← Le blog

Espace Digital

Mots de passe, double authentification, passkeys : le minimum

La majorité des piratages d’entreprise commencent par un mot de passe : réutilisé, deviné, ou récupéré dans une fuite vieille de trois ans. Trois mesures suffisent à fermer cette porte, et elles coûtent quelques euros par personne et par mois : un gestionnaire de mots de passe, la double authentification partout où elle existe, et les clés d’accès quand elles sont proposées. Voici par quoi commencer, dans quel ordre, et ce qu’il faut cesser de faire.

Pourquoi les mots de passe ne suffisent plus

Les attaques les plus courantes n’ont rien de sophistiqué. Le bourrage d’identifiants consiste à essayer, sur votre messagerie, les couples adresse–mot de passe volés sur un site de commerce piraté : il fonctionne parce que la même personne utilise le même mot de passe partout. Le hameçonnage récupère le mot de passe directement, sur une fausse page de connexion. Et la force brute teste des milliards de combinaisons sur les mots de passe courts ou construits sur un mot du dictionnaire.

Aucune de ces attaques ne vise votre entreprise en particulier : elles balayent, et s’arrêtent sur ce qui cède. Une messagerie professionnelle compromise donne accès aux échanges avec les clients, aux factures, et permet la fraude au virement décrite dans notre article sur l’hameçonnage.

1. Le gestionnaire de mots de passe

C’est la première mesure, parce qu’elle rend toutes les autres possibles. Un gestionnaire retient un mot de passe différent, long et aléatoire pour chaque service ; l’utilisateur n’en retient qu’un seul, celui du coffre. Il remplit les formulaires automatiquement, ce qui le protège aussi du hameçonnage : si l’adresse du site ne correspond pas à celle enregistrée, il ne propose rien — un signal que l’œil humain rate.

En entreprise, choisissez une version professionnelle, avec des coffres partagés par équipe : l’accès au compte bancaire ou au site web n’appartient plus à une personne mais à une fonction, et le départ d’un salarié ne laisse pas de service orphelin. Le mot de passe maître doit être une phrase longue, unique, jamais réutilisée ; le coffre doit être protégé par une double authentification ; et une procédure de récupération doit exister, écrite, rangée hors du système.

L’ANSSI recommande des mots de passe d’au moins douze caractères pour les comptes ordinaires, davantage pour les comptes sensibles, et a renoncé au changement périodique obligatoire : changer tous les trois mois pousse aux variantes numérotées, qui ne protègent de rien. On change un mot de passe quand il y a un doute, pas quand le calendrier le dit.

2. La double authentification

Elle ajoute, au mot de passe, une preuve que vous détenez quelque chose : un code d’application, une notification, une clé physique. Un mot de passe volé ne suffit alors plus. C’est la mesure qui arrête l’écrasante majorité des compromissions de compte, et elle est gratuite sur presque tous les services.

  • À activer en priorité : la messagerie professionnelle — c’est elle qui permet de réinitialiser tous les autres comptes —, la banque, le gestionnaire de mots de passe, l’hébergeur du site et du nom de domaine, les portails de l’administration, le CRM et les logiciels de gestion en ligne, les réseaux sociaux de l’entreprise.
  • Les méthodes, de la meilleure à la moins bonne : une clé de sécurité physique ; une application d’authentification qui génère des codes ; une notification à valider ; en dernier recours le SMS, vulnérable au détournement de carte SIM, mais infiniment préférable à rien.
  • Les codes de secours : générés à l’activation, imprimés, rangés dans un endroit sûr. Sans eux, un téléphone perdu ferme l’accès au compte.

Attention à la fatigue de validation : un attaquant qui détient le mot de passe peut déclencher des dizaines de notifications jusqu’à ce que quelqu’un valide par lassitude. La règle à faire connaître : on ne valide jamais une demande qu’on n’a pas déclenchée soi-même, et une notification inattendue signifie que le mot de passe est à changer immédiatement.

3. Les clés d’accès

Les clés d’accès — passkeys — remplacent le mot de passe par une paire de clés cryptographiques : la clé privée reste sur votre téléphone ou votre ordinateur, protégée par l’empreinte ou le code de l’appareil, et le service ne connaît que la clé publique. Il n’y a plus rien à voler côté serveur, rien à taper sur une fausse page, rien à réutiliser ailleurs. C’est la seule technologie qui rende l’hameçonnage inopérant.

Microsoft, Google, Apple et un nombre croissant de banques et de services les proposent. Activez-les là où elles existent, en gardant une méthode de secours : la double authentification reste nécessaire tant que tous vos services ne les prennent pas en charge, et le compte doit rester accessible si l’appareil est perdu.

Ce qu’il faut cesser de faire

  • Partager un compte à plusieurs : un compte par personne, des coffres partagés pour les accès communs. Sinon, aucune trace n’est exploitable après un incident.
  • Envoyer un mot de passe par courriel ou par message : il y reste indéfiniment, et il part avec la boîte si elle est compromise.
  • Garder les mots de passe dans le navigateur d’un poste partagé, dans un fichier « codes » ou sur un papier sous le clavier.
  • Travailler tous les jours avec un compte administrateur : un compte standard pour l’usage courant limite les dégâts d’un logiciel malveillant.
  • Laisser actifs les comptes des personnes parties : la revue des accès, deux fois par an, prend une demi-heure.

Questions fréquentes

Mettre tous ses mots de passe au même endroit, n’est-ce pas risqué ?

Le coffre est chiffré avec une clé que l’éditeur ne détient pas : même en cas de fuite chez lui, le contenu reste illisible sans le mot de passe maître. Le risque résiduel est très inférieur à celui d’un mot de passe réutilisé sur quinze services.

Comment savoir si mes données ont fuité ?

Les gestionnaires de mots de passe surveillent les fuites connues et signalent les comptes concernés. Un service compromis se traite en changeant le mot de passe et en vérifiant que la double authentification est active.

Combien cela coûte-t-il pour cinq personnes ?

Quelques euros par personne et par mois pour un gestionnaire professionnel, une trentaine d’euros par clé de sécurité physique pour les comptes les plus sensibles. La double authentification et les clés d’accès sont gratuites.

Espace Digital met en place votre gestionnaire de mots de passe, active la double authentification sur vos comptes critiques et forme votre équipe en une heure. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.

Sources

  • ANSSI, recommandations relatives à l’authentification multifacteur et aux mots de passe ; guide ANSSI–CPME des bonnes pratiques de l’informatique.
  • Cybermalveillance.gouv.fr, fiches « Mots de passe » et « Double authentification » ; CNIL, recommandation relative aux mots de passe.
Partager :

Cet article est écrit par l'un des cinq pôles d'Alyneia Entreprise Services, à Torcy. Retrouvez tous les articles du blog, ou écrivez directement au pôle concerné — son adresse est dans le rail ci-dessus.

Sur le même sujet