đ Le cyber risque, risque n°1 pour les entreprises.
â Un risque nouveau aux modalitĂ©s multiples, un risque subjectif qui le rend difficile Ă apprĂ©hender et Ă gĂ©rer, un risque difficile (« illusoire ») Ă assurer, un risque amplifiĂ© par le rĂ©gulateur-lĂ©gislateur
âEvaluation du risque : une probabilitĂ© Ă©levĂ©e (voir causes nombreuses) ; un impact fort (voir coĂ»t Ă©levĂ©)
đŽ Comment agir ?
đ Indispensable, a minima complĂ©mentaire Ă lâassurance, mieux que lâassurance, mettre en place des plans dâactions pour gĂ©rer le cyber risque :
– Le prĂ©venir
– LâattĂ©nuer
– Lâaccepter sous sa forme rĂ©siduelle
đ LâAgence Nationale de SĂ©curitĂ© des SystĂšmes dâInformation (ANSII) propose des plans dâaction et cinq mesures prĂ©ventives pour gĂ©rer le cyber-risque.
đ En savoir plus : Ă relire sur le blog
Plans dâaction / fraude au prĂ©sident
https://gestiondesrisques.net/2021/12/09/le-risque-variable-strategique-de-la-reflexion-des-entreprises-3-un-nouveau-risque-la-fraude-au-president-suite-un-exemple-de-plan-dactions/
Plans dâaction / cyber-risques liĂ©s au tĂ©lĂ©travail
https://gestiondesrisques.net/2021/10/06/teletravail-risques-et-plans-dactions-ou-quels-plans-dactions-pour-gerer-les-risques-lies-au-teletravail-et-selon-quelle-approche-2/
https://gestiondesrisques.net/2021/09/29/quels-plans-dactions-pour-gerer-les-risques-lies-au-teletravail/
Nécessaire implication des salariés / gestion du cyber-risque
https://gestiondesrisques.net/2018/10/19/implication-des-collaborateurs-dans-la-demarche-de-gestion-des-risques-lexemple-du-cyber-risque/
đ En savoir plus : Ă dĂ©couvrir ci-dessous un article sur les plans dâactions prĂ©conisĂ©s par lâANSII
Comment se prĂ©munir dâune cyberattaque ?
Depuis quelques annĂ©es, les cyberattaques se multiplient, en particulier en temps de crise, quâelle soit sanitaire ou sĂ©curitaire. Lâoccasion de faire le point sur les recommandations de lâAgence nationale de la sĂ©curitĂ© des systĂšmes dâinformation (ANSSI) pour vous protĂ©ger en ligne.
Vous recevez un courriel estampillé Trésor public vous demandant de fournir vos coordonnées bancaires pour procéder à un remboursement ?
Un service de transport vous demande par sms de cliquer sur un lien pour rĂ©gler les taxes douaniĂšres dâun colis ?
Vous recevez un courriel de la part de la gendarmerie nationale vous accusant dâun dĂ©lit et vous demandant de rĂ©pondre sous peine de poursuites ?
Soyez vigilant : les demandes adressĂ©es de maniĂšre autoritaire ou intimidante, par courriel ou par SMS, dissimulent parfois des tentatives dâarnaques.
Outre la bonne pratique qui consiste Ă sĂ©parer ses usages personnels et professionnels, voici les recommandations de lâANSSI pour vous prĂ©munir des attaques cyber.
1. Utilisez des mots de passe robustes
Lâun des premiers rĂ©flexes consiste Ă dĂ©finir des mots de passe robustes, Ă la fois difficiles Ă trouver par un systĂšme automatisĂ© et Ă deviner pour une tierce personne.
Privilégiez des mots de passe longs, complexes et composés de différents types de caractÚres (des chiffres, des lettres majuscules, des lettres minuscules et des caractÚres spéciaux).
2. Préservez votre identité numérique
Préservez votre identité numérique en vous montrant vigilant en ligne et les réseaux sociaux : prenez soin de vos données personnelles et ne communiquez pas vos informations sensibles (numéro de téléphone, adresse ou numéro de carte bleue).
3. Protégez votre messagerie
Si vous recevez un message dâune personne que vous connaissez bien, mais que le contenu est Ă©tonnant (un titre en anglais ou dans une autre langue, une demande inhabituelle), faites preuve de prudence !
Vous devez garder en mĂ©moire que lâidentitĂ© de lâexpĂ©diteur peut ĂȘtre usurpĂ©e. Soyez attentif Ă tout indice mettant en doute lâorigine rĂ©elle dâun courriel : incohĂ©rence de forme ou de fond entre le message reçu et ceux que votre interlocuteur lĂ©gitime vous envoie habituellement.
Dans le mĂȘme sens, ne rĂ©pondez pas aux demandes suspectes dâexpĂ©diteurs inconnus.
Les demandes dâinformations confidentielles sont rarement faites par courriel. Soyez donc attentifs Ă ces tentatives dites dâhameçonnage, aussi appelĂ©es phishing. Par exemple, le rĂšglement de vos impĂŽts passe uniquement par votre profil de contribuable sur le site impots.gouv.fr : le TrĂ©sor public ne vous demandera jamais vos coordonnĂ©es bancaires par courriel.
VĂ©rifiez les liens qui figurent dans vos courriels avant de cliquer dessus. Si vous avez un doute, saisissez vous-mĂȘme lâadresse du site dans la barre dâadresse du navigateur.
Assurez-vous Ă©galement quâen passant la souris au-dessus du lien proposĂ©, lâadresse du site soit conforme Ă lâexpĂ©diteur annoncĂ©. Souvent, le contenu des sites frauduleux comporte des fautes de français, mais de plus en plus, les tentatives dâhameçonnage emploient un français correct.
Enfin, soyez vigilant avant dâouvrir les piĂšces jointes. Elles constituent le principal vecteur dâattaque et peuvent vĂ©hiculer des programmes malveillants.
4. Mettez à jour vos équipements
Votre ordinateur doit ĂȘtre Ă©quipĂ© dâun antivirus efficace, ainsi que dâun systĂšme dâexploitation et de logiciels Ă jour pour se protĂ©ger des cyberattaques.
Les hackers ciblent les ordinateurs utilisant des logiciels qui ne sont pas à jour pour exploiter les vulnérabilités non corrigées.
5. Ăvitez la connexion aux rĂ©seaux non sĂ©curisĂ©s
Ăvitez aussi les rĂ©seaux publics ou inconnus. PrivilĂ©giez la connexion de votre abonnement tĂ©lĂ©phonique (3G ou 4G) lorsque vous ĂȘtes en dĂ©placement.
Les rĂ©seaux wi-fi publics sont souvent mal sĂ©curisĂ©s, et peuvent ĂȘtre contrĂŽlĂ©s ou usurpĂ©s par des pirates qui pourraient ainsi voir passer et capturer vos informations personnelles ou confidentielles (mots de passe, numĂ©ro de carte bancaire…).
Si vous nâavez dâautre choix que dâutiliser un wi-fi public, veillez Ă ne jamais y rĂ©aliser dâopĂ©rations sensibles et utilisez si possible un rĂ©seau privĂ© virtuel (VPN).
6. Sauvegardez réguliÚrement vos données
Enfin, il faut penser Ă sauvegarder vos fichiers rĂ©guliĂšrement sur un support externe Ă votre Ă©quipement (clĂ© ou disque USB) que vous dĂ©branchez une fois la sauvegarde effectuĂ©e. En cas de piratage de votre ordinateur, vous risquez de perdre des donnĂ©es (photos, fichiers, contacts, messagesâŠ).
Si vous ĂȘtes victime dâune cyberattaque
PrĂ©venez vos contacts, changez vos mots de passe, obtenez de lâassistance auprĂšs de cybermalveillance.gouv.fr, dĂ©posez plainte.
ANSII. 16/03/2022
CybersĂ©curitĂ© : 5 mesures prĂ©ventives prĂ©conisĂ©es par lâANSSI pour protĂ©ger les entreprises
Face aux tensions liĂ©es au contexte international actuel, les entreprises doivent rester vigilantes et mettre en place une sĂ©rie dâactions de prĂ©vention.
LâANSSI recommande aux entreprises de rester en alerte face aux cybermenaces.
Alors que la guerre entre la Russie et lâUkraine gagne aussi le terrain du cyberespace, avec des cyberattaques qui se multiplient des deux cĂŽtĂ©s, Guillaume Poupard, directeur gĂ©nĂ©ral de lâAgence nationale de la sĂ©curitĂ© des systĂšmes dâinformation (ANSSI), recommande aux organisations françaises de redoubler de vigilance.
Les tensions internationales actuelles, notamment entre la Russie et lâUkraine, peuvent parfois sâaccompagner dâeffets dans le cyberespace qui doivent ĂȘtre anticipĂ©s. Si aucune cybermenace visant les organisations françaises en lien avec les rĂ©cents Ă©vĂ©nements nâa pour lâinstant Ă©tĂ© dĂ©tectĂ©e, lâANSSI suit nĂ©anmoins la situation de prĂšs. Dans ce contexte, la mise en Ćuvre des mesures de cybersĂ©curitĂ© et le renforcement du niveau de vigilance sont essentielles pour garantir la protection au bon niveau des organisations, explique Guillaume Poupard dans un post LinkedIn.
ConcrĂštement, le directeur gĂ©nĂ©ral de lâANSSI demande aux entreprises et aux administrations françaises de suivre avec attention les alertes ainsi que les avis de sĂ©curitĂ© publiĂ©s et mis Ă jour rĂ©guliĂšrement par le Centre gouvernemental de veille, dâalerte et de rĂ©ponse aux attaques informatiques (CERT-FR). Chaque organisation est Ă©galement invitĂ©e Ă mettre en place « Ă court terme » une sĂ©rie de mesures pour « limiter la probabilitĂ© dâune cyberattaque ainsi que ses potentiels effets ». LâANSSI rappelle Ă©galement que, pour que ces actions soient rĂ©ellement efficaces, elles doivent « sâinscrire dans une dĂ©marche de cybersĂ©curitĂ© globale et de long terme ».
Les 5 mesures cyber prĂ©ventives recommandĂ©es par lâANSSI
Le message relayĂ© par Guillaume Poupard sâaccompagne dâun document rĂ©alisĂ© par lâAgence nationale de la sĂ©curitĂ© des systĂšmes dâinformation prĂ©sentant les « mesures cyber prĂ©ventives prioritaires » liĂ©es aux « tensions internationales actuelles ».
Dans ce diaporama dâune dizaine de pages, lâANSSI dĂ©taille ses 5 recommandations Ă destination des entreprises, afin de renforcer leur niveau de sĂ©curitĂ© informatique :
- Renforcer lâauthentification sur les systĂšmes dâinformation : il sâagit ici de mettre en Ćuvre une authentification forte pour les comptes particuliĂšrement exposĂ©s (administrateurs, personnel de direction, cadres dirigeantsâŠ), nĂ©cessitant 2 facteurs, soit « un mot de passe, un tracĂ© de dĂ©verrouillage ou une signature», soit « un support matĂ©riel (carte Ă puce, jeton USB, carte magnĂ©tique, RFID) ou a minima un autre code reçu par un autre canal (SMS) ».
- AccroĂźtre la supervision de sĂ©curitĂ© : un systĂšme de supervision des Ă©vĂ©nements journalisĂ©s devra ĂȘtre mis en place pour « dĂ©tecter une Ă©ventuelle compromission et de rĂ©agir le plus tĂŽt possible ».
- Sauvegarder hors-ligne les donnĂ©es et les applications critiques : les sauvegardes effectuĂ©es doivent ĂȘtre rĂ©alisĂ©es en Ă©tant dĂ©connectĂ©es du systĂšme dâinformation « pour prĂ©venir leur chiffrement », et des solutions de stockage Ă froid (disques durs externes, bandes magnĂ©tiques) peuvent ĂȘtre utilisĂ©es afin de « protĂ©ger les sauvegardes dâune infection des systĂšmes et de conserver les donnĂ©es critiques Ă la reprise dâactivitĂ© ».
- Ătablir une liste priorisĂ©e des services numĂ©riques critiques de lâentitĂ© : lâANSSI conseille de rĂ©aliser un inventaire des services numĂ©riques dâune organisation en les listant par type de sensibilitĂ©, et dâidentifier les dĂ©pendances vis-Ă -vis des prestataires externes.
- Sâassurer de lâexistence dâun dispositif de gestion de crise adaptĂ© Ă une cyberattaque : les entreprises doivent dĂ©terminer les contacts dâurgence et Ă©tablir un plan de rĂ©ponse adaptĂ© Ă la gestion des cyberattaques.
Alexandra Patard / 2 mars 2022.
3 rĂ©flexions sur « CA BOUGE DU COTE DU CYBER-RISQUE (4) COMMENT SE PREMUNIR CONTRE UNE CYBERATTAQUE. »