L’authentification multifacteur (MFA) revêt aujourd’hui une importance capitale pour toutes les entreprises, notamment parce que les cyberattaques sont de plus en plus sophistiquées et ciblent les organisations de toutes tailles. Le facteur clé qui fait souvent la différence entre la protection de vos données sensibles et une coûteuse fuite de données, c’est la MFA.
Pourtant, il n’est pas toujours évident de déterminer quelle est la meilleure utilisation de la MFA — autrement dit, quand elle est utile, voire nécessaire, et quand elle ne l’est pas. Après tout, dépendre excessivement de processus de connexion complexes pour chaque application et chaque site web peut finir par nuire à la productivité et au moral des employés.
Pour vous aider à mieux comprendre où et comment utiliser la MFA dans votre organisation — ainsi que le type de MFA le plus adapté — voici sept exemples de cas d’usage de la MFA que vous pourriez rencontrer sur votre lieu de travail.
- 1. Se connecter au compte bancaire de l’entreprise
- 2. Se connecter à la base de données clients de l’entreprise
- 3. Accéder au logiciel CRM
- 4. Se connecter au logiciel RH
- 5. Accéder à un logiciel propriétaire
- 6. Accéder à distance
- 7. Accéder à des services cloud
- En résumé : la MFA est indispensable à la cybersécurité, quel que soit le secteur
1. Se connecter au compte bancaire de l’entreprise
Imaginez que vous travaillez pour une entreprise disposant d’un compte bancaire en ligne. Vous y accédez généralement à l’aide d’un nom d’utilisateur et d’un mot de passe. Un jour, vous recevez un e-mail qui semble provenir de votre banque et vous demande de cliquer sur un lien pour vérifier les informations de votre compte. Pensant qu’il est légitime, vous cliquez sur le lien et saisissez vos identifiants de connexion, sans vous rendre compte qu’il s’agit d’une attaque par hameçonnage.
En réalité, un pirate a envoyé cet e-mail dans le but de voler votre mot de passe. Il le possède désormais et peut ainsi accéder à votre compte.
Ce scénario illustre la manière dont les pirates peuvent obtenir votre mot de passe et compromettre vos comptes. C’est là que la MFA intervient. Elle vérifie que vous êtes bien la personne que vous prétendez être lors de la connexion, en exigeant autre chose que votre mot de passe, comme votre téléphone, une carte ou votre empreinte digitale. Cette sécurité supplémentaire complique considérablement le piratage de votre compte par des personnes non autorisées et protège les finances et les données de votre entreprise contre les pirates potentiels.
Outil de MFA recommandé : applications d’authentification
Tous les outils de MFA contribuent à renforcer la sécurité, mais certains types sont mieux adaptés que d’autres à certaines situations.
Par exemple, pour se connecter au compte bancaire d’une entreprise, les applications d’authentification comme Google Authenticator, LastPass Authenticator, Microsoft Authenticator, ou Authy constituent un excellent choix.
En revanche, les clés physiques ne sont pas la meilleure option.
| Outil de MFA recommandé : Applications d’authentification | Non recommandé : Clés physiques |
|---|---|
| • Offrent un équilibre entre sécurité et simplicité. | • Sont plus contraignantes qu’utiles pour les connexions aux comptes bancaires. |
| • Sont faciles à configurer et à utiliser, et compatibles avec la plupart des appareils et services. | • Nécessitent d’emporter en permanence un appareil supplémentaire. |
| • Protègent contre le hameçonnage et les attaques par prise de contrôle de compte. | • Peuvent ne pas fonctionner avec toutes les banques ou tous les appareils. |
| • Risquent de vous faire perdre l’accès à vos comptes si la clé est perdue ou endommagée. |
2. Se connecter à la base de données clients de l’entreprise
Supposons que vous travailliez pour une compagnie d’assurance réputée qui dépend fortement de sa base de données clients. Cette base contient de nombreuses informations sur les assurés, notamment leurs données personnelles et leurs dossiers financiers. Un jour, un pirate obtient les identifiants de connexion d’un employé grâce à une attaque par hameçonnage sophistiquée.
L’attaquant vole les identifiants et se connecte, créant ainsi un point de vulnérabilité unique. Il peut alors manipuler ou voler des données sensibles sur les clients. Cet accès non autorisé met en danger la confidentialité des clients et expose l’entreprise à des fuites de données, des pertes financières et des sanctions réglementaires.
Le cybercriminel peut également utiliser ces données pour usurper l’identité des assurés et effectuer des transactions frauduleuses, nuisant ainsi aux clients comme à la réputation de l’entreprise. Dans cette situation, la MFA est essentielle pour protéger les bases de données clients.
Outil de MFA recommandé : clés physiques
Bien que toute forme de MFA soit préférable à l’absence de MFA, il est important de choisir l’option la plus sûre et la plus pratique en fonction des besoins et des capacités spécifiques de votre organisation.
Les clés physiques telles que les Yubico Security Keys constituent l’outil de MFA le plus adapté pour sécuriser les bases de données clients, tandis que les systèmes de MFA basés sur les SMS et les appels vocaux peuvent être moins fiables.
| Outil de MFA recommandé : Clés physiques | Non recommandé : MFA par SMS et appels vocaux |
|---|---|
| • Efficaces à 100 % pour empêcher les prises de contrôle de comptes dues aux robots automatisés, au hameçonnage massif et aux attaques ciblées, selon le Google Security Blog. | • Les SMS et les appels vocaux transmettent les informations en clair, ce qui les rend facilement interceptables. |
| • Difficiles à intercepter, car les attaquants ont besoin à la fois d’identifiants compromis et d’un accès physique à l’appareil de l’utilisateur. | • Les attaquants peuvent utiliser des techniques et des outils tels que les radios définies par logiciel, les cellules FEMTO ou les services d’interception SS7 pour intercepter les appels. |
| • Nécessitent une authentification au moyen d’un appareil physique difficile à voler ou à dupliquer. | • Vulnérables aux attaques par échange de carte SIM, lors desquelles les attaquants trompent les employés des réseaux téléphoniques. |
| • Leur fonctionnalité plug-and-play simplifie le processus de MFA et permet d’accéder rapidement aux ressources. | • Sensibles à l’évolution de la réglementation, aux interruptions de service et aux problèmes de performances qui affectent leur disponibilité. |
3. Accéder au logiciel CRM
Supposons que vous soyez responsable marketing et que vous utilisiez un CRM comme Salesforce pour suivre les interactions avec les clients. Vous y stockez des informations précieuses sur vos clients, telles que leurs caractéristiques démographiques, leurs centres d’intérêt et leurs commentaires, afin de créer des campagnes ciblées et d’améliorer leur satisfaction.
Un jour, vous téléchargez par erreur un fichier infecté par un enregistreur de frappe. Ce logiciel malveillant enregistre tout ce que vous saisissez au clavier, y compris vos mots de passe et d’autres informations confidentielles.
Si le pirate a installé un enregistreur de frappe sur votre appareil, il peut récupérer vos identifiants de connexion à Salesforce et les utiliser pour accéder aux données de vos clients. Il peut également espionner vos activités et voler d’autres informations sensibles présentes sur votre appareil.
Cependant, si vous avez activé la MFA, le pirate ne peut pas se connecter à votre compte CRM avec votre seul mot de passe. Il lui faut un autre facteur de vérification, ce qui l’empêche d’accéder aux données de vos clients et protège votre appareil contre d’autres dommages.
Outil de MFA recommandé : Salesforce Authenticator
Dans ce scénario, les applications d’authentification, en particulier Salesforce Authenticator, constituent votre meilleur choix. Salesforce Authenticator est une solution fluide qui simplifie la vérification MFA grâce à de simples notifications push intégrées au processus de connexion à Salesforce.
Parmi tous les exemples de MFA, les questions de sécurité ne constituent toutefois pas le moyen de défense le plus efficace pour accéder aux plateformes CRM.
| Outil de MFA recommandé : Application Salesforce Authenticator | Non recommandé : Questions de sécurité |
|---|---|
| • Les notifications push permettent un accès rapide et réduisent la saisie manuelle au clavier, vulnérable aux enregistreurs de frappe. | • Les informations personnelles sont prévisibles. |
| • Automatise l’authentification uniquement depuis des emplacements approuvés. | • Les enregistreurs de frappe peuvent récupérer les réponses lors de la configuration des questions de sécurité ou lorsque vous les saisissez pour vous authentifier. |
| • Propose des mots de passe à usage unique basés sur le temps (TOTP) utilisables hors ligne, qui permettent de se connecter aux comptes sans connexion Internet. | • Leur caractère statique les rend plus vulnérables lorsqu’elles sont compromises. |
| • Les TOTP expirent rapidement, ce qui complique leur exploitation par un enregistreur de frappe. | • Les utilisateurs peuvent oublier leurs réponses au fil du temps, surtout s’ils n’utilisent pas fréquemment les questions de sécurité. |
4. Se connecter au logiciel RH
Imaginez que vous soyez responsable des ressources humaines dans une entreprise qui utilise un logiciel intranet pour gérer les informations sur les employés, la paie, les avantages sociaux et les évaluations de performances. Vous vous connectez au système avec votre nom d’utilisateur et votre mot de passe, ce qui vous donne accès aux informations personnelles des employés, à leurs salaires, à leurs comptes bancaires et à leurs formulaires fiscaux.
Vous recevez un e-mail qui semble provenir de votre service informatique et vous demande instamment de mettre à jour votre mot de passe en raison d’un problème de sécurité. Faisant confiance à cet e-mail, vous cliquez sur le lien et saisissez votre mot de passe actuel ainsi que le nouveau.
À votre insu, il s’agit d’une tentative d’hameçonnage par e-mail et le lien vous redirige vers un faux site web qui récupère vos identifiants de connexion. Le pirate qui a envoyé l’e-mail possède désormais votre nom d’utilisateur et votre mot de passe et peut se connecter à votre intranet comme s’il était vous.
Le pirate peut effectuer diverses actions susceptibles de nuire à votre entreprise et à ses employés. Il peut voler ou divulguer des données confidentielles, manipuler les informations relatives à la paie ou aux avantages sociaux, falsifier les évaluations de performances, voire usurper votre identité pour envoyer des e-mails malveillants à d’autres membres du personnel. Cela peut entraîner des pertes financières, des responsabilités juridiques ou une atteinte à la réputation.
Si la MFA est activée pour votre compte intranet, le pirate ne peut pas se connecter à votre place avec votre seul nom d’utilisateur et votre mot de passe. À moins d’avoir également accès à d’autres facteurs de vérification, le système l’empêchera d’accéder à votre compte.
Outil de MFA recommandé : vérification biométrique
La vérification biométrique est à la fois très sûre et pratique, car elle utilise vos caractéristiques physiques ou comportementales uniques pour vérifier votre identité. De plus, vous n’avez besoin ni de mémoriser ou de saisir des codes ni de transporter des appareils supplémentaires, ce qui facilite les connexions rapides. De nombreux fournisseurs proposent des options de MFA hautement sécurisées, notamment la vérification biométrique, parmi lesquels 1Password, Nordpass et Bitwarden.
Dans ce scénario, les systèmes de MFA basés sur les SMS ne constituent pas le choix le plus sûr. La MFA par SMS présente plusieurs vulnérabilités, notamment l’absence de chiffrement, les pannes de réseau, les attaques SS7, l’ingénierie sociale et l’échange de carte SIM.
| Outil de MFA recommandé : Authentification biométrique | Non recommandé : MFA par SMS |
|---|---|
| • Sûre et pratique. | • Sujette aux problèmes de réseau dans certaines régions. |
| • Utilise des caractéristiques physiques ou comportementales uniques pour vérifier l’identité. | • Vulnérable aux attaques par échange de carte SIM et aux escroqueries par hameçonnage. |
| • Élimine la nécessité de mémoriser ou de saisir des codes. | • Moins sûre en raison des risques potentiels d’interception. |
| • Ne nécessite aucun appareil supplémentaire à transporter. |
5. Accéder à un logiciel propriétaire
Les logiciels propriétaires contiennent souvent des informations précieuses, telles que des secrets commerciaux et de la propriété intellectuelle, qui doivent rester à l’abri des accès non autorisés.
Prenons le cas d’un ingénieur logiciel qui travaille sur un projet utilisant GitHub, une plateforme de collaboration sur le code, de gestion et de déploiement d’applications. Si l’ingénieur utilise uniquement un nom d’utilisateur et un mot de passe pour accéder à GitHub, un pirate pourrait potentiellement compromettre ces identifiants par hameçonnage, enregistreur de frappe ou bourrage d’identifiants. Le pirate pourrait ensuite accéder au dépôt de code de l’ingénieur, ce qui pourrait entraîner le vol de données, la manipulation du code ou des modifications malveillantes.
Cependant, la MFA complique considérablement les tentatives du pirate visant à usurper l’identité de l’ingénieur et à accéder à son compte GitHub, car elle exige la clé de sécurité, le téléphone de l’ingénieur ou l’accès à son application d’authentification. La MFA dissuade ce type d’attaque, protège l’accès aux logiciels propriétaires et préserve leur intégrité.
Outil de MFA recommandé : clés de sécurité
Les clés de sécurité physiques sont les outils de MFA recommandés dans ce scénario en raison de leurs capacités de sécurité supérieures et de leur prise en charge de plusieurs formes d’authentification, notamment le second facteur universel (U2F) et la norme FIDO2.
Les outils de MFA qui ne prennent pas en charge les normes ouvertes, comme les TOTP, sont les moins efficaces dans cette situation.
| Outil de MFA recommandé : Clés de sécurité | Non recommandé : MFA ne prenant pas en charge les normes ouvertes |
|---|---|
| • Résistent aux attaques par hameçonnage et au vol d’identifiants. | • Reposent sur des jetons OTP, qui sont moins sûrs que certaines solutions alternatives. |
| • Nécessitent une interaction physique pour l’authentification. | • Sont vulnérables aux attaques par hameçonnage, en particulier par rapport aux méthodes basées sur FIDO2/WebAuthn. |
| • Offrent une plus grande simplicité grâce à une action physique rapide (par exemple, insérer la clé), plutôt que de saisir des codes ou de répondre à des questions de sécurité. | • Ne prennent pas en charge les normes ouvertes comme FIDO2/WebAuthn. |
| • Ne dépendent pas des réseaux mobiles. | • Peuvent ne pas satisfaire aux exigences strictes de sécurité et de conformité. |
| • Prennent en charge les normes ouvertes comme FIDO2/WebAuthn. | |
| • Facilitent l’authentification sans mot de passe ou par code PIN. | |
| • Aident à satisfaire aux exigences réglementaires en matière d’authentification forte et de protection des données. | |
| • Sont particulièrement pertinentes pour les logiciels propriétaires et les dépôts de code sensibles. |
6. Accéder à distance
Dans cette situation, votre organisme de santé s’appuie largement sur l’accès à distance pour permettre aux médecins et au personnel administratif d’accéder aux dossiers des patients et aux systèmes médicaux. Un attaquant, se faisant passer pour une source de confiance comme un collègue ou une association médicale, envoie un e-mail malveillant à l’un de vos médecins. L’e-mail contient une fausse page de connexion qui ressemble étroitement au portail d’accès à distance de votre organisme.
Sans la protection de la MFA, si le médecin est victime de cette attaque par hameçonnage et saisit sans le savoir son nom d’utilisateur et son mot de passe, l’attaquant accède sans autorisation aux données sensibles des patients et aux systèmes médicaux. Cette violation peut entraîner des atteintes à la confidentialité des patients, des responsabilités juridiques et une dégradation de la réputation de votre organisme.
Cependant, si la MFA est activée, même si l’attaquant obtient les identifiants de connexion du médecin, il ne pourra pas accéder au système sans le facteur d’authentification supplémentaire, par exemple un facteur biométrique tel qu’une empreinte digitale.
Outil de MFA recommandé : empreinte digitale
Nous recommandons vivement la lecture des empreintes digitales comme méthode d’authentification fiable pour sécuriser l’accès à distance dans les établissements de santé. Elle constitue une solution excellente et conviviale pour protéger les données sensibles des patients et rester conforme aux exigences réglementaires.
L’utilisation de la MFA par e-mail n’est pas recommandée, car elle peut entraîner des délais de sécurité et être source de désagréments pour les utilisateurs.
| Outil de MFA recommandé : Empreinte digitale | Non recommandé : MFA par e-mail |
|---|---|
| • Les empreintes digitales sont uniques, ce qui rend leur reproduction pratiquement impossible. | • Peut entraîner des délais lors du processus d’authentification. |
| • Garantit la non-répudiation et l’intégrité des dossiers médicaux. | • Les utilisateurs peuvent devoir basculer vers leur application de messagerie pour récupérer les codes ou les liens. |
| • Méthode rapide et conviviale qui ne nécessite pas de mémoriser de code. | • Peu pratique, en particulier dans les situations médicales urgentes. |
| • S’intègre facilement aux appareils et favorise l’hygiène dans les environnements sensibles aux infections. | |
| • Est conforme aux réglementations du secteur de la santé, comme HIPAA. | |
| • Est rentable une fois le matériel initial installé. | |
| • Réduit le risque d’accès non autorisé, car les empreintes digitales ne peuvent être ni oubliées ni volées. |
7. Accéder à des services cloud
Votre entreprise utilise des outils de collaboration cloud similaires à Microsoft 365 ou à Google Workspace pour les échanges par e-mail, le partage de documents et la gestion de projets. Dans ce scénario, la menace prend la forme d’une attaque par force brute ou d’une attaque visant à deviner les mots de passe.
Si l’attaquant obtient une liste de noms d’utilisateur (éventuellement à la suite d’une violation de données ailleurs) et tente de deviner les mots de passe, il peut potentiellement mettre en danger les comptes sur lesquels la MFA n’est pas activée. La probabilité de réussite de l’attaquant augmente lorsque de nombreux utilisateurs réutilisent leurs mots de passe sur plusieurs services.
En activant la MFA, vous pouvez protéger votre compte plus efficacement. La MFA bloque les attaques par force brute et empêche les accès non autorisés, même lorsqu’une personne compromet vos mots de passe. Un attaquant ne peut pas accéder à votre compte sans les facteurs supplémentaires que vous seul possédez, comme un smartphone avec un code d’authentification basé sur le temps.
Outil de MFA recommandé : MFA résistante à l’hameçonnage
Dans le cas des outils de collaboration cloud, nous recommandons une authentification basée sur une application utilisant des TOTP ou des jetons. Vous pouvez également envisager un gestionnaire de mots de passe pour entreprise comme 1Password, Dashlane ou Keeper. Soyez toutefois vigilant : évitez d’utiliser une authentification basée sur une application qui repose uniquement sur des notifications push sans correspondance de chiffres, car ces méthodes sont moins sûres et vulnérables à l’hameçonnage et aux attaques par bombardement de notifications push, lors desquelles un attaquant envoie de manière répétée des demandes push jusqu’à ce que l’utilisateur clique sur « Accepter ».
| Outil de MFA recommandé : Applications basées sur les TOTP et les jetons | Non recommandé : Notifications push sans correspondance de chiffres |
|---|---|
| • Utilisent une authentification biométrique avancée, des jetons matériels ou des notifications push, ce qui complique l’usurpation d’identité des utilisateurs ou l’accès à leurs comptes par les attaquants. | • N’intègrent aucune étape de vérification après l’acceptation de l’invite par l’utilisateur, ce qui laisse place à l’erreur humaine. |
| • Défendent efficacement contre les attaques par pulvérisation de mots de passe et par force brute en faisant la distinction entre les domaines réels et les faux domaines créés par les attaquants, et en associant cryptographiquement l’authentificateur au domaine. | • Sont vulnérables à l’hameçonnage, à l’usurpation et au bombardement de notifications push. |
| • Protègent contre les attaques fondées sur la fuite d’identifiants provenant de sites web tiers (bourrage de mots de passe). | • Sont inefficaces contre les techniques d’attaque avancées comme les frameworks basés sur des reverse proxies. |
En résumé : la MFA est indispensable à la cybersécurité, quel que soit le secteur
Les entreprises peuvent imposer différentes méthodes de MFA, comme les codes par SMS, les liens envoyés par e-mail, la biométrie ou les jetons matériels. En mettant en œuvre plusieurs exemples de MFA, votre entreprise peut renforcer sa sécurité réseau, se conformer aux réglementations et améliorer la confiance de ses clients.
La MFA peut également apporter de nombreux avantages aux entreprises en termes d’économies, de fidélisation des clients et d’avantage concurrentiel. En outre, elle peut accroître la confiance et la satisfaction des clients, qui se sentent plus en sécurité et plus sereins lorsqu’ils utilisent vos services ou vos produits.
Enfin, elle peut vous donner un avantage sur vos concurrents en démontrant votre engagement à protéger les données et la vie privée de vos clients. L’application de la MFA dans toute votre entreprise peut vous démarquer et vous permettre d’acquérir une réputation positive sur le marché.
Consultez notre guide de configuration de la MFA qui vous explique comment commencer à utiliser la MFA sur certaines des plateformes les plus courantes.