sosafe community header

Gestion du risque humain, Sciences comportementales

Synthèse mensuelle de la communauté : le risque humain en pratique

15 septembre 2026 · 8 min de lecture

Les équipes de sécurité passent beaucoup de temps à envisager les surfaces d’attaque sous un angle purement technique : vulnérabilités, systèmes exposés, erreurs de configuration. C’est logique : ces éléments sont mesurables. Pourtant, de nombreuses attaques empruntent une voie beaucoup plus ordinaire. C’est ce terrain qu’explore Andrew Rose, ancien directeur de la sécurité de SoSafe et professionnel chevronné de la sécurité, au sein de la communauté SoSafe : un espace où les responsables de la sécurité abordent ensemble des problèmes qu’il vaut mieux ne pas résoudre de manière isolée. En tant qu’ambassadeur de la communauté, il contribue à animer ces échanges en remettant en question les idées reçues à la lumière de son expérience du terrain.

Dans une récente série de quatre analyses approfondies, il examine le risque humain sous plusieurs angles concrets : comment la confiance peut devenir le vecteur d’attaque, pourquoi les collaborateurs pourtant bien intentionnés se font encore piéger, et à quel moment les équipes peuvent intervenir avant qu’un message trompeur ne se transforme en incident de sécurité.

Pris ensemble, ces quatre exemples se résument finalement à un constat très simple : les collaborateurs ne se rendent pas compte qu’ils créent une brèche au moment même où ils agissent. De leur point de vue, ils ne font que leur travail. Ils sont occupés, la demande s’inscrit dans le contexte du moment, et rien ne déclenche de signal d’alerte.

C’est pourquoi ces situations méritent une attention particulière. Voici un récapitulatif des principaux enseignements qu’il en tire, de l’effet de la pression au travail sur les comportements ainsi que des pistes de réflexion pour la suite.

« Faire confiance, mais vérifier » : une simple formule rassurante ?

Pour commencer, Andrew s’est penché sur l’ incident de sécurité chez Be Prime. Cet incident montre avec quelle facilité des brèches peuvent apparaître, même chez des prestataires de sécurité travaillant pour de grandes entreprises, dont Whirlpool, ainsi que pour des sociétés liées à Starbucks. Un attaquant a affirmé avoir exploité des comptes d’administrateur sans MFA, dérobé 12.6 Go de données, accédé à près de 1 900 équipements réseau et visionné des flux de vidéosurveillance en direct.

Andrew a rapproché cet incident d’une expérience vécue au cours de sa carrière : une feuille de calcul contenant des mots de passe de bases de données qui a failli transformer un test d’intrusion de routine en véritable incident. L’échelle était différente, mais le problème était exactement le même : s’appuyer sur des hypothèses tacites plutôt que sur des mesures de protection intégrées.

Cela l’a amené à réfléchir à la manière dont l’expression « faire confiance, mais vérifier » est réellement utilisée. Trop souvent, elle sert surtout à se rassurer. Les politiques sont rédigées en partant du principe que quelqu’un vérifiera le travail, mais en l’absence de systèmes automatisés pour soutenir cette vérification, cette charge supplémentaire retombe tout simplement sur des collaborateurs déjà très sollicités.

Trouver le bon équilibre n’est pas simple. Une surveillance excessive entrave le travail de tous, mais ne rien faire laisse subsister d’importants angles morts.

Andrew a donc posé cette question à la communauté : le concept « faire confiance, mais vérifier » est-il devenu un prétexte pour accepter des contrôles incomplets, ou une approche telle que le Zero Trust permet-elle réellement d’y remédier ?

Lisez l’article complet et donnez votre avis

Le piège de la pensée déficitaire

Ensuite, Andrew a abordé une question à laquelle les équipes de sécurité sont constamment confrontées : si les collaborateurs savent déjà qu’il ne faut pas cliquer sur des liens suspects, pourquoi le font-ils malgré tout ?

Pour expliquer ce phénomène, il s’est appuyé sur le livre du neurologue Antonio Damasio, L’Erreur de Descartes, qui examine la manière dont le cerveau effectue réellement ses choix. Damasio a étudié des patients souffrant de lésions dans les régions du cerveau impliquées dans les émotions et la prise de décision. Certains avaient conservé des capacités intellectuelles normales, mais éprouvaient de grandes difficultés à prendre des décisions dans la vie quotidienne. Ses travaux ont montré que les émotions jouent un rôle majeur dans la prise de décision, au même titre que les faits et la logique.

Ce constat modifie la façon dont nous devons envisager la formation. Une formation suivie six mois auparavant est rarement présente à l’esprit lorsqu’un e-mail crée une pression artificielle. Andrew parle ici de « pensée déficitaire » : une approche qui attribue le problème à un manque de connaissances et mise donc essentiellement sur la formation. . Bien que largement critiquée dans la recherche sur le changement de comportement, cette conception sert pourtant encore souvent de base à la sensibilisation à la cybersécurité.

L’alternative qu’il propose, la défense adaptative, place l’accent non plus sur la question « ont-ils terminé la formation ? », mais sur « qu’est-ce qui a influencé leur décision à ce moment précis ? » L’idée est d’accompagner les collaborateurs au moment même où le risque se présente, plutôt que d’attendre d’eux qu’ils se souviennent d’un module de formation suivi six mois plus tôt.

Lisez l’analyse complète

Comment ShinyHunters cible le service d’assistance en ligne

Andrew s’est également intéressé au groupe ShinyHunters et aux récentes attaques associées à ce nom, notamment des incidents impliquant Kodak, One Medical et Madison Square Garden Sports. Parmi les dizaines de violations survenues cette année et qui ont exposé les données de plus de 400 millions de personnes, la quasi-totalité résultait d’attaques ciblant des personnes plutôt que des vulnérabilités logicielles. À l’exception d’une vulnérabilité zero-day dans Oracle PeopleSoft qui a touché plus de 100 organisations, le point d’entrée reposait sur des décisions humaines, et non sur le code.

Les tactiques utilisées montrent pourquoi ce type d’attaque fonctionne. Ce groupe utilise des appels téléphoniques générés par l’IA pour se faire passer pour le support informatique, simuler des pannes, et convaincre le personnel de l’assistance en ligne de réinitialiser des identifiants ou de communiquer des codes à usage unique. Il associe souvent ces techniques à la fatigue MFA, en saturant le téléphone d’une personne de notifications push jusqu’à ce qu’elle finisse par en approuver une, juste pour que cela cesse.

Andrew présente plusieurs mesures concrètes pour combler ces brèches :

  • vérifier l’identité des appelants par le biais d’un canal indépendant ;
  • exiger un niveau de validation supérieur pour toute réinitialisation liée à la MFA ;
  • définir des normes d’authentification claires pour les services d’assistance tiers.

Il considère également la MFA résistante au phishing comme la solution à long terme, un sujet qu’il approfondira le mois prochain.

Découvrez ses recommandations concrètes.

Protégez votre entreprise contre le SIM swapping

Dans l’une de ses publications destinées à la communauté, Andrew décrypte le SIM swapping, une attaque qui repose presque entièrement sur la dimension humaine, mais reste encore mal comprise en dehors des équipes de sécurité. Les attaquants collectent des informations personnelles issues de violations de données ou de phishing, puis appellent l’opérateur mobile de la victime et parviennent à le convaincre de transférer le numéro vers une carte SIM qu’ils contrôlent. Tous les codes de vérification envoyés ensuite par SMS parviennent alors directement à l’attaquant, tandis que le téléphone de la victime affiche « Aucun service ».

Il a illustré ce risque à l’aide de deux cas concrets :

  • Kroll, un cabinet de conseil en gestion des risques, a vu le numéro de téléphone de l’un de ses collaborateurs transféré par T-Mobile sans aucun contact ni vérification auprès de Kroll, ce qui a exposé des données clients.
  • Scattered Spider a combiné phishing par SMS et SIM swapping pour s’en prendre à des cibles de grande valeur, entraînant le vol de plus de 8 millions de dollars en cryptomonnaies.

Andrew en tire deux enseignements clairs : considérer toute perte soudaine de signal téléphonique comme un événement de sécurité plutôt que comme un dysfonctionnement du réseau, et auditer les systèmes internes pour repérer ceux qui utilisent encore les SMS comme étape d’authentification.

Lisez son analyse complète et découvrez les actions à mener.

Partagez votre point de vue avec la communauté

Un même fil conducteur relie ces quatre publications : à partir de chaque incident, Andrew pose une véritable question ouverte : où placer la limite entre souplesse et contrôle ?

Plutôt que d’apporter des réponses toutes faites, il souhaite ouvrir la discussion sur la façon dont les politiques de sécurité font face à la pression du terrain, ainsi que sur les arbitrages auxquels les autres équipes sont confrontées. Il invite ainsi les membres de la communauté à examiner leurs propres pratiques :

  • Votre service d’assistance en ligne a-t-il réellement l’autorité nécessaire pour dire non à un interlocuteur insistant ?
  • Qu’est-ce qui vous a réellement permis de réduire l’écart entre la connaissance des règles et leur application ?
  • Où votre équipe fixe-t-elle cette limite, en pratique ?

Si vous souhaitez partager votre point de vue et que vous êtes client SoSafe, rejoignez les fils de discussion d’Andrew dans l’espace Best Practices de notre communauté clients pour participer aux échanges.

Rejoindre la communauté SoSafe

Background dots
Hero Background

Les articles suivants peuvent aussi vous intéresser :

Vous voulez avoir toujours une longueur d’avance en matière de cybersécurité ?

Inscrivez-vous à notre newsletter pour tout savoir sur les actualités, les événements et les ressources disponibles en matière de cybersécurité. Zéro spam, du contenu 100 % utile.

Newsletter visual
Hero Background

Découvrez nos produits de première main

Utilisez notre environnement de test en ligne pour voir comment notre plateforme peut vous aider à donner à votre équipe les moyens d’éviter en permanence les cybermenaces et de préserver la sécurité de votre organisation.

SoSafe G2 award Leader Enterprise 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe G2 Leader 2026 SoSafe G2 Momentum Leader 2026 SoSafe G2 Leader márché moyen 2026 Sosafe G2 Leader Europe 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.