Politique relative aux médias sociaux
Découvrez ce qu'il ne faut pas publier sur les comptes d'entreprise.
Qu'est-ce que Politique relative aux médias sociaux?
Un seul message imprudent peut divulguer un accord, exposer une liste de clients ou donner à un attaquant sa reconnaissance. Vous examinez des publications tirées de modèles d'incidents réels : une allusion à un accord conclu la semaine prochaine, une photo de bureau avec un moniteur dans le cadre, une bouche d'aération publique qui enfreint les directives de communication. Pour chacun, vous nommez le risque spécifique et réécrivez le contenu afin que le message survive et non l'exposition. Ensuite, vous auditez votre propre profil pour connaître les détails qui permettent à un hameçonnage ciblé de fonctionner.
Ce que vous apprendrez dans Politique relative aux médias sociaux
- Identifier les types d'informations d'entreprise qui ne doivent pas apparaître sur les profils de réseaux sociaux personnels ou professionnels
- Évaluer les publications sur les réseaux sociaux pour détecter les risques de sécurité opérationnelle, y compris les données de localisation, les organigrammes et les détails technologiques.
- Réécrivez le contenu des réseaux sociaux pour supprimer les informations sensibles tout en préservant l'objectif du message d'origine
- Reconnaître comment les attaquants exploitent les profils publics des réseaux sociaux pour créer des scénarios prétextant des attaques ciblées.
- Appliquez la politique des médias sociaux de votre organisation à des situations ambiguës où l'expression personnelle et les risques de l'entreprise se chevauchent
Politique relative aux médias sociaux — Étapes de la formation
-
Bienvenue chez Catalyst Innovations
C'est un mercredi matin habituel. Vous êtes installé dans votre bureau à domicile et vous êtes sur le point de vérifier vos messages.
-
Un message de Marc
Le téléphone d'Alice vibre avec une notification Telegram de son collègue Mark Chen, développeur senior de l'équipe.
-
Article LinkedOut de Mark
Curieuse de savoir ce que Mark a partagé, Alice ouvre LinkedOut sur son bureau pour trouver son message.
-
Ce que Mark a partagé
Le message de Mark est enthousiaste, mais regardez de plus près les informations qu'il a révélées publiquement.
-
Un e-mail de TechForge
Cinq jours se sont écoulés. Alice reçoit apparemment un e-mail de TechForge Solutions concernant la collaboration avec le projet Helios.
-
En cliquant sur le lien
L'e-mail semble légitime : il fait référence au projet Helios, mentionne Mark par son nom et connaît la date limite du deuxième trimestre. Alice clique sur le lien pour accéder au portail des partenaires.
-
Connexion au portail
Le portail partenaire demande à Alice de se connecter avec ses identifiants professionnels.
-
Erreur d'authentification
La page affiche une erreur d'authentification. C'est étrange : Alice est sûre d'avoir tapé correctement son mot de passe. Un nœud se forme dans son ventre. Pourquoi ça ne marche pas ? Elle décide d’attendre et de réessayer plus tard, mais le sentiment de malaise persiste.
-
Quelque chose ne va pas
Deux heures plus tard, Alice reçoit un e-mail urgent du centre des opérations de sécurité de Catalyst Innovations.
-
Le domaine de l'expéditeur
Alice réalise ce qui s'est passé. Revenons à l'e-mail d'origine et examinons les signaux d'alarme qu'elle a manqués. Premièrement, l'adresse e-mail de l'expéditeur.
Couverture des référentiels de sécurité
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind