Chapitre 7 : Sécurité des courriels et détection du Phishing

Écouter la leçon Lecture audio assistée par IA

1. Reconnaître les cyberattaques par courriel (Phishing & Usurpation)

Plus de 90 % des cyberattaques en entreprise commencent par un simple e-mail frauduleux envoyé à un secrétaire ou un assistant administratif. Le phishing (ou hameçonnage) vise à vous dérober vos mots de passe ou à infecter le réseau de l'entreprise par un ransomware (rançongiciel).

Indice #1
L'adresse de l'expéditeur réel

Le nom affiché peut être « Banque Populaire », mais l'adresse réelle cachée derrière est support@banque-secure-928.ru. Regardez toujours le nom de domaine après l'@.

Indice #2
L'urgence artificielle

« Votre compte sera suspendu dans 24h ! », « Facture impayée avec saisie huissier immédiate ». Les pirates jouent sur la panique pour vous pousser à cliquer sans réfléchir.

Indice #3
Le lien hypertexte piégé

Le texte écrit peut afficher https://impots.gouv.fr, mais lorsque vous le survolez avec la souris, l'adresse réelle affichée mène vers un site pirate étranger.

2. Le réflexe vital : Le survol de lien sans cliquer

Avant de cliquer sur n'importe quel bouton ou lien reçu par courriel, positionnez le curseur de votre souris au-dessus du lien SANS cliquer.

En bas à gauche de votre écran, votre logiciel de messagerie affiche l'adresse URL réelle de destination. Si le domaine ne correspond pas exactement au site officiel de l'organisme, ne cliquez sous aucun prétexte.

3. La conduite à tenir en entreprise

Ce qu'il ne faut JAMAIS faire
  • Ne jamais ouvrir une pièce jointe inattendue (.zip, .docm, .exe).
  • Ne jamais saisir ses identifiants après avoir cliqué sur un lien d'e-mail.
  • Ne jamais répondre au pirate pour l'insulter ou vérifier.
Le protocole de sécurité officiel
  • Vérifier par téléphone auprès de l'expéditeur réel au moindre doute (arnaque au président).
  • Transférer le message au service informatique / DSI pour analyse.
  • Déplacer le message dans le dossier Courrier indésirable (Spam).
Résumé : Ce qu'il faut retenir
  • Examinez toujours l'adresse réelle de l'expéditeur et pas seulement son nom d'affichage.
  • Appliquez systématiquement le survol de lien avec la souris avant de cliquer.
  • Méfiez-vous des messages pressants exigeant un virement bancaire ou un mot de passe en urgence (arnaque au président).
  • Activez l'authentification à double facteur (2FA) sur tous vos comptes de messagerie professionnelle.
Évaluation des acquis

Quiz du chapitre 7

Correction immédiate
Q1 Quel est le premier réflexe de sécurité à adopter avant de cliquer sur un lien reçu par courriel ?
Q2 Un message prétendant venir du Directeur Général vous ordonne d'exécuter un virement urgent sans l'appeler. De quoi s'agit-il ?
Ateliers pratiques & Projets

Testez vos compétences avec nos exercices guidés et le tuteur IA.

Ateliers pratiques & Corrigés détaillés

Ateliers pratiques & Corrigés

#1 — Analyse de sécurité : Détection d'un e-mail d'hameçonnage
Atelier #1

Vous recevez ce matin le message suivant : Expéditeur affiché : 'Direction Générale des Impôts <service-recouvrement@impots-gouv-secure.com>' Objet : [DERNIER AVIS] Remboursement de trop-perçu fiscal de 850 € - Action requise sous 24h Corps du message : 'Cher contribuable, suite à une réévaluation de votre dossier fiscal, un trop-perçu de 850,00 € vous attend. Cliquez ici pour renseigner vos coordonnées bancaires et recevoir votre virement. Passé ce délai de 24h, les fonds seront définitivement perdus.' 1. Relevez au moins 3 indices formels qui prouvent qu'il s'agit d'une tentative d'escroquerie (phishing). 2. Quelle démarche rigoureuse devez-vous entreprendre pour vérifier la situation sans prendre le moindre risque ?

Correction instantanée et bienveillante
Diagnostic du tuteur IA Weegosoft :
Consulter la solution type du formateur
Solution de référence :
Analyse forensique et réaction de sécurité : 1. Les 3 indices formels de tentative de phishing : • Nom de domaine frauduleux : L'adresse officielle de l'administration fiscale française se termine exclusivement par le domaine souverain '.gouv.fr'. Le domaine 'impots-gouv-secure.com' est un faux nom de domaine acheté par des escrocs. • Urgence et chantage temporel artificiel : L'obligation d'agir 'sous 24h sous peine de perte des fonds' est une technique classique d'ingénierie sociale pour court-circuiter le sens critique de la victime. • Demande directe de coordonnées bancaires par lien web : L'administration ne demande jamais de renseigner un numéro de carte ou des identifiants bancaires par un simple lien hypertexte reçu par e-mail. 2. Démarche rigoureuse et sécurisée : • Ne cliquer sur aucun lien et ne pas répondre au message. • Se connecter de manière autonome à son espace professionnel sécurisé officiel en tapant directement l'adresse 'https://www.impots.gouv.fr' dans la barre d'adresse de son navigateur. • Signaler immédiatement le courriel suspect au responsable de la sécurité informatique (RSSI/DSI) de l'entreprise et le marquer comme phishing.
Besoin d'aide ?
Tuteur Virtuel
Bonjour ! Je suis votre tuteur virtuel. Comment puis-je vous aider avec ce cours aujourd'hui ?
Historique des conversations
Chargement...