Firewall, EDR, sauvegardes : aucune protection technique ne suffit si les utilisateurs, premiers concernés, ne restent pas vigilants au quotidien. Voici les réflexes simples qui font la vraie différence, sans jargon technique.
Ce n'est pas une question de compétence technique. C'est un fait statistique documenté année après année par les plus grands rapports de cybersécurité au monde.
Sources : Verizon Data Breach Investigations Report (DBIR) 2025, CyberArk Identity Security Threat Landscape 2024. Ces chiffres sont stables d'une année sur l'autre, ce qui en fait des tendances de fond plutôt que des pics ponctuels.
Sur le terrain, le constat est souvent bien plus brutal que les statistiques nationales : mots de passe restés à leur valeur par défaut depuis l'installation, "azert123", ou tout simplement "admin" / "admin" en identifiant et mot de passe, sur des équipements parfois accessibles depuis internet. Ce n'est pas de la négligence isolée : c'est ce qui arrive quand personne n'a jamais pris le temps d'expliquer pourquoi ces choix sont risqués, ni mis en place de politique de mot de passe minimale. Un mot de passe par défaut n'est pas un secret : il est documenté publiquement dans la notice du fabricant, et les outils automatisés utilisés par les attaquants testent ces combinaisons en quelques secondes, sans même cibler une entreprise en particulier.
Un mot de passe personnel utilisé sur un site de e-commerce fuite lors d'un piratage de cette boutique en ligne, un événement totalement indépendant de l'entreprise. Si ce même mot de passe est réutilisé pour la messagerie professionnelle, l'attaquant n'a même pas besoin de pirater l'entreprise : il teste simplement les identifiants volés ailleurs. C'est ce qu'on appelle le credential stuffing, et c'est l'une des causes les plus fréquentes de compromission de comptes professionnels.
Les recommandations ont évolué ces dernières années. Certaines règles qu'on appliquait autrefois ne sont plus considérées comme efficaces par l'ANSSI (Agence nationale de la sécurité des systèmes d'information).
Recommandations basées sur le guide ANSSI "Authentification multifacteur et mots de passe" (2021, toujours en vigueur). L'ANSSI ne recommande plus le renouvellement périodique systématique pour les comptes utilisateurs standards, uniquement en cas de compromission avérée ou suspectée.
L'authentification multifacteur (MFA), un code reçu sur une application, une clé physique ou une notification à valider, neutralise la grande majorité des tentatives de connexion frauduleuse, même si le mot de passe a été volé. C'est, de loin, la mesure avec le meilleur rapport simplicité/protection.
| Mises à jour | Installer les mises à jour de sécurité dès qu'elles sont proposées, sur l'ordinateur comme sur le téléphone, car elles corrigent des failles activement exploitées. |
| Verrouillage de session | Verrouiller son poste en quittant son bureau, même quelques minutes, un réflexe simple, encore trop souvent oublié. |
| Clés USB inconnues | Ne jamais brancher une clé USB trouvée ou reçue sans certitude sur son origine, un vecteur d'attaque encore utilisé aujourd'hui. |
| Signaler plutôt que cacher | Avoir cliqué sur un lien douteux n'est pas une faute. Ne pas le signaler par crainte d'être blâmé, en revanche, laisse le temps à l'attaque de progresser. |
K3M Solutions propose des sessions de sensibilisation et des simulations de phishing pour vos équipes.
En discuter avec K3M Solutions →