Sensibilisation, Formation et Éthique en Cybersécurité
Recruter les bonnes personnes n’est que la première étape. Il faut ensuite les former, les sensibiliser et les éduquer continuellement pour qu’elles deviennent des acteurs actifs de la sécurité plutôt que des maillons faibles. Ce dernier article du chapitre 1 couvre les trois niveaux de sensibilisation à la sécurité, les méthodes de présentation adaptées à chaque audience, l’évaluation de l’efficacité des programmes, et les fondements éthiques qui guident la profession — du code (ISC)² aux dix commandements de l’éthique informatique.
1. Sensibilisation, Formation et Éducation : trois niveaux distincts
Il est crucial de comprendre la différence entre ces trois concepts, car ils correspondent à des niveaux croissants de profondeur, d’objectifs et d’impact :
| Attribut | Sensibilisation (Awareness) |
Formation (Training) |
Éducation (Education) |
|---|---|---|---|
| Question clé | « Quoi ? » | « Comment ? » | « Pourquoi ? » |
| Niveau | Information | Connaissance | Perspicacité (Insight) |
| Objectif d’apprentissage | Reconnaissance et mémorisation | Compétence pratique (Skill) | Compréhension approfondie |
| Méthode d’enseignement | Médias : vidéos, newsletters, affiches, CBT, tests d’ingénierie sociale | Instruction pratique : cours magistral et/ou démonstration, étude de cas, exercice pratique (hands-on) | Instruction théorique : séminaire et discussion, lecture et étude, recherche |
| Mesure de test | Vrai/Faux, choix multiple (identifier l’apprentissage) | Résolution de problèmes — reconnaissance et résolution (appliquer l’apprentissage) | Dissertation (interpréter l’apprentissage) |
| Durée d’impact | Court terme | Intermédiaire | Long terme |
2. Méthodes et techniques de présentation
La sécurité couvre de nombreux aspects d’une organisation, et il peut être difficile de communiquer la bonne information aux bonnes personnes. En utilisant un processus formalisé de sensibilisation, on s’assure que les exigences de sécurité sont présentées de manière adéquate à chaque groupe. Les niveaux supérieurs de formation sont plus généraux et traitent de concepts larges ; à mesure que la formation descend vers des tâches spécifiques, elle devient plus situationnelle.
Trois audiences, trois approches
Un programme de sensibilisation à la sécurité est typiquement conçu pour au moins trois types d’audiences : direction, personnel administratif et employés techniques. Chaque type de formation doit être adapté à son public pour que chaque groupe comprenne ses responsabilités, obligations et attentes.
L’ingénierie sociale et le phishing
Peut-être aucun autre sujet n’est plus important — ou n’illustre mieux la nécessité — de communiquer les enjeux de sécurité différemment à chaque audience. L’ingénierie sociale (social engineering) est la manipulation délibérée d’une personne ou d’un groupe pour les amener à faire quelque chose qu’ils ne feraient pas autrement — et qu’ils ne devraient pas faire. Dans un contexte de sécurité, cela signifie typiquement inciter un membre de l’organisation à violer une politique de sécurité ou à aider un attaquant à compromettre un système.
La forme la plus courante d’ingénierie sociale est le phishing (hameçonnage), qui utilise des e-mails frauduleux. Tous les employés doivent savoir qu’ils ne doivent pas cliquer sur des liens ou ouvrir des pièces jointes dans des e-mails s’ils ne reconnaissent pas l’expéditeur. Cependant, les cadres dirigeants, les managers et les utilisateurs finaux doivent se voir présenter le problème sous un angle différent, adapté à leurs responsabilités et à leur niveau de compréhension technique.
Formalisation et documentation
Quelle que soit la manière dont la formation est présentée, il est recommandé de faire signer à chaque employé un document attestant qu’il a entendu et compris tous les sujets de sécurité abordés et qu’il comprend les conséquences de la non-conformité. Cela :
- Renforce l’importance des politiques auprès de l’employé
- Fournit une preuve si l’employé prétend qu’on ne lui a jamais communiqué les règles
La sensibilisation à la sécurité doit intervenir dès le processus de recrutement et au moins annuellement par la suite. La participation doit être intégrée aux rapports d’évaluation de performance.
Méthodes complémentaires de renforcement
Différentes méthodes doivent être employées pour renforcer les concepts de sécurité au quotidien :
- Bannières d’écran (screen banners)
- Manuels de l’employé
- Affiches
- Newsletters internes
La gamification — l’application d’éléments de jeu à d’autres activités comme la sensibilisation à la sécurité — peut améliorer la rétention des compétences des employés de 40 % selon certaines estimations.
Security Champions
Une approche complémentaire consiste à identifier des employés qui ne font pas formellement partie du programme de sécurité mais qui possèdent les compétences et aptitudes pour devenir des ambassadeurs de la sécurité au sein de leurs propres unités. Ces individus peuvent être identifiés, délibérément encouragés et devenir des security champions — des membres de l’organisation qui, bien que leurs fiches de poste ne mentionnent pas la sécurité, informent et encouragent l’adoption des bonnes pratiques de sécurité au sein de leurs propres équipes.
3. Revue périodique du contenu
Puisque le seul constant dans la vie est le changement, il faut maintenir à jour les programmes et supports de formation. La revue du contenu doit être un processus délibéré, pas ad hoc :
- Planifier des rafraîchissements à intervalles réguliers (semestriel ou annuel)
- Assigner la responsabilité de la mise à jour à un propriétaire individuel
- Travailler avec une équipe pour réviser et actualiser le plan et les supports
La revue peut aussi être déclenchée par des événements :
- Une politique de sécurité est ajoutée, modifiée ou supprimée
- Un incident majeur (ou un schéma d’incidents mineurs) se produit qui aurait pu être évité ou atténué par une meilleure sensibilisation
- Une nouvelle menace majeure est découverte
- Un changement majeur est apporté aux systèmes d’information ou à l’architecture de sécurité
- Une évaluation du programme de formation révèle des lacunes
4. Évaluation de l’efficacité du programme
Beaucoup d’organisations traitent la sensibilisation à la sécurité comme un exercice de « case cochée » (check in the box), fait simplement pour satisfaire une exigence réglementaire. La réalité est qu’une formation efficace a à la fois :
- Des objectifs (objectives) — pourquoi nous le faisons
- Des résultats attendus (outcomes) — ce que les personnes peuvent faire après
Les objectifs sont généralement dérivés des politiques ou directives de haut niveau et orientent le développement des résultats attendus, qui à leur tour guident le contenu et les méthodes de livraison.
Exemple concret : Si l’objectif est de réduire le nombre d’attaques de phishing réussies, alors le résultat attendu serait que les utilisateurs soient capables de détecter un e-mail de phishing. L’objectif et le résultat sont tous deux mesurables, ce qui permet de répondre à la question : « est-ce que cela fonctionne ? »
Mesurer avant et après
On peut évaluer si le programme est efficace en mesurant simplement les choses avant la formation et après. Par exemple :
- Compter le nombre d’attaques de phishing réussies avant et après la formation
- Tester la capacité d’utilisateurs formés et non formés à détecter des e-mails de phishing
5. Éthique professionnelle
La sensibilisation et la formation reposent sur la notion qu’il existe de bonnes et de mauvaises façons d’agir. C’est le cœur de l’éthique, qui peut être fondée sur de nombreux principes différents et interprétée différemment selon les individus et les situations. Certains types d’éthique sont moins controversés que d’autres et plus faciles à attendre de tous.
Relation entre loi et éthique
Il existe une relation intéressante entre la loi et l’éthique. Le plus souvent, les lois sont fondées sur l’éthique et visent à garantir un comportement éthique. Cependant, les lois ne couvrent pas tout — c’est là que l’éthique doit prendre le relais. Certaines choses peuvent ne pas être illégales, mais cela ne signifie pas qu’elles sont éthiques.
Sophismes éthiques courants en informatique
Certains sophismes (ethical fallacies) sont utilisés par de nombreuses personnes dans le monde informatique pour justifier des actes non éthiques. Ils existent parce que les gens voient les problèmes différemment et interprètent (ou détournent) les règles et lois en place :
- « Les hackers ne veulent qu’apprendre et améliorer leurs compétences. Beaucoup d’entre eux ne font pas de profit de leurs actes ; par conséquent, leurs activités ne devraient pas être considérées comme illégales ou non éthiques. »
- « Le Premier Amendement protège le droit des citoyens américains à écrire des virus. »
- « L’information devrait être partagée librement et ouvertement ; par conséquent, partager des informations confidentielles et des secrets industriels devrait être légal et éthique. »
- « Le piratage ne fait de mal à personne en réalité. »
6. Code d’éthique professionnelle (ISC)²
(ISC)² exige de tous les professionnels de la sécurité certifiés qu’ils s’engagent à soutenir pleinement son Code d’éthique. Si un CISSP viole intentionnellement ou sciemment ce Code, il peut être soumis à un panel d’examen par les pairs qui décidera si la certification doit être révoquée.
Le préambule du code stipule : « La sécurité et le bien-être de la société et le bien commun, le devoir envers nos mandants, et les uns envers les autres, exigent que nous adhérions, et que nous soyons vus comme adhérant, aux plus hauts standards de comportement éthique. »
Les quatre canons du code (ISC)²
7. Code d’éthique organisationnel
De plus en plus de réglementations exigent que les organisations aient une déclaration éthique et potentiellement un programme éthique en place. Le programme éthique a pour but de servir de « ton au sommet » (tone at the top) — les dirigeants doivent s’assurer non seulement que leurs employés agissent de manière éthique, mais aussi qu’eux-mêmes suivent leurs propres règles.
L’objectif principal est de s’assurer que la devise « réussir par tous les moyens nécessaires » n’est pas la culture — exprimée ou tacite — du milieu de travail.
Structures favorisant les comportements non éthiques
Certaines structures organisationnelles peuvent créer un terreau fertile pour les comportements non éthiques :
- Si la rémunération du PDG est indexée sur le cours de l’action, il pourrait être tenté de gonfler artificiellement les prix, nuisant directement aux investisseurs et actionnaires
- Si les managers ne peuvent être promus que sur la base du volume des ventes, les chiffres pourraient être manipulés et ne pas refléter la réalité
- Si un employé ne peut obtenir une prime que si un budget bas est maintenu, il pourrait prendre des raccourcis qui nuisent au service client ou au développement du produit
L’éthique doit être concrètement mise en œuvre à travers les processus métier et les styles de management — pas seulement proclamée comme un idéal.
8. Les dix commandements de l’éthique informatique
Le Computer Ethics Institute, une organisation à but non lucratif créée pour promouvoir l’utilisation éthique de la technologie, a développé ses dix commandements de l’éthique informatique :
- Tu n’utiliseras pas un ordinateur pour nuire à autrui.
- Tu n’interféreras pas avec le travail informatique d’autrui.
- Tu ne fouilleras pas dans les fichiers informatiques d’autrui.
- Tu n’utiliseras pas un ordinateur pour voler.
- Tu n’utiliseras pas un ordinateur pour porter faux témoignage.
- Tu ne copieras ni n’utiliseras un logiciel propriétaire pour lequel tu n’as pas payé.
- Tu n’utiliseras pas les ressources informatiques d’autrui sans autorisation ni compensation appropriée.
- Tu ne t’approprieras pas la production intellectuelle d’autrui.
- Tu réfléchiras aux conséquences sociales du programme que tu écris ou du système que tu conçois.
- Tu utiliseras toujours un ordinateur de manière à assurer considération et respect envers tes semblables.
9. Synthèse du chapitre 1
Ce chapitre a couvert certains des principes fondamentaux de la cybersécurité : la signification de la sécurité, la façon dont elle est gouvernée, et les moyens par lesquels elle est mise en œuvre en entreprise. Il s’est ensuite concentré sur l’aspect le plus important de la sécurité : les personnes. Elles sont l’actif le plus précieux d’une organisation et peuvent aussi bien être les plus grands champions que les plus grands détracteurs de la cybersécurité.
La différence réside dans les personnes que nous recrutons, les rôles que nous leur assignons, et la façon dont nous les formons. Placer les bonnes personnes aux bons postes et les former adéquatement, c’est la recette d’une posture de sécurité robuste.
L’objectif collectif en sécurité de l’information est d’assurer la disponibilité, l’intégrité et la confidentialité de l’information dans un environnement riche en facteurs d’influence : objectifs organisationnels, actifs, lois, réglementations, vie privée, menaces, et bien sûr les personnes. En tant que CISSP, nous devons être habiles à créer des liens entre la sécurité et chacun de ces facteurs.
Points clés à retenir
- Awareness = « Quoi » / Information / Court terme. Training = « Comment » / Connaissance / Intermédiaire. Education = « Pourquoi » / Insight / Long terme.
- La formation doit être adaptée aux trois audiences : direction (impacts financiers), personnel (comportements concrets), technique (configurations et incidents).
- L’ingénierie sociale est la manipulation délibérée de personnes. Le phishing (e-mails frauduleux) en est la forme la plus courante.
- La gamification peut améliorer la rétention des compétences de sécurité de 40 %.
- Les security champions sont des employés non-sécurité qui deviennent des ambassadeurs de la sécurité dans leurs équipes.
- La revue du contenu de formation doit être périodique (semestrielle/annuelle) et déclenchée par des événements (incidents, nouvelles menaces, changements de politiques).
- L’efficacité du programme se mesure en comparant les résultats avant et après la formation — mais attention aux conclusions hâtives sur les causes profondes.
- Les quatre sophismes éthiques courants en informatique (« les hackers veulent juste apprendre », « le Premier Amendement protège les virus », etc.) sont fondamentalement erronés.
- Les 4 canons (ISC)² sont hiérarchiques : la protection de la société passe avant le service au mandant (employeur).
- Le « tone at the top » — les dirigeants doivent montrer l’exemple éthique et s’assurer que les structures de rémunération n’incitent pas aux comportements non éthiques.
- Les 10 commandements du Computer Ethics Institute couvrent les principes fondamentaux d’une utilisation éthique de la technologie.
Glossaire
| Sensibilisation (Awareness) | Niveau « Quoi » — transmet des informations de base sur la sécurité via des médias simples (vidéos, affiches, CBT). Impact à court terme. |
| Formation (Training) | Niveau « Comment » — développe des compétences pratiques via des exercices et cas d’étude. Impact intermédiaire. |
| Éducation (Education) | Niveau « Pourquoi » — développe la compréhension approfondie via des séminaires et de la recherche. Impact à long terme. |
| Ingénierie sociale | Manipulation délibérée d’une personne ou d’un groupe pour les amener à faire quelque chose qu’ils ne devraient pas faire. |
| Phishing | Forme la plus courante d’ingénierie sociale utilisant des e-mails frauduleux pour inciter les victimes à cliquer sur des liens malveillants ou ouvrir des pièces jointes. |
| Gamification | Application d’éléments de jeu à des activités non ludiques (comme la formation en sécurité) pour améliorer l’engagement et la rétention. |
| Security Champions | Employés dont la sécurité n’est pas le métier principal mais qui deviennent des ambassadeurs et promoteurs des bonnes pratiques au sein de leurs équipes. |
| Sophisme éthique (Ethical Fallacy) | Raisonnement en apparence logique mais fondamentalement erroné, utilisé pour justifier des actes non éthiques dans le domaine informatique. |
| Code d’éthique (ISC)² | Code professionnel auquel tout CISSP doit adhérer, composé de 4 canons hiérarchiques. Sa violation peut entraîner la révocation de la certification. |
| Tone at the top | Principe selon lequel les dirigeants doivent donner l’exemple en matière d’éthique et créer une culture organisationnelle qui favorise les comportements éthiques. |
| Computer Ethics Institute | Organisation à but non lucratif qui a développé les « 10 commandements de l’éthique informatique » pour promouvoir l’utilisation éthique de la technologie. |
| CBT | Computer-Based Training — formation assistée par ordinateur, utilisée comme méthode de sensibilisation à la sécurité. |