Cybersécurité

Phishing (hameçonnage)

L’hameçonnage tente d’obtenir une information, un paiement ou une action en usurpant une identité. Il peut passer par un email, un SMS ou un autre canal. Les demandes inhabituelles se vérifient par un moyen indépendant.

01

Qu’est-ce que le phishing ?

Le phishing, ou hameçonnage, cherche à obtenir une information, un accès, un paiement ou une action en usurpant une identité. Il peut utiliser un email, un SMS, un appel ou un autre canal. Le message tente de faire agir son destinataire avec une demande qui paraît légitime.

Une attaque peut être générale ou ciblée. Des informations publiques et des échanges précédents peuvent rendre le message crédible. Une bonne grammaire ou un nom connu ne suffit pas à confirmer son origine. Le contrôle doit porter sur la demande et le moyen de la vérifier.

02

Comment la tentative fonctionne-t-elle ?

Le message peut diriger vers une fausse page, demander une pièce jointe ou imposer une action urgente. Il peut aussi se faire passer pour un fournisseur, un dirigeant ou un service de support. L’objectif est de contourner le contrôle habituel par la confiance, la pression ou la routine.

Un lien affiché peut masquer une autre destination. Un compte réel peut également être compromis. Le fait que le message semble venir d’une personne connue ne prouve donc pas la légitimité de son contenu. Une demande inhabituelle doit être confirmée par un canal indépendant.

03

Phishing, MFA et protection des messages

Les filtres peuvent réduire les messages suspects sans tout arrêter. La MFA renforce les accès, mais certaines méthodes peuvent être ciblées par des demandes de codes ou de validation. Les personnes doivent comprendre les actions qu’elles ne doivent pas autoriser à la suite d’un message inattendu.

La protection combine des moyens techniques et des procédures métier. Les changements de coordonnées de paiement, les demandes de secrets et les accès urgents demandent une vérification. La procédure doit être utilisable sans dépendre des coordonnées fournies par le message suspect.

04

Exemple d’usage : un changement de coordonnées

Imaginons une PME qui reçoit un message annonçant de nouvelles coordonnées de paiement d’un fournisseur. Le destinataire ne modifie pas le dossier sur cette seule base. Il contacte l’interlocuteur connu avec une référence déjà enregistrée.

La vérification confirme ou rejette la demande. Le message et les éléments utiles sont signalés à la personne responsable. L’équipe évite de répondre en transmettant des informations supplémentaires et ne partage pas la pièce suspecte sans précaution.

Ce scénario est illustratif. Il montre qu’un contrôle simple doit être intégré au processus. La décision repose sur une confirmation indépendante, pas sur le degré d’urgence ou la présentation du message.

05

Que faire après une interaction ?

La réaction dépend de ce qui a été fait : ouverture d’un lien, saisie d’un mot de passe, téléchargement ou paiement. Signalez rapidement les faits à l’équipe ou au prestataire concerné. Décrivez l’heure, le compte et les actions sans supposer automatiquement une compromission.

Si un secret a été transmis, la protection du compte doit être prise en charge avec les moyens du service. Les sessions, les autorisations et les règles peuvent devoir être examinées. Conservez les éléments utiles selon la procédure d’incident et utilisez une assistance adaptée à la situation.

06

Organiser le signalement

Les utilisateurs doivent savoir où transmettre un doute. Une procédure qui culpabilise peut retarder le signalement. L’objectif est de comprendre ce qui s’est passé et de limiter les conséquences. Les informations doivent être conservées de façon contrôlée pour l’analyse.

Les exercices doivent porter sur les décisions importantes et les canaux de vérification. Un taux de clic isolé ne mesure pas toute la protection. Vérifiez aussi la possibilité de demander de l’aide, le délai de traitement et les contrôles appliqués aux opérations sensibles.

07

Préparer un projet

Identifiez les demandes qui présentent les conséquences les plus importantes : paiement, accès, documents et secrets. Définissez un canal de confirmation indépendant et les personnes qui peuvent valider ces opérations.

Préparez une procédure de signalement courte. Elle doit expliquer quoi transmettre et qui contacter. Vérifiez que l’équipe sait l’utiliser lorsqu’un message paraît venir d’une personne connue ou d’un service de support.

Examinez les filtres, la MFA et les droits avec les outils disponibles. Testez les procédures dans un cadre maîtrisé, sans exposer de données réelles. Après un incident ou un exercice, corrigez les difficultés observées. Le dispositif doit aider les personnes à vérifier et à signaler, avec des moyens techniques adaptés.

08

Questions fréquentes

Un message bien écrit peut-il être frauduleux ?+

Oui. L’absence de faute et une présentation soignée ne prouvent pas l’origine. Vérifiez les demandes inhabituelles par un canal indépendant et connu.

La MFA suffit-elle contre le phishing ?+

Elle renforce les accès, mais ses méthodes et la récupération ont des limites. Les validations inattendues et les demandes de codes doivent être examinées.

Que faire si j’ai transmis un mot de passe ?+

Signalez les faits rapidement et utilisez la procédure de protection du compte avec l’équipe compétente. Vérifiez les sessions et les accès concernés, sans attendre une preuve visible d’abus.

PROCHAINE ÉTAPE

Relions ces termes à votre projet.

Un choix technique à faire ? Échangez avec notre équipe pour préciser vos usages, vos outils et la prochaine étape.

Prendre rendez-vous ↗