Un mot de passe robuste reste vulnérable au phishing, à la réutilisation et au vol de session. La stratégie moderne combine des secrets uniques, plusieurs facteurs et, lorsque c’est possible, des moyens résistants aux fausses pages.
Le MFA combine des catégories différentes
Le multifacteur associe par exemple ce que l’utilisateur connaît, possède ou est. Deux mots de passe ne constituent pas deux facteurs. Les applications d’authentification, clés matérielles et passkeys offrent généralement une meilleure protection que le simple SMS, même si un facteur imparfait reste souvent préférable à l’absence de MFA.
Les passkeys en pratique
Une passkey utilise une paire de clés cryptographiques. Le service conserve une clé publique, tandis que la clé privée reste protégée sur l’appareil ou dans un gestionnaire compatible. La connexion est déverrouillée par code ou biométrie. Comme la preuve est liée au véritable domaine, elle résiste mieux aux sites d’imitation.
Pourquoi conserver un gestionnaire de mots de passe
Tous les services ne prennent pas encore en charge les passkeys. Un gestionnaire permet de créer un secret unique et long pour chaque compte, de partager certains accès de manière contrôlée et de retirer les droits sans envoyer des mots de passe par messagerie.
Ordre de priorité
- messagerie et fournisseur d’identité ;
- gestionnaire de mots de passe ;
- comptes administrateurs et hébergement ;
- banque, comptabilité et paiement ;
- stockage et sauvegardes ;
- réseaux sociaux et outils de publication ;
- applications contenant des données clients ou RH.
Préparer la récupération
Une sécurité qui bloque définitivement l’entreprise au premier téléphone perdu est mal conçue. Conservez les codes de secours dans un emplacement sécurisé, prévoyez au moins deux administrateurs pour les services essentiels et documentez la révocation d’un appareil. Testez le processus sans attendre un incident.
Éviter la fatigue de validation
Les demandes de confirmation répétées peuvent pousser un utilisateur à accepter machinalement. Configurez des méthodes explicites, formez à refuser une demande non initiée et examinez les alertes. Un attaquant peut tenter de provoquer une série de notifications jusqu’à obtenir une validation.
Suivre le déploiement
Exportez la liste des comptes protégés, méthodes utilisées et administrateurs. Fixez une date de fin pour les exceptions. Lors du départ d’une personne, révoquez sessions, appareils, passkeys et accès partagés.
Le but n’est pas d’éliminer tous les mots de passe en une semaine. Il est de rendre la compromission des comptes critiques beaucoup plus difficile et la récupération beaucoup plus prévisible.
Article informatif. Pour une décision juridique, réglementaire ou de sécurité à fort enjeu, faites valider votre situation par un professionnel compétent.
