Projet Kaspersky ASAP
Description générale
Le programme de sensibilisation à la cybersécurité Kaspersky Automated Security Awareness Platform (K-ASAP) est une formation qui comprend actuellement 13 thèmes de 45 000 à 50 000 mots chacun.
- Mots de passe et comptes
- Navigation sur le Web
- Réseaux sociaux et messageries instantanées
- Sécurité du PC
- Appareils mobiles
- Données confidentielles
- Données personnelles
- Sécurité physique des données
- RGPD
- Cybersécurité industrielle
- Intelligence artificielle et réseaux neuronaux
- Sécurité des cartes bancaires et PCI DSS
Les contenus de la plateforme reposent sur un modèle de compétences comprenant plus de 850 compétences pratiques acquises par les apprenants au cours de leur formation.
La plateforme est multilingue et est actuellement disponible en 34 langues : anglais, arabe, arménien, bosnien, hongrois, vietnamien, grec, danois, indonésien, espagnol, espagnol (Mexique), italien, kazakh, catalan, chinois (traditionnel et simplifié), allemand, néerlandais, polonais, portugais, portugais (Brésil), roumain, russe, serbe, slovaque, slovène, thaï, turc, persan, français, croate, tchèque, suédois et japonais. Le nombre de langues disponibles sur la plateforme est constamment élargi. La localisation de la plateforme tient compte des particularités culturelles de chaque région : il ne s’agit pas d’une traduction littérale, mais d’une adaptation du contenu, y compris des textes et des illustrations.

Chaque thème comprend 18 à 20 leçons, réparties en quatre niveaux de difficulté. Chaque leçon est consacrée à un aspect particulier du thème et se compose d’un ensemble de diapositives interactives (informatives, destinées à vérifier les connaissances, etc.).
Outre les leçons, la plateforme comprend des tests finaux que l’utilisateur doit réussir à l’issue de chaque niveau, ainsi qu’un ensemble d’e-mails d’information. Le volume total du contenu présenté sur la plateforme Kaspersky ASAP dépasse 720 000 mots (à titre de comparaison : la trilogie de Tolkien « Le Seigneur des anneaux » compte environ 480 000 mots).

Mon rôle dans le développement de Kaspersky ASAP
Direction générale du développement du contenu
Depuis septembre 2018, je dirige l’équipe chargée du développement de l’ensemble du contenu de Kaspersky ASAP : leçons, textes de l’interface, e-mails de phishing, etc.
Développement du modèle de compétences
J’ai développé la version actuelle du modèle de compétences en répartissant les compétences pratiques à acquérir entre les différents thèmes, niveaux et leçons de la plateforme.
Rédaction des thèmes
J’ai personnellement rédigé les thèmes suivants pour la plateforme :
- Mots de passe et comptes — 20 leçons, 4 tests finaux, 4 e-mails de rappel et 1 simulation d’attaque de phishing ;
- E-mail — 14 leçons, 3 tests finaux, 3 e-mails de rappel et 3 simulations d’attaque de phishing ;
- Navigation sur le Web — 20 leçons, 4 tests finaux et 4 e-mails de rappel ;
- Réseaux sociaux et messageries instantanées — 21 leçons, 4 tests finaux, 4 e-mails de rappel et 2 simulations d’attaque de phishing ;
- Sécurité du PC — 20 leçons, 4 tests finaux, 4 e-mails de rappel et 2 simulations d’attaque de phishing ;
- Appareils mobiles — 22 leçons, 4 tests finaux, 4 e-mails de rappel et 1 simulation d’attaque de phishing ;
- Données confidentielles — 18 leçons, 4 tests finaux et 4 e-mails de rappel ;
- Intelligence artificielle et réseaux neuronaux — 14 leçons, 2 tests finaux et 2 e-mails de rappel.
Les thèmes « RGPD », « Données personnelles », « Sécurité physique des données », « Sécurité des cartes bancaires et PCI DSS » et « Cybersécurité industrielle » ont également été développés sous ma direction. J’ai assuré la révision scientifique et éditoriale de l’ensemble des thèmes de la plateforme.
Développement des e-mails de phishing
J’ai développé 8 des 9 simulations d’attaques de phishing destinées à évaluer les compétences pratiques des apprenants au sein de la plateforme, ainsi que plus de 150 simulations d’attaques de phishing pour le simulateur de phishing.
Négociations avec les bureaux locaux et les agences
Dans le cadre de mon travail, j’ai participé à des négociations concernant la localisation de K-ASAP dans différentes langues et j’ai présenté à plusieurs reprises la plateforme ainsi qu’animé des ateliers consacrés à son utilisation.
Contenus pédagogiques
Chaque leçon de la plateforme Kaspersky ASAP comprend de 10 à 20 diapositives de différents types : diapositives d’introduction, diapositives pédagogiques, diapositives comportant des questions, diapositives de synthèse, etc.
Exemple de diapositive d’introduction d’une leçon :

Exemples de diapositives pédagogiques :



Exemple de diapositive comportant une question pédagogique :

Exemple de diapositive de synthèse :

Afin de valider ses compétences à la fin de chaque niveau, l’apprenant doit passer un test comprenant de 10 à 15 questions. Exemple de page d’accueil d’un test :

Exemples de diapositives comportant des questions :


Après avoir terminé chaque niveau, l’apprenant reçoit un e-mail récapitulatif présentant brièvement les informations acquises au cours de la formation. Exemple d’un tel e-mail :

À l’issue de certains niveaux, les connaissances de l’apprenant sont également évaluées au moyen d’une simulation d’attaque de phishing. Exemple d’e-mail de phishing du premier niveau du thème « Mots de passe et comptes » :

En outre, le système comprend plusieurs e-mails d’interface destinés aux responsables de formation et aux apprenants eux-mêmes : message de bienvenue, e-mail de fin de formation, e-mail contenant les statistiques de formation, e-mail accompagné d’un certificat attestant la réussite du thème, etc.
Simulateur de phishing
En 2020, un simulateur de phishing a été intégré à la plateforme Kaspersky ASAP : il s’agit d’un système permettant d’évaluer à tout moment le niveau de sensibilisation des employés à la cybersécurité. Le simulateur comprend un ensemble d’e-mails de phishing de différents types, destinés à évaluer diverses compétences pratiques des apprenants.
Les e-mails permettent d’évaluer des compétences très diverses :
- reconnaître les e-mails de phishing à partir d’indices grammaticaux, sémantiques et stylistiques ;
- reconnaître les e-mails de phishing à partir du contexte et de formulations manipulatrices ;
- ne pas envoyer ses mots de passe par e-mail ;
- ne jamais remplir de formulaires intégrés aux e-mails ;
- vérifier l’authenticité d’un lien avant de cliquer dessus ;
- reconnaître les fausses adresses de liens grâce aux « fautes de frappe » dans les noms de domaine, à leur présence dans des domaines de premier niveau inappropriés, etc. ;
- ne jamais cliquer sur des liens composés uniquement de chiffres ;
- reconnaître les pièces jointes dangereuses,
etc.

Mon rôle dans le développement du simulateur
J’ai conçu, rédigé et mis en page plus de 150 e-mails pour le simulateur, et j’ai également révisé l’ensemble des e-mails rédigés par d’autres auteurs dans le cadre du projet.
J’ai également développé plusieurs e-mails de phishing sur mesure à la demande de clients.
Exemples d’e-mails
Simulation d’un e-mail provenant de l’administration de Google.

Simulation d’un e-mail annonçant un gain à la loterie Mega Millions.

Simulation d’un e-mail provenant d’un service de livraison.

Simulation d’un e-mail de Kaspersky concernant le paiement d’un service en ligne par prélèvement sur le salaire des employés.

Exemple d’un e-mail développé sur mesure à la demande d’un client, le ministère de la Défense et de l’Aviation d’Arabie saoudite (concernant un conflit potentiel avec un pays voisin et la nécessité de se présenter aux centres de recrutement) :
.jpg)