Année après année, le baromètre du CESIN montre qu'environ une grande entreprise française sur deux déclare avoir
subi au moins une cyberattaque réussie dans les douze derniers mois.
Et contrairement à ce qu'on voit dans les films, la plupart ne reposent pas sur
des génies du piratage. Elles exploitent des erreurs humaines, des négligences
et des habitudes qu'on pourrait facilement corriger.
La cybersécurité ne concerne pas que les développeurs. Elle concerne tout le monde.
Le phishing : l'arnaque qui marche toujours
Le phishing (ou hameçonnage), c'est l'attaque la plus courante. Et de loin.
Le principe est toujours le même. Tu reçois un email, un SMS ou un message qui semble venir d'une source
de confiance (ta banque, La Poste, Netflix, les impôts...). Le message t'incite à cliquer
sur un lien et à saisir des informations personnelles : identifiants, coordonnées bancaires,
numéro de sécurité sociale...
Le lien mène vers un faux site, visuellement identique au vrai. Tout ce que tu saisis
est directement récupéré par l'attaquant.
Les messages les plus dangereux ne sont pas envoyés au hasard. L'attaquant a lu ton profil LinkedIn, connaît
le nom de ta responsable, sait que ton entreprise vient de changer de prestataire de paie ou que tu es en
déplacement cette semaine, parce que tu l'as annoncé sur les réseaux. Tout ce qui est public sert à rendre le
message crédible.
Comment le repérer ?
- L'adresse de l'expéditeur : "service-client@la-banque-postale.security-update.com" n'est pas un email de La Banque Postale. Le domaine qui compte est celui juste avant l'extension, ici "security-update.com". Tout ce qui le précède peut être inventé par l'attaquant.
- L'urgence artificielle : "Votre compte sera supprimé dans 24h si vous ne confirmez pas vos informations." Les entreprises légitimes ne procèdent pas ainsi.
- Le lien : passe ta souris dessus sans cliquer. L'URL affichée ne correspond généralement pas au site officiel.
- Les fautes : même si les attaquants font de moins en moins de fautes grâce à l'IA, un ton inhabituel ou des formulations étranges doivent alerter.
En cas de doute, ne clique jamais sur le lien. Ouvre toi-même le site officiel dans ton navigateur et connecte-toi normalement. Si un vrai problème existe sur ton compte, tu le verras.
Les ransomwares : la prise d'otage numérique
Un ransomware (ou rançongiciel) est un logiciel malveillant qui chiffre tous les fichiers
de ton ordinateur ou du réseau de ton entreprise. Une fois les données chiffrées,
un message apparaît : "Payez X milliers d'euros en cryptomonnaie pour récupérer
vos fichiers."
Les ransomwares se propagent souvent par phishing (une pièce jointe piégée dans un email)
ou par l'exploitation d'une faille de sécurité dans un logiciel non mis à jour.
L'impact peut être dévastateur. Des hôpitaux ont dû reporter des opérations.
Des entreprises ont perdu des années de données. Des mairies se sont retrouvées
paralysées pendant des semaines.
Payer la rançon ne garantit rien. Certaines victimes paient et ne reçoivent jamais la clé de déchiffrement. D'autres paient et sont attaquées de nouveau parce qu'elles ont montré qu'elles étaient prêtes à payer. La plupart des groupes copient d'ailleurs les données avant de les chiffrer, puis menacent de les publier. Restaurer une sauvegarde règle le problème du chiffrement, pas celui de la fuite.
La fraude au virement
C'est l'arnaque qui coûte le plus cher aux entreprises, et elle ne demande aucune compétence technique. Un
email arrive à la comptabilité, à l'en-tête d'un fournisseur habituel, pour signaler un changement de RIB.
La facture suivante est réglée sur le nouveau compte, et l'argent est parti depuis longtemps quand le vrai
fournisseur réclame son paiement.
La variante dite "fraude au président" fait intervenir un dirigeant en déplacement qui demande un virement
urgent et confidentiel pour une opération secrète. Elle joue sur la hiérarchie et sur la peur de déranger.
La parade tient en une règle. Tout changement de coordonnées bancaires se confirme par un appel téléphonique au numéro déjà connu, jamais à celui indiqué dans le message. Aucune urgence ne justifie de s'en passer.
L'ingénierie sociale : pirater l'humain
L'ingénierie sociale regroupe toutes les techniques de manipulation psychologique
pour obtenir des informations confidentielles. Le phishing en fait partie,
mais il existe des formes bien plus ciblées.
Un attaquant appelle le service informatique en se faisant passer pour le directeur
financier : "J'ai perdu mon mot de passe et je suis en déplacement, il me le faut
dans les 5 minutes pour une réunion critique." Le stress et la hiérarchie font le reste.
Ces attaques sont redoutables parce qu'elles contournent toutes les protections techniques.
Tu peux avoir le meilleur pare-feu du monde, si un humain donne les clés,
ça ne sert à rien.
De mon expérience personnelle, les attaques les plus efficaces sont les plus simples.
Un email bien rédigé qui arrive au bon moment peut faire plus de dégâts qu'un virus sophistiqué.
Les mots de passe : ta première ligne de défense
On en a parlé dans le chapitre sur l'authentification, mais ça mérite d'être répété ici
du point de vue de la sécurité.
Voici les règles essentielles :
- Un mot de passe unique par site. C'est la règle la plus importante. Si un site se fait pirater, seul ce compte est compromis.
- Au moins 12 caractères. La longueur prime sur la complexité. "monchatestaupaysdesmerveilles" est plus solide que "P@ss1!".
- Utilise un gestionnaire de mots de passe. Tu n'as pas besoin de retenir des centaines de mots de passe complexes. Le gestionnaire le fait pour toi.
- Active la 2FA partout où c'est possible. Surtout sur ta boîte email, car c'est souvent par elle qu'on réinitialise les mots de passe des autres services.
Petite pensée pour les classiques "123456", "password", "azerty" et "motdepasse" qui figurent encore chaque année dans le top 10 des mots de passe les plus utilisés.
Le téléphone personnel qui lit les mails professionnels, l'imprimante du bureau jamais mise à jour, la caméra connectée branchée sur le réseau de l'entreprise, tout ça fait partie du périmètre à protéger. Un attaquant entre par l'appareil que personne ne surveille, pas par celui que tout le monde regarde.
Les mises à jour : le réflexe qu'on repousse toujours
"Rappeler demain", "Reporter", "Plus tard"...
On repousse tous les jours les mises à jour de nos logiciels et systèmes d'exploitation.
Et c'est un vrai problème de sécurité.
Quand une faille de sécurité est découverte dans un logiciel, l'éditeur publie un correctif
sous forme de mise à jour. Les pirates le savent, et ils savent aussi que beaucoup
d'utilisateurs n'installeront pas cette mise à jour immédiatement.
Ils se dépêchent donc d'exploiter la faille tant que la fenêtre d'opportunité est ouverte.
Le pire cas porte un nom, la zero-day. C'est une faille exploitée alors qu'aucun correctif n'existe
encore, l'éditeur ayant eu zéro jour pour la corriger. Mais la majorité des attaques réussies
n'exploitent pas des zero-days. Elles visent des failles corrigées depuis des mois, sur des machines
que personne n'a mises à jour.
Active les mises à jour automatiques sur ton téléphone et ton ordinateur.
C'est le geste de sécurité le plus efficace pour le moins d'effort.
Le Wi-Fi public : pratique mais risqué
Le Wi-Fi gratuit du café, de l'hôtel ou de l'aéroport est tentant.
Mais sur un réseau public, un attaquant sur le même réseau peut potentiellement
intercepter le trafic non chiffré.
La bonne nouvelle, c'est que la quasi-totalité des sites utilisent désormais HTTPS,
ce qui chiffre les échanges entre ton navigateur et le site (voir le chapitre sur le
chiffrement). Un attaquant peut voir que tu te connectes à ta banque,
mais pas ce que tu y fais.
Le risque principal est plutôt le faux point d'accès. Un attaquant crée un réseau
Wi-Fi qui s'appelle "Starbucks_WiFi_Gratuit" dans un Starbucks. Tu t'y connectes
en pensant que c'est le vrai. Tout ton trafic passe par sa machine.
Si tu travailles régulièrement sur des réseaux publics, un VPN, auquel nous
consacrerons un chapitre entier plus loin, ajoute une couche de protection supplémentaire en chiffrant tout ton trafic.
Les sauvegardes : le filet de sécurité
La meilleure défense contre un ransomware, c'est une sauvegarde récente.
Si tes données sont chiffrées par un attaquant mais que tu as une copie saine
quelque part, tu peux tout restaurer sans payer.
La règle classique est la règle 3-2-1 :
- 3 copies de tes données.
- 2 supports différents (disque dur externe, cloud...).
- 1 copie hors site (pas dans le même bâtiment).
Pour un particulier, la version simplifiée suffit. Sauvegarde tes fichiers importants dans le cloud (Google Drive, iCloud, OneDrive) et vérifie de temps en temps que la synchronisation fonctionne. Le jour où ton disque dur lâche ou ton ordinateur est compromis, tu seras content de retrouver tes photos de vacances et tes documents importants.
En entreprise : la sécurité est l'affaire de tous
Les entreprises investissent des millions dans la cybersécurité : pare-feu, systèmes
de détection d'intrusion, équipes dédiées (les fameux SOC, Security Operations Center)...
Mais la faille numéro un reste humaine. Un seul clic sur une pièce jointe piégée par un
employé peut compromettre tout le réseau. C'est pourquoi les entreprises organisent
régulièrement des campagnes de sensibilisation et des simulations de phishing pour tester
la vigilance de leurs équipes.
Si tu reçois un email suspect au travail, le bon réflexe est de le signaler à l'équipe
informatique plutôt que de le supprimer silencieusement. Ton signalement peut protéger
tous tes collègues.
Les fuites de données les plus médiatisées de ces dernières années ne viennent d'ailleurs souvent pas de
l'entreprise elle-même, mais d'un de ses prestataires, l'outil de paie, la plateforme d'emailing, le
transporteur. Choisir un outil, c'est aussi lui confier les données de tes clients, et la question de sa
sécurité mérite d'être posée avant la signature.
Aucune attaque nécessaire
Une partie des données qui s'échappent ne sont volées par personne. Un fichier clients collé dans un outil d'intelligence artificielle gratuit, un tableau partagé sur un compte personnel, un export envoyé par un service de transfert de fichiers grand public. Chacun de ces gestes place des données de l'entreprise chez un tiers que personne n'a choisi ni vérifié. Le phénomène a un nom, l'informatique de l'ombre, et il ne se combat pas avec un pare-feu mais en fournissant aux équipes des outils validés qui font le même travail.
Quand ça arrive quand même
Aucune de ces précautions ne garantit rien. Le jour où tu cliques au mauvais endroit, ou où un collègue t'appelle parce que son écran affiche une demande de rançon, les bons réflexes sont contre-intuitifs.
- Préviens immédiatement : l'équipe informatique, ou à défaut la direction. La honte fait perdre les heures qui comptent le plus.
- Déconnecte, n'éteins pas : couper le réseau limite la propagation, alors qu'éteindre la machine efface des traces utiles à l'enquête.
- Ne paie pas et ne négocie pas seul : ça se décide avec des professionnels et, souvent, avec l'assureur.
- Fais-toi aider : en France, la plateforme publique cybermalveillance.gouv.fr oriente particuliers et entreprises vers des prestataires référencés, et le dépôt de plainte reste utile même sans espoir de retrouver l'argent.
- Pense aux données personnelles : si des informations sur des clients ou des salariés ont fuité, l'entreprise a 72 heures pour notifier la CNIL. Le chapitre sur le RGPD détaille la procédure.
Les bons réflexes au quotidien
- Mot de passe unique par service et un gestionnaire de mots de passe.
- 2FA activée sur les comptes critiques (email, banque, réseaux sociaux).
- Mises à jour automatiques sur tous tes appareils.
- Ne jamais cliquer sur un lien suspect. En cas de doute, va directement sur le site officiel.
- Sauvegardes régulières de tes fichiers importants.
- Méfiance sur le Wi-Fi public, surtout pour des opérations sensibles.
La cybersécurité n'est pas une question de compétences techniques. C'est une question
d'habitudes. Et les bonnes habitudes, ça s'apprend.
Elle n'est pas non plus une course à la protection totale, qui n'existe pas. On ne se protège pas de tout,
on protège d'abord ce qu'on ne peut pas se permettre de perdre, sa boîte mail, ses comptes bancaires, les
données de ses clients, et on accepte que le reste soit moins bien gardé.