tonformateur
Cybersécurité

Sensibiliser au phishing par la pratique

📅 Publié le 09/03/2026·tonformateur
← Toutes les ressources

Le phishing reste le vecteur d'attaque le plus courant, car il vise l'humain plutôt que la technique. Sensibiliser par la pratique, via des campagnes simulées encadrées, est bien plus efficace qu'un simple cours théorique.

Points clés

Sommaire
  1. Anatomie d'un phishing
  2. Mener une campagne simulée encadrée
  3. Transformer l'échec en apprentissage
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Anatomie d'un phishing

Décortiquez les mécanismes : usurpation d'expéditeur (spoofing), domaines proches (typosquatting), urgence et autorité comme leviers psychologiques, et fausses pages de connexion. Montrez les variantes : spear phishing ciblé, smishing par SMS, et attaques sur les identifiants. Apprenez à repérer les signaux (URL, en-têtes, incohérences). Comprendre la mécanique permet de reconnaître une tentative en situation réelle.

Mener une campagne simulée encadrée

Présentez les outils de simulation comme GoPhish pour envoyer des emails de phishing pédagogiques à un public consentant et mesurer les taux de clic et de saisie d'identifiants. Insistez sur le cadre éthique et légal : information préalable de la direction, consentement organisationnel, anonymisation des résultats, finalité formative et non punitive. Montrez l'importance du message de débriefing affiché après un clic. La simulation forme, elle ne piège pas pour humilier.

Transformer l'échec en apprentissage

Expliquez l'exploitation des résultats : ne pas sanctionner mais former ceux qui ont cliqué, mesurer la progression au fil des campagnes, et renforcer les réflexes (signalement, vérification). Reliez aux mesures techniques complémentaires (filtrage email, SPF/DKIM/DMARC, MFA résistant au phishing). Montrez que la sensibilisation est un processus répété, pas un événement unique. La culture du signalement est l'objectif final.

En pratique

Scénario. Avec l'accord explicite de la direction, montez une campagne de phishing simulée avec GoPhish ciblant des collaborateurs consentants : un email crédible renvoyant vers une fausse page de connexion hébergée en lab. Vous mesurez les taux d'ouverture, de clic et de saisie d'identifiants, sans jamais conserver de vrais mots de passe, puis affichez immédiatement une page de débriefing pédagogique. Un atelier de restitution anonymisé explique les signaux manqués. L'objectif est formatif et bienveillant, jamais punitif.

Questions fréquentes

Une campagne de phishing simulée est-elle légale ?

Oui si elle est encadrée : accord de la direction, finalité formative, anonymisation et information préalable du cadre. Elle ne doit jamais servir à sanctionner individuellement.

Quel outil pour simuler du phishing en formation ?

GoPhish est open source et conçu pour les campagnes de sensibilisation. Il mesure les taux de clic et affiche un débriefing pédagogique après l'action.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#Phishing#Sensibilisation

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →