Ce guide présente les étapes de la mise en place de formation sur la sensibilisation à la sécurité (Security Awareness Training, SAT) au sein de votre organisation. SAT offre une formation sur la sensibilisation à la sécurité pertinente, personnalisée et évolutive pour la gestion du risque humain. Grâce à ses formations exhaustives sur la sensibilisation à la sécurité (la plus vaste bibliothèque de contenu au monde, dans plus de 35 langues), à ses agents de défenses basés sur l’IA et à son coaching de sécurité en temps réel, SAT vous permet de mettre en place un système de protection basé sur l’humain et responsabilise les utilisateurs par la modification de leurs comportements.
Étape 1 : ajouter vos utilisateurs
Commencez par ajouter vos utilisateurs à votre console KnowBe4 afin de leur envoyer des courriels d’hameçonnage simulés et de les inscrire à des campagnes de formation. Si votre organisation utilise plusieurs domaines de courriel, vous devez d’abord ajouter ces domaines à votre console KnowBe4 avant d’ajouter des utilisateurs. Pour obtenir des instructions détaillées à ce sujet, reportez-vous à notre article Ajouter et vérifier des domaines.
Méthode de provisionnement des utilisateurs
Le provisionnement des utilisateurs constitue la méthode privilégiée pour synchroniser des utilisateurs avec votre console KnowBe4 et entretenir votre liste d’utilisateurs au fil du temps. Vous pouvez utiliser le Provisionnement des utilisateurs de Google (GUP), l’intégration à Active Directory (ADI) ou SCIM pour provisionner automatiquement les utilisateurs. Pour des instructions détaillées à ce sujet, reportez-vous aux documents suivants : Guide du provisionnement des utilisateurs de Google (GUP), Guide de configuration pour l’intégration à Active Directory (ADI) ou Guide de configuration SCIM.
Importation CSV
Cette méthode est utile pour importer un grand nombre d’utilisateurs et pour inclure d’autres données sur les utilisateurs, comme les noms, les numéros de téléphone, les adhésions de groupe ou d’autres informations. Pour en apprendre davantage, consultez notre article Importer des utilisateurs à partir d’un fichier CSV.
Étape 2 : authentification SSO
KnowBe4 prend en charge SAML 2.0 pour permettre à vos utilisateurs de se connecter à KnowBe4 en utilisant le fournisseur d’authentification unique (SSO) de votre organisation. L’utilisation de la SSO élimine la nécessité pour les utilisateurs de configurer ou d’utiliser un mot de passe distinct.
Pour des instructions détaillées sur l’activation de SAML dans les paramètres de votre compte et la configuration de votre fournisseur SSO, reportez-vous à notre article Configurer l’authentification unique (SSO) SAML pour la console de formation sur la sensibilisation à la sécurité.
Étape 3 : Personnaliser votre console et votre contenu
Avant d’envoyer votre premier test d’hameçonnage ou campagne de formation, personnalisez votre compte afin qu’il ait l’apparence de votre propre programme de sécurité organisationnel.
Pour ajouter le logo de votre entreprise, la couleur de marque et des pages de destination de marque à votre console et à l’Expérience de l’apprenant (LX), consultez notre Guide de l’Expérience de l’apprenant (LX), l’article Ajouter le logo de votre entreprise, l’URL de votre logo et la couleur de votre marque à votre console, et le Guide des pages de destination, des notifications de formation et des modèles de courriel identifiés à la marque.
Vous pouvez également créer des modèles d’hameçonnage personnalisés et des cours de formation adaptés à votre organisation. Pour en savoir plus, consultez notre Guide de création de contenu.
Étape 4 : Ajouter votre environnement de courriel à la liste blanche
Avant d’envoyer un test d’hameçonnage de référence ou toute autre campagne d’hameçonnage, ajoutez les adresses IP et les domaines de KnowBe4 à la liste blanche dans votre environnement de courriel. L’ajout à la liste blanche garantit que vos tests d’hameçonnage et vos notifications de formation atteignent la boîte de réception de vos utilisateurs au lieu d’être bloqués par les filtres antipourriels ou la protection du pare-feu.
Utilisez notre Assistant pour l’inscription sur la liste blanche Assistant pour l’inscription sur la liste blanche (le lien s’ouvre dans une nouvelle fenêtre) ou consultez notre Guide sur l’inscription sur liste blanche pour ajouter KnowBe4 à la liste blanche de votre environnement de messagerie.
Étape 5 : Déployer le Phish Alert Button (PAB)
Le Phish Alert Button (PAB) permet à vos utilisateurs de signaler en un clic les courriels suspects, y compris les tests d’hameçonnage simulés, directement à votre équipe de sécurité. Le signalement d’un test d’hameçonnage simulé est également considéré comme une action réussie dans le cadre de vos tests de sécurité en matière d’hameçonnage, et déclenche la reconnaissance des signalements dans Coaching en temps réel (voir Étape 11 : Configurer Coaching en temps réel ci-dessous).
Nous vous recommandons de déployer le PAB avant d’envoyer votre test d’hameçonnage de référence à l’étape suivante, afin que vos utilisateurs puissent commencer à signaler immédiatement. Pour les directives de configuration, consultez les guides suivants :
- Manuel du produit Phish Alert Button (PAB)
- Guide de l’utilisation du Phish Alert Button (PAB) avec Microsoft Outlook
- Utiliser le Phish Alert Button (PAB) avec Microsoft 365
- Guide Phish Alert Button (PAB) dans Gmail pour Google Chrome
- Guide du module complémentaire Phish Alert Button (PAB) pour Gmail
Étape 6 : hameçonnage de référence
Avant de commencer votre programme de formation sur la sensibilisation à la sécurité, nous vous recommandons vivement d’envoyer un test d’hameçonnage de référence à l’ensemble de vos utilisateurs. Ce test servira de point de départ pour établir les premiers indicateurs.
Pour en apprendre davantage au sujet des recommandations sur le processus d’hameçonnage de référence, consultez les sous-sections ci-dessous ou notre vidéo Campagne d’hameçonnage de référence en une minute (clics).
Campagne de test préliminaire
Avant de créer une campagne d’hameçonnage de référence pour vos utilisateurs, nous vous recommandons de lancer au moins une campagne de test limitée à un petit groupe d’utilisateurs, comme votre équipe des TI. Pour plus d’informations sur la création de groupes, consultez notre Guide de gestion des utilisateurs et des groupes.
L’objectif de cette campagne de test préliminaire est de s’assurer que vous avez correctement établi votre liste blanche et que les courriels passent à travers vos filtres antipourriels et la protection du pare-feu.
Cette campagne préliminaire permet également de s’assurer que les clics et autres échecs au test d’hameçonnage sont suivis dans votre compte. Cliquez sur le lien d’hameçonnage simulé dans votre courriel de test pour vous assurer que les échecs sont bien suivis dans votre compte. Pour en apprendre davantage, consultez nos articles Créer et gérer des campagnes d’hameçonnage ou Surveiller et examiner les campagnes d’hameçonnage.
Déterminer une référence
Après avoir confirmé la réussite de la campagne de test d’hameçonnage préliminaire, vous devez créer une campagne de test d’hameçonnage de référence pour l’ensemble de vos utilisateurs. Ce test vous indiquera le pourcentage de Phish-prone (pourcentage de susceptibilité hameçonnage) initial de votre organisation. Considérez ce pourcentage de Phish-prone (pourcentage de susceptibilité hameçonnage) initial comme votre point de référence. Utilisez-le pour mesurer le succès de votre plan de formation sur la sensibilisation à la sécurité à partir de maintenant.
Pour connaître nos recommandations sur la configuration de votre campagne d’hameçonnage de référence, veuillez consulter notre article Guide des pratiques exemplaires : configurer un test de référence ou nos Recommandations concernant le modèle du test de référence.
Envoyer un test de référence à votre équipe des TI
Une autre option que vous pouvez envisager est d’envoyer deux tests d’hameçonnage de base : l’un à votre service des TI ou service d’assistance d’abord, puis un autre au reste de vos employés. Ainsi, lorsque le reste de votre personnel commencera à signaler le courriel suspect, les employés des TI ou du service d’assistance seront au courant de la situation, et ils auront eu l’occasion de participer à l’évaluation de référence. En outre, c’est un excellent moyen de s’assurer que vous avez bien inscrit nos serveurs de messagerie sur la liste blanche et que votre test de référence atteindra toutes les boîtes de réception.
Étape 7 : Configurer Orchestration avec AIDA
Activez Orchestration avec AIDA dans votre console KnowBe4 pour automatiser les simulations d’hameçonnage et les campagnes de formation. Orchestration avec AIDA optimise votre programme de sensibilisation à la sécurité grâce à une gestion intelligente de la formation de rattrapage et de la distribution de l’hameçonnage, sans que la configuration manuelle d’une campagne ne soit nécessaire. Pour plus d’informations à ce sujet, consultez notre Guide Orchestration avec AIDA ainsi que notre article Aperçu technique d’Orchestration avec AIDA.
Étape 8 : former les utilisateurs
Pour votre campagne de sensibilisation à la sécurité initiale, nous vous recommandons d’inscrire tous vos utilisateurs à la Formation sur la sensibilisation à la sécurité de KnowBe4, d’une durée de 45 minutes, ou à un cours exhaustif similaire. Pour en apprendre davantage sur les formations offertes, consultez notre Guide du ModStore et de la bibliothèque.
Pour connaître nos recommandations concernant la configuration de votre première campagne de formation, veuillez consulter notre Guide des pratiques exemplaires : créer votre première campagne de formation.
ModStore - Sélection de contenu pour la première campagne de formation
Parcourez le Guide du ModStore et de la bibliothèque pour choisir le contenu approprié pour votre première campagne de formation.
Créer une campagne de formation
Pour créer une campagne de formation, accédez à votre console KnowBe4 et cliquez sur l’onglet Formation. Cliquez ensuite sur le bouton + Créer une campagne de formation situé dans le coin supérieur droit de la page. Lorsque vous aurez cliqué sur ce bouton, la page Créer une nouvelle campagne de formation s’affichera.
Activer les mises à jour de connaissances avec AIDA
Lors de la création d’une campagne de formation, activez les mises à jour de connaissances avec AIDA pour automatiser certains aspects de votre formation sur la sensibilisation à la sécurité. Les mises à jour de connaissances sont disponibles pour les modules vidéo et se présentent sous forme de brefs tests éclair qui aident les utilisateurs à réviser les concepts clés de leurs récentes formations, et à les renforcer. Pour plus d’informations, consultez notre article Commencer avec AIDA.
Étape 9 : campagnes d’hameçonnage en continu
Les campagnes d’hameçonnage en continu sont essentielles pour votre organisation. Elles aident à gérer le problème de l’hameçonnage et du piratage psychologique.
Automatiser les campagnes d’hameçonnage avec Orchestration avec AIDA
Activez Orchestration avec AIDA dans votre console KnowBe4 pour une gestion simplifiée de l’hameçonnage. Nous vous recommandons cette méthode pour automatiser la création et la distribution de vos simulations d’hameçonnage en continu. Pour plus d’informations à ce sujet, consultez notre Guide Orchestration avec AIDA ainsi que notre article Aperçu technique d’Orchestration avec AIDA.
Campagnes d’hameçonnage en continu manuelles
Si vous souhaitez créer et gérer manuellement vos campagnes d’hameçonnage, nous vous recommandons d’envoyer un test d’hameçonnage à tous vos utilisateurs au moins une fois par mois. Vous pouvez le faire en créant une campagne d’hameçonnage mensuelle qui utilise les critères suivants :
- Inclure plusieurs catégories de courriels et différents types de tests d’hameçonnage.
- Répartir l’envoi des courriels sur une longue période, par exemple une semaine. De cette façon, les utilisateurs ne sauront pas à quel moment ils recevront un test d’hameçonnage.
- Ajoutez les utilisateurs qui ont échoué au test d’hameçonnage à un groupe de formation de rattrapage.
En plus des tests d’hameçonnage mensuels envoyés à tous les utilisateurs, nous vous recommandons de configurer des tests supplémentaires pour vos services les plus à risque ou vos employés les plus vulnérables aux attaques par hameçonnage.
Pour savoir comment déterminer quels sont les services ou les membres du personnel les plus à risque au sein de votre organisation, consultez notre Guide SmartRisk™ Engine et de la note de risque.
Pour en apprendre davantage sur la création et la personnalisation des campagnes d’hameçonnage, voir les articles suivants :
- Créer et gérer les campagnes d’hameçonnage
- Créer et modifier des modèles de courriel et des pages de destination
- Guide d’utilisation des espaces réservés
- Cas d’utilisation des espaces réservés
Étape 10 : Formation continue et de rattrapage
Automatiser la formation continue et de rattrapage à l’aide d’Orchestration avec AIDA
Activez Orchestration avec AIDA dans votre console KnowBe4 pour une gestion optimale de vos campagnes. Nous vous recommandons cette méthode, car elle permet d’automatiser vos campagnes de formation continue et de rattrapage. Pour plus d’informations à ce sujet, consultez notre Guide Orchestration avec AIDA ainsi que notre article Aperçu technique d’Orchestration avec AIDA.
Remarque : Si vous ne souhaitez pas activer Orchestration avec AIDA, vous pourrez tout de même configurer manuellement notre agent de formation de rattrapage avec AIDA. Pour connaître les étapes de configuration et les instructions de gestion détaillées, consultez le Guide de la formation automatisée avec AIDA. Pour une présentation complète des fonctionnalités de la formation de rattrapage automatisée avec AIDA, reportez-vous à la vidéo Formation automatisée avec AIDA.
Configurer manuellement la formation continue et la formation de rattrapage
Vous trouverez ci-dessous nos recommandations minimales pour la configuration manuelle de la formation en continu et de rattrapage sur la sensibilisation à la sécurité convenant à toute organisation :
- Créer un groupe et une campagne de formation de rattrapage. Pour en apprendre davantage au sujet des campagnes de formation de rattrapage, lisez l’article Créer une campagne de formation de rattrapage ou regardez la vidéo Campagnes de formation de rattrapage.
- Former des groupes ou des employés spécifiques sur des formations basées sur les rôles et d’autres cours spécialisés. Nous vous recommandons de parcourir le ModStore pour trouver les cours dont vous avez besoin. Pour en apprendre davantage, consultez notre Guide du ModStore et de la bibliothèque.
- Configurer un message « Avis et conseils de sécurité » à envoyer dans l’Expérience de l’apprenant (LX) de vos utilisateurs. Pour en apprendre davantage, consultez notre Aperçu des Avis et conseils de sécurité.
- Afin que vos utilisateurs restent vigilants et prêts à se défendre contre les toutes dernières escroqueries par hameçonnage et piratage psychologique, configurez l’envoi d’un message « Escroquerie de la semaine » dans l’Expérience de l’apprenant (LX) de tous vos utilisateurs. Pour en apprendre davantage, consultez notre Aperçu du message pour l’Escroquerie de la semaine.
Étape 11 : Configurer Coaching en temps réel
Coaching en temps réel (anciennement SecurityCoach) sensibilise vos utilisateurs à leur comportement en temps réel à l’aide de SecurityTips, en fonction des événements provenant de votre console de formation sur la sensibilisation à la sécurité KnowBe4 (SAT) et, avec votre abonnement SAT Advanced, de vos fournisseurs de sécurité tiers intégrés.
Avec SAT Advanced, Coaching en temps réel comprend les éléments suivants :
- Coaching sur les événements KSAT, tels que les échecs aux tests d’hameçonnage et les rapports, y compris la reconnaissance lorsqu’un utilisateur signale un test d’hameçonnage simulé.
- Envoi en temps réel via Slack, Microsoft Teams, Google Chat ou par courriel.
- Intégrations à des fournisseurs de sécurité tiers qui alimentent directement le coaching et votre note de risque, en vous offrant une lecture plus complète du risque utilisateur basée sur des signaux réels provenant de votre infrastructure de sécurité existante.
Si vous utilisez Orchestration avec AIDA, vous pouvez laisser AIDA gérer ce coaching pour vous. Activez le bouton à bascule Coaching en temps réel recommandé par AIDA dans le sous-onglet Formation de rattrapage. Après un échec à un test d’hameçonnage, AIDA examine les performances passées de l’utilisateur et décide s’il convient d’envoyer un coaching en temps réel ou d’attribuer une formation de rattrapage. Lorsque AIDA envoie un coaching, l’utilisateur reçoit un SecurityTip qui affiche les indicateurs de piratage psychologique (SEI), ou signaux d’alarme, qu’il a manqués lors du test d’hameçonnage. Pour plus d’informations, consultez notre Guide Orchestration avec AIDA et notre article Coaching en temps réel avec indicateurs de piratage psychologique (SEI).
Pour commencer, consultez notre article Aperçu de Coaching en temps réel et notre Guide de démarrage de Coaching en temps réel. Pour intégrer vos fournisseurs de sécurité tiers, consultez nos Guides d’intégration de fournisseurs. Pour plus d’informations sur la façon dont les événements de Coaching en temps réel influencent votre note de risque, consultez la section Types de sécurité de notre Guide SmartRisk™ Engine et de la note de risque.
Ressources additionnelles
Pour découvrir d’autres façons de développer et de perfectionner votre programme de sensibilisation à la sécurité, consultez les ressources ci-dessous :
- Guide des pratiques exemplaires : intégrer KnowBe4 à son organisation pour accéder à nos principales recommandations sur le déploiement de KnowBe4 dans l’ensemble de votre organisation.
- Guide de l’Automated Security Awareness Program (ASAP) pour générer une liste de tâches personnalisée pour construire une culture de sécurité bien établie.
- Guide de l’Académie KnowBe4 pour accéder à des cours à votre rythme et à des parcours d’apprentissage pour les administrateurs.
- Guide de la communauté KnowBe4 pour communiquer avec d’autres administrateurs, partager des idées et obtenir des mises à jour sur les produits.