MFA et 2FA expliqués : pourquoi un seul mot de passe ne suffit pas
L'authentification multifacteur (MFA) sécurise les comptes en combinant plusieurs types de preuves d'identité. Un compte reste ainsi protégé, même si un mot de passe tombe entre de mauvaises mains.
Points clés
- La MFA (également connue sous le nom de 2FA) exige deux preuves d'identité ou plus avant d'accorder l'accès.
- Les trois catégories de facteurs sont : quelque chose que vous savez (mot de passe, code PIN), quelque chose que vous avez (téléphone, clé matérielle) et quelque chose que vous êtes (empreinte digitale, iris).
- Les comptes avec MFA activée sont considérablement moins souvent piratés que les comptes reposant uniquement sur un mot de passe.
- Les méthodes courantes sont les applications d'authentification avec codes temporels (TOTP), les codes par SMS et les clés de sécurité matérielles.
Un seul mot de passe ne suffit plus aujourd'hui à sécuriser un compte en ligne. L'authentification multifacteur (MFA) — également appelée authentification à deux facteurs (2FA) lorsqu'il s'agit précisément de deux preuves — résout ce problème en exigeant que vous fournissiez plus d'un type de preuve lors de la connexion.
Le raisonnement est simple : un acteur malveillant qui s'empare d'un facteur (par exemple votre mot de passe) a encore besoin de l'autre facteur pour accéder au compte. En l'absence de ce dernier, l'accès reste bloqué. Selon Wikipedia, les comptes avec MFA activée sont significativement moins susceptibles d'être compromis.
Les trois catégories de facteurs
Les facteurs d'authentification se répartissent en trois catégories :
- Quelque chose que vous savez — un mot de passe, un code PIN ou un code PUK.
- Quelque chose que vous avez — un objet physique tel qu'un téléphone, une carte bancaire ou un jeton de sécurité matériel (clé USB).
- Quelque chose que vous êtes — une caractéristique biométrique telle qu'une empreinte digitale, un iris ou un schéma vocal.
L'exemple quotidien le plus connu est le retrait d'argent à un distributeur automatique : la combinaison de la carte bancaire (avoir) et du code PIN (savoir) constitue ensemble une 2FA.
Qu'est-ce que cela signifie pour le BeNeLux ?
Se connecter avec un seul mot de passe représente également un risque pour les particuliers et les entreprises du BeNeLux.
Méthodes MFA courantes
Application d'authentification (TOTP)
Une application d'authentification génère un code unique temporel — un Time-based One-time Password (TOTP). Ce code est continuellement renouvelé et n'est valable que pendant une courte période. L'application contient le matériel cryptographique nécessaire au calcul de ces codes ; le code est donc généré localement sur l'appareil et non transmis via un réseau. C'est ce qui distingue cette méthode du SMS.
Code par SMS
Une méthode très utilisée mais moins robuste consiste à recevoir un code unique par SMS. L'inconvénient est que le SMS est vulnérable au SIM-swapping — par lequel un attaquant parvient à transférer le numéro de mobile d'une victime vers sa propre carte SIM — ainsi qu'aux attaques de phishing. Wikipedia mentionne explicitement le SIM-swapping comme méthode d'attaque connue pour contourner la MFA.
Clé de sécurité matérielle
Un jeton matériel est un dispositif physique — souvent une clé USB — qui transmet automatiquement les données d'authentification lorsqu'il est connecté à un ordinateur. Il en existe une variante appelée jeton déconnecté : un appareil doté de son propre écran affichant un code unique que l'utilisateur saisit manuellement. Les jetons FIDO2, une norme soutenue par la FIDO Alliance et le World Wide Web Consortium (W3C), sont de plus en plus populaires. Le support FIDO2 par les navigateurs grand public a débuté en 2015.
Méthodes d'attaque connues contre la MFA
La MFA n'est pas une protection infaillible. Wikipedia cite trois failles de sécurité pouvant contourner la MFA :
- Attaques par fatigue (fatigue attacks) — un attaquant envoie un si grand nombre de demandes d'authentification qu'un utilisateur finit par en approuver une par inadvertance.
- Phishing — un utilisateur est trompé et saisit son code MFA sur une fausse page.
- SIM-swapping — la prise de contrôle du numéro de mobile d'une personne afin d'intercepter ses codes SMS.
Ces vulnérabilités concernent principalement la MFA par SMS et les notifications push ; les clés matérielles et les applications TOTP y sont plus résistantes.
Bref historique
L'utilisation de facteurs de possession pour l'authentification existe depuis des siècles sous forme physique — pensez à une clé et une serrure, où le secret est partagé entre les deux. Ce même principe a été transposé aux systèmes numériques. Le recours à la MFA a fortement augmenté ces dernières années, notamment grâce à l'élargissement du support des grandes plateformes et des navigateurs pour des normes telles que FIDO2.
Questions fréquentes
- Quelle est la différence entre MFA et 2FA ?
- La 2FA (authentification à deux facteurs) est une forme spécifique de MFA dans laquelle exactement deux types de preuves sont requis. La MFA est le terme plus large désignant toute méthode combinant deux facteurs ou plus.
- Quels sont les trois types de facteurs d'authentification ?
- Les trois catégories sont : quelque chose que vous savez (comme un mot de passe ou un code PIN), quelque chose que vous avez (comme un téléphone, une carte bancaire ou un jeton matériel) et quelque chose que vous êtes (comme une empreinte digitale ou un iris).
- Une application d'authentification est-elle plus sécurisée qu'un code par SMS ?
- Une application d'authentification génère des codes localement sur l'appareil et ne transmet rien via un réseau. Les codes par SMS sont plus vulnérables car ils peuvent être interceptés par SIM-swapping ou par phishing. Wikipedia cite ces deux méthodes comme vecteurs d'attaque contre la MFA.
- La MFA peut-elle être contournée ?
- Oui. Wikipedia cite trois méthodes connues : les attaques par fatigue (envoyer suffisamment de demandes de connexion jusqu'à ce qu'un utilisateur en approuve une par inadvertance), le phishing (tromper un utilisateur pour qu'il saisisse un code sur une fausse page) et le SIM-swapping (prise de contrôle du numéro de téléphone d'une personne pour recevoir ses codes SMS).
- Qu'est-ce qu'un jeton FIDO2 ?
- Un jeton FIDO2 est une clé de sécurité matérielle conforme à une norme de la FIDO Alliance et du World Wide Web Consortium (W3C). L'appareil se connecte physiquement à un ordinateur et transmet automatiquement les données d'authentification. Le support FIDO2 par les navigateurs grand public a débuté en 2015.
Sources
Pour aller plus loin
Liens issus du graphe de connaissances, avec pour chaque article la raison du lien.
Connexe
Achtergrond: waarom MFA dit soort wachtwoordloze inbraken afremt.
Chargement du graphe…