Questions fréquentes
Qu'est-ce que l'ingénierie sociale ?
C'est l'ensemble des techniques qui consistent à manipuler une personne pour obtenir une information, un accès ou une action, plutôt qu'à attaquer un système technique. Elle n'exploite pas une faille logicielle mais des réflexes humains sains : vouloir aider un collègue, obéir à une consigne de la direction, résoudre un problème urgent.
Quelle différence avec l'hameçonnage ?
L'hameçonnage est une technique d'ingénierie sociale, la plus connue, qui passe par le courriel. L'ingénierie sociale est la famille entière : elle inclut aussi le prétexte, la fraude au dirigeant, la fraude au changement de coordonnées bancaires, le faux support technique, l'usurpation vocale et l'intrusion physique.
Quelle est la fraude la plus coûteuse pour une PME ?
La fraude au changement de coordonnées bancaires, où un fournisseur habituel annonce par courriel un nouveau compte. Elle est la plus rentable et la plus discrète : rien ne semble anormal, le paiement part normalement, et la fraude ne se découvre qu'à la relance du vrai fournisseur, parfois plusieurs semaines plus tard et après plusieurs échéances.
Quels leviers psychologiques sont exploités ?
Cinq principalement : l'autorité, une demande semblant venir d'un dirigeant ou d'une administration ; l'urgence, qui empêche la vérification et se retrouve dans presque tous les cas réussis ; la confidentialité, dont la seule fonction est d'empêcher la victime d'en parler à un collègue ; la serviabilité, ressort du faux support technique ; et la familiarité, un message reprenant un échange réel en cours.
La sensibilisation des salariés suffit-elle ?
Non. Elle est utile mais a une limite structurelle : elle demande à un humain d'être infaillible. Un comptable traite des dizaines de demandes par jour et doit toutes les traiter correctement, y compris un vendredi soir et en période de clôture, alors que l'attaquant n'a besoin de réussir qu'une fois. Il faut concevoir des processus qui résistent à l'erreur d'une seule personne.
Comment éviter la fraude au changement de RIB ?
Par une règle unique et sans exception : tout changement de coordonnées bancaires se confirme par un appel au numéro figurant dans votre fiche fournisseur, jamais au numéro indiqué dans le message. Cette seule procédure neutralise la fraude la plus rentable, et elle ne coûte rien à mettre en place.
Faut-il sanctionner un salarié qui s'est fait piéger ?
Non. La personne trompée n'est pas le problème : le processus qui lui permettait d'agir seule est le problème. Le blâme a de plus un effet mesurable et catastrophique, il retarde le signalement, alors que les premières heures décident de l'ampleur du dommage. Une entreprise où l'on a peur de signaler découvre ses incidents par sa banque.
Un dirigeant peut-il être exempté des procédures ?
Il ne devrait pas. Un dirigeant exempté devient la cible désignée, et son exemption est connue de l'organisation donc exploitable par un attaquant. Le droit de ralentir doit au contraire être affirmé par la direction elle-même : les salariés doivent savoir qu'ils ne seront jamais sanctionnés pour avoir vérifié une demande, même urgente et même venant d'en haut.
Le second facteur protège-t-il de l'ingénierie sociale ?
Il annule le bénéfice de la majorité des hameçonnages, en rendant un identifiant volé largement inutilisable. Il ne protège en revanche pas des fraudes qui ne visent pas un accès informatique mais une action : un virement, un changement de coordonnées bancaires, l'envoi d'un document. Ces attaques se traitent par des procédures, pas par de la technique.
SPF, DKIM et DMARC empêchent-ils ces attaques ?
Ils empêchent l'usurpation directe de vos adresses, ce qui est déjà considérable, et protègent votre domaine contre son utilisation dans une fraude visant vos clients. Ils n'empêchent pas un attaquant d'utiliser un domaine ressemblant au vôtre, ni d'écrire depuis la boîte réellement compromise d'un de vos interlocuteurs. Ils sont nécessaires et non suffisants.