Parce que… c’est l’épisode 0x00C!
Shameless plug
COVID-19
9 au 16 avril 2021 -
Québec, Canada -
Semaine numériqc 2021
15 avril 2021 -
Québec, Canada -
SéQCure 2021
21 mai 2021 -
Online -
Demi-journée gouvernance des ti et transformation numérique
5 au 8 août 2021 -
Las Vegas, USA -
DEFCON 29
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Un portrait inquiétant de la cybersécurité des PME
L’épisode s’ouvre sur un article de La Presse qui s’appuie sur un sondage de la FCEI mené auprès de 3 040 responsables de PME. Marie-Ève Fortin et son coanimateur Nicolas rappellent qu’avant même la pandémie, les PME disposaient de ressources et de connaissances limitées en sécurité informatique. L’arrivée de la Covid et la généralisation du télétravail ont ajouté une couche de complexité, car les entreprises échangent désormais des informations sensibles à l’extérieur de leurs murs. Cette réalité a fait grimper l’inquiétude, alors que 56 % des PME sondées expriment des craintes concernant la sécurité de leurs informations. Environ 17 % des répondants rapportent une cyberattaque qui a échoué, soit 516 personnes ciblées, et 5 % des attaques ont fonctionné, ce qui correspond à 152 répondants. Une victime sur deux a subi des pertes financières. Les impacts vont au-delà du financier, puisque 77 % des victimes affirment avoir perdu du temps et 61 % estiment que leur bien-être émotionnel a été affecté.
Des menaces ciblées contre les petites structures
Les rançongiciels constituent la vague d’attaques la plus visible. Ils touchent autant des PME que des micro-entreprises comme des dentistes, des notaires ou de petits cabinets d’avocats, qui traitent souvent leur informatique d’affaires comme celle de la maison. Marie-Ève souligne qu’une autre forme d’attaque mérite attention, soit la fraude par courriel où un malveillant se fait passer pour un fournisseur afin d’obtenir le paiement d’une facture. Nicolas explique qu’il s’agit d’attaques ciblées, nommées spear phishing en anglais, soit des courriels soigneusement conçus pour tromper les gestionnaires et les amener à transférer des fonds vers des comptes malveillants. Ces attaques visent les entreprises parce qu’elles possèdent de l’argent ou des données de valeur.
Déconstruire le mythe du « rien à cacher »
Un obstacle majeur à la prévention demeure la croyance selon laquelle les PME n’auraient rien à cacher. Nicolas rappelle que toutes les entreprises détiennent des informations sensibles, qu’il s’agisse de listes de clients ou de procédés qui assurent leur avantage concurrentiel. Les voler, c’est s’approprier le travail et le temps investis dans le développement de l’entreprise. Le vol informatique est aussi plus abstrait que le cambriolage, car l’attaquant repart avec les données sans laisser de traces. Les PME sous-estiment ce risque, un peu comme on n’installe un système d’alarme qu’après un premier vol. Marie-Ève fait un parallèle avec la santé et la sécurité au travail en reprenant une leçon de son père, qui a longtemps travaillé en usine. Selon lui, le jour où l’on cesse d’avoir peur, on devient négligent, d’où l’importance de rester conscient du risque pour s’en prémunir.
Des ressources gratuites pour mieux s’outiller
Steve Lavoie, conférencier au SECUR, provient du milieu des PME et les accompagne dans l’amélioration de leur posture de sécurité. Son approche repose sur l’utilisation de cadres normatifs gratuits et largement disponibles, ce qui évite de recourir à des consultants en sécurité devenus très coûteux compte tenu de leur rareté. Le gouvernement canadien, par l’entremise du Centre canadien pour la cybersécurité, met aussi à disposition des ressources en français et en anglais destinées aux PME et aux particuliers. Mal connues, ces ressources offrent pourtant une base solide pour guider les décisions.
Des gestes concrets pour commencer
Les animateurs proposent un point de départ pour les entreprises qui souhaitent agir. Il faut d’abord cibler les informations confidentielles, déterminer où elles sont stockées, par où elles transitent et qui y a accès, sans oublier celles qui, prises hors contexte, pourraient nuire à la réputation. Parmi les pratiques de base figurent la séparation des usages personnel et professionnel, l’installation d’un antivirus et la mise à jour régulière de tous les logiciels. Nicolas met en garde contre les économies réalisées sur les mises à jour, qui coûtent parfois 50 $ par poste mais qui peuvent ensuite en coûter 1 000 $ lorsque les dommages surviennent.
La sensibilisation comme première barrière
Marie-Ève insiste sur l’importance de sensibiliser les employés à la gestion des courriels, puisque ce vecteur demeure le principal moyen d’infection. Nicolas ajoute que les attaquants comptent sur la curiosité des victimes, qui s’infectent elles-mêmes en ouvrant des fichiers suspects. Il rappelle aussi que payer une rançon ne garantit rien, car les données ont déjà été volées et seront revendues sur le dark web, parfois à plusieurs reprises. Ces informations peuvent rester cachées trois ou quatre ans avant d’être rendues publiques, période durant laquelle elles restent accessibles à des concurrents. La meilleure défense consiste à maintenir des sauvegardes afin de pouvoir fonctionner sans céder aux demandes.
Faire appel aux professionnels en cas de crise
En contexte de rançongiciel, l’entreprise se retrouve en gestion de crise. Marie-Ève recommande alors de s’en remettre à des professionnels, car les décisions prises sous pression dans un domaine aussi spécialisé risquent d’être inadéquates. Nicolas compare cette situation à une urgence domestique où l’on fait appel à un pompier ou à un plombier plutôt que de s’improviser. Il nuance toutefois son propos en exprimant un malaise face aux firmes qui profitent du malheur des victimes, lui qui privilégie la prévention. C’est dans cet esprit que le podcast existe, pour éveiller les consciences et encourager des mesures préventives.
L’essentiel à retenir
Il faut d’abord être conscient du risque, ensuite cibler les informations sensibles à protéger, puis s’informer grâce aux ressources en ligne comme celles du CCC. Le recours à des professionnels adaptés aux PME, comme la compagnie de Steve Lavoie, ou à des consultants spécialisés en situation de crise complète le tableau. Les animateurs insistent sur l’importance de miser sur la prévention, car les dommages potentiels d’un incident sont extrêmes dans le monde virtuel. Ils invitent enfin les auditeurs à poser leurs questions par courriel ou sur les médias sociaux afin d’orienter les futures discussions du podcast.
Notes
Contexe
FCEI sondage auprès de 3040 responsables de PME
56% des PME ont des craintes par rapport à la sécurité de leur information
17% des PME rapportent une cyber attaque qui a échoué (516)
5% des attaques ont fonctionné (152)
1 victime sur 2 pertes financières
PME ressources limitées
Télétravail - COVID - précarité
La sécurité informatique, ça commence ou?
Protéger l’information confidentielle, les renseignements personnels, les échanges professionnels qui pourraient être pris hors contexte.
Possibilité d’engager un consultant externe.
Sources
Le quart des PME exposés aux cyberfraudes
Steve Lavoie - MicroMedica
SeQCure
CCC ou le Centre Canadien pour la Cybersécurité
Contributeurs
Nicolas-Loïc Fortin
Marie-Ève Fortin
Crédits
Montage audio par Intrasecure inc
Music Final Fantasy VII “When the Planet Fights Back” par Infinity Tone via OverClocked ReMix
Locaux virtuels par Zencastr