« Supprimer immédiatement le message suffit. »
Selon ce qui s’est passé, il faut d’abord éviter une interaction supplémentaire, conserver les éléments utiles et signaler. Après ouverture ou divulgation, la situation n’est plus seulement un message suspect : c’est une possible compromission.
01Commence par une question simple
Ai-je interagi ?
La réponse change la procédure.
Aucune interaction
→ ne pas cliquer, ouvrir, scanner, répondre ou approuver
→ vérifier et signaler
Réponse envoyée ou canal utilisé
→ arrêter l'échange
→ utiliser un canal connu
→ signaler ce qui a été transmis
Lien ouvert, pièce jointe exécutée, secret saisi ou push approuvé
→ arrêter l'activité
→ contacter immédiatement l'équipe de sécurité
→ suivre la procédure de possible compromission
02Refuse sans négocier
Demande push non initiée
→ refuser
Appel demandant un code
→ ne pas transmettre
→ terminer l'appel
Email demandant des identifiants
→ ne pas répondre
→ ne pas utiliser le lien
Demande de paiement inhabituelle
→ suspendre l'action
→ contre-appeler via l'annuaire connu
Le but n’est pas de convaincre l’expéditeur. Il est de couper l’interaction risquée.
03Vérifie indépendamment
Un canal indépendant ne doit pas être construit à partir de données fournies par la demande suspecte.
04Préserve sans diffuser
Éléments utiles :
- message original ou identifiant interne
- adresse, numéro ou identité affichée
- date et heure
- objet et demande formulée
- lien sous forme non cliquée si la procédure le permet
- action déjà réalisée
- appareil et compte concernés
Évite :
- transférer largement la pièce jointe
- publier la capture avec des données sensibles
- modifier ou supprimer des éléments avant consigne
- ouvrir de nouveau le contenu pour reproduire le problème
05Signale au bon destinataire
Organisation
→ canal interne de sécurité, support ou responsable désigné
Message grand public
→ mécanisme de signalement de la plateforme ou service officiel approprié
Données bancaires ou paiement
→ banque par canal officiel
Compte potentiellement compromis
→ équipe identité/sécurité pour révocation et vérification
Un signalement utile précise ce qui a été observé et ce qui a déjà été fait.
06Distingue suspicion et compromission possible
Message reçu, aucune interaction
→ suspicion à qualifier
Lien seulement ouvert
→ exposition à évaluer selon le contexte
Identifiant, code ou secret saisi
→ compte potentiellement compromis
Pièce jointe ouverte ou contenu actif autorisé
→ poste potentiellement compromis
Push frauduleux approuvé
→ session ou compte potentiellement compromis
Ne minimise pas l’action réalisée et ne dramatise pas sans preuve. Donne l’information exacte à l’équipe habilitée.
07Observe les décisions du lab
lab=/tmp/soria-cyber-threats-identity-$USER
bash module2-cyber-threats-identity.sh setup "$lab"
bash module2-cyber-threats-identity.sh run "$lab"
column -s, -t "$lab/output/reporting-decisions.csv"
Résultats clés :
CASE-001 → REPORT_ACCEPTED
CASE-002 → BLOCK_UNSAFE_RESPONSE
CASE-003 → REPORT_ACCEPTED
CASE-004 → ESCALATE_POSSIBLE_COMPROMISE
Le cas 2 bloque une réponse envoyée dans le canal suspect. Le cas 4 escalade après ouverture d’une pièce jointe.
08Rédige un signalement exploitable
Objet : sollicitation suspecte — paiement urgent
Heure : 10:42
Canal : SMS
Identité affichée : Direction
Action effectuée : aucune réponse, aucun lien ouvert
Vérification : appel via numéro interne connu
Résultat : demande non confirmée
Éléments conservés : capture et numéro selon procédure
Après interaction, ajoute précisément le secret, compte, lien ou fichier concerné sans recopier le secret lui-même.
09Prépare le retour à l’activité
La personne qui signale doit recevoir une consigne claire :
- peut-elle continuer à travailler ?
- faut-il isoler l'appareil selon la procédure ?
- faut-il utiliser un autre poste ou compte ?
- qui pilote la suite ?
- quand recevra-t-elle une décision ?
Les actions détaillées de confinement et d’investigation sont traitées dans la matière de réponse aux incidents.
Conduis quatre signalements
Exécute le lab, explique les deux signalements acceptés, corrige le canal dangereux du cas 2 et rédige l’escalade du cas 4 sans joindre ni ouvrir le contenu suspect.
✓Lot 2 terminé
Tu sais reconnaître une sollicitation trompeuse, comprendre ses conséquences possibles, protéger l’authentification et choisir une réponse sûre selon l’interaction déjà réalisée.