Pourquoi activer
la double authentification en entreprise ?
Comprendre simplement comment le MFA protège vos comptes professionnels
contre 99,9 % des piratages
Comprendre simplement comment le MFA protège vos comptes professionnels
contre 99,9 % des piratages
En 2024 en France, 80 % des tentatives de piratage ciblent les mots de passe. Les techniques sont devenues ultra-simples pour les attaquants :
→ Verizon DBIR 2023 / Cybermalveillance.gouv.fr
Faux emails, SMS ou appels qui imitent votre banque, un réseau social ou une administration pour voler vos identifiants.
→ Cybermalveillance.gouv.fr60 % des internautes utilisent le même mot de passe sur plusieurs sites. Un seul site piraté = tous vos comptes compromis.
→ ANSSI - Guide des mots de passe"123456" et "motdepasse" restent les plus courants. Un ordinateur teste des millions de combinaisons par seconde.
→ Cybermalveillance.gouv.frOn vous demande de "vérifier votre compte" sur un site qui ressemble trait pour trait au vrai. Pas de faute d'orthographe, logo parfait.
En 30 secondes, l'attaquant a vos identifiants. Il les teste immédiatement sur Gmail, Outlook, PayPal, Amazon…
Emails supprimés, mot de passe changé, accès à vos contacts, messages frauduleux envoyés à votre nom. Usurpation d'identité.
Jusqu'à 5 ans d'emprisonnement et 300 000 € d'amende pour les auteurs (art. 226-18 du code pénal). Mais pour vous : frais bancaires, données perdues, stress.
→ Cybermalveillance.gouv.fr - Fiche piratage de compteLe MFA (Multi-Factor Authentication) - ou double authentification - ajoute une deuxième couche de sécurité à votre mot de passe. Même si on vole votre mot de passe, on ne peut pas accéder à votre compte.
Votre mot de passe, un code PIN, la réponse à une question secrète
Facteur 1Votre téléphone, une clé de sécurité USB, un badge - quelque chose de physique
Facteur 2Empreinte digitale, reconnaissance faciale (Face ID) - unique à vous
Facteur 3Avec MFA : même si l'attaquant a votre mot de passe via phishing, il lui manque votre téléphone. Impossible de se connecter.
Mot de passe volé
= compte piraté en 30 secondes
Mot de passe volé
= compte sécurisé, l'attaque échoue
Code reçu par texto. Simple mais moins sécurisé (interception possible via SIM swap).
Aegis, 2FAS, KeePassXC. Code à usage unique qui change toutes les 30s.
Clé de sécurité FIDO2 (open source disponible). Se branche en USB. Impossible à pirater à distance.
Face ID, empreinte digitale. Rapide, pratique, mais couplé à un autre facteur de préférence.
💡 Recommandation : Privilégiez une appli d'authentification ou une clé physique. Le SMS reste mieux que rien, mais peut être intercepté.
"Mettre en place une authentification multifacteur pour les administrateurs"
- Recommandations relatives à l'authentification multifacteur et aux mots de passe.
"Implémenter une authentification multifacteur pour l'accès aux dépôts et pour la signature des commits."
- Guide DevSecOps ANSSI.
L'ANSSI recommande le MFA comme mesure de base pour toute organisation.
"Lorsque le site ou le service le permet, activez la double authentification pour augmenter le niveau de sécurité."
- Fiche piratage de compte.
"Si le site vous le permet, activez la double authentification pour sécuriser vos accès."
- Fiche hameçonnage.
La double authentification est citée comme mesure préventive essentielle dans les fiches réflexes Cybermalveillance.
La plupart des services le proposent dans les paramètres de sécurité. Voici les principaux :
⏱️ 5 minutes par compte - une fois pour toutes
10 secondes de plus pour vous connecter. 10 minutes de moins à gérer un compte piraté.
Configurer le MFA = 5 minutes. Récupérer un compte piraté = plusieurs heures, parfois des jours.
Les attaquants utilisent votre compte professionnel pour escroquer vos clients et collègues. Vous ne cachez rien, mais vous protégez les autres.
La plupart des services fournissent des codes de récupération à imprimer. Et les applis MFA se transfèrent sur un nouveau téléphone.
Un mot de passe seul, c'est comme une porte fermée à clé.
Le MFA, c'est un verrou supplémentaire que même le voleur de clé ne peut pas ouvrir.
La première cause de vol de mot de passe - apprenez à le reconnaître
🔑Pourquoi ceux de vos collaborateurs sont probablement déjà piratés
💸L'arnaque qui coûte des milliers d'euros, souvent via un compte piraté