Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Phishing Simulation

hacking

Définition

Une simulation de phishing est une campagne de phishing planifiée et contrôlée effectuée par une équipe de sécurité ou des prestataires spécialisés pour évaluer la résistance des employés d'une organisation aux attaques d'ingénierie sociale. L'objectif est de mesurer le taux de clic, le taux de soumission de credentials, et le taux de signalement, afin de cibler les formations de sensibilisation aux employés les plus vulnérables. Des plateformes SaaS spécialisées (KnowBe4, Proofpoint Security Awareness Training, Cofense PhishMe, Gophish open-source) proposent des bibliothèques de templates de phishing, des outils de lancement de campagnes, et des tableaux de bord analytiques. Gophish est l'outil open-source le plus utilisé pour les simulations en interne, permettant de créer des campagnes complètes avec des pages de capture de credentials et un tracking granulaire. Les méthodologies de simulation incluent : le phishing générique (envois de masse imitant des services courants comme Microsoft, DHL, ou des RH internes), le spear phishing (ciblage d'individus ou de groupes spécifiques avec du contenu personnalisé basé sur leur rôle ou activité LinkedIn), le vishing (phishing vocal — simulation d'appels frauduleux), et le smishing (SMS phishing). Les indicateurs clés mesurés : le taux d'ouverture d'email (benchmarks industrie : 25-35%), le taux de clic sur les liens malveillants (benchmarks : 10-20%), le taux de soumission de credentials (5-10%), le taux de signalement à la sécurité (<5% typiquement, objectif : >25% dans une organisation mature). Les résultats guident les programmes de formation et identifient les départements ou rôles les plus vulnérables. Les simulations de phishing doivent être encadrées éthiquement : communication à la direction, pas de pénalisation des employés cliqueurs (formation au lieu de sanction), et usage des données uniquement pour l'amélioration de la sécurité.

Fonctionnement

Campagne avec Gophish : ./gophish → accès à l'interface web → créer un 'Sending Profile' (serveur SMTP), créer un 'Email Template' (HTML d'email de phishing), créer un 'Landing Page' (clone du portail de login), créer un 'Target Group' (liste CSV des employés), lancer une campagne. Gophish trace automatiquement les ouvertures (pixel de tracking), les clics, et les soumissions de credentials. Rapport de campagne accessible en temps réel. Intégration avec LMS (Learning Management System) pour déclencher automatiquement une formation pour les cliqueurs.

Exploitation offensive

Les techniques des simulations de phishing sont identiques à celles des attaquants réels : clonage de sites, personnalisation par rôle (email RH pour les employés de base, email IT pour les techniciens), timing (lundi matin après un weekend long, période de déclarations fiscales). Des red teams avancées combinent les simulations avec des payloads réels pour tester l'efficacité des contrôles techniques (filtres email, EDR) en plus de la résilience humaine.

Détection et mitigation

Les filtres anti-phishing (Microsoft Defender for Office 365 P2, Proofpoint, Mimecast) bloquent la plupart des templates de simulation courants — les simulateurs doivent souvent whitelister leurs IPs dans les filtres email. La formation régulière (quartile : 4 simulations/an minimum) et le programme 'Phish Alert Button' (bouton de signalement dans Outlook/Gmail) augmentent significativement le taux de signalement et réduisent le taux de clic.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis