Même avec une plateforme intuitive comme PhishTrainer, des questions peuvent survenir ou des problèmes techniques peuvent nécessiter une assistance. Cette section vous guide vers les ressources utiles pour le dépannage des problèmes courants et répond aux questions fréquemment posées.
8.2. Foire Aux Questions (FAQ)
Nous avons compilé les questions les plus fréquemment posées par nos utilisateurs. Consulter cette section peut vous apporter rapidement une réponse.
1. Quel est l'objectif principal de PhishTrainer ?
L'objectif principal de PhishTrainer est de vous aider à sensibiliser et former vos employés aux menaces de phishing. En simulant des attaques d'hameçonnage de manière contrôlée, vous pouvez évaluer leur vigilance et renforcer leur capacité à identifier et éviter les vraies tentatives de phishing.
2. PhishTrainer est-il compliqué à utiliser si je ne suis pas un expert en cybersécurité ?
PhishTrainer est conçu pour être accessible. Bien qu'une compréhension de base du phishing soit utile, l'interface vise à guider l'utilisateur à travers la création de campagnes. De plus, cette documentation et le support sont là pour vous aider.
3. Est-ce que je peux utiliser PhishTrainer pour envoyer de vrais emails malveillants ?
Absolument pas. PhishTrainer est un outil de simulation et de formation uniquement. Son usage est strictement encadré pour des fins pédagogiques et éthiques, dans le respect de la loi. Toute utilisation à des fins malveillantes est proscrite.
4. Comment puis-je ajouter d'autres utilisateurs de mon entreprise à PhishTrainer ?
Si vous disposez des droits d'administration, vous pouvez généralement ajouter de nouveaux utilisateurs via la section de gestion des utilisateurs de la plateforme, en indiquant leur adresse email et en leur assignant un rôle qui définira leurs permissions.
5. J'ai oublié mon mot de passe PhishTrainer. Comment le réinitialiser ?
Sur la page de connexion de PhishTrainer, vous devriez trouver une option "Mot de passe oublié ?" ou similaire. En cliquant dessus et en suivant les instructions (généralement en saisissant votre adresse email), vous pourrez réinitialiser votre mot de passe.
6. Suis-je obligé de créer mes propres emails de phishing et pages de destination ?
Non, PhishTrainer met à votre disposition une bibliothèque de modèles d'emails et de pages de destination prêts à l'emploi que vous pouvez utiliser directement ou personnaliser. Vous avez cependant toujours la possibilité de créer les vôtres de A à Z pour des scénarios spécifiques.
7. Comment PhishTrainer envoie-t-il les emails ? Puis-je utiliser mon propre domaine d'envoi ?
PhishTrainer utilise des profils d'envoi (SMTP) pour expédier les emails de simulation. Vous pouvez configurer la plateforme pour utiliser vos propres serveurs SMTP, ce qui vous permet généralement d'utiliser votre propre nom de domaine et d'avoir un meilleur contrôle sur la délivrabilité. Des profils préconfigurés peuvent aussi être disponibles.
8. Comment éviter que mes emails de simulation PhishTrainer soient bloqués comme spam ?
Plusieurs facteurs influencent la délivrabilité de vos emails de simulation. Pour maximiser les chances qu'ils atteignent vos cibles :
- Mise en liste blanche (Whitelisting) : C'est l'étape la plus efficace. Demandez à votre service informatique de mettre en liste blanche les adresses IP ou les domaines d'envoi spécifiques utilisés par PhishTrainer pour vos campagnes. Cela indique à vos systèmes de filtrage que ces emails sont légitimes et attendus.
- Authentification du domaine d'envoi : Si vous utilisez votre propre domaine pour l'envoi, assurez-vous qu'il est correctement configuré avec les enregistrements SPF, DKIM et DMARC. Cela prouve l'authenticité des emails.
- Qualité du profil SMTP : Utilisez un profil SMTP fiable et correctement configuré.
- Contenu de l'email : Évitez d'utiliser un excès de mots-clés ou de techniques souvent associés au spam (par exemple, trop de majuscules, des promesses irréalistes).
- Réputation de l'expéditeur : Vérifiez que les adresses IP d'envoi ne figurent pas sur des listes noires publiques (blacklists).
- Tests préalables : Testez toujours vos profils d'envoi et l'apparence de vos emails sur différentes messageries avant de lancer une campagne à grande échelle.
9. Quels sont les indicateurs clés pour évaluer le "succès" d'une campagne de simulation ?
Le "succès" dépend de vos objectifs. Un faible taux de clics et un faible taux de soumission de données sont positifs, indiquant une bonne vigilance. Inversement, un taux élevé de signalement d'emails (si la fonction IMAP Report est active) est un excellent indicateur que vos employés identifient et signalent activement les menaces. L'évolution de ces taux sur plusieurs campagnes est aussi un bon indicateur de progression.
10. Les résultats des campagnes sont-ils anonymes pour les employés ?
PhishTrainer offre une option pour anonymiser les résultats des campagnes. Si cette option est activée lors de la configuration de la campagne, les rapports statistiques globaux sont disponibles, mais les actions individuelles ne sont pas directement attribuables à des employés spécifiques dans les vues détaillées, ce qui permet de préserver leur vie privée.
11. Où sont hébergées mes données avec PhishTrainer et sont-elles en sécurité ?
Toutes vos données sont hébergées exclusivement en Suisse, ce qui vous fait bénéficier d'un cadre légal strict en matière de protection des données. PhishTrainer met en œuvre des mesures de sécurité pour protéger vos informations, et est compatible avec une architecture "Chiffrement côté client" pour les données les plus sensibles collectées durant les simulations.
12. Qu'est-ce que l'architecture "Chiffrement côté client" mentionnée pour PhishTrainer ?
Si l'architecture "Chiffrement côté client" est actif pour votre compte d'entreprise, cela signifie que pour certaines données sensibles (comme les informations potentiellement saisies par vos employés sur des formulaires factices, le nom, prénom et email des cibles), vous, en tant que client, êtes le seul à détenir la clé de déchiffrage. PhishTrainer ne peut donc pas accéder à ces données en clair, garantissant une confidentialité maximale.
13. Que se passe-t-il si je perds ma clé de déchiffrage dans l'architecture "Chiffrement côté client" ?
En raison du principe même de l'architecture "Chiffrement côté client", si vous perdez votre clé de déchiffrage, les données qui ont été chiffrées avec cette clé deviendront définitivement irrécupérables, y compris par nos équipes. Il est donc absolument crucial de conserver et gérer cette clé de manière extrêmement sécurisée.
14. Est-il possible d'être informé en temps réel des actions des employés durant une campagne ?
Oui, PhishTrainer propose une fonctionnalité de Webhooks. Si vous la configurez, la plateforme peut envoyer des notifications automatiques à vos propres systèmes (comme un SIEM, une messagerie d'équipe, ou un tableau de bord personnalisé) dès qu'une cible ouvre un email, clique sur un lien, ou effectue une autre action pertinente définie.
15. Comment PhishTrainer sait-il si un employé a correctement signalé un email de phishing ?
Grâce à la fonctionnalité "Report IMAP". Si vous la configurez, PhishTrainer se connecte à une boîte email dédiée où vos employés peuvent transférer les emails suspects. PhishTrainer vérifie alors si les emails de simulation s'y trouvent, indiquant un signalement correct par l'employé, ce qui met à jour positivement ses statistiques.