Mois de la cybersécurité : aller au-delà de la sensibilisation

0
97

Depuis 2012, le mois d’octobre est chaque année le Mois de sensibilisation à la cybersécurité, ou Cybermois. Cette période a pour but de promouvoir la cybersécurité pour tous afin de mieux comprendre les risques et ainsi les appréhender. Alors que les cybermenaces continuent leur marche en avant, à l’ère du cloud et de l’intelligence artificielle générative (genAI), les initiatives de formation, mais aussi de coaching en temps réel sont essentielles.

Tribune A cette occasion, Stanley Nabet, Regional Sales Director France chez Netskope, rappelle que si les politiques de sensibilisation et de formation restent une base importante, elles doivent aller de pair avec un accompagnement en temps réel pour demeurer pleinement efficaces :

« La plupart des organisations s’appuient encore sur des formations annuelles pour sensibiliser à la cybersécurité. Toutefois, des vulnérabilités apparaissent dans les intervalles entre les sessions formelles, lorsque les collaborateurs sont concentrés sur l’accomplissement de leurs tâches et potentiellement prêts à contourner les outils et les directives de l’entreprise.

L’augmentation de l’utilisation d’applications de genAI en est un exemple opportun. Les chercheurs du Netskope Threat Labs ont constaté que l’utilisation de la plateforme genAI par les utilisateurs finaux en entreprise a augmenté de 50 % au cours des trois mois précédant mai 2025. Plus de la moitié de cette adoption est due au Shadow AI, soit le non-respect des utilisations des systèmes et des politiques approuvés et validés par leur organisation – ce contre quoi ils ont sans doute été explicitement mis en garde lors de cette formation annuelle.

Ainsi, même si le Mois de sensibilisation à la cybersécurité demeure une bonne initiative, le coaching continu en temps réel reste nettement plus efficace. Au lieu de bloquer l’accès des utilisateurs aux applications utiles, ou de s’appuyer uniquement sur une formation annuelle, les prompts contextuels aident les employés à prendre des décisions plus sûres sur le moment, y compris en ce qui concerne l’utilisation des plateformes de genAI. Notre recherche a révélé que 57 % des utilisateurs ont modifié leurs actions après avoir reçu un coaching en temps réel, ce qui montre que la prise de conscience est plus puissante lorsqu’elle est directement liée à des choix du monde réel.

Pour les organisations, la priorité devrait être d’intégrer le coaching dans les workflows quotidiens, en guidant les collaborateurs vers des outils approuvés et des pratiques plus sûres sans les ralentir. Il s’agit d’une approche plus équilibrée : protéger les données tout en permettant à l’innovation dans le milieu du travail de se poursuivre. »

De plus, voici ci-dessous le commentaire de Matt Psencik, Director Security and Product Design Research chez Tanium, qui rappelle les principes de base de la cybersécurité en entreprise :

« Le mois de la sensibilisation à la cybersécurité est le moment idéal pour prendre du recul et examiner les angles morts qui continuent de mettre les organisations en danger. Les organisations investissent beaucoup de temps et d’argent dans la surveillance de leurs actifs, mais trop nombreuses sont celles qui ignorent les appareils personnels utilisés par leurs employés, y compris pour accéder parfois à des systèmes critiques. Si quelqu’un se connecte à Slack ou GitHub à partir d’un ordinateur personnel équipé d’un enregistreur de frappe ou d’une extension de navigateur malveillante, des données sensibles peuvent être récupérées à l’insu de l’organisation. Sans contrôles pour limiter les accès aux appareils gérés par l’entreprise et sans la visibilité offerte par des outils tels que l’EDR et le DLP, les équipes de sécurité sont laissées dans l’ignorance.

Cela nous rappelle également que les contrôles de sécurité n’ont d’importance que s’ils fonctionnent réellement. Les systèmes de détection, les alarmes et les workflows qui n’ont jamais été testés échouent souvent lorsqu’on en a le plus besoin, laissant aux équipes un faux sentiment de protection. Tester ces systèmes de bout en bout devrait être une priorité absolue ce mois-ci.

Enfin, les principes de base restent importants, mais les attaquants font preuve chaque jour d’une complexité et d’une créativité accrues. La sensibilisation doit évoluer en donnant aux experts spécialisés une plus grande visibilité afin de toucher un public plus large dans le domaine de la sécurité, afin que leurs connaissances puissent aider les défenseurs à se préparer à l’avenir. »