Fondamentaux de la cybersécurité · Étape 10

Vérifie, refuse, signale et documente une sollicitation suspecte

Applique une procédure courte selon que tu n'as pas interagi, répondu, transmis un secret ou ouvert un contenu potentiellement dangereux.

Durée indicative · ~1 h 35Niveau débutantPrérequis conseillé · Leçon 9 — mots de passe, MFA et récupérationPratique · TP
L’idée reçue

« Supprimer immédiatement le message suffit. »

Selon ce qui s’est passé, il faut d’abord éviter une interaction supplémentaire, conserver les éléments utiles et signaler. Après ouverture ou divulgation, la situation n’est plus seulement un message suspect : c’est une possible compromission.

01Commence par une question simple

Ai-je interagi ?

La réponse change la procédure.

Aucune interaction
→ ne pas cliquer, ouvrir, scanner, répondre ou approuver
→ vérifier et signaler

Réponse envoyée ou canal utilisé
→ arrêter l'échange
→ utiliser un canal connu
→ signaler ce qui a été transmis

Lien ouvert, pièce jointe exécutée, secret saisi ou push approuvé
→ arrêter l'activité
→ contacter immédiatement l'équipe de sécurité
→ suivre la procédure de possible compromission

02Refuse sans négocier

Demande push non initiée
→ refuser

Appel demandant un code
→ ne pas transmettre
→ terminer l'appel

Email demandant des identifiants
→ ne pas répondre
→ ne pas utiliser le lien

Demande de paiement inhabituelle
→ suspendre l'action
→ contre-appeler via l'annuaire connu

Le but n’est pas de convaincre l’expéditeur. Il est de couper l’interaction risquée.

03Vérifie indépendamment

Sollicitation
Canal à éviter
Canal de vérification
Email du support
réponse ou numéro dans le message
portail ou numéro IT déjà connu
SMS bancaire
lien et numéro du SMS
application ou numéro officiel enregistré
Message du dirigeant
réponse dans le même fil
appel interne ou procédure de validation
Notification MFA
approbation pour la faire disparaître
refus puis contact sécurité

Un canal indépendant ne doit pas être construit à partir de données fournies par la demande suspecte.

04Préserve sans diffuser

Éléments utiles :

- message original ou identifiant interne
- adresse, numéro ou identité affichée
- date et heure
- objet et demande formulée
- lien sous forme non cliquée si la procédure le permet
- action déjà réalisée
- appareil et compte concernés

Évite :

- transférer largement la pièce jointe
- publier la capture avec des données sensibles
- modifier ou supprimer des éléments avant consigne
- ouvrir de nouveau le contenu pour reproduire le problème

05Signale au bon destinataire

Organisation
→ canal interne de sécurité, support ou responsable désigné

Message grand public
→ mécanisme de signalement de la plateforme ou service officiel approprié

Données bancaires ou paiement
→ banque par canal officiel

Compte potentiellement compromis
→ équipe identité/sécurité pour révocation et vérification

Un signalement utile précise ce qui a été observé et ce qui a déjà été fait.

06Distingue suspicion et compromission possible

Message reçu, aucune interaction
→ suspicion à qualifier

Lien seulement ouvert
→ exposition à évaluer selon le contexte

Identifiant, code ou secret saisi
→ compte potentiellement compromis

Pièce jointe ouverte ou contenu actif autorisé
→ poste potentiellement compromis

Push frauduleux approuvé
→ session ou compte potentiellement compromis

Ne minimise pas l’action réalisée et ne dramatise pas sans preuve. Donne l’information exacte à l’équipe habilitée.

07Observe les décisions du lab

lab=/tmp/soria-cyber-threats-identity-$USER
bash module2-cyber-threats-identity.sh setup "$lab"
bash module2-cyber-threats-identity.sh run "$lab"
column -s, -t "$lab/output/reporting-decisions.csv"

Résultats clés :

CASE-001 → REPORT_ACCEPTED
CASE-002 → BLOCK_UNSAFE_RESPONSE
CASE-003 → REPORT_ACCEPTED
CASE-004 → ESCALATE_POSSIBLE_COMPROMISE

Le cas 2 bloque une réponse envoyée dans le canal suspect. Le cas 4 escalade après ouverture d’une pièce jointe.

08Rédige un signalement exploitable

Objet : sollicitation suspecte — paiement urgent
Heure : 10:42
Canal : SMS
Identité affichée : Direction
Action effectuée : aucune réponse, aucun lien ouvert
Vérification : appel via numéro interne connu
Résultat : demande non confirmée
Éléments conservés : capture et numéro selon procédure

Après interaction, ajoute précisément le secret, compte, lien ou fichier concerné sans recopier le secret lui-même.

09Prépare le retour à l’activité

La personne qui signale doit recevoir une consigne claire :

- peut-elle continuer à travailler ?
- faut-il isoler l'appareil selon la procédure ?
- faut-il utiliser un autre poste ou compte ?
- qui pilote la suite ?
- quand recevra-t-elle une décision ?

Les actions détaillées de confinement et d’investigation sont traitées dans la matière de réponse aux incidents.

Projet du lot 2

Conduis quatre signalements

Exécute le lab, explique les deux signalements acceptés, corrige le canal dangereux du cas 2 et rédige l’escalade du cas 4 sans joindre ni ouvrir le contenu suspect.

Lot 2 terminé

Tu sais reconnaître une sollicitation trompeuse, comprendre ses conséquences possibles, protéger l’authentification et choisir une réponse sûre selon l’interaction déjà réalisée.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.