Cyber Security Awareness - le «facteur humain» | SwissSign
Une spécialiste de la Poste Suisse pour la sécurité des données

Section générale

SwissSign • 02.04.2024

Cyber Security Awareness ou le «facteur humain»

L'un des plus grands risques en matière de sécurité informatique est le «facteur humain». Nous vous montrons comment en faire une partie de la solution et vous ouvrir ainsi des opportunités.

Que signifie le «facteur humain» en sécurité informatique? 

Lorsqu’il est question de sécurité informatique sur le lieu de travail, l’un des plus grands risques, souvent cité, est le «facteur humain». Manque de connaissances, charge de travail élevée ou sensibilisation insuffisante aux thématiques relatives à la sécurité sont autant de dangers. La réduction de ces risques devrait donc être au centre de toute stratégie informatique réussie. Nous vous montrons comment faire du «facteur humain» une partie de la solution et vous ouvrir ainsi de nouvelles opportunités. 

Problème n°1: les êtres humains agissent comme des êtres humains

Zunächst ist es wichtig zu verstehen, wieso der Mensch das wohl grösste IT-Sicherheitsrisiko für Firmen ist. Der Grund ist einfach: Er handelt menschlich und nicht wie eine Maschine nach einer programmierten Logik. Ein Beispiel: Ein Mitarbeiter erzählt einem Bekannten aus einer anderen Firma, dass sie im Unternehmen eine veraltete Version des CRMs verwenden. Ein Mitarbeiter der Konkurrenz bekommt dieses Gespräch mit und notiert sich alle Informationen. 

Viele Hacker-Attacken nehmen auf diese Art ihren Anfang. Besonders heikel ist auch das Verhalten von entlassenen Mitarbeitenden, die ihrem Frust Ausdruck geben. Die meisten angegriffenen Firmen würden wohl bestätigen, dass es ohne den «Faktor Mensch» nicht möglich gewesen wäre, eine erfolgreiche Hacker-Attacke durchzuführen.

Solutions possibles

Assurez-vous que vos collaborateurs soient conscients des dangers. Les formations et des stages réguliers sont un bon moyen d’ancrer le sujet de la sécurité informatique dans les consciences. Mais il est aussi important de montrer que ce sujet est pris au sérieux dans l’entreprise; le management doit donner l’exemple.

Problème n°2: les mots de passe sont pénibles

Allzu menschlich ist auch die Abneigung gegen komplizierte Passwörter. Ob es der Name des Hundes oder eine dreistellige Zahlenfolge ist: Viele Passwörter sind einfach zu erraten. Oftmals werden sie jeweils gleich mehrmals verwendet oder schlimmstenfalls öffentlich zugänglich notiert – zum Beispiel auf einem Post-it.

Mitarbeitenden ist häufig nicht bewusst, welche Gefahr dieses vermeintlich normale Verhalten mit sich bringt. Es reicht bereits, dass ein Kleinkrimineller sich als Mitarbeiter der Reinigungsfirma ausgibt und das herumliegende Passwort eintippt. So kann er mit einem USB-Stick Firmendaten entwenden. Oder Schadsoftware installieren. Und wenn er etwas mehr Zeit hat und das Passwort an weiteren PCs oder in anderen Systemen ausprobiert, dann ist die Wahrscheinlichkeit gross, dass er sich zu weiteren kritischen Daten Zugriff verschaffen kann.

Solutions possibles

Définissez des mots de passe contenant au moins 8 caractères. N’utilisez pas de mots connus, de mots de passe courants ni de suites de chiffres simples. N’utilisez chaque mot de passe qu’une fois. Idéalement, combinez des chiffres, des lettres et des caractères spéciaux sans logique apparente. Ne conservez pas vos mots de passe physiquement sur votre lieu de travail. Utilisez à la place un gestionnaire de mots de passe. Important: ne partagez vos mots de passe avec personne – même pas avec votre supérieur ou avec l’assistance informatique. 

Problème n°3: les êtres humains sont des êtres sociaux

Menschen werden gerne gelobt. Sie hören gerne, dass sie ihre Sache gut machen. Und in dieser Stimmung sind Mitarbeitende oftmals bereit, das eine oder andere aus ihrem Job preiszugeben. Diese menschliche Schwäche kann ein Angreifer ausnutzen und durch geschickte Fragen wichtige Informationen gewinnen.

Zusätzlich stehen jedem Angreifer sämtliche Informationen zur Verfügung, welche in den sozialen Medien geteilt werden. Gerade bei unbedarften oder frustrierten Mitarbeitenden besteht hier ein Risiko. Und à propos soziale Medien: Eine weitere Gefahr stellen auch Webapplikationen bekannter Messenger-Dienste dar, wenn sie auf dem Firmenrechner genutzt werden. Denn jede Sicherheitslücke darin kann zum Einfallstor für Angriffe auf Ihre Firmensysteme werden. Und es ist ein einfacher Weg, um gefährliche Dateien zu verbreiten und auf Downloads zu hoffen.

Solutions possibles

Formez vos collaborateurs et montrez-leur les risques d’une attaque ainsi que les stratégies possibles des pirates. Veillez à ce que les collaborateurs n’accèdent pas aux réseaux sociaux via les appareils de l’entreprise – sauf bien évidemment à des fins professionnelles. 

Problème n°4: les appareils sont utilisés à titre personnel et professionnel

Sie möchten Ihren Mitarbeitenden WLAN zur Verfügung stellen? Gute Idee. Sie wollen es auch für private Geräte zugänglich machen? Ganz schlechte Idee. Denn Sie haben als Firma keinen Überblick über die Sicherheit fremder Geräte. Das öffnet Angreifern die Tür. Dasselbe gilt auch für andere private Geräte wie USB-Sticks oder externe Festplatten, die im Arbeitsalltag genutzt werden. Diese sogenannte «Schatten-IT» wird normalerweise ohne das Wissen der IT-Abteilung betrieben und stellt ein Sicherheitsrisiko dar.

Gefährlich kann es auch werden, wenn der Geschäfts-Laptop für private Zwecke verwendet wird. Selbst im Rahmen einer normalen Freizeitnutzung vergrössert sich das Risiko für die Firma, zum Beispiel wenn private oder ungesicherte öffentliche WLAN-Netzwerke genutzt werden.

Solutions possibles

Soyez prudents en ce qui concerne l’accès au WiFi de l’entreprise. Tous les appareils connectés doivent être connus du service informatique et leur sécurité doit avoir été testée. Seuls des clés USB et des disques durs propres à l’entreprise doivent être utilisés comme supports de données. Il convient aussi de ne pas abuser des droits d’administrateur et de les accorder uniquement aux collaborateurs qui en ont vraiment besoin pour leur travail. Vous empêcherez ainsi les installations de programmes malveillants. 

Problème n°5: les collaborateurs ne savent pas gérer les données

Stellen Sie sich vor, Ihr Buchhalter hat die Lohnliste versehentlich zweimal ausgedruckt. Das überschüssige Exemplar wirft er in den Papierkorb. Frei zugänglich für andere Mitarbeitende oder – noch schlimmer – Konkurrenten. So schnell können strategisch relevante Unternehmensdaten in die falschen Hände geraten.

Das gilt auch für den digitalen Raum: Wer auf seinem PC nicht mehr benötigte sensible Daten lagert, riskiert, dass die Firma im Falle eines Angriffs wichtige Informationen preisgibt. Und es ist fraglich, ob Mitarbeitende einen solchen Datenverlust tatsächlich melden würden. Falls sie sich überhaupt daran erinnern, diese Dokumente noch gespeichert gehabt zu haben.

Solutions possibles

Assurez-vous que vos collaborateurs manipulent les données confidentielles de façon responsable. Tous les documents contenant des données relatives à l’entreprise doivent être archivés en toute sécurité, ou détruits de façon à être rendus illisibles. Il convient aussi de communiquer clairement sur le fait que la moindre perte de données doit faire l’objet d’un signalement. Il faut cependant savoir faire preuve de tact. Les collaborateurs ne doivent ressentir ni gêne, ni peur.

Ce que vous devriez faire maintenant

 

1) Misez sur les certificats SwissSign pour la sécurité de vos communications en ligne et par e-mail. Avec notre PKI gérée (MPKI), vous pouvez gérer les certificats pour vos employés, clients et partenaires de manière autonome et les adapter à vos besoins – tout en économisant par rapport à l'achat de certificats individuels.

Commander MPKI maintenant

2) Accélérez et sécurisez vos processus de signature : grâce à nos solutions de signature électronique, intégrez la signature numérique de manière transparente dans vos processus et systèmes, via notre interface ou "on premise" au sein de votre propre infrastructure, pour une sécurité et une conformité maximales – idéal pour les entreprises de secteurs hautement réglementés.

Commander des services de signature maintenant

3) Obtenez des conseils pour optimiser votre configuration PKI ou pour choisir la solution de signature la mieux adaptée à votre entreprise.

Demandez conseil maintenant

4) Si vous avez appris quelque chose de notre article, envoyez-le à d'autres personnes de votre organisation, enregistrez le lien pour plus tard ou partagez-le sur LinkedIn 👇