0% ont trouvé ce document utile (0 vote)
10 vues14 pages

Déploiement de l'Authentification MFA

Ce guide présente l'importance de l'authentification multifacteur (MFA) pour renforcer la sécurité des accès aux applications et services, en détaillant les meilleures pratiques de déploiement. Il aborde les défis liés à la gestion des identités et des accès, ainsi que les considérations essentielles avant d'adopter une solution MFA, telles que la sensibilisation des utilisateurs et la définition de politiques adaptées. Enfin, il souligne l'importance d'une évaluation continue et d'une adaptation des configurations MFA pour répondre aux besoins changeants de l'entreprise.

Transféré par

steciesonbon17
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
10 vues14 pages

Déploiement de l'Authentification MFA

Ce guide présente l'importance de l'authentification multifacteur (MFA) pour renforcer la sécurité des accès aux applications et services, en détaillant les meilleures pratiques de déploiement. Il aborde les défis liés à la gestion des identités et des accès, ainsi que les considérations essentielles avant d'adopter une solution MFA, telles que la sensibilisation des utilisateurs et la définition de politiques adaptées. Enfin, il souligne l'importance d'une évaluation continue et d'une adaptation des configurations MFA pour répondre aux besoins changeants de l'entreprise.

Transféré par

steciesonbon17
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

GUIDE DE DÉPLOIEMENT DE

L’AUTHENTIFICATION MULTIFACTEUR

Okta France
Paris

paris@[Link]
01 85
GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION 64 08 80
MULTIFACTEUR 01
Introduction
La sécurité des mots de
passe s’est fragilisée ces
dernières années. En réaction,
l’authentification multifacteur
(MFA) gagne en popularité, car
il s’agit d’une méthode efficace
pour renforcer la fiabilité de
l’authentification au niveau des
applications web et mobiles,
professionnelles et grand public.

Pour que l’authentification s’opère, il faut généralement


valider l’un des trois types de facteurs suivants : un
élément que vous connaissez (par ex. un mot de passe),
que vous possédez (par ex. une carte d’identité) ou
qui vous caractérise (par ex. une empreinte digitale).
L’authentification multifacteur (MFA, Multi-Factor
Authentication) utilise au minimum deux types de facteurs.
Souvent, les solutions web et mobiles associent un mot de
passe et un jeton à durée limitée détenu par l’utilisateur,
mais globalement les modalités d’implémentation de
l’authentification MFA sont très variées.

Ce guide explique pourquoi l’utilisation d’une solution


d’authentification multifacteur (MFA) est un choix logique
et présente les bonnes pratiques de déploiement dans
ce domaine. Il propose également les résultats d’une
enquête réalisée en partenariat avec IDG, qui montre les
priorités de vos pairs et le rôle de la gestion des identités
et des accès (IAM) dans les systèmes de sécurité et
d’authentification forte. Il détaille ensuite les éléments à
prendre en compte avant de déployer une solution MFA,
notamment les politiques et les besoins en matière
d’accès. Enfin, ce guide fournit des conseils pratiques
à ceux qui développent une solution d’authentification
multifacteur pour leurs applications, sur la base de notre
expérience et en collaboration avec des ingénieurs et des
équipes produits.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 02


Utiliser l’IAM et le
MFA à l’âge d’or des
cyberattaques

Les menaces se multiplient : malwares, piratage, phishing, social engineering… Ces tactiques se
soldent souvent par le piratage de comptes et le vol d'identifiants.

Principaux problèmes de sécurité liés à l'identité

59% 43% 33%

Extension de la base Contrôles d’authentification Absence de politiques IAM


utilisateurs à des personnes peu pratiques, ignorés ou
externes à l’entreprise contournés

29% 24%

Réutilisation des mêmes Vol d’identifiants


mots de passe

Les grands défis de la gestion des identités et des accès

61%
35% 35%

Gestion des identités et Intégration avec les Collecte d’informations


des accès dans plusieurs solutions de sécurité et rapports sur les
environnements en place (50 % dans les modèles d’accès des
applicatifs grandes entreprises) utilisateurs
Anticiper l’avenir - Priorité de l’IAM et évaluation
des fonctionnalités IAM actuelles :

92 % 77 %
Gestion des identités et
des accès dans plusieurs des managers
environnements applicatifs

30 %
indiquent une
45 %
intègrent les
bonne ou meilleure données IAM dans
capacité à détecter leur SOC (Security
l'utilisation illégitime Operations Center)
d'identifiants

Faire face aux problèmes de sécurité :


principaux avantages potentiels des solutions IAM
Authentification dans tous

53 %
les services et applications,
permettant d'élargir la base
utilisateurs en toute sécurité

45 %
Automatisation du provisioning/
déprovisioning

Amélioration de l'expérience

43 %
utilisateur avec des
contrôles utilisateurs moins
contraignants

Adoption de contrôles d'accès


plus stricts 43 %
Consultez le site d'Okta pour en savoir plus sur l'IAM et le MFA

* Enquête IDG

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 04


7 éléments à
prendre en compte
avant d’adopter
l’authentification
multifacteur (MFA)
Les mots de passe sont complexes à mettre en Veillez donc à ce que tous les collaborateurs, du
œuvre. Leurs critères de création de plus en plus management aux utilisateurs finaux, comprennent
stricts sont censés les rendre plus sûrs, mais dans bien les raisons de cette transition vers
bien des cas, ils produisent l’effet inverse. Les l’authentification multifacteur. Il est important
mots de passe qui respectent toutes les exigences d’obtenir l’adhésion de toute l’entreprise afin que
de sécurité sont difficiles à mémoriser, et souvent chacun contribue activement à sa sécurité. Menez
réutilisés d’un site à l’autre. Les utilisateurs les des actions de sensibilisation auprès des utilisateurs
griffonnent sur des Post-it. Ils emploient des noms pour les aider à cerner les avantages de cette étape
d’animaux de compagnie, des dates de naissance supplémentaire.
ou des numéros de téléphone familiers, tous
faciles à deviner. Bref, en matière de protection
de données, nous sommes loin de la panacée.
Heureusement, certaines entreprises commencent
à prendre conscience du danger, mais aussi à
adhérer au principe selon lequel les accès doivent
être dissuasifs pour les pirates et simples pour les
utilisateurs autorisés. La meilleure solution consiste
à opter pour l’authentification multifacteur, ou MFA
(Multi-Factor Authentication).

L’authentification MFA est un excellent moyen


de protéger les applications et services de vos
utilisateurs finaux contre tout accès non autorisé.
Voici quelques points à prendre en considération si
vous envisagez de l’adopter.

1. Sensibiliser les utilisateurs

Vous déployez l’authentification multifacteur


pour réduire les risques que présentent les accès
reposant sur un simple mot de passe, mais certains
utilisateurs pourraient trouver cette nouvelle
méthode fastidieuse et craindre que ce changement
leur fasse perdre un temps précieux.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 05


2. Définir les politiques MFA 3. S’adapter aux différentes demandes
d’accès
Afin de ne pas alourdir le coût d’un
déploiement MFA, il est recommandé de concilier Il arrive qu’un utilisateur dispose d’un accès à
sécurité et ergonomie. Vos politiques MFA doivent Internet mais que sa couverture mobile soit faible,
donc décrire quand et comment appliquer un voire inexistante. C’est parfois le cas à bord d’un
facteur supplémentaire. avion proposant le Wi-Fi, dans une habitation en
zone rurale, ou tout simplement au sous-sol d’un
Bien que cela puisse sembler paradoxal, il est grand bâtiment en béton. Dans ces situations où les
parfois judicieux d’appliquer l’authentification services vocaux et SMS ne sont pas disponibles,
renforcée avec parcimonie plutôt qu’à tout-va. Okta Verify avec envoi de notifications push ou
Pour être efficaces, les politiques axées sur les génération de mots de passe à usage unique (OTP)
risques ne doivent déclencher une authentification constitue une alternative intéressante, le chiffrement
renforcée qu’en cas de nécessité. des communications s’opérant sur la connexion
Internet du téléphone.
On peut par exemple imaginer une politique qui
exige un deuxième facteur uniquement en cas de Les dispositifs physiques qui génèrent des mots
connexion à un service en dehors du réseau de de passe à usage unique à durée limitée (TOTP)
l’entreprise (sur la base d’une série d’adresses IP) ou basés sur des événements ne nécessitent
ou en dehors du pays (sur la base de données de aucun canal de communication. Ils sont aussi plus
géolocalisation). De même, il est envisageable difficiles à pirater ou à copier. Mais au-delà du coût
d’appliquer une politique plus stricte à un de déploiement, ces terminaux constituent une
groupe d’utilisateurs ayant accès à des données contrainte supplémentaire pour les utilisateurs, qui
sensibles. L’authentification MFA vous permet peuvent les oublier chez eux ou même les perdre.
d’exiger un deuxième facteur pour accéder aux
ressources sensibles, mais pas pour consulter le Cette solution n’est donc pas forcément judicieuse
calendrier des événements de l’entreprise. L’idée pour les sous-traitants à court terme et les
est de rendre cette vérification supplémentaire entreprises à forte rotation d’effectifs.
la plus transparente possible afin de garantir
une expérience utilisateur satisfaisante, sans En ce qui concerne les facteurs MFA, un grand
compromettre la sécurité. nombre de possibilités s’offrent à vous pour couvrir
une multitude de scénarios. Optez pour une
configuration adaptée à votre entreprise, tout en
sachant que, s’il n’existe pas de solution standard
(il y en a rarement), l’application de plusieurs
politiques et facteurs est le meilleur moyen de gérer
toutes les situations.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 06


4. Peser le pour et le contre de l'envoi de 5. Étudier attentivement les exigences de
mots de passe à usage unique par SMS conformité

Les SMS sont très pratiques et, avec la multiplication La plupart des normes de conformité IT telles que
des téléphones mobiles et tablettes, ils sont PCI DSS, SOX et HIPAA exigent des contrôles
devenus un moyen de communication courant, d’authentification stricts, ce qui peut justifier un
notamment pour l’envoi de mots de passe à usage déploiement MFA. Cela peut paraître évident,
unique. S’ils sont généralement considérés comme mais si vous voulez vous conformer à ces normes,
suffisamment sécurisés dans ce cas de figure, c’est vous devez en cerner toutes les exigences afin de
en partie dû au fait que l’infrastructure sous-jacente pouvoir adapter votre configuration et vos politiques
est à la fois propriétaire et opaque. en conséquence.

Des études montrent cependant que la sécurité Par exemple, les normes PCI et HIPAA nécessitent
des SMS est fait défaut, et pas seulement dans le une authentification forte, avec application d’au
cas des vulnérabilités documentées. En y ayant moins deux des trois facteurs suivants : un facteur
recours, vous faites confiance aux bonnes pratiques de connaissance, un facteur de possession et un
de sécurité des opérateurs de télécommunications, facteur de biométrie. La norme SOX est moins
mais le risque de compromissions par usurpation centrée sur la technologie, mais en cas d’audit,
d’identité ou social engineering subsiste. Bien vous devez prouver que les données financières et
souvent, il n’est pas très compliqué pour un pirate comptables de votre entreprise sont sécurisées.
de transférer votre numéro sur un terminal qu’il
contrôle, et d’accéder ainsi à vos SMS et mots de La conformité IT nécessite de mettre en œuvre les
passe à usage unique. normes pertinentes, mais aussi de prouver que
leurs principes sont respectés. Documentez vos
Si la CNIL déconseille d’utiliser les SMS pour configurations et implémentations afin de pouvoir
ces raisons précises, il vous incombe néanmoins démontrer rapidement et avec assurance que toutes
d’évaluer votre exposition aux risques en fonction les conditions sont remplies.
de vos utilisateurs, de vos cas d’usage et des
données à protéger. Après tout, l’authentification Vous vous en féliciterez plus tard, et votre
multifacteur par SMS n’est pas parfaite, mais elle entreprise vous en sera reconnaissante.
vaut mieux que son absence totale.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 07


6. Prévoir les mesures à prendre en cas de 7. Se préparer à réexaminer et réviser la
perte d’un terminal configuration

Dans le cadre d’un déploiement MFA classique, le Rares sont les politiques et déploiements
deuxième facteur d’authentification est un « facteur complexes qui conviennent parfaitement d’emblée.
de possession » (le premier étant un « facteur de Sachant qu’un changement de processus peut
connaissance » et le troisième un « facteur de potentiellement impacter tous les collaborateurs,
biométrie »). Dans le cas d’un SMS, d’un message il est conseillé d’évaluer l’efficacité d’une
vocal ou d’une application d’authentification comme solution MFA déployée et utilisée, pour ensuite
Okta Verify ou Google Authenticator, l’utilisateur affiner les règles suivant les observations
se sert de son téléphone. Et dans le cas d’un effectuées.
jeton physique de type YubiKey ou RSA, il est en
possession du dispositif en question. Or, tout ce qui Familiarisez-vous en amont du processus avec
est en sa possession peut être égaré. la fonctionnalité d’audit, qui vous sera très utile
pour résoudre les problèmes de configuration et
Votre support IT doit donc être assorti d’une ajuster les politiques comme il convient. Une fois
procédure de gestion des terminaux perdus. Pensez votre MFA déployé, faites appel à des outils d’audit
à inclure les appareils utilisés pour le MFA, et veillez pour vérifier ponctuellement le taux d’adoption et
à ce que la perte d’un équipement entraîne : l’usage. Il peut également être judicieux de donner
la possibilité aux utilisateurs de soumettre des
• l’expiration des sessions en cours et un commentaires.
demande de réauthentification de l’utilisateur ;
• la dissociation de l’équipement du compte Et si les utilisateurs ne prennent pas toujours le
utilisateur et des droits d’accès correspondants ; temps de rédiger un feedback écrit, une trace
d’audit vous offrira une certaine visibilité sur leur
• la suppression à distance des informations
expérience. Ont-ils dû s’y reprendre à trois fois pour
de l’entreprise sur les terminaux mobiles, si
saisir leur mot de passe à usage unique ? Ont-ils
nécessaire.
abandonné ? Ces difficultés peuvent être liées à une
Il est également important d’auditer les activités mauvaise configuration, à un manque de formation,
du compte utilisateur avant la perte du terminal, ou tout simplement à un scénario qui n’avait pas été
afin de détecter toute activité inhabituelle. En cas envisagé dans le plan de déploiement initial.
d’événement suspect, recherchez les éventuelles
Utiliser des outils d’audit et encourager les
brèches et faites-les remonter, le cas échéant.
collaborateurs à donner leur avis est le meilleur
Une fois les premières mesures de sécurité prises, moyen d’assurer à toutes les parties prenantes
donnez à l’utilisateur les moyens de se remettre que le système fonctionne comme prévu et que les
au travail, en lui fournissant un terminal de nouvelles politiques de sécurité sont bien adoptées.
remplacement ou une autre méthode de connexion.
Un appel au service d’assistance IT pour vérifier son
identité peut, par exemple, lui permettre de rester
productif en attendant l’implémentation des facteurs
de remplacement.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 08


L’authentification multifacteur
adaptative, un plus pour l’entreprise

Ces conseils constituent un excellent point de


départ, et si l’authentification MFA renforcée
peut vous permettre de contrôler précisément
quand et comment appliquer l’authentification
multifacteur, sa configuration exige toutefois
mûre réflexion. Même avec des politiques
et critères bien définis, il se peut que vous
souhaitiez prendre des décisions sur le
moment même, en fonction des changements
de contextes liés à l’utilisateur ou au terminal.

Si vous souhaitez effectuer des changements


dynamiques, testez la solution Okta
Adaptive MFA, qui identifie les modèles
d’accès, puis adapte la politique à chaque
utilisateur ou groupe.

Ainsi, un deuxième facteur d’authentification


peut être demandé périodiquement aux
collaborateurs qui se déplacent et consultent
régulièrement leurs e-mails depuis l’étranger,
et systématiquement à ceux qui, en temps
normal, ne se déplacent jamais. Les politiques
axées sur les risques peuvent également
s’appliquer en cas d’événement suspect. Citons
par exemple l’activation de l’authentification
forte lors de tentatives d’accès à des
ressources via un proxy non autorisé, ou
encore le blocage automatique des adresses IP
malveillantes connues.

Okta Adaptive MFA est une solution efficace


pour définir automatiquement des politiques
dynamiques au fil du temps. Concrètement, elle
offre à votre entreprise le niveau de sécurité
exigé et la flexibilité nécessaire pour traiter les
utilisateurs de manière individuelle.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 09


Une sécurité optimale grâce à l’authentification multifacteur

Trois bonnes
Prenons l’exemple de l’application web
d’une entreprise qui intégrerait un dispositif

pratiques pour les


d’authentification multifacteur basé sur un jeton
logiciel installé sur le smartphone d’un utilisateur.

ingénieurs et les
Supposons que l’application permette à ce dernier
d’enregistrer un numéro de téléphone pour recevoir
un deuxième facteur de secours afin de récupérer
chefs de produit son compte s’il ne parvient pas à accéder à son
jeton logiciel. Dans ce cas, l’efficacité du deuxième
facteur dépend du niveau de sécurité des processus
Introduction utilisés par l’opérateur de télécommunications
pour authentifier l’abonné et lui transmettre des
appels ou des SMS. Un pirate parviendrait-il à
Les publications expliquant comment concevoir
usurper l’identité de l’utilisateur et à convaincre ou
une solution d’authentification sécurisée pour les
contraindre un chargé de clientèle de transférer les
systèmes informatiques ne manquent pas. Nous
appels ou les SMS vers un numéro qu’il contrôle ?
proposons ici des conseils pratiques, inspirés
par notre expérience de collaboration avec des Chaque deuxième facteur exige une méthode de
ingénieurs et des équipes produits, et destinés à remplacement. La question est donc de savoir
ceux qui développent une solution d’authentification comment mettre au point des flux de récupération
multifacteur pour leurs applications. Voici trois sécurisés. Voici quelques conseils pour y parvenir,
moyens de renforcer la sécurité d’une solution sachant que l’approche peut varier selon les
d’authentification MFA : circonstances :

• Déterminer et gérer la vulnérabilité du • Indépendance des facteurs principaux et


processus de récupération de comptes secondaires. Dissociez la récupération
• Protéger les flux de connexion des attaques par du deuxième facteur de celle du premier.
force brute Si un pirate a accès au premier facteur
• Concilier gestion des risques, ergonomie et coût d’authentification, le deuxième devient inefficace
s’il peut être réinitialisé sur simple saisie du mot
Nous partons ici du principe que le mot de passe de passe. En outre, le flux de récupération du
a été compromis et qu’un deuxième facteur est deuxième facteur doit être totalement distinct
nécessaire. de celui du mot de passe. Par exemple, si la
récupération du mot de passe s’effectue par
Déterminer et gérer la e-mail, veillez à récupérer le deuxième facteur
par un autre canal.
vulnérabilité du processus de • Faites intervenir un administrateur. Dans bien
récupération de comptes des cas, un administrateur est parfaitement
capable de mettre en place une méthode
d’authentification sophistiquée offrant des
L’authentification multifacteur n’est sécurisée que
garanties élevées.
si ses flux de récupération de comptes le sont
également. Dans de nombreux cas récents ultra-
médiatisés, les pirates avaient su exploiter les
vulnérabilités du processus de récupération pour
prendre le contrôle d’un compte.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 10


Dans les scénarios d’entreprise, les sociétés qui Protéger les flux de connexion
utilisent des secrets partagés issus des travaux
ou du profil des collaborateurs, de l’organisation des attaques par force brute
elle-même ou des relations humaines sont mieux
armées pour authentifier leurs propres effectifs. Plus les ressources informatiques bon marché se
L’approche consistant à demander au responsable multiplient, plus les systèmes d’authentification sont
d’un collaborateur d’authentifier cet utilisateur exposés aux attaques par force brute. Plusieurs
avant d’autoriser l’équipe IT à réinitialiser les techniques simples permettent toutefois d’améliorer
identifiants MFA est particulièrement intéressante. sensiblement la sécurité de l’authentification
multifacteur en cas de piratage du mot de passe :
Dans les cas d’usage grand public, un
administrateur peut interroger un utilisateur • Séquence de flux de connexion, limitation du
sur un grand nombre de secrets partagés. Par débit et blocage de comptes. Placer la demande
exemple, lors de l’onboarding, les applications de deuxième facteur sur une page située en
bancaires réservées aux particuliers collectent dessous de la page de connexion offre deux
diverses informations personnelles peu connues, avantages. Premièrement, l’utilisateur est
qui deviennent des secrets partagés destinés protégé contre les attaques destinées à bloquer
à la récupération des comptes. Par ailleurs, les son compte une fois le nombre maximal d’échecs
récents événements figurant dans l’historique de de connexion atteint (sous réserve qu’une
la personne avec l’application ou la société sont limitation du débit soit appliquée pour le premier
autant de secrets partagés possibles. L’évaluation facteur). Deuxièmement, dans la mesure où le
d’un ensemble de secrets partagés peut être deuxième facteur est dissimulé, le pirate a moins
automatisée en ligne ou par voie vocale, ce qui offre de visibilité sur une autre couche de sécurité.
la plupart du temps de meilleures garanties qu’un Instaurez une limitation du débit et une règle
être humain, plus exposé au social engineering. de blocage pour le deuxième facteur. Comme
il est peu probable qu’un utilisateur se trompe
• Prévoyez un deuxième facteur de secours. De
plusieurs fois en entrant son jeton, la suspicion
nombreuses situations exigent une méthode
d’attaque doit se renforcer à chaque tentative
automatisée de récupération du deuxième
ratée. Les temps de réponse doivent augmenter
facteur. C’est notamment le cas des produits
à chaque tentative afin de réduire le nombre
desservant un grand nombre d’utilisateurs
maximal d’essais possibles par unité de temps,
et dont l’assistance individuelle est hors de
avec un verrouillage complet du compte (si
prix, ou lorsqu’il est nécessaire de réduire les
possible) après plusieurs échecs successifs. Pour
coûts d’exploitation. En adhérant à plusieurs
les facteurs secondaires à durée limitée, adaptez
facteurs secondaires lors de l’onboarding,
la limitation du débit à la durée de vie du jeton.
l’utilisateur peut récupérer un deuxième facteur
en s’identifiant au moyen d’un second facteur • Journaux et alertes. Collectez et analysez les
de secours. Fournir aux utilisateurs une carte tentatives de deuxième facteur ayant échoué. En
(physique ou imprimable) contenant une série cas d’échec de plusieurs demandes de deuxième
de codes à usage unique pouvant servir de facteur, alertez l’utilisateur ou un administrateur
deuxième facteur de secours est une pratique de ce comportement suspect, et invitez
judicieuse, simple et économique. l’utilisateur à obtenir un nouveau jeton.
• Utilisez un jeton hors bande. Un deuxième
facteur vérifié via un canal autre que celui
du premier facteur est un gage de protection
supplémentaire contre les attaques par force

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 11


brute (et par phishing). Ainsi, la tendance confier l’administration des politiques et des
actuelle consiste à envoyer sur le smartphone processus de sécurité aux clients. Les clients
de l’utilisateur une notification push contenant peuvent ainsi implémenter l’authentification MFA
des détails sur la demande d’authentification et de manière autonome, ce qui leur permet
l’invitant à accepter ou refuser cette demande. d’optimiser les points précédents en fonction de
Ce canal est inaccessible pour les attaques par leurs contextes et contraintes spécifiques. Un
force brute classiques. client peut par exemple adapter l’administration
de la récupération de comptes à ses activités IT.
Concilier gestion des risques, Cette approche externalisée présente un autre
avantage : elle permet aux utilisateurs d’accéder
ergonomie et coût à la totalité des ressources avec un seul et même
jeton.
Quel que soit le contexte, la conception d’une
fonctionnalité d’authentification multifacteur a Conclusion
des répercussions importantes sur la sécurité,
l’ergonomie et le coût. Un deuxième facteur
Roadmap pour une authentification MFA
offrant de meilleures garanties peut dans certains
cas alourdir la tâche des utilisateurs et des
efficace
administrateurs, ce qui freine l’adoption du MFA et
En résumé, l’authentification multifacteur est une
réduit d’autant la sécurité. Voici quelques bonnes
excellente méthode, qui permet aux développeurs
pratiques à mettre en œuvre pour trouver le juste
d’applications de renforcer la sécurité d’accès à
équilibre entre gestion des risques, ergonomie et
leurs solutions. Certaines conditions doivent être
coût :
remplies pour sécuriser une fonctionnalité MFA,
parmi lesquelles l’analyse du flux de récupération
• Offrez des options adaptées à différentes
du deuxième facteur, la protection contre les
populations d’utilisateurs. Les risques varient
attaques par force brute et l’équilibre entre sécurité,
en fonction des populations d’utilisateurs et
ergonomie et coût.
exigent par conséquent des niveaux de garantie
différents. Par exemple, un administrateur peut
Une approche automatisée et moderne de
avoir un périmètre d’accès plus large que celui
l’authentification multifacteur aide à prendre le
d’un utilisateur lambda. Vous pouvez donc
contrôle des identifiants pour réduire sensiblement
prévoir des facteurs secondaires relativement
le risque de brèche. Mais par quoi les entreprises
plus forts pour les administrateurs, et offrir des
doivent-elles commencer ?
options plus pratiques aux utilisateurs. Dans les
cas d’usage grand public, les préférences varient Nous vous conseillons de vous concentrer sur
d’un utilisateur à l’autre, et une option offrant quelques étapes clés :
de faibles garanties, mais pratique et donc
facilement adoptée, peut se révéler plus sûre 1. Éliminer les mots de passe chaque fois que c’est
qu’une option offrant une assurance maximale, possible
mais boudée par les utilisateurs. 2. Utiliser des mots de passe forts et uniques dans
• Optez pour l’authentification fédérée. Dans les les autres cas
scénarios d’entreprise, de nombreuses sociétés 3. Sécuriser les flux de récupération de comptes
mettent en place des systèmes d’authentification avec des facteurs principaux et secondaires
unique et multifacteur en local pour les identités indépendants
dont elles assurent la gestion, et les fédèrent
4. Optimiser la sécurité des applications
avec les ressources. Cette approche permet
stratégiques grâce à l’authentification forte
aux équipes de développement de produits de

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 12


5. Adopter une stratégie unifiée pour les Pourquoi choisir Okta pour
applications on-premise, cloud et mobiles
6. Automatiser le provisioning avec une définition
l’authentification MFA ?
précise des droits
7. Opter pour le déprovisioning à l’échelle de Grâce à son approche innovante de la gestion des
toute l’entreprise et améliorer la visibilité et le identités, Okta est le mieux placé pour aider les
reporting entreprises à gérer les identités et l’authentification
8. Générer en temps réel des alertes et des multifacteur afin de limiter les brèches. Avec la
rapports centralisés sur tous les événements solution d’authentification multifacteur d’Okta, vous
d’authentification pouvez :

9. Intégrer la stratégie de gestion des identités


avec les outils de sécurité en place Généraliser l’utilisation de fonctions
10. Étendre la gestion des identités et d’authentification MFA forte
l’authentification multifacteur aux partenaires,
fournisseurs et sous-traitants • Déployer rapidement et facilement
l’authentification MFA avec les
6 500 préintégrations d’Okta Integration
Network
• Étendre la couverture aux applications on-
premise grâce à la prise en charge des
protocoles RADIUS, RDP, ADFS et LDAP
• Mettre en place des politiques d’accès
intelligentes et contextualisées en fonction des
attributs de connexion et des terminaux

Néanmoins, l’authentification forte n’est pas une


protection absolue contre les brèches. Avec Okta,
vous pouvez facilement :

Centraliser la gestion des identités

• Simplifier la gestion des comptes

• Unifier l’accès pour offrir aux utilisateurs un


accès simplifié sans mot de passe

• Réduire les risques et la prolifération des


identités en limitant l’accès aux services via des
connexions SAML

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 13


Réduire la surface d’attaque
À propos d’Okta
• Le provisioning et le déprovisioning automatisés
accélèrent l’onboarding tout en éliminant les Okta est un éditeur indépendant spécialisé dans la gestion
et la protection des données d’identification, leader du
comptes orphelins
secteur. La plateforme Okta Identity Cloud connecte et
• La solution peut être étendue aux applications protège les collaborateurs des plus grandes entreprises
“maison” via le protocole SCIM, un kit SDK et au monde, en plus d’assurer une connexion sécurisée
avec leurs partenaires, fournisseurs et clients. Grâce à son
l’API d’Okta
intégration avancée à plus de 6 500 applications, Okta
• La gestion complète du cycle de vie des Identity Cloud permet à n’importe quel utilisateur de se
utilisateurs garantit un niveau d’accès adapté aux connecter facilement et en toute sécurité, tous terminaux
confondus. Des milliers de clients, dont 20th Century
applications appropriées grâce à des workflows
Fox, Adobe, Dish Networks, Experian, Flex, LinkedIn et
de demande d’accès News Corp, font confiance à Okta pour améliorer leur
productivité, doper leur chiffre d’affaires et préserver leur
sécurité. Grâce à Okta, ils peuvent accéder facilement
Réagir plus rapidement aux tentatives de et sans risque aux technologies dont ils ont besoin pour
accomplir leurs missions stratégiques.
piratage
Pour en savoir plus, consultez le site [Link]/fr ou
• Obtenir une vue centralisée de toutes les suivez-nous sur [Link]/blog.
données d’authentification des applications
cloud, mobiles et on-premise
• Repérer les comportements inhabituels et
suspects
• Enrichir et étoffer votre environnement de
cybersécurité via l’API SysLog Okta (Splunk,
ArcSight, IBM QRadar, Palo Alto Networks,
F5 Networks)

Pour découvrir à quel point il est


facile d’administrer la solution
Okta d’authentification Adaptive
(AMFA) et de piloter le processus
d’authentification,
visionnez cette démo.

GUIDE DE DÉPLOIEMENT DE L’AUTHENTIFICATION MULTIFACTEUR 14

Vous aimerez peut-être aussi