← Blog
Employée utilisant un ordinateur portable avec des symboles de cadenas numériques représentant la cybersécurité au travail.
Publié le
2024-10-03

5 bonnes pratiques pour votre moment de sécurité en matière de cybersécurité sur le lieu de travail

Un moment cybersécurité est une discussion courte et répétable qui aide une équipe à adopter un bon réflexe avant qu’un incident ne se produise. Il doit être assez concret pour être utilisé en réunion, assez bref pour être répété et assez sûr pour que chacun puisse poser une question ou signaler une erreur sans être blâmé.

Utilisez les cinq pratiques ci-dessous comme une routine de cinq minutes. Elles complètent les politiques de sécurité et la procédure de gestion des incidents de votre organisation ; elles ne remplacent pas les consignes de l’équipe informatique ou de sécurité. L’objectif est de transformer une sensibilisation générale en gestes simples à retenir lorsqu’un message, une demande de connexion, un appareil ou un partage de fichier semble inhabituel.

Points clés

  • Faites une pause avant de répondre à une demande inattendue et vérifiez-la par un autre canal connu.
  • Utilisez des mots de passe uniques et la méthode d’authentification multifacteur la plus forte disponible.
  • Gardez les appareils et applications approuvés à jour, verrouillés et soumis aux contrôles de l’organisation.
  • Traitez les données de l’entreprise uniquement par les moyens de stockage, de partage et de connexion approuvés.
  • Signalez rapidement les activités suspectes et les erreurs, dans un cadre fondé sur l’apprentissage plutôt que sur la faute.
Illustration colorée de cadenas, de boucliers et de symboles d’alerte représentant la cybersécurité au travail.

Comment animer un moment cybersécurité de cinq minutes

Choisissez une pratique pour chaque réunion. Commencez par une situation réaliste, demandez à l’équipe ce qu’elle ferait, puis rappelez l’action et le canal de signalement approuvés par l’organisation. Terminez par un geste à appliquer pendant la semaine. Des sessions courtes et répétées sont plus faciles à mettre en pratique qu’une longue liste d’avertissements présentée une fois par an. Les recommandations actuelles du NIST sur les programmes d’apprentissage intègrent la sensibilisation, les exercices pratiques et les formations liées au rôle dans un dispositif destiné à faire évoluer les comportements et à développer une culture de sécurité.

Adaptez la discussion au travail de l’équipe. Le service financier peut s’entraîner à vérifier une demande de changement de coordonnées bancaires. Le support client peut revoir le traitement d’un document d’identité. Une équipe à distance peut répéter la conduite à tenir en cas de perte d’un appareil. L’exemple doit rendre la prochaine action évidente.

1. Faire une pause et vérifier les demandes inattendues

Le phishing peut arriver par e-mail, messagerie instantanée, SMS, réseau social ou appel téléphonique. Un attaquant peut se faire passer pour un responsable, un fournisseur, un collègue ou un service connu. Les fautes de langue peuvent alerter, mais un message soigné et personnalisé peut aussi être malveillant. Examinez surtout la demande : urgence inhabituelle, nouvelles coordonnées de paiement, pièce jointe inattendue, demande d’identifiants ou de code MFA, ou pression pour contourner une procédure normale.

Lorsqu’une demande peut exposer de l’argent, des identifiants, des données de l’entreprise ou un accès :

  • Arrêtez-vous avant d’ouvrir la pièce jointe, de suivre le lien, de répondre ou d’approuver la demande.
  • Vérifiez l’identité de la personne ou de l’organisation par un autre canal que vous connaissez déjà. Utilisez un numéro enregistré, le site officiel ou l’annuaire interne plutôt que les coordonnées indiquées dans le message.
  • Signalez le message par le canal approuvé par votre organisation. Conservez les éléments utiles à l’équipe de sécurité, puis suivez ses consignes pour supprimer ou isoler le message.

Les conseils de la CISA sur le phishing insistent sur quatre gestes : reconnaître une demande suspecte, vérifier par un canal indépendant, signaler la tentative et la supprimer. Le bon réflexe n’est pas de repérer chaque fraude à coup sûr, mais de faire une pause et de vérifier avant qu’une demande ne puisse causer un dommage.

Illustration d’une personne naviguant de manière sécurisée sur un ordinateur portable.

2. Utiliser des mots de passe uniques et une MFA plus forte

Chaque compte professionnel doit avoir un mot de passe ou une phrase secrète unique. Un gestionnaire de mots de passe reconnu peut générer et conserver des identifiants longs et uniques, sans obliger l’utilisateur à inventer des variantes prévisibles. Ne présentez pas le changement périodique arbitraire ni un mélange imposé de majuscules, chiffres et symboles comme la protection principale. Les recommandations actuelles du NIST sur les mots de passe demandent aux services de favoriser la longueur, de bloquer les valeurs courantes ou compromises, d’éviter les règles de composition et d’exiger un changement lorsqu’il existe un indice de compromission plutôt qu’à date fixe.

Activez l’authentification multifacteur partout où l’organisation la propose. La MFA rend la prise de contrôle d’un compte plus difficile, mais ne constitue pas une garantie. N’approuvez jamais une demande de connexion que vous n’avez pas initiée et ne communiquez jamais un code à usage unique. Préférez une méthode résistante au phishing, comme une clé de sécurité ou FIDO/WebAuthn, lorsqu’elle est disponible. La hiérarchie MFA de la CISA place les applications d’authentification avec correspondance de nombres au-dessus des codes à usage unique et recommande les codes envoyés par SMS ou e-mail uniquement lorsqu’aucune solution plus forte n’est disponible.

Si vous avez saisi un mot de passe sur un site suspect, approuvé une demande inattendue, réutilisé un mot de passe compromis ou communiqué un code, signalez-le immédiatement. Un signalement rapide permet à l’équipe de sécurité de réinitialiser les identifiants, révoquer les sessions et rechercher une utilisation abusive.

3. Maintenir à jour les appareils et applications approuvés

Utilisez les appareils, systèmes d’exploitation, navigateurs, extensions et applications approuvés par l’organisation. Une boutique officielle ou le nom d’un fournisseur connu peut réduire certains risques, mais ne garantit pas qu’un logiciel est sûr. Respectez le catalogue d’applications approuvées ou les règles de gestion des appareils mobiles, supprimez les logiciels inutiles et laissez les contrôles de sécurité gérés fonctionner.

  • Installez rapidement les mises à jour de sécurité ou activez le processus de mise à jour géré par l’organisation.
  • Utilisez un verrouillage d’écran et gardez le contrôle physique de l’appareil.
  • Ne désactivez pas la protection du terminal, le chiffrement ou les paramètres de gestion pour faciliter une tâche.
  • Signalez au plus vite un appareil perdu, volé ou au comportement inhabituel.

Les recommandations du NIST pour les appareils mobiles préconisent des contrôles adaptés au modèle d’équipement et de BYOD de l’organisation. La signature d’une politique ne constitue pas, à elle seule, un contrôle de sécurité ; ce sont les règles sur les appareils pris en charge, les applications approuvées, les mises à jour, les accès, la supervision et le signalement des pertes qui rendent cette politique utile.

Lorsqu’un appareil est retiré du service, suivez le processus approuvé de nettoyage des supports et de mise au rebut. Une simple réinitialisation d’usine ne garantit pas l’effacement de tous les types de stockage. Le NIST SP 800-88 Rev. 2 relie la méthode de nettoyage et sa validation au support, à la sensibilité des informations et aux exigences de l’organisation.

Illustration des mesures de sécurité appliquées à un appareil mobile.

4. Traiter les données de l’entreprise par les moyens approuvés

Avant de stocker, envoyer ou partager un fichier, vérifiez sa sensibilité, les personnes qui doivent y accéder, la région requise et l’outil approuvé. Accordez uniquement les accès nécessaires, vérifiez les destinataires avant l’envoi et retirez les droits une fois le travail terminé. Si votre équipe choisit encore un service, suivez une méthode structurée pour sélectionner un fournisseur de stockage cloud approuvé au lieu de transférer les fichiers vers un compte personnel.

Le chiffrement est un contrôle parmi d’autres, pas une garantie contre toute violation. Le résultat dépend aussi de la gestion des identités, des autorisations, de la sécurité des terminaux, des paramètres de partage, de la récupération et du mode d’attaque. Pour les services de stockage Hivenet précisément, la page actuelle Hivenet Trust indique que les fichiers sont chiffrés avant le stockage, divisés en fragments et distribués entre des nœuds situés dans la région choisie. Cette architecture ne doit pas être généralisée à tous les produits Hivenet ni présentée comme une immunité contre les erreurs ou les compromissions.

Utilisez le VPN géré ou le chemin réseau imposé par l’organisation lorsque sa politique l’exige. Un VPN peut chiffrer le trafic entre l’appareil et le point de terminaison du VPN, y compris du trafic potentiellement non chiffré sur un réseau public, comme l’explique le catalogue des menaces mobiles du NIST. Il ne rend pas l’utilisateur anonyme, ne prouve pas qu’un site est digne de confiance et n’empêche ni le phishing, ni les logiciels malveillants, ni un partage risqué, ni la compromission de l’appareil.

HTTPS protège la connexion entre le navigateur et un domaine. Il ne prouve pas que l’entreprise qui se trouve derrière ce domaine est légitime. Vérifiez le domaine complet, accédez aux services sensibles depuis un favori fiable ou le portail interne et confirmez séparément toute demande inhabituelle liée à un paiement ou à une identité.

Illustration d’une personne utilisant un ordinateur portable à côté d’un bouclier et d’un cadenas, représentant la protection des informations personnelles.

5. Signaler rapidement et sans blâme

Les employés voient souvent le premier signe d’un incident : alerte de connexion inattendue, demande MFA suspecte, fichier envoyé au mauvais destinataire, téléphone perdu, message mal adressé ou comportement inhabituel d’un appareil. Un signalement rapide peut réduire l’impact. Le canal doit être facile à trouver, les informations à fournir doivent être claires et chacun doit savoir ce qui se passera ensuite.

Un signalement utile indique :

  • ce qui s’est passé et à quel moment ;
  • le compte, l’appareil, le fichier ou le message concerné ;
  • ce que la personne a cliqué, saisi, approuvé, envoyé ou observé ;
  • toute action immédiate déjà entreprise.

Ne demandez pas aux employés d’enquêter au-delà de leur rôle ni de cacher une erreur pendant qu’ils essaient de la réparer seuls. Conservez les éléments utiles, suivez les instructions de l’organisation et laissez l’équipe chargée des incidents décider des étapes techniques. Les recommandations du NIST sur les programmes d’apprentissage considèrent les exercices pratiques et les campagnes de phishing comme des moyens de développer les comportements et d’améliorer le programme. Le blâme public décourage précisément le signalement rapide dont l’organisation a besoin.

Illustration d’un bureau protégé par des contrôles de sécurité numériques.

Liste de contrôle pour l’animateur

  1. Choisissez l’une des cinq pratiques et un exemple adapté au travail de l’équipe.
  2. Demandez « Que feriez-vous en premier ? » avant de donner la réponse.
  3. Rappelez l’outil, la politique ou le canal de signalement approuvé.
  4. Corrigez une idée fausse sans transformer la session en examen.
  5. Terminez par un geste que l’équipe peut appliquer immédiatement.

Répétez cette routine avec de nouveaux exemples. Un bon moment cybersécurité rend l’action la plus sûre plus facile à retenir et le signalement plus simple.

Questions fréquentes

Qu’est-ce qu’un moment cybersécurité ?

Il s’agit d’une courte discussion ou d’un exercice au travail consacré à un comportement de cybersécurité. Il relie la politique de l’organisation à une décision réaliste qu’un employé peut devoir prendre.

À quelle fréquence faut-il en organiser ?

Choisissez un rythme que l’équipe peut maintenir. Une courte routine mensuelle ou intégrée aux réunions peut être plus utile qu’une longue liste présentée une fois, surtout lorsque les exemples correspondent au travail et aux canaux de signalement actuels.

HTTPS et un VPN suffisent-ils pour travailler en toute sécurité ?

Non. HTTPS protège une connexion vers un domaine et un VPN peut protéger le trafic jusqu’à son point de terminaison. Aucun des deux ne prouve qu’une demande est légitime et ils n’empêchent pas le phishing, les logiciels malveillants, les autorisations risquées ou la compromission d’un appareil.

Que doit signaler un employé ?

Signalez un phishing présumé, une demande MFA inattendue, des données exposées ou mal adressées, un appareil perdu, une activité de compte inhabituelle, des identifiants saisis sur une page suspecte ou tout autre événement couvert par la procédure de l’organisation. En cas de doute, utilisez le canal approuvé et laissez l’équipe de sécurité évaluer la situation.

Votre prochaine charge de travail sur Hivenet.

Choisissez une charge de travail d’IA, de calcul ou de stockage à tester sur Hivenet, ou échangez avec notre équipe sur sa mise en production.

Shader gradient background