Jenny Radcliffe
La plupart des failles de sécurité ne trouvent pas leur origine dans un système. Elles commencent lorsqu’une personne est persuadée, distraite ou amenée par confiance à laisser un attaquant franchir la porte. Les conseils d’administration continuent de financer des mesures de contrôle qui partent du principe que le personnel constitue la défense la plus solide, alors que les attaquants le considèrent comme la voie d’accès la plus facile.
Jenny Radcliffe est une spécialiste de l’ingénierie sociale qui gagne sa vie en s’introduisant dans des entreprises et en montrant aux équipes de direction comment leur personnel, leurs locaux et leur culture d’entreprise sont exploités.
Full Profile
Pourquoi les entreprises font appel à Jenny Radcliffe
- Elle a passé des décennies à être rémunérée pour s'introduire dans les locaux, les réseaux et gagner la confiance de ses clients ; les présentations qu'elle fait aux conseils d'administration s'appuient sur ce qui a fonctionné, et non sur ce que la théorie prédit.
- Elle dirige Human Factor Security, le cabinet de conseil qu’elle a fondé pour réaliser des tests autorisés d’accès physique et d’ingénierie sociale pour les organisations qui souhaitent que leur « facteur humain » soit soumis à des tests de résistance plutôt qu’à des enquêtes.
- Son intronisation au Hall of Fame d’Infosecurity Europe l’a placée au sein d’un petit groupe reconnu pour avoir fait évoluer la perception du risque humain dans le secteur, le faisant passer d’un simple problème de formation à une véritable discipline de sécurité.
- People Hacker, publié chez Simon and Schuster, offre aux cadres supérieurs un compte rendu clair et accessible sur la manière dont les escroqueries, les prétextes et l’infiltration physique fonctionnent réellement au sein des entreprises.
- Elle traduit le comportement des attaquants en décisions concrètes concernant le recrutement, les accès, la gestion des fournisseurs et la culture d’entreprise, autant d’éléments que le rapport d’un RSSI au conseil d’administration omet généralement d’évoquer.
Faits marquants de sa biographie
- Fondatrice et directrice de Human Factor Security, le cabinet de conseil qu’elle a créé en 2013 pour se concentrer sur les risques liés au facteur humain.
- Intronisée au Hall of Fame d’Infosecurity Europe en 2022, elle a prononcé cette année-là la conférence annuelle du Hall of Fame.
- Auteure de *People Hacker : Confessions of a Burglar for Hire*, publié chez Simon & Schuster.
- Animatrice du podcast « Human Factor », élu « Meilleur podcast européen sur la sécurité » lors des European Blogger Awards 2018.
- Intervenante à plusieurs reprises lors de conférences TEDx sur l’ingénierie sociale, la tromperie et l’influence.
- Elle a participé à l’émission « Hunted » de Channel 4 en tant que « HQ Hunter », mettant en pratique à l’écran ses compétences en OSINT et ses techniques d’infiltration.
- Intervenante régulière lors des conférences d’Infosecurity Europe, RANT, des événements Cisco, des événements Trend Micro et des réunions communautaires du PCI Security Standards Council.
Biographie
Le moyen le plus rapide de contourner la plupart des systèmes de sécurité d’entreprise est de sonner à la porte. Jenny Radcliffe a passé sa carrière à le prouver, en travaillant comme ingénieure sociale agréée, engagée pour pénétrer dans des bureaux, des centres de données et des étages de direction en n’utilisant rien d’autre que son assurance, une histoire de couverture et une lecture attentive des personnes qui se trouvaient face à elle.
Human Factor Security, le cabinet de conseil qu’elle a fondé en 2013, mène ces activités comme une discipline à part entière plutôt que comme un simple coup médiatique. Les clients commandent des tests d’infiltration en conditions réelles, des appels sous prétexte et des évaluations sur site ; les conclusions alimentent ensuite les recommandations destinées aux conseils d’administration sur la manière dont la culture d’entreprise, les processus et l’aménagement physique créent les failles que les attaquants exploitent réellement.
Son livre *People Hacker : Confessions of a Burglar for Hire*, publié chez Simon & Schuster, détaille cette stratégie, tandis que le podcast *Human Factor* s’est constitué une audience fidèle parmi les professionnels de la sécurité et de la gestion des risques, remportant le prix du meilleur podcast européen sur la sécurité lors des European Blogger Awards 2018. Sa participation à l’émission « Hunted » sur Channel 4 et ses nombreuses interventions lors de conférences TEDx lui ont permis d’élargir son public bien au-delà du secteur de la cybersécurité.
En 2022, elle a été intronisée au Hall of Fame d’Infosecurity Europe et a prononcé la conférence annuelle du Hall of Fame, intitulée « Facta Non Verba : Six leçons de vie d’une ingénieure sociale ». Pour les responsables des achats, cette reconnaissance importe moins que l’essentiel : elle fait partie des rares voix que le secteur de la sécurité considère désormais comme faisant autorité sur l’aspect humain de la menace, et elle s’adresse aux conseils d’administration dans le même langage simple qu’elle utilise pour informer ses propres clients après une intrusion réussie.
Principaux thèmes d’intervention
- Ingénierie sociale et sécurité liée au facteur humain
- Tests d’accès physique et infiltration d’entreprises
- Fraude, escroqueries et tactiques d’arnaque modernes
- Culture de la sécurité et comportement du personnel
- Manipulation, influence et communication non verbale
- Menaces internes et attaques sous prétexte
- Briefing sur la cybersécurité à l’intention du conseil d’administration
Idéal pour
- les RSSI, les CSO et les responsables de la sécurité de l’information chargés de mettre en place des programmes de gestion des risques liés aux personnes
- Les conseils d’administration et comités de direction chargés d’évaluer la résilience cybernétique et opérationnelle
- Responsables des risques, de la conformité et de la gouvernance chargés de la lutte contre la fraude et les menaces internes
- Les responsables de la sécurité d’entreprise, des installations et des ressources humaines chargés des accès, de la vérification des antécédents et de la culture d’entreprise
Résultats attendus pour le public
- Une vision claire de la manière dont les attaquants combinent concrètement prétextes, renseignements ouverts (OSINT) et accès physiques pour s’attaquer à des organisations similaires à la leur.
- Des points de contrôle spécifiques où c’est le comportement humain, et non la technologie, qui détermine la réussite d’une attaque.
- Des questions plus précises à poser aux équipes de sécurité, des ressources humaines et des services généraux concernant les accès, la vérification des antécédents et la réponse aux incidents.
- Un vocabulaire pratique pour aborder l’ingénierie sociale et les risques liés au facteur humain au niveau du conseil d’administration.
- La certitude que la sensibilisation à la sécurité peut être repensée en s’appuyant sur le comportement réel des attaquants plutôt que sur des formations génériques.
Conférences
Un témoignage à la première personne sur la manière dont les ingénieurs sociaux exploitent la confiance, les habitudes et les procédures pour contourner les contrôles techniques.
Points clés à retenir :
- Comment les attaquants établissent le profil des collaborateurs et choisissent leurs cibles au sein d’une organisation
- En quoi les programmes standard de sensibilisation à la sécurité échouent face à de véritables attaques par prétexte
- Des ajustements pratiques en matière d’accès, de vérification des antécédents et de signalement qui augmentent considérablement le coût d’une attaque
Une présentation détaillée de la boîte à outils du pirate social, destinée à montrer aux dirigeants comment leurs propres collaborateurs, leurs locaux et leur culture sont analysés par les attaquants.
Points clés à retenir :
- La reconnaissance effectuée par les attaquants avant même d’entrer en contact
- Comment le ton, l’autorité et le sentiment d’urgence sont utilisés comme armes lors d’appels, dans les e-mails et sur site
- Quels changements de culture et de processus permettent réellement de neutraliser ces techniques
Une analyse de la manière dont la culture d’entreprise et les routines créent les conditions dont tirent parti les attaquants.
Points clés à retenir :
- Les schémas culturels qui sapent discrètement les contrôles de sécurité
- Comment de petites coïncidences opérationnelles s’accumulent pour aboutir à des failles majeures
- À quels niveaux les dirigeants peuvent intervenir sans ajouter d’outils ni de modules de formation supplémentaires
Un tour d’horizon de la manière dont les techniques classiques d’escroquerie ont été adaptées aux canaux numériques et aux entreprises cibles.
Points clés à retenir :
- Les mécanismes à l’origine des attaques par usurpation d’e-mails professionnels, des fraudes par deepfake et des appels d’usurpation d’identité
- Pourquoi les cadres supérieurs et les équipes financières sont désormais des cibles prioritaires
- Les règles de décision qui font leurs preuves en situation de pression, lorsque quelque chose semble louche