’une source utile d’informations exploitables : cela témoigne également d’une culture de la formation et de processus clairs, deux éléments indispensables pour se conformer àdes directives telles que la NIS2.
De bonnes pratiques en matière de gestion des données constituent la base de la conformité au RGPD
Outre la formation des utilisateurs à l'identification des menaces, il est essentiel d'intégrer les principes du RGPD dans les comportements quotidiens. Cela permet d'éviter les problèmes avant qu'une tentative d'hameçonnage ne débouche sur un incident.
Dans le cadre du RGPD, il convient de mettre l'accent sur certains comportements, notamment en matière de données. Celles-ci constituent un actif de l'entreprise et doivent être traitées comme telles.
Chaque seconde compte en cas de violation de sécurité. De bonnes pratiques en matière de gestion des données peuvent atténuer certains des effets d'une attaque et, à tout le moins, ralentir la propagation des données exposées lors d'un incident.
-
**Encouragez l'utilisation des systèmes de l'entreprise.** Les données se retrouvent souvent dispersées entre des feuilles de calcul, des documents papier et des espaces de stockage personnels. Cela complique leur sécurisation et leur gestion. Veillez à ce que les utilisateurs recourent aux outils approuvés par l'entreprise, tels que les CRM, les systèmes marketing et les outils de gestion des tickets, pour stocker leurs données.
-
N'envoyez jamais de données sensibles par e-mail, même en interne.Même en interne, les e-mails génèrent des copies persistantes difficiles à contrôler. Stockez les données dans des systèmes centralisés tels que les plateformes CRM ou SharePoint. Pour les partages externes, utilisez des mécanismes de partage contrôlés permettant de surveiller et de révoquer les droits d'accès. En interne, encouragez le partage via SharePoint ou OneDrive. Toute donnée stockée temporairement dans un but précis doit être supprimée une fois cet objectif atteint.
-
Appliquez des règles de conservation lorsque cela est nécessaire.Au niveau de l'entreprise, vous pouvez définir des règles de conservation des données tout en permettant aux utilisateurs de limiter manuellement la durée de vie de leurs e-mails. Si un e-mail contient des informations sensibles destinées à un usage à court terme, encouragez les utilisateurs à définir eux-mêmes une règle de conservation plus stricte pour cet e-mail envoyé.
La meilleure tentative d'intrusion est celle qui n'atteint jamais la boîte de réception
Vous avez formé vos équipes, dispensé des formations et établi vos rapports. Cependant, empêcher les tentatives d'hameçonnage d'atteindre la boîte de réception des utilisateurs doit rester votre première ligne de défense.
Lors de l'événement « Kaseya Local Connect » organisé à Londres, des prestataires de services gérés (MSP) sont montés sur scène pourexpliquer que l'évolution des menaces liées aux e-mailsétait due, en grande partie, à l'intelligence artificielle. Ils ont toutefois également souligné que l'intelligence artificielle jouait un rôle tout aussi important dans la lutte contre ces menaces.
L'IA permet d'analyser les conversations afin de comprendre l'intention d'un e-mail, de scanner des codes QR pour détecter et analyser les URL cachées, ainsi que d'utiliser l'apprentissage automatique pour identifier les anciens e-mails de spam et d'hameçonnage et s'adapter en temps réel aux futurs e-mails entrants.
Vous pouvez également aider régulièrement les utilisateurs enclassant les e-mails par catégorie et en leur attribuant un niveau de risque, ce qui leur permet de garder la sécurité à l'esprit à chaque fois qu'ils consultent un message.
Les défaillances peuvent coûter cher
Les organisations s'exposent à une amende pouvant atteindre 4 % de leur chiffre d'affaires mondial annuel ou 20 millions d'euros (soit 17,5 millions de livres sterling) en cas de violation du RGPD. L'atteinte à leur réputation peut également être dévastatrice.
La sécurité des e-mails n'est qu'un aspect parmi d'autres de la conformité au RGPD, mais elle revêt une importance cruciale. Selon une étude réalisée par Kaseya, 56 % des PME ont déclaré avoir été victimes de messages de hameçonnage, et 40 % d'entre elles ont fait état d'incidents antérieurs liés à la compromission des comptes de messagerie professionnels (BEC). Dans ce contexte, le risque de violation du RGPD ne cesse de croître.
Que vous soyez une entreprise cherchant à améliorer sa conformité au RGPD et à la directive NIS 2, ou un fournisseur de services gérés (MSP) proposant des services à vos clients, vos priorités sont assez similaires. Les processus manuels ne suffisent pas, et vous ne pouvez pas vous fier uniquement au comportement humain ni aux technologies seules.
Une approche combinée est indispensable. À chaque étape, vous devez chercher à automatiser vos processus de formation, de reporting et de détection des menaces afin de vous assurer que le volet technologique de votre approche fonctionne correctement dans le cadre de la mise en conformité avec le RGPD.


