Notions de base sur la mentalité d’audit
Remettez en question la demande, même si vous faites confiance à l'expéditeur.
Qu'est-ce que Notions de base sur la mentalité d’audit?
Un état d’esprit d’audit est l’habitude de s’arrêter sur une demande qui semble routinière, et l’endroit le plus difficile à utiliser est un message d’une personne de confiance. Un e-mail urgent qui semble provenir de votre responsable vous demande de faire approuver une facture en dehors du processus normal. Vous nommerez les signaux d’alarme, déciderez que paraître inutile coûte moins cher que d’approuver une fraude et appellerez le responsable au numéro déjà dans vos contacts. Il ne l'a jamais envoyé. Vous le signalez ensuite et voyez ce que fait ensuite la sécurité.
Ce que vous apprendrez dans Notions de base sur la mentalité d’audit
- Appliquer un état d'esprit d'audit aux demandes d'apparence routinière en faisant une pause avant d'agir plutôt qu'après
- Identifiez les signaux d'alarme qui séparent une véritable demande interne d'une tentative d'ingénierie sociale à l'aide d'un nom de confiance.
- Vérifiez une demande inattendue hors bande en utilisant les coordonnées que vous détenez déjà, et non celles fournies dans le message.
- Reconnaître l’urgence et les appels à l’autorité comme des moyens de pression délibérés plutôt que comme des raisons de sauter un contrôle
- Signalez une tentative de fraude via le canal des incidents même si rien n'a été perdu, afin que le modèle puisse être retracé
Notions de base sur la mentalité d’audit — Étapes de la formation
-
Un jeudi après-midi typique
Nous sommes jeudi après-midi. Vous travaillez dans l'entreprise depuis deux ans et êtes fier de votre souci du détail.
-
Une demande urgente
Un nouvel e-mail arrive de votre responsable, David Chen, marqué comme urgent. La ligne d'objet indique « Urgent : Paiement du fournisseur – Besoin aujourd'hui ». David est généralement très organisé, alors une demande urgente de dernière minute attire l'attention d'Alice.
-
Premier instinct
Le premier réflexe d'Alice est d'aider David immédiatement. C'est son manager, la demande semble raisonnable et elle ne veut pas retarder un paiement important. Mais quelque chose semble un peu bizarre. Avant d’agir, elle décide de réfléchir plus attentivement à la demande.
-
La mentalité d’audit
Une mentalité d’audit signifie aborder les demandes avec un scepticisme sain. Alice se pose trois questions clés : 1. Cette demande est-elle inhabituelle ou inattendue ? 2. Contourne-t-il les procédures normales ? 3. Existe-t-il des pressions pour agir rapidement sans vérification ?
-
Analyser les signaux d'alarme
Alice examine l'e-mail plus attentivement et identifie plusieurs signes avant-coureurs.
-
La décision de vérification
Même si l'e-mail semble provenir de David, Alice décide de vérifier la demande via un autre canal. Il s’agit d’un principe fondamental de la mentalité d’audit : toujours vérifier les demandes inhabituelles en utilisant une méthode distincte de la communication originale.
-
Appeler pour vérifier
Alice prend son téléphone et appelle David directement en utilisant le numéro enregistré dans ses contacts – et non le numéro fourni dans l'e-mail suspect.
-
La vérification est payante
David confirme qu'il n'a jamais envoyé cet e-mail. Il est reconnaissant qu'Alice ait appelé pour vérifier avant de traiter le paiement. L'e-mail était une attaque Business Email Compromise (BEC) : un attaquant avait soit usurpé l'adresse e-mail de David, soit accédé brièvement à son compte.
-
Signaler l'incident
David demande à Alice de signaler la tentative d'attaque à la sécurité informatique via le portail de signalement d'incidents de l'entreprise. Des rapports rapides aident l'équipe de sécurité à enquêter et à protéger les autres contre des attaques similaires.
-
Dépôt du rapport
Alice remplit le rapport d'incident avec des détails sur l'e-mail suspect, y compris les signaux d'alarme qu'elle a identifiés et les étapes de vérification qu'elle a suivies.
Couverture des référentiels de sécurité
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind