Phishing Simulation est le produit de LibraCyber qui mesure — et aide à réduire au fil du temps — le nombre d'employés d'une organisation qui tombent dans une attaque de phishing. Il envoie aux employés des emails de phishing réalistes mais inoffensifs et observe comment ils réagissent, transformant chaque clic en une occasion de formation. Il se gère depuis le menu Phishing Simulation, qui regroupe le Dashboard des résultats, les campagnes, le Template Catalog et la configuration (Setup).
Comment ça fonctionne
Phishing Simulation envoie aux employés des emails qui imitent une véritable attaque, mais sans aucun risque : ce sont des simulations que LibraCyber livre au nom de l'entreprise, et les pages de destination enseignent au lieu de voler des données. Pour chaque simulation, la plateforme enregistre le comportement de l'employé : s'il ignore l'email, l'ouvre, clique sur le lien, saisit des données ou la signale comme suspecte.
Celui qui clique ne se retrouve pas sur la page d'un véritable attaquant, mais sur une brève landing page qui explique qu'il s'agissait d'un test et comment reconnaître la menace la prochaine fois. L'administrateur suit la progression dans le Dashboard, où le taux de clic devrait diminuer au fil du temps.
Les simulations peuvent être envoyées de trois façons : en automatique (le programme toujours actif), comme trial lors du démarrage, ou via des campagnes personnalisées (Custom Campaign) entièrement contrôlées par l'administrateur.
Types de campagne
- Automatic campaign — le programme de simulation toujours actif. Une fois le Setup complété et l'envoi automatique activé, les templates de LibraCyber sont envoyés aux employés de manière continue pendant les heures de travail, sans intervention manuelle. Exemple : une entreprise laisse le programme actif toute l'année.
- Trial campaign — la phase de démarrage ou proof-of-concept : un sous-ensemble curé de templates, dont les résultats confluent néanmoins dans le Dashboard, afin que l'entreprise voie immédiatement l'impact. Exemple : un essai de deux semaines avant le déploiement complet.
- Custom campaign — une simulation que l'administrateur contrôle entièrement : public choisi, template, volume et fenêtre temporelle. Exemple : un test ciblé du département Finance avec trois templates bancaires sur deux semaines.
Templates et landing pages
- Template — l'email de phishing utilisée dans une simulation. Les LibraCyber templates sont la bibliothèque curée et prête à l'emploi, disponible pour chaque entreprise ; les custom templates sont ceux que l'entreprise crée ou adapte pour elle-même. Il est également possible de générer le brouillon d'un template avec l'action Create template with AI.
- Payload / type de compromission — l'action que le template cherche à provoquer : Credentials (saisir un nom d'utilisateur et un mot de passe), Attachments (ouvrir une pièce jointe), Downloads (télécharger un fichier), Permissions (accorder un accès) ou aucune.
- Landing page — la page affichée après le clic. Son objectif est de former : elle explique qu'il s'agissait d'une simulation et ce qu'il faut observer la prochaine fois.
- Scenario (login page) — pour un template de type Credentials, au lieu de la landing page générique, le clic mène à une fausse page de connexion réaliste (par exemple une fausse connexion Microsoft 365). Si l'employé saisit des données, la simulation est marquée comme compromised.
- Micro-learning — la brève formation que l'employé peut suivre après un clic : elle transforme l'erreur en une leçon. Le fait de la suivre est tracé comme un signal à part.
- Company Scan — l'écran de profil d'entreprise où l'administrateur saisit les détails qui rendent les templates convaincants : les personnes clés (PDG, CFO, RH…), la signature de l'entreprise et les principaux clients. Malgré son nom, c'est un écran de configuration, pas une analyse externe de l'entreprise.
Comment lire les résultats
Le Dashboard regroupe les résultats du programme et en montre la progression au fil du temps. Les signaux principaux sont :
- Click rate (taux de clic) — la proportion d'employés qui a cliqué sur le lien de la simulation ; c'est l'indicateur qui devrait diminuer au fil du temps.
- Compromised (compromis) — un employé non seulement a cliqué, mais a effectué l'action risquée que le template testait (a saisi des données, ouvert la pièce jointe, accordé la permission ou téléchargé le fichier). C'est le signal de risque le plus important.
- Reported (signalé) — un employé a marqué la simulation comme suspecte : c'est le comportement souhaité, et un taux de signalement élevé indique une culture de sécurité saine.
Comment commencer
Avant de commencer : Phishing Simulation est actif pour l'entreprise ; les employés et leurs départements sont synchronisés sur la plateforme ; un domaine d'envoi est vérifié et l'intégration email est configurée ; vous disposez de la permission d'administration de Phishing Simulation.
- Ouvrir Phishing Simulation › Setup et compléter la Setup Checklist — vérifier le provisioning des utilisateurs, l'intégration email et le domaine d'envoi, et remplir le profil d'entreprise (Company Scan : personnes clés, signature, principaux clients) qui personnalise les templates.
- Utiliser Setup › Delivery Test pour vous envoyer une simulation de test et vérifier qu'elle arrive et s'affiche correctement.
- Activer le programme : dans Setup › Preferences, activer Automatic simulation delivery (la campagne toujours active), ou créer une Custom Campaign depuis Phishing Simulation › Custom Campaign › Create new campaign.
- Suivre les résultats dans Phishing Simulation › Dashboard : le taux de clic au fil du temps, qui a cliqué ou signalé et quels types d'attaque sont les plus efficaces contre votre organisation.
Une fois le test complété, la simulation de test arrive dans votre boîte de réception et s'affiche correctement ; une fois le programme lancé, les cases Simulations Sent et les taux du Dashboard commencent à se remplir au fur et à mesure que les emails partent et que les employés interagissent.
Rôles et permissions
| Fonction | Administrateur | Employé |
|---|---|---|
| Consulter le Dashboard (taux, utilisateurs, compromissions) et le détail pour chaque email | ✅ | — |
| Créer, planifier et annuler les Custom Campaign | ✅ | — |
| Parcourir le Template Catalog, créer ou adapter des templates (également avec l'IA) | ✅ | — |
| Exécuter le Setup (Checklist, Delivery Test, Template Attribution, Preferences) | ✅ | — |
| Configurer le profil d'entreprise (Company Scan) | ✅ | — |
| Recevoir les simulations, voir la landing page / le micro-learning, signaler une simulation | ✅ (en tant qu'employé) | ✅ |
L'accès est régi par des permissions granulaires assignées dans General Settings › Permissions : il existe des permissions distinctes pour Dashboard, Custom Campaign, Template Catalog, Setup, Company Scan et pour la lecture du Risk Score, ce qui permet d'assigner à un administrateur uniquement les zones dont il a besoin. Les employés n'ont besoin d'aucune permission : ils sont les destinataires des simulations.
IA, intégrations et données
IA. Phishing Simulation offre une action facultative, Create template with AI : l'administrateur décrit l'email de phishing souhaité et la plateforme en rédige un brouillon de template, que l'administrateur examine et utilise. L'IA sert uniquement à rédiger le contenu du template, qui reste sous le contrôle de l'administrateur ; elle ne prend aucune décision automatique concernant les employés. La classification de ceux qui ont cliqué ou signalé n'utilise pas l'IA.
Intégration. Le produit s'appuie sur l'identité et l'annuaire de la plateforme. Les employés sont provisionés à partir de l'annuaire d'entreprise — Google Workspace, Microsoft 365 ou tout fournisseur d'identité SCIM (par exemple Okta ou Azure AD) — qui fournit les utilisateurs, les départements et les groupes pour la sélection des destinataires. L'accès à la console d'administration se fait via l'authentification unique de la plateforme. Au-delà du provisioning et du domaine d'envoi vérifié (configuré dans le Setup), il n'y a pas de connecteur séparé à configurer pour Phishing Simulation.
Données collectées. Le produit enregistre l'interaction de chaque employé avec une simulation — envoyée, ouverte, cliquée, signalée, s'il a suivi le micro-learning et s'il a été compromis — ainsi que les données d'identification nécessaires pour sélectionner les destinataires et produire les rapports (nom, email, département et, facultativement, le site). Dans un scénario avec page de connexion, il enregistre uniquement que l'employé a soumis des données : il ne mémorise jamais le nom d'utilisateur ou le mot de passe saisis.
Ce que Phishing Simulation N'EST PAS
- Ce n'est pas une attaque réelle ni un test de pénétration : les emails sont des simulations que LibraCyber envoie au nom du client et les landing pages enseignent, au lieu de voler des données.
- Ce n'est pas le produit des vidéos de formation (Cyber Awareness / Video Training) : bien qu'un clic puisse mener à un bref micro-learning, ce produit est le test de phishing et sa mesure.
- Ce n'est pas Smart Banners, Threats ou Browser Defender.
- Ce n'est pas quelque chose que les employés doivent installer : cela fonctionne côté serveur et ne nécessite rien sur l'appareil.
Disponibilité et assistance
Phishing Simulation est vendu par entreprise ; l'accès a des niveaux Trial, Full ou No access.
Pour obtenir de l'assistance, vous pouvez contacter le canal de support standard de LibraCyber. Avant d'ouvrir une demande, l'administrateur peut effectuer quelques vérifications autonomes : Setup › Delivery Test (une simulation arrive-t-elle et s'affiche-t-elle correctement ?), la Setup Checklist (le provisioning, l'email et le domaine sont-ils en place ?) et le Dashboard (les simulations sont-elles envoyées et tracées ?).
Certaines opérations ne peuvent être exécutées que par LibraCyber et doivent être demandées via le support : créer ou modifier la bibliothèque de templates curés, gérer l'infrastructure d'envoi des emails, et analyser les éventuels problèmes de livraison ou de suivi.