La double authentification ne suffit plus : les 5 angles morts à connaître
La double authentification (MFA) est indispensable : sans elle, un simple mot de passe volé ouvre tout. Mais les pirates se sont adaptés. Beaucoup d’entreprises touchées par un rançongiciel avaient pourtant activé la MFA. Le problème n’est pas la MFA elle-même, mais ce qu’elle ne couvre pas. Voici les cinq angles morts les plus courants.
1. La « fatigue » des notifications
Le pirate connaît le mot de passe et déclenche des dizaines de demandes de validation sur le téléphone de la victime, souvent la nuit. Par lassitude ou par erreur, quelqu’un finit par appuyer sur « Approuver ».
La parade : exiger la saisie d’un nombre affiché à l’écran (activé par défaut dans Microsoft Authenticator) et apprendre à l’équipe qu’une demande qu’on n’a pas déclenchée soi-même doit être refusée et signalée.
2. Les faux sites « relais »
Un lien mène vers une copie parfaite de la page de connexion Microsoft 365. La victime y tape son mot de passe et son code ; le faux site les transmet en direct au vrai service et récupère la session ouverte. La MFA a bien fonctionné… au profit du pirate.
La parade : des méthodes résistantes au phishing (clés de sécurité FIDO2, passkeys, Windows Hello Entreprise), au moins pour les comptes administrateurs et la direction, et un filtre anti-phishing sur la messagerie.
3. Le vol de session (cookies)
Un logiciel malveillant installé sur un poste vole les « jetons » qui gardent l’utilisateur connecté. Plus besoin de mot de passe ni de code : le pirate réutilise la session telle quelle.
La parade : un antivirus moderne (EDR) sur chaque poste, des durées de session raisonnables et, avec Microsoft Entra ID P1, l’accès réservé aux appareils gérés et conformes.
4. Les comptes et accès oubliés
Ancien employé, compte de test, boîte partagée avec un mot de passe, ancien protocole de messagerie resté actif, accès d’un prestataire jamais retiré : un seul compte sans MFA suffit.
La parade : une revue des comptes deux fois par an, un processus de départ systématique et le blocage des anciennes méthodes de connexion. Voir les 7 réglages essentiels de Microsoft 365.
5. La MFA… uniquement sur la messagerie
Souvent, Microsoft 365 est protégé, mais pas l’accès à distance (VPN, bureau à distance), le pare-feu, le NAS, l’e-banking de l’entreprise ou le logiciel métier en ligne.
La parade : faire la liste de tous les accès depuis Internet et activer la MFA partout où c’est possible ; fermer ce qui n’est pas nécessaire (par exemple le bureau à distance ouvert directement sur Internet).
La liste de contrôle en bref
- MFA sur tous les comptes, avec saisie d’un nombre.
- Clés FIDO2 ou passkeys pour les administrateurs et la direction.
- EDR sur chaque poste, mises à jour automatiques.
- Revue des comptes et des accès externes deux fois par an.
- MFA aussi sur le VPN, le pare-feu, le NAS et les applications métier.
Besoin d’aide ? Nous accompagnons PME, cabinets et particuliers en Suisse romande. Découvrez notre service Cybersécurité ou appelez-nous au 021 519 21 27.
☕ Nouveaux clients professionnels : le premier rendez-vous est offert — un café et un bilan informatique offert, sans engagement.
