Ce guide décrit les étapes permettant de mettre en œuvre la formation sur la sensibilisation à la sécurité (SAT) dans votre organisation, qui est une formation personnalisée, pertinente et adaptative pour la gestion du risque humain. En intégrant une formation complète sur la sensibilisation à la sécurité (avec la plus grande bibliothèque de contenus au monde dans plus de 35 langues), des agents de défense natifs fondés sur l’IA et un coaching de sécurité en temps réel, SAT crée un rempart humain et responsabilise vos utilisateurs en induisant un changement de comportement.
Étape 1 : ajouter vos utilisateurs
Pour commencer, ajoutez vos utilisateurs à votre console KnowBe4 afin de leur envoyer des e-mails de simulation d’hameçonnage et de les inscrire à des campagnes de formation. Si votre organisation comporte plusieurs domaines d’adresses e-mail, ajoutez ces domaines à votre console KnowBe4 avant d’ajouter vos utilisateurs. Pour obtenir des instructions détaillées, consultez notre article Ajouter et vérifier des domaines.
Méthode d’approvisionnement d'utilisateurs
Nous vous conseillons d’utiliser l’approvisionnement d’utilisateurs pour synchroniser vos utilisateurs avec votre console KnowBe4 et maintenir votre liste d’utilisateurs à jour au fil du temps. Vous pouvez utiliser l’approvisionnement d’utilisateurs Google (GUP), l’intégration d’Active Directory (ADI), ou SCIM pour approvisionner les utilisateurs automatiquement. Pour obtenir des instructions détaillées, consultez notre Guide d’approvisionnement d’utilisateurs Google (GUP), notre Guide de configuration de l’intégration Active Directory (ADI) ou notre Guide de configuration SCIM.
Importation d’un fichier CSV
Cette méthode est utile pour importer un plus grand nombre d’utilisateurs et inclure d’autres données utilisateur telles que le nom, le numéro de téléphone, l’appartenance à des groupes, etc. Pour en savoir plus, consultez notre article Importer des utilisateurs à l’aide d’un fichier CSV.
Étape 2 : authentification SSO
KnowBe4 prend en charge SAML 2.0, ce qui permet à vos utilisateurs de se connecter à KnowBe4 en utilisant le fournisseur d’authentification unique (SSO) de votre organisation. Cela évite ainsi aux utilisateurs de devoir configurer un mot de passe distinct.
Pour obtenir des instructions détaillées sur l’activation de SAML dans les paramètres de votre compte et la configuration avec votre fournisseur SSO, consultez notre article Configurer l’authentification unique SAML (SSO) pour la console de formation sur la sensibilisation à la sécurité.
Étape 3 : personnaliser votre console et votre contenu
Avant d’envoyer votre premier test d’hameçonnage ou campagne de formation, personnalisez votre compte afin qu’il ressemble à votre propre programme de sécurité.
Pour ajouter le logo de votre entreprise, la couleur de votre marque et des pages de destination avec votre identité visuelle à votre console et à l’Expérience de formation (LX), consultez notre article Guide de l’Expérience d’Apprentissage (LX), Personnalisez votre console avec le logo de votre entreprise, l’URL de ce logo et la couleur de votre marque, et le Guide sur les pages de destination personnalisées, notifications de formation et modèles d’e-mails personnalisés.
Vous pouvez également créer des modèles d’hameçonnage personnalisés et des formations adaptées à votre organisation. Pour en savoir plus, consultez notre Guide de création de contenu.
Étape 4 : configurer la liste blanche de votre environnement de messagerie
Avant d’envoyer un test d’hameçonnage de référence ou toute autre campagne d’hameçonnage, mettez sur liste blanche les adresses IP et les domaines de KnowBe4 dans votre environnement de messagerie. La mise sur liste blanche assure que vos tests d’hameçonnage et vos notifications de formation atteignent la boîte de réception de vos utilisateurs au lieu d’être bloqués par les filtres anti-spam ou la protection pare-feu.
Utilisez notre Assistant de liste blanche Assistant de liste blanche (le lien s’ouvre dans une nouvelle fenêtre) ou consultez notre Guide sur les listes blanches pour ajouter KnowBe4 à la liste blanche de votre environnement de messagerie.
Étape 5 : déployer le Phish Alert Button (PAB)
Le Phish Alert Button (PAB) permet à vos utilisateurs de signaler d’un simple clic les e-mails suspects, y compris les tests de simulation d’hameçonnage, directement à votre équipe de sécurité. Le signalement d’un test de simulation d’hameçonnage compte également comme une action réussie dans vos tests de sécurité relatifs à l’hameçonnage, et il déclenche la reconnaissance du signalement incluse dans le coaching en temps réel (voir Étape 11 : mettre en place un coaching en temps réel ci-dessous).
Nous vous recommandons de déployer le PAB avant d’envoyer votre test d’hameçonnage de référence à l’étape suivante, afin que vos utilisateurs puissent commencer à signaler sans délai. Pour les instructions de configuration, consultez les guides suivants :
- Manuel de produit du Phish Alert Button (PAB)
- Guide relatif au Phish Alert Button (PAB) dans Microsoft Outlook
- Guide relatif au Phish Alert Button (PAB) avec Microsoft 365
- Guide Phish Alert Button (PAB) dans Gmail pour Google Chrome
- Guide sur l’extension Phish Alert Button (PAB) pour Gmail
Étape 6 : hameçonnage de référence
Avant de commencer votre programme de formation sur la sensibilisation à la sécurité, nous vous recommandons vivement d’envoyer un test d’hameçonnage de référence à tous vos utilisateurs. Ce test servira de point de départ pour établir les statistiques initiales.
Pour connaître nos recommandations sur le processus d’hameçonnage de référence, consultez les sous-sections ci-dessous ou notre vidéo Campagne d’hameçonnage de référence d’une minute pour générer des clics.
Campagne test préliminaire
Avant de créer une campagne de simulation d’hameçonnage de référence pour vos utilisateurs, nous vous recommandons d’effectuer au moins une campagne test limitée à un petit groupe d’utilisateurs, par exemple à votre équipe informatique. Pour plus d'informations sur la création de groupes, consultez le Guide de gestion des utilisateurs et groupes.
L’objectif de cette campagne préliminaire est de vous assurer que vous avez correctement configuré votre liste blanche et que les e-mails franchissent correctement vos filtres de courrier indésirable et votre pare-feu.
Cette campagne préliminaire permet également de vous assurer que les clics et autres échecs au test d’hameçonnage sont comptabilisés sur votre compte. Cliquez sur le lien d’hameçonnage simulé contenu dans votre e-mail test pour vous assurer que les échecs sont comptabilisés sur votre compte. Pour en savoir plus, consultez nos articles Créer et gérer des campagnes de simulation d’hameçonnage ou Surveiller et examiner vos campagnes d’hameçonnage.
Établir un point de référence
Après avoir vérifié le bon fonctionnement de votre campagne de simulation d’hameçonnage de référence préliminaire, vous allez créer une campagne d’hameçonnage de référence pour tous vos utilisateurs. Ce test permettra d’établir le pourcentage de Phish-prone (pourcentage de vulnérabilité à l’hameçonnage) initial de votre organisation. Utilisez ce pourcentage de Phish-prone initial comme point de départ. Appuyez-vous sur ce chiffre de référence pour mesurer l’efficacité de votre plan de campagne de formation sur la sensibilisation à la sécurité sur la durée.
Pour connaître nos recommandations sur la configuration de votre campagne d’hameçonnage de référence, consultez notre Guide des bonnes pratiques : Configurer un test de référence ou Recommandations concernant le choix du modèle pour le test de référence.
Envoyer un test de référence à votre équipe informatique
Vous pouvez également envoyer deux tests d’hameçonnage de référence : l’un à votre équipe informatique ou service client dans un premier temps, puis l’un autre au reste de vos collaborateurs. Ainsi, lorsque ces derniers commenceront à signaler l’e-mail suspect, les membres de votre équipe informatique ou de votre service client seront déjà au courant de la situation et auront eu également l’occasion de participer à l’évaluation de référence. C’est également un très bon moyen de vérifier que vous avez bien inscrit nos serveurs de messagerie sur liste blanche et que tout le monde recevra votre test de référence dans sa boîte de réception.
Étape 7 : configurer Orchestration avec AIDA
Activez Orchestration avec AIDA dans votre console KnowBe4 afin d’automatiser des simulations d’hameçonnage et des campagnes de formation. Orchestration avec AIDA simplifie votre programme de sensibilisation à la sécurité en gérant intelligemment l’envoi de simulations d’hameçonnage et les formations de remise à niveau, sans exiger de configuration manuelle des campagnes. Pour plus d’informations, consultez le Guide Orchestration avec AIDA et l’article Aperçu technique d’Orchestration avec AIDA.
Étape 8 : former les utilisateurs
Pour votre campagne de formation initiale, nous vous recommandons d’inscrire tous vos utilisateurs au cours de formation sur la sensibilisation à la sécurité KnowBe4 de 45 minutes, ou à un autre cours complet. Pour savoir quel est le contenu de formation auquel vous avez accès, consultez notre Guide sur le ModStore et la bibliothèque.
Pour connaître nos recommandations pour la configuration de votre première campagne de formation, consultez notre Guide des bonnes pratiques : créer votre première campagne de formation.
ModStore : sélection du contenu de votre campagne de formation initiale
Parcourez le Guide sur le ModStore et la bibliothèque pour sélectionner le contenu approprié pour votre campagne de formation initiale.
Créer une campagne de formation
Pour créer une campagne de formation, accédez à votre console KnowBe4 et sélectionnez l’onglet Formation. Sélectionnez ensuite le bouton + Créer une campagne de formation situé dans la section supérieure droite de la page. Une fois ce bouton sélectionné, la page Créer une nouvelle campagne de formation s’affiche.
Activer l’actualisation des connaissances avec AIDA
Lorsque vous créez votre campagne de formation, activez l’actualisation des connaissances avec AIDA afin d’automatiser certaines parties de votre formation sur la sensibilisation à la sécurité. Des actualisations des connaissances sont disponibles pour les modules vidéo. Elles proposent des tests courts qui aident les utilisateurs à réviser et à renforcer les concepts clés de la formation qu’ils ont suivie récemment. Pour en savoir plus, consultez notre article Commencer à utiliser AIDA.
Étape 9 : campagnes d’hameçonnage continues
Il est essentiel de mener des campagnes d’hameçonnage continues pour aider votre organisation à gérer le danger de l’hameçonnage et de l’ingénierie sociale.
Automatiser les campagnes d’hameçonnage grâce à Orchestration avec AIDA
Activez Orchestration avec AIDA dans votre console KnowBe4 pour une gestion simplifiée des simulations d’hameçonnage. Nous recommandons cette méthode pour automatiser la création et l’envoi de vos simulations d’hameçonnage en continu. Pour plus d’informations, consultez le Guide Orchestration avec AIDA et l’article Aperçu technique d’Orchestration avec AIDA.
Campagnes d’hameçonnage continues manuelles
Si vous souhaitez créer et gérer vos campagnes d’hameçonnage manuellement, nous vous recommandons d’envoyer un test d’hameçonnage à l’ensemble de vos utilisateurs au moins une fois par mois. Pour ce faire, vous pouvez créer une campagne de simulation d’hameçonnage mensuelle, en veillant à :
- Inclure plusieurs catégories d’e-mails et différents types de tests d’hameçonnage.
- Diffuser des e-mails sur une durée plus étendue, par exemple une semaine. De cette manière, les utilisateurs ne sauront pas à quel moment ils recevront un test d’hameçonnage.
- Ajoutez les utilisateurs ayant échoué au test à un groupe de formation de remise à niveau.
En complément de vos tests d’hameçonnage mensuels destinés à tous les utilisateurs, nous vous recommandons de configurer des tests supplémentaires pour vos départements ou employés à risque élevé, plus vulnérables aux attaques par hameçonnage.
Pour savoir comment identifier les départements ou employés qui présentent un risque élevé pour votre organisation, consultez notre Guide sur le Moteur SmartRisk™ et le score de risque.
Pour plus d’informations sur la création et la personnalisation des campagnes de simulation d’hameçonnage, consultez les articles suivants :
- Créer et gérer des campagnes d’hameçonnage
- Créer et modifier des modèles d’e-mail et des pages de destination
- Guide relatif aux textes génériques
- Cas d’utilisation pour les textes génériques
Étape 10 : formation de remise à niveau et en continu
Automatiser la formation de remise à niveau et en continu grâce à Orchestration avec AIDA
Activez Orchestration avec AIDA dans votre console KnowBe4 pour une gestion optimale des campagnes. Nous recommandons cette méthode car elle automatise à la fois vos campagnes de formation de remise à niveau et en continu. Pour plus d’informations, consultez le Guide Orchestration avec AIDA et l’article Aperçu technique d’Orchestration avec AIDA.
Remarque : si vous ne souhaitez pas activer Orchestration avec AIDA, vous pouvez toujours configurer manuellement notre agent de formation de remise à niveau AIDA. Pour des instructions détaillées sur la configuration et la gestion de cette fonctionnalité, consultez le Guide sur la formation automatisée avec AIDA. Pour une démonstration complète des fonctionnalités de la formation de remise à niveau automatisée avec AIDA, regardez la vidéo Formation automatisée avec AIDA.
Configuration manuelle de la formation de remise à niveau et en continu
Vous trouverez ci-dessous nos recommandations de base pour configurer manuellement une formation sur la sensibilisation à la sécurité de remise à niveau et en continu dans tout type d’organisation :
- Créez un groupe et une campagne de formation de remise à niveau. Pour en savoir plus sur la formation de remise à niveau, consultez notre article Créer une campagne de formation de remise à niveau ou notre vidéo Campagnes de formation de remise à niveau.
- Entraînez des groupes ou des employés spécifiques, à l’aide d’une formation basée sur le rôle et d’autres cours spécialisés. Nous vous recommandons de parcourir le ModStore pour rechercher les cours dont vous avez besoin. Pour en savoir plus, consultez notre Guide sur le ModStore et la bibliothèque.
- Configurez un message Conseils de sécurité à envoyer à la Learner Experience (LX) de vos utilisateurs. Pour en savoir plus, consultez notre article Aperçu relatif aux Conseils de sécurité.
- Pour que vos utilisateurs soient informés et prêts à se défendre contre les arnaques d’hameçonnage et d’ingénierie sociale les plus récentes, configurez un message « Escroquerie de la semaine » à envoyer à leur Learner Experience (LX). Pour en savoir plus, consultez notre article Aperçu du message Escroquerie de la semaine.
Étape 11 : mettre en place un coaching en temps réel
Le coaching en temps réel (anciennement SecurityCoach) accompagne vos utilisateurs concernant leur comportement, grâce à des SecurityTips, sur la base des événements de votre console Formation sur la sensibilisation à la sécurité KnowBe4 (SAT) et, avec votre abonnement SAT Advanced, vos fournisseurs de sécurité tiers intégrés.
Avec SAT Advanced, le coaching en temps réel comprend les éléments suivants :
- Coaching sur les événements KSAT, tels que les échecs et rapports liés aux tests d’hameçonnage, y compris la reconnaissance de signalement d’un test de simulation d’hameçonnage par un utilisateur.
- Diffusion en temps réel via Slack, Microsoft Teams, Google Chat ou par e-mail.
- Intégrations avec des fournisseurs de sécurité tiers qui alimentent directement le coaching et votre score de risque, vous offrant une évaluation plus exhaustive du risque utilisateur basée sur des signaux réels issus de votre environnement de sécurité actuel.
Si vous utilisez Orchestration avec AIDA, vous pouvez laisser AIDA gérer ce coaching pour vous. Activez le bouton Coaching en temps réel recommandé par AIDA sur le sous-onglet Formation de remise à niveau. Après un échec au test d’hameçonnage, AIDA examine les performances passées de l’utilisateur et décide s’il faut envoyer un coaching en temps réel ou attribuer une formation de remise à niveau. Lorsque AIDA envoie un coaching, l’utilisateur reçoit un SecurityTip qui affiche les signes d’ingénierie sociale (SEI) ou les signaux d’alerte qu’il n’a pas repérés lors du test d’hameçonnage. Pour en savoir plus, consultez notre Guide Orchestration avec AIDA et notre article Coaching en temps réel avec les signes d’ingénierie sociale (SEI).
Pour commencer, consultez notre article Aperçu du coaching en temps réel et notre Guide de démarrage rapide du coaching en temps réel. Pour intégrer vos fournisseurs de sécurité tiers, consultez nos Guides d’intégration du fournisseur. Pour en savoir plus sur la façon dont les événements de coaching en temps réel affectent votre score de risque, consultez la section Types de sécurité de notre Guide sur le moteur SmartRisk Agent™ et le score de risque.
Ressources supplémentaires
Pour développer et perfectionner votre programme de sensibilisation à la sécurité, consultez les ressources ci-dessous :
- Guide des bonnes pratiques : Intégrer KnowBe4 à votre organisation, pour bénéficier de nos meilleures recommandations concernant le déploiement de KnowBe4 à l’échelle de votre organisation.
- Guide sur l’Automated Security Awareness Program (ASAP) pour générer une liste de tâches personnalisée permettant d’instaurer une culture de la sécurité mature.
- Guide Académie KnowBe4 pour accéder à des cours en autonomie et à des parcours d’apprentissage destinés aux administrateurs.
- Guide Communauté KnowBe4 pour échanger avec d’autres administrateurs, partager des idées et recevoir des mises à jour sur les produits.