À propos de cette session
Raphaelle Gauriau, gestionnaire de l'exécution stratégique en sécurité de l'information à l'Université de Toronto, et John Stewart, gestionnaire du programme de sécurité à l'UTSC, présentent la mise sur pied d'un programme de sensibilisation à la sécurité, volontaire, à travers trois campus décentralisés. Ils commencent par le pourquoi : le facteur humain comme risque, une forte demande du personnel, et la protection des données et de la réputation. Le projet fondateur cible d'abord le personnel, avec une plateforme personnalisée aux couleurs de l'université et un pointage de risque par utilisateur, plus des modules maison développés avec des unités comme la Faculté de médecine. Ils identifient quatre défis récurrents, l'adhésion volontaire, le maintien de l'engagement, les simulations d'hameçonnage sans miner la confiance, et la mesure du succès, et y répondent par sept tactiques : principes positifs, appui simple de la direction, une cinquantaine de champions réunis chaque trimestre, simulations mensuelles transparentes sans pénalité, récompenses visibles, personnalisation, et indicateurs avancés plutôt que retardés. Après environ un an, le programme compte 46 unités et 12 000 utilisateurs, avec un taux de signalement nettement supérieur à la référence du secteur. Les questions abordent le vol d'identifiants, le caractère obligatoire ou non, et la compétition amicale entre départements.
In today’s digital landscape, cybersecurity threats loom large, and educational institutions are no exception. At the University of Toronto, we embarked on a journey to foster a culture of security across our three campuses. Join us as we share our strategies, challenges, and successes in implementing a comprehensive Security Awareness and Training Program (SATP). This presentation will highlight the power of collaboration across teams and divisions via strong partnerships, and provide some useful tips to foster community engagement and continuous improvement. We are Secure, Together.
À retenir
- Rendez les simulations d'hameçonnage transparentes (annoncez qu'elles ont lieu chaque mois) et ne pénalisez jamais un clic ni n'imposez de formation corrective, la recherche montre que l'approche punitive mine la confiance et ne fonctionne pas.
- Obtenez l'appui de la direction avec la demande la plus simple possible : deux phrases lors d'une assemblée générale ont généré plus d'inscriptions qu'un plan de communication complet.
- Recrutez des champions dans chaque unité et rencontrez-les régulièrement (chaque trimestre, dans ce cas) pour obtenir une rétroaction directe et ajuster le programme.
- Suivez des indicateurs avancés que vous influencez directement (utilisateurs inscrits, modules complétés, taux de complétion) plutôt que des indicateurs retardés comme le nombre d'incidents.
- Personnalisez la plateforme et ses courriels à vos propres couleurs pour que les utilisateurs fassent confiance au bouton de signalement d'hameçonnage.
Conférenciers

Former employee at Gosecure from 2011 to 2014, Raphaelle brings a wealth of cyber security knowledge and experience accumulated over a decade of work in the private and public sectors. In 2020, she became the Information Systems Security Manager at… Lire la suiteRéduire
Former employee at Gosecure from 2011 to 2014, Raphaelle brings a wealth of cyber security knowledge and experience accumulated over a decade of work in the private and public sectors. In 2020, she became the Information Systems Security Manager at SciNet, the supercomputer at the University of Toronto, where she led the strategy and execution of SciNet’s cyber security program in strong partnership with the Digital Research Alliance Federation of Canada (Advanced Research Computing). In September 2022, she became the Information Security Strategic Execution Manager, accountable for driving the implementation of the Information Security strategy. Raphaelle holds a master’s degree in computer science and a CISSP certification.

John Stewart is the inaugural information security program manager at the University of Toronto Scarborough (UTSC), where he leads all risk management, training and other cyber security matters for UTSC, partnering with different departments to… Lire la suiteRéduire
John Stewart is the inaugural information security program manager at the University of Toronto Scarborough (UTSC), where he leads all risk management, training and other cyber security matters for UTSC, partnering with different departments to execute the tri-campus strategy. With nearly two decades in IT, John has worked on an array of portfolios, including leading network infrastructure at the campus, as well as progressively senior roles at a managed network service provider.


