04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

L'authentification multifacteur, expliquée

Comment ça fonctionne, quelles méthodes valent quoi, et comment la déployer sans bloquer la moitié de l'entreprise. C'est la mesure de sécurité la plus rentable qui existe, et c'est aussi la plus souvent absente.

Définition

L'authentification multifacteur (MFA, parfois 2FA pour deux facteurs) consiste à exiger au moins deux preuves d'identité de natures différentes pour autoriser une connexion. Les trois natures possibles sont : quelque chose que vous savez (un mot de passe), quelque chose que vous possédez (un téléphone, une clé physique), et quelque chose que vous êtes (une empreinte, un visage).

Le mot « différentes » est essentiel : deux mots de passe ne font pas deux facteurs, parce qu'ils se volent de la même manière.

Le problème qu'elle résout

Un mot de passe, même excellent, a un défaut insurmontable : il est copiable à distance et sans trace. Celui qui l'obtient devient vous, et rien ne distingue sa connexion de la vôtre.

Or il existe trois façons très ordinaires de l'obtenir, et aucune ne demande de compétence particulière :

  • Une fuite ailleurs. Un site de commerce, un forum, une application se fait pirater, et la liste des identifiants circule. Si votre collaborateur a réutilisé son mot de passe professionnel, il est désormais public, et personne ne le sait.
  • L'hameçonnage. Une fausse page de connexion, visuellement parfaite, reçue par courriel. L'utilisateur saisit ses identifiants de bonne foi. Voir notre guide sur l'hameçonnage.
  • L'essai en masse. Des listes d'adresses et de mots de passe courants testées automatiquement sur les services exposés. Lent, bruyant, et efficace parce qu'il suffit d'un seul compte faible.

Contre ces trois chemins, la robustesse du mot de passe ne change rien. Un second facteur, si.

Pourquoi c'est la mesure la plus rentable

Parce que le rapport entre ce qu'elle coûte et ce qu'elle bloque est sans équivalent. Elle est incluse sans surcoût dans la quasi-totalité des services professionnels : messagerie hébergée, plateforme documentaire, outils de gestion, accès distant. Son déploiement se compte en heures, pas en semaines. Et elle neutralise d'un coup la totalité des attaques fondées sur un identifiant volé, qui constituent le premier mode d'intrusion dans les PME.

Dit autrement : si vous ne devez faire qu'une seule chose cette année pour votre sécurité, c'est celle-là. Avant l'EDR, avant le renouvellement du pare-feu, avant tout le reste.

Les méthodes, de la plus faible à la plus solide

Toutes valent mieux que rien. Mais elles ne se valent pas entre elles, et le choix par défaut est rarement le meilleur.

Méthode Solidité Sa faiblesse
Code par SMS Faible Le numéro peut être détourné auprès de l'opérateur, et le code reste transmissible à un attaquant par une fausse page. À n'utiliser que faute de mieux.
Code par courriel Faible Si la messagerie est elle-même compromise, le second facteur arrive directement chez l'attaquant. Circulaire, donc peu utile.
Code d'une application Bonne Le code est généré hors ligne sur le téléphone, donc non interceptable. Mais il reste saisissable par l'utilisateur sur une fausse page.
Notification à valider Bonne Pratique, et vulnérable à la lassitude : harcelé de demandes, un utilisateur finit par accepter. Les versions récentes affichent un chiffre à recopier, ce qui corrige ce défaut.
Clé physique ou biométrie liée à l'appareil Très forte Vérifie l'adresse du site avant de répondre, donc résiste à l'hameçonnage par construction. Coût du matériel, et nécessité d'une clé de secours.

La ligne qui change tout : la résistance à l'hameçonnage

Les quatre premières méthodes partagent une faiblesse commune : elles reposent sur un utilisateur qui transmet une information. Une fausse page de connexion bien faite demande le mot de passe, puis le code, et les relaie en temps réel au vrai service. L'utilisateur voit sa connexion réussir, et l'attaquant récupère la session.

La dernière méthode est structurellement différente : la clé vérifie elle-même l'adresse du site avant de répondre. Sur un faux site, elle ne répond pas. Il n'y a rien à transmettre, donc rien à intercepter. C'est pour cette raison qu'elle est recommandée en priorité pour les comptes à privilèges : administrateurs, direction, comptabilité.

Déployer sans bloquer l'entreprise

Les résistances sont réelles et prévisibles. Elles se traitent toutes, à condition d'y penser avant.

1

Commencer par les comptes à privilèges

Les administrateurs d'abord, puis la direction et la comptabilité, qui sont les cibles désignées de la fraude. Ce sont une poignée de comptes, et ils représentent l'essentiel du risque. Commencer par là donne un résultat en une demi-journée.

Une demi-journée
2

Prévoir les cas particuliers avant de les découvrir

Le collaborateur qui refuse d'installer une application professionnelle sur son téléphone personnel, ce qui est son droit. L'atelier où les téléphones ne sont pas autorisés. Le poste partagé entre trois personnes. La solution est la même dans les trois cas : une clé physique fournie par l'entreprise. Moins de trente euros, et le sujet est clos sans conflit.

À anticiper
3

Organiser la procédure de secours

C'est le point qui fait échouer les déploiements. Téléphone perdu, cassé, volé, ou collaborateur en déplacement sans son appareil : qui peut débloquer, comment vérifie-t-on son identité, et en combien de temps ? Sans réponse écrite, la première personne bloquée un lundi matin suffit à faire désactiver le dispositif pour tout le monde.

Avant le déploiement
4

Expliquer en trois phrases, pas en formation

Pourquoi : un mot de passe volé ne suffira plus. Ce qui change : une validation sur votre téléphone à la première connexion sur un nouvel appareil. Ce qui ne change pas : rien au quotidien, parce qu'un appareil reconnu ne redemande rien. Cette dernière phrase est celle qui désamorce le plus de résistance, et elle est presque toujours oubliée.

Un courriel
5

Fermer les portes dérobées

Activer le second facteur ne sert à rien s'il reste des chemins qui ne le demandent pas : anciens protocoles de messagerie, applications tierces connectées avec un simple mot de passe, comptes de service. C'est l'étape technique la plus importante et la moins visible, et c'est là qu'un prestataire apporte le plus.

Une journée

Et pendant ce temps, vérifiez les comptes orphelins

Pendant que vous êtes dans la console d'administration, regardez la liste des comptes actifs. Dans une majorité d'audits, nous y trouvons des comptes de personnes parties depuis des mois, parfois des années. Un second facteur sur un compte qui ne devrait plus exister ne protège rien, et ces comptes continuent d'être facturés. Voir la gestion de parc.

Questions fréquentes

Qu'est-ce que l'authentification multifacteur ?

C'est le fait d'exiger au moins deux preuves d'identité de natures différentes pour autoriser une connexion : quelque chose que vous savez (un mot de passe), quelque chose que vous possédez (un téléphone, une clé physique), ou quelque chose que vous êtes (une empreinte). Le mot « différentes » est essentiel : deux mots de passe ne font pas deux facteurs, puisqu'ils se volent de la même manière.

Quelle différence entre MFA et 2FA ?

Aucune en pratique. 2FA désigne précisément deux facteurs, MFA en désigne deux ou plus. Les deux sigles s'emploient indifféremment, y compris dans les documentations professionnelles.

Pourquoi le code par SMS est-il la méthode la plus faible ?

Pour deux raisons. Le numéro de téléphone peut être détourné auprès de l'opérateur par une personne qui se fait passer pour son titulaire, ce qui redirige les codes. Et comme le code est saisi par l'utilisateur, une fausse page de connexion peut le demander puis le relayer en temps réel au vrai service. Le SMS vaut mieux que rien, mais une application de codes ou une clé physique sont nettement supérieures et ne coûtent pas plus cher.

L'authentification multifacteur empêche-t-elle l'hameçonnage ?

Pas toutes les méthodes. Codes par SMS, par courriel, par application et notifications à valider reposent sur un utilisateur qui transmet une information : une fausse page bien faite demande le mot de passe, puis le code, et les relaie au vrai service. Seules les clés physiques et la biométrie liée à l'appareil résistent par construction, parce qu'elles vérifient elles-mêmes l'adresse du site avant de répondre et ne répondent pas sur un faux site.

Faut-il saisir un code à chaque connexion ?

Non, et c'est le point qui désamorce le plus de résistance. Un appareil reconnu ne redemande rien pendant une durée paramétrable, souvent plusieurs semaines. Le second facteur n'est sollicité qu'à la première connexion sur un nouvel appareil, après un changement significatif de contexte, ou pour accéder à une ressource sensible. Au quotidien, les utilisateurs ne le voient presque jamais.

Que faire si un collaborateur refuse d'installer une application sur son téléphone personnel ?

C'est son droit, et c'est un cas à prévoir avant le déploiement plutôt qu'à découvrir. La solution est une clé physique fournie par l'entreprise, pour moins de trente euros. Elle règle aussi les situations d'atelier où les téléphones ne sont pas autorisés et les postes partagés entre plusieurs personnes.

Que se passe-t-il si quelqu'un perd son téléphone ?

C'est le point qui fait échouer les déploiements quand il n'a pas été préparé. Il faut une procédure écrite avant de commencer : qui peut débloquer un compte, comment l'identité du demandeur est vérifiée, et sous quel délai. Sans cela, la première personne bloquée un lundi matin suffit à faire désactiver le dispositif pour toute l'entreprise.

L'authentification multifacteur coûte-t-elle cher ?

Non, et c'est ce qui en fait la mesure la plus rentable du domaine. Elle est incluse sans surcoût dans la quasi-totalité des services professionnels : messagerie hébergée, plateforme documentaire, outils de gestion, accès distant. Son déploiement se compte en heures. Seules les clés physiques représentent une dépense, de l'ordre de quelques dizaines d'euros par personne, et uniquement pour les comptes qui le justifient.

Tous vos comptes sensibles ont-ils un second facteur ?

Nous vérifions la couverture réelle, y compris les anciens protocoles qui contournent le dispositif, et nous listons les comptes orphelins au passage. Audit offert, sous 5 jours ouvrés.

Vérifier mes accès