A BOT

Authentification multifacteur : la protection la plus efficace pour peu d’argent

Sécurité informatique3 min de lecture

Tableau de bord de sécurité sur un moniteur

La plupart des attaques réussies ne commencent pas par une technique sophistiquée, mais par un mot de passe volé. Il provient d’une fuite de données, a été dérobé par phishing ou simplement deviné. L’authentification multifacteur (MFA) rend précisément ces mots de passe inutiles.

Comment fonctionne la MFA

À la connexion, une deuxième preuve est nécessaire en plus du mot de passe :

  • un code d’une application d’authentification sur le smartphone,
  • une confirmation par notification push,
  • ou une clé de sécurité (FIDO2) connectée par USB ou NFC.

Un attaquant qui possède votre mot de passe ne va donc pas plus loin. Selon Microsoft, la MFA empêche de loin la majeure partie des prises de contrôle automatisées de comptes.

Où la MFA devrait être obligatoire

  1. Comptes e-mail – quiconque prend le contrôle de votre boîte peut réinitialiser des mots de passe et envoyer des factures en votre nom.
  2. Accès à distance au réseau de l’entreprise (VPN, serveur de terminaux).
  3. Comptes administrateur pour serveurs, pare-feu et services cloud.
  4. Comptabilité et e-banking.

Pièges typiques – et comment les éviter

  • « C’est trop compliqué. » Avec la confirmation push, la connexion prend quelques secondes. Une courte formation dissipe les craintes.
  • Téléphone perdu. Conserver à l’avance les codes de récupération en lieu sûr et enregistrer un deuxième facteur.
  • Attaques par lassitude. Les attaquants envoient des demandes push jusqu’à ce que quelqu’un, agacé, confirme. La correspondance de numéros et des règles claires y remédient : ne jamais confirmer une connexion que l’on n’a pas déclenchée soi-même.

Introduction en trois étapes

  1. Recenser tous les comptes et accès à protéger.
  2. Commencer par les administrateurs et la direction – c’est là que le risque est le plus élevé.
  3. Faire passer toute l’équipe avec un court guide et rester disponible pour les questions.

Conclusion

La MFA coûte peu et apporte énormément. Si vous ne mettez en œuvre qu’une seule mesure de sécurité cette année, que ce soit celle-ci. Nous vous aidons à la configurer – pour les accès en télétravail, l’e-mail et les serveurs.

Questions fréquentes

Le SMS est-il un deuxième facteur suffisamment sûr ?

Le SMS vaut mieux que rien, mais il est vulnérable aux détournements. Les applications d’authentification ou les clés de sécurité sont nettement plus sûres.

Tous les collaborateurs ont-ils besoin d’un téléphone professionnel ?

Non. L’application d’authentification fonctionne aussi sur des smartphones privés. Il existe aussi des clés de sécurité pour quelques francs.

Combien coûte l’introduction de la MFA ?

Avec Microsoft 365 et de nombreux autres services, la MFA est déjà incluse. Les coûts portent surtout sur la configuration et la formation.

Autres articles

Des questions ?

Nous examinons volontiers votre environnement et vous disons honnêtement où il faut agir.