Tests d'ingénierie sociale
La technologie ne se fait pas hameçonner. Les gens, si.
Votre pare-feu n'arrête pas un prétexte convaincant. Votre EDR ne détecte pas un appel téléphonique. Votre architecture zero-trust n'empêche pas un employé de donner son badge à un visiteur bien habillé qui prétend venir du support informatique. Les tests d'ingénierie sociale évaluent la seule surface d'attaque qu'aucun contrôle technique ne peut entièrement protéger : vos collaborateurs.
Evaluris conçoit et exécute des campagnes d'ingénierie sociale ciblées — phishing, vishing et tests d'intrusion physique — calibrées en fonction du profil de menaces, du secteur et du contexte opérationnel de votre organisation. Chaque mission produit des constats sur lesquels votre programme de sensibilisation à la sécurité peut agir, et un récit que votre direction peut comprendre.
La couche humaine est la surface d'attaque la plus systématiquement exploitée
Dans la grande majorité des compromissions réelles, un être humain prend une décision qui permet l'attaque : cliquer sur un lien, fournir des identifiants par téléphone, maintenir une porte ouverte ou exécuter un fichier. Les contrôles techniques échouent parce qu'ils dépendent des humains pour les configurer correctement, répondre aux alertes et ne pas être manipulés pour les contourner.
La formation à la sensibilisation à la sécurité est nécessaire. Elle n'est pas suffisante. Les tests d'ingénierie sociale Evaluris mesurent si cette formation a changé les comportements, pas si les employés savent répondre à un quiz sur les indicateurs de phishing.
L'objectif des tests d'ingénierie sociale n'est pas d'embarrasser les employés qui cliquent. C'est de mesurer l'écart entre la sensibilisation et l'action, et de le combler.
Méthodologie
Évaluation de phishing
Conception de scénarios : Evaluris développe des scénarios de phishing adaptés à votre organisation, faisant référence aux systèmes internes, aux processus métier, à l'actualité pertinente pour votre secteur, et à des profils d'expéditeurs qui reflètent les acteurs de la menace les plus susceptibles de vous cibler. Les simulations de phishing génériques ne mesurent rien de significatif. Les campagnes ciblées et contextualisées mesurent votre exposition réelle.
Campagnes de collecte d'identifiants : pages de connexion clonées réalistes pour Microsoft 365, Okta, portails VPN et plateformes métier spécifiques. Mesure des taux de soumission d'identifiants, du temps avant clic et des taux de signalement.
Livraison de payload malveillant : lorsqu'autorisé, courriels de phishing avec livraison de payload simulée (documents avec macros, fichiers LNK, packages ISO) qui mesurent si les contrôles endpoint et le comportement des utilisateurs empêcheraient l'exécution lors d'une attaque réelle.
Spear phishing : campagnes individuellement ciblées contre des personnes spécifiques à haute valeur — cadres dirigeants, membres de l'équipe finance, administrateurs IT et RH — utilisant une personnalisation basée sur l'OSINT qui reproduit la méthodologie des acteurs de la menace avancés.
Évaluation de vishing
Ingénierie sociale par téléphone contre le personnel, le service d'assistance et les équipes de support IT de votre organisation. Les opérateurs Evaluris exécutent des scénarios de prétexte réalistes conçus pour extraire des identifiants, contourner les contrôles d'accès ou induire des actions qui faciliteraient une attaque réelle.
Scénarios courants : usurpation d'identité du support IT pour les réinitialisations de mot de passe ou le contournement MFA, usurpation d'identité de fournisseurs, usurpation d'identité de dirigeants pour des demandes financières ou d'accès urgentes, et usurpation d'identité d'organismes de réglementation.
Les appels sont enregistrés (lorsqu'ils sont légalement autorisés et convenus dans le périmètre) et évalués selon des critères de sécurité comportementale définis. Les constats incluent une analyse spécifique du dialogue identifiant les points auxquels les contrôles de sécurité ont été contournés et quelle réponse aurait empêché le résultat.
Tests d'intrusion physique
L'accès physique à votre environnement donne à un attaquant des capacités qu'aucun exploit distant ne peut reproduire : accès direct à l'infrastructure réseau, placement d'implants matériels, accès aux postes de travail non surveillés et vol de documents.
Les tests d'intrusion physique Evaluris évaluent vos contrôles de sécurité physique par des tentatives d'intrusion réalistes et contrôlées : tailgating (entrisme) aux portes à accès contrôlé, contournement de la gestion des visiteurs, ingénierie sociale du personnel d'accueil et de sécurité, identification de postes de travail non verrouillés et évaluation de la manipulation des documents sensibles.
Toutes les missions physiques sont conduites sous autorisation légale stricte avec des règles d'engagement définies, des protocoles de sécurité et des critères d'arrêt immédiat convenus à l'avance.
Alignement de conformité
| Cadre | Exigence |
|---|---|
| PCI DSS v4.0.1 | Req. 12.6, tests du programme de sensibilisation à la sécurité |
| HIPAA | Mesure administrative, validation de la formation à la sécurité du personnel |
| GDPR | Mesures techniques et organisationnelles, sécurité du facteur humain |
| ISO 27001:2022 | A.6.3, sensibilisation, éducation et formation à la sécurité de l'information |
| DORA Art. 25 | Tests de sécurité TIC incluant l'évaluation du facteur humain |
| NIS2 Art. 21 | Obligations de sécurité des ressources humaines et de sensibilisation à la sécurité |
Livrables
- Rapport de métriques de campagne, taux de clic, taux de soumission d'identifiants, taux de signalement et analyse du temps avant clic par campagne de phishing
- Analyse des appels de vishing, transcriptions d'appels enregistrés, identification des points de contournement et évaluation comportementale
- Récit d'intrusion physique, compte rendu étape par étape des accès obtenus, contrôles contournés et actifs atteints
- Évaluation des risques comportementaux des employés, analyse anonymisée des schémas de susceptibilité par département, rôle et ancienneté
- Recommandations pour le programme de sensibilisation à la sécurité, améliorations spécifiques et fondées sur des preuves des programmes de formation existants
- Synthèse exécutive, récit de risque humain prêt pour le conseil d'administration
- Référentiel de retest, métriques comparatives pour les campagnes de suivi mesurant l'amélioration
Prêt à cadrer cette mission ?
Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.