Vous n'avez pas d'inventaire, vous avez une intuition.
Toute mission de sécurité bute tôt ou tard sur la même question : qu'est-ce qu'on protège, exactement ? Comment construire un inventaire qui tient dans la durée.
Gouvernance · Guide
Un mot de passe, aussi long soit-il, reste un secret : le jour où il fuite - et il fuite, par hameçonnage, réutilisation, ou rachat en gros sur un marché criminel - la porte s'ouvre. C'est une porte blindée avec la clé sous le paillasson : impressionnante, mais inutile dès que quelqu'un connaît la cachette. La grande majorité des intrusions commencent exactement là : par un identifiant volé.
L'authentification multifacteur (MFA) casse cette logique. Elle transforme le « je connais le mot de passe, j'entre » en « il faut la clé et le badge ». C'est aujourd'hui la mesure au meilleur rapport effort/protection qui existe.
Le MFA exige au moins deux preuves d'identité de natures différentes, piochées parmi trois familles : quelque chose que l'on sait (le mot de passe), quelque chose que l'on possède (le téléphone, une clé de sécurité), quelque chose que l'on est (empreinte, visage). L'idée est simple : voler un secret, ça se fait à distance et en masse ; voler en plus l'objet physique dans la poche de la victime, c'est une tout autre affaire. Même si votre mot de passe traîne sur le dark web, il manque à l'attaquant le second facteur. C'est pourquoi le MFA bloque l'écrasante majorité des attaques automatisées.
Attention : mettre « du » MFA ne suffit pas, encore faut-il le bon. Du plus faible au plus robuste :
Une attaque redoutable consiste à sonner à la porte cent fois : l'attaquant, qui a déjà le mot de passe, déclenche des demandes de validation en rafale jusqu'à ce que la victime, agacée ou distraite, finisse par appuyer sur « Approuver » pour que ça s'arrête. Parades : préférer la validation par correspondance de numéro (il faut recopier un chiffre affiché à l'écran, impossible à faire par réflexe), sensibiliser les équipes, et passer au MFA anti-hameçonnage sur les comptes critiques.
Inutile de tout activer d'un coup. Commencez par les serrures qui, une fois forcées, ouvrent l'immeuble entier :
Il ferme la porte la plus utilisée, pas toutes les fenêtres. Il s'inscrit dans un ensemble : mots de passe longs et uniques (idéalement via un gestionnaire, pour ne plus avoir à les retenir), suppression des comptes dormants, revue des accès à privilèges, et surveillance des connexions anormales pour repérer un compte détourné malgré tout. Le MFA élève énormément le mur ; il ne dispense pas de regarder qui rôde autour.
Kenawek vous aide à prioriser, choisir la bonne technologie et déployer le MFA là où il compte, sans friction inutile. Parlons-en.
À lire aussi
Toute mission de sécurité bute tôt ou tard sur la même question : qu'est-ce qu'on protège, exactement ? Comment construire un inventaire qui tient dans la durée.
Les attaques sont sophistiquées à raconter, élémentaires à l'origine. Pourquoi les fondamentaux restent le premier rempart.
Aucune intrusion, aucun signal, aucune alerte : le risque IA interne ne se découvre que le jour où l'on vous demande où sont vos données. Comment l'encadrer sans bloquer.