Notions de base sur la mentalité d’audit

Notions de base sur la mentalité d’audit

Remettez en question la demande, même si vous faites confiance à l'expéditeur.

Qu'est-ce que Notions de base sur la mentalité d’audit?

Un état d’esprit d’audit est l’habitude de s’arrêter sur une demande qui semble routinière, et l’endroit le plus difficile à utiliser est un message d’une personne de confiance. Un e-mail urgent qui semble provenir de votre responsable vous demande de faire approuver une facture en dehors du processus normal. Vous nommerez les signaux d’alarme, déciderez que paraître inutile coûte moins cher que d’approuver une fraude et appellerez le responsable au numéro déjà dans vos contacts. Il ne l'a jamais envoyé. Vous le signalez ensuite et voyez ce que fait ensuite la sécurité.

Ce que vous apprendrez dans Notions de base sur la mentalité d’audit

Notions de base sur la mentalité d’audit — Étapes de la formation

  1. Un jeudi après-midi typique

    Nous sommes jeudi après-midi. Vous travaillez dans l'entreprise depuis deux ans et êtes fier de votre souci du détail.

  2. Une demande urgente

    Un nouvel e-mail arrive de votre responsable, David Chen, marqué comme urgent. La ligne d'objet indique « Urgent : Paiement du fournisseur – Besoin aujourd'hui ». David est généralement très organisé, alors une demande urgente de dernière minute attire l'attention d'Alice.

  3. Premier instinct

    Le premier réflexe d'Alice est d'aider David immédiatement. C'est son manager, la demande semble raisonnable et elle ne veut pas retarder un paiement important. Mais quelque chose semble un peu bizarre. Avant d’agir, elle décide de réfléchir plus attentivement à la demande.

  4. La mentalité d’audit

    Une mentalité d’audit signifie aborder les demandes avec un scepticisme sain. Alice se pose trois questions clés : 1. Cette demande est-elle inhabituelle ou inattendue ? 2. Contourne-t-il les procédures normales ? 3. Existe-t-il des pressions pour agir rapidement sans vérification ?

  5. Analyser les signaux d'alarme

    Alice examine l'e-mail plus attentivement et identifie plusieurs signes avant-coureurs.

  6. La décision de vérification

    Même si l'e-mail semble provenir de David, Alice décide de vérifier la demande via un autre canal. Il s’agit d’un principe fondamental de la mentalité d’audit : toujours vérifier les demandes inhabituelles en utilisant une méthode distincte de la communication originale.

  7. Appeler pour vérifier

    Alice prend son téléphone et appelle David directement en utilisant le numéro enregistré dans ses contacts – et non le numéro fourni dans l'e-mail suspect.

  8. La vérification est payante

    David confirme qu'il n'a jamais envoyé cet e-mail. Il est reconnaissant qu'Alice ait appelé pour vérifier avant de traiter le paiement. L'e-mail était une attaque Business Email Compromise (BEC) : un attaquant avait soit usurpé l'adresse e-mail de David, soit accédé brièvement à son compte.

  9. Signaler l'incident

    David demande à Alice de signaler la tentative d'attaque à la sécurité informatique via le portail de signalement d'incidents de l'entreprise. Des rapports rapides aident l'équipe de sécurité à enquêter et à protéger les autres contre des attaques similaires.

  10. Dépôt du rapport

    Alice remplit le rapport d'incident avec des détails sur l'e-mail suspect, y compris les signaux d'alarme qu'elle a identifiés et les étapes de vérification qu'elle a suivies.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind