MFA
SécuritéDéfinition simple
Le MFA, ou authentification multifacteur, est une méthode de sécurité qui exige plusieurs preuves d'identité pour accéder à un compte. Au lieu de vous fier uniquement à un mot de passe, vous devez confirmer votre identité via une seconde étape, comme un code envoyé par SMS ou une application mobile.
Définition technique
Le MFA est un protocole de contrôle d'accès impliquant la combinaison de deux ou plusieurs catégories de facteurs d'authentification : connaissance (mot de passe), possession (token matériel, smartphone, carte à puce) et inhérance (données biométriques). Il s'appuie sur des standards tels que FIDO2, WebAuthn ou le protocole TOTP (Time-based One-Time Password) pour garantir une robustesse contre les attaques par force brute et le phishing.
Cas d'utilisation
- Sécurisation des accès aux boîtes mail professionnelles type Microsoft 365 ou Google Workspace.
- Protection des accès distants aux serveurs et ressources critiques via VPN.
- Authentification des utilisateurs sur les plateformes de banque en ligne et services financiers.
- Accès sécurisé au portail de gestion de la paie ou aux outils RH des collaborateurs.
- Validation des connexions administrateur sur les infrastructures Cloud (AWS, Azure, GCP).
Historique
Le concept d'authentification à plusieurs facteurs a émergé avec le développement de la cryptographie et des systèmes de contrôle d'accès sécurisés dès les années 1980. Avec la montée en puissance du vol d'identifiants sur le Web dans les années 2000, l'adoption s'est généralisée sous l'impulsion de l'alliance FIDO (Fast Identity Online) fondée en 2012, visant à réduire la dépendance aux mots de passe uniques et à standardiser les méthodes d'authentification forte pour contrer les menaces modernes.
Bonnes pratiques
- Privilégier les applications d'authentification (MFA push) plutôt que les SMS, plus vulnérables au SIM swapping.
- Utiliser des clés de sécurité physiques type Yubikey pour les comptes à haut risque.
- Appliquer le MFA sur tous les comptes, même ceux jugés secondaires, pour éviter le mouvement latéral.
- Former régulièrement les employés aux tactiques de phishing qui tentent de contourner le MFA.
- Mettre en place des politiques d'accès conditionnel basées sur la localisation ou l'état de santé du terminal.
Questions fréquentes
Le MFA est-il infaillible ?
Non, bien qu'il réduise drastiquement les risques, certaines attaques sophistiquées comme le 'MFA fatigue' ou les proxys de phishing peuvent encore poser problème.
Quelle est la différence entre 2FA et MFA ?
La 2FA est une forme spécifique de MFA qui exige exactement deux facteurs. Le MFA est un terme générique englobant deux facteurs ou plus.
Que faire si je perds mon appareil MFA ?
Il est essentiel de prévoir des codes de secours lors de la configuration initiale et d'avoir une procédure de réinitialisation sécurisée par le service IT.
Le MFA ralentit-il la productivité des employés ?
L'impact est minime grâce aux notifications push ou à l'authentification biométrique, et il est largement compensé par la réduction des incidents de sécurité.