La sécurité technologique – Octobre 2020
Vous le savez sans doute, les fraudes de toutes sortes liées à l’usage de technologies (téléphone, courriel, site web, textos, etc.) sont monnaie courante. Et cela est particulièrement vrai avec la pandémie de Covid-19, pour laquelle plusieurs mesures d’accommodation en matière d’accès à distance ont été mises en oeuvre un peu partout. Ce faisant, cela crée un terreau fertile pour les fraudeurs et les opportunités de confondre les utilisateurs. Nous devons tous être informés, vigilants, proactifs en matière de cybersécurité. En tant qu’employés du cégep de Trois-Rivières (incluant les CCTT) accédant à de l’information stockée sur des infrastructures technologiques, nous sommes chacun à la fois un point faible et la meilleure protection en matière de cybersécurité pour l’organisation. Il est très important que chacun soit sensibilisé aux pièges qui se présentent en situation de travail, à l’identification précoce de ceux-ci, aux risques courus par le collège et aux comportements sécuritaires à adopter en tout temps.
Le collège déploie en continu de nombreuses mesures de sécurité technologique afin de limiter les risques et circonscrire les impacts organisationnels issus des possibles fraudes technologiques. Une surveillance accrue et des approches rapides d’isolation permettent un certain niveau de contrôle même si cela vous apporte à l’occasion, certaines contraintes opérationnelles. Nous en sommes désolés, mais néanmoins convaincus de leur nécessité ; bien qu’en matière de cybersécurité, cela ne sera jamais acquis ni suffisant. Aussi, nous sollicitons votre précieuse et irremplaçable collaboration afin de continuer et améliorer la protection du bien collectif :
- D’abord par votre compréhension et votre appui sans réserve dans le respect des mesures de mitigation du risque qu’il peut vous arriver de rencontrer au gré de votre travail ;
- Mais aussi pour vous inciter à une très grande prudence et adopter un comportement spécifiquement mieux adapté vis-à-vis des situations qui sont réputées à risque.
De cette manière, ensemble, en grande cohésion collective vis-à-vis des menaces qui circulent et qui continueront de circuler abondamment, nous devrions produire un renforcement significatif de nos barrières de protection et ainsi maintenir un haut niveau de disponibilité et de stabilité de nos services technologiques. Nous n’inventons pas la roue et nous nous sommes largement inspirés d’informations pertinentes déjà disponibles dans le marché pour produire cette communication. Nous vous invitons donc à prendre connaissance de la communication ci-dessous et de prêter une attention particulière dans vos diverses interactions avec les différents moyens technologiques mis à votre disposition.
Les 5 principales tactiques de fraude
ATTENTION, soyez prudent si vous êtes surpris de cette communication (non attendue), dans un langage qui pourrait contenir des erreurs flagrantes (fautes ou traduction erronée), qui contient un lien dont la source peut faire douter ou qui incite à une prise d’action rapide, voire immédiate. On tente par divers moyens de vous placer en état de vulnérabilité (convocation à procès, facture à payer, vol d’identité, résultats de tests médicaux, etc. pour que vous laissiez tomber la prudence avant de prendre action.
ATTENTION, soyez prudent et rappelez-vous qu’il est toujours possible de communiquer directement par téléphone avec la personne pour demander une confirmation de la validité de l’action qui est demandée dans le courriel. Ce scénario d’attaque se construit généralement au fil d’échanges où le secret est requis et/ou l’urgence d’agir dans un délai rapproché est dominante.
ATTENTION, soyez prudent et faites plusieurs vérifications manuelles s’il le faut avant d’agir. Rappelez-vous que les délais et les étapes supplémentaires de vérification que cela peut exiger sont de loin des impacts beaucoup moins élevés que la faisabilité et le coût de réparation d’un dommage ainsi causé.
ATTENTION, soyez prudent et rappelez-vous qu’il est toujours possible de communiquer directement par téléphone avec la personne pour demander une confirmation de la validité de l’action qui est demandée dans le courriel. Dans tout contexte qui vous semble sortir de l’ordinaire même si possible ou vous surprend même un peu, prenez le temps de communiquer par téléphone au numéro que vous connaissez habituellement, pas nécessairement celui qui vous est fourni dans le courriel. Vous reprenez ainsi le contrôle de l’échange initié par le courriel suspect.
ATTENTION, soyez prudent et de valider la composition du lien avant de cliquer dessus peut vous révéler aisément, dans bien des cas, qu’il s’agit d’une fraude. Le lien dans le courriel peut apparaître normal (utiliser un nom légal), mais la composition de ce lien peut révéler une adresse toute autre que celle pointant sur l’entreprise légale. Cela demande un peu de temps et c’est justement dans le comportement humain de facilité de cliquage du lien, que le fraudeur s’infiltre.
Recommandations générales à intégrer dans votre interaction avec les technologies de l’organisation
Merci de votre inestimable collaboration afin de nous aider à maintenir un environnement technologique sain et disponible pour toute la communauté du collège.