autorisent une mesure très précise du niveau d’efficacité de la sensibilisation.
Qualité des mots de passe système : quelques semaines après une séance de
sensibilisation, le RSSI peut consulter la base de données des mots de passe système.
Il mesurera leur qualité et dressera un pourcentage précis des machines ayant encore
des mots de passe triviaux.
Qualité des mots de passe utilisateur : après une action de sensibilisation sur les
mots de passe, le RSSI peut lancer une simple attaque par dictionnaire sur la base
d’empreintes. Ceci lui donnera rapidement la liste des utilisateurs n’ayant pas été
sensibles à son discours.
D’autres indicateurs, moins précis, permettent toutefois de marquer des tendances.
Journaux HTTP : la baisse des consultations de sites réputés dangereux peut être
mesurée en analysant les journaux du proxy HTTP. Cependant, cette mesure est
approximative car elle suppose que le RSSI dispose d’une liste précise de sites
dangereux, et qu’il suit régulièrement l’évolution de la consultation de ces sites, ce qui
est rarement le cas.
Sollicitations du RSSI : s’il ne s’agit pas d’un indicateur scientifique, le nombre de
sollicitations spontanées du RSSI par les utilisateurs donne une idée de la prise de
conscience des utilisateurs sur les questions de sécurité.
Signalement d’incidents : un autre indicateur assez significatif est le nombre
d’incidents signalés spontanément par les utilisateurs. Plus les utilisateurs sont
réellement sensibilisés aux risques, plus ils ont tendance à les signaler.
Toutes ces mesures permettront au RSSI de relancer de nouvelles actions de
communication, plus ciblées sur les points où les utilisateurs n’ont pas encore atteint un
niveau de maturité suffisant.
Remarque
Une procédure de sensibilisation est fournie à titre d’exemple en annexe de cet ouvrage.
Qualité des mots de passe système : quelques semaines après une séance de
sensibilisation, le RSSI peut consulter la base de données des mots de passe système.
Il mesurera leur qualité et dressera un pourcentage précis des machines ayant encore
des mots de passe triviaux.
Qualité des mots de passe utilisateur : après une action de sensibilisation sur les
mots de passe, le RSSI peut lancer une simple attaque par dictionnaire sur la base
d’empreintes. Ceci lui donnera rapidement la liste des utilisateurs n’ayant pas été
sensibles à son discours.
D’autres indicateurs, moins précis, permettent toutefois de marquer des tendances.
Journaux HTTP : la baisse des consultations de sites réputés dangereux peut être
mesurée en analysant les journaux du proxy HTTP. Cependant, cette mesure est
approximative car elle suppose que le RSSI dispose d’une liste précise de sites
dangereux, et qu’il suit régulièrement l’évolution de la consultation de ces sites, ce qui
est rarement le cas.
Sollicitations du RSSI : s’il ne s’agit pas d’un indicateur scientifique, le nombre de
sollicitations spontanées du RSSI par les utilisateurs donne une idée de la prise de
conscience des utilisateurs sur les questions de sécurité.
Signalement d’incidents : un autre indicateur assez significatif est le nombre
d’incidents signalés spontanément par les utilisateurs. Plus les utilisateurs sont
réellement sensibilisés aux risques, plus ils ont tendance à les signaler.
Toutes ces mesures permettront au RSSI de relancer de nouvelles actions de
communication, plus ciblées sur les points où les utilisateurs n’ont pas encore atteint un
niveau de maturité suffisant.
Remarque
Une procédure de sensibilisation est fournie à titre d’exemple en annexe de cet ouvrage.
