Aller au contenu

Date de parution

La sécurité des identités entre dans une nouvelle ère

En résumé 

  • Les clés d’accès sont dorénavant la méthode de sécurisation des identités à privilégier, car elles assurent que l’authentification est liée au bon service, au bon appareil et au bon contexte. 
  • Par rapport à l’authentification multifacteur (MFA), les clés d’accès sont plus sécuritaires, plus rapides et plus simples à utiliser, en plus d’éviter le risque d’erreur humaine.  
  • La sécurisation des identités doit être intégrée dans vos processus à différents moments clés : embauche, changement de rôle, lors du soutien informatique, etc. 

Microsoft a annoncé dernièrement mettre fin très bientôt à l’authentification par SMS et appels vocaux, au profit des clés d’accès (passkeys). Alors que les clés d’accès sont dès maintenant le mode d’authentification par défaut dans les nouveaux environnements Microsoft, les anciennes méthodes seront désactivées à compter du 1er février prochain.

Entre les nombreuses méthodes d’authentification, comment vous assurer de bien protéger vos comptes, vos utilisateurs et vos environnements ? Tour d’horizon des meilleures pratiques avec nos experts.

On a rarement vu un fournisseur majeur comme Microsoft implanter un changement aussi drastiquement. Cette position envoie un message fort : le niveau de risque associé aux identités justifie des changements rapides. Les codes SMS et messages vocaux ne sont plus assez sécuritaires. Aujourd’hui, les cyberattaques ciblent de plus en plus les utilisateurs eux-mêmes, et des mécanismes comme les clés d’accès permettent de réduire significativement les risques liés au vol de mots de passe, à l’hameçonnage et à l’ingénierie sociale. Les clés d’accès rendent la sécurité plus forte, sans demander à l’utilisateur de devenir un expert en cybersécurité.

Alexandre Lusignan

Alexandre Lusignan

Directeur, services conseils, environnement de travail moderne

Est-ce que votre gestion des identités vous protège réellement ?

Si l’authentification multifacteur (MFA) était suffisante jusqu’à récemment pour assurer un bon niveau de sécurité, les attaques modernes peuvent les intercepter et ainsi hameçonner. Certaines attaques de type Adversary-in-the-Middle cherchent à faire authentifier l’utilisateur sur une infrastructure malveillante, puis à voler la session établie. Il ne s’agit donc pas d’ajouter une étape de plus : il faut privilégier une authentification liée au bon service, au bon appareil et au bon contexte.

Ainsi, le MFA est toujours préférable au mot de passe seul, mais la méthode doit évoluer.

Pourquoi adopter rapidement les clés d’accès ?

Les clés d’accès sont une façon moderne de prouver son identité sans transmettre un mot de passe ou un code réutilisable à un site. Pour l’utilisateur, l’expérience ressemble souvent à celle de déverrouiller son téléphone ou son ordinateur avec un visage, une empreinte, un NIP local ou une confirmation sur un appareil déjà reconnu.

En arrière-plan, la clé d’accès repose sur une paire de clés cryptographiques, et donc résiste beaucoup mieux aux attaques d’hameçonnage :

  • La clé privée demeure protégée sur l’appareil de l’utilisateur ou dans un gestionnaire compatible,
  • La clé publique est conservée par le service. Elle empêche donc de livrer des informations à un faux site.

Elles offrent plusieurs avantages par rapport aux autres méthodes d’authentification :

  • Sécurité renforcée
  • Erreur humaine évitée
  • Connexion plus rapide et simple

Quelques exemples de clés d’accès

  • Clé d’accès dans Microsoft Authenticator : option familière sur téléphone mobile, que plusieurs organisations peuvent intégrer à leur stratégie.
  • Windows Hello for Business : visage, empreinte ou NIP lié à l’appareil professionnel.
  • Clé de sécurité FIDO2 : dispositif physique, souvent USB ou NFC, utile notamment lorsque le téléphone personnel n’est pas approprié.

Quand avez-vous revu vos identités pour la dernière fois ?

Ce virage de Microsoft rappelle une réalité plus large : protéger l’identité numérique doit être un réflexe organisationnel.

« La gestion des identités est un cycle de vie, elle ne devrait pas être traitée comme un projet dans votre organisation. La sécurité de l’identité doit suivre l’employé tout au long de son parcours. Elle relève à la fois de la technologie, des ressources humaines, de la gouvernance, de la formation et des opérations. »

– Alexandre Lusignan, Directeur, services conseils, environnement de travail moderne

Posez-vous la question : à quel moment révisez-vous les accès et les identités de vos utilisateurs ?

Des moments clés dans le cycle de vie de vos identités

  • À l’embauche : enregistrez une méthode forte dès la création du compte, avant l’accès aux données et aux applications.
  • Lors d’un changement de rôle : renforcez l’authentification lorsque les privilèges d’un employé changent ou qu’il est exposé à davantage de données sensibles.
  • Lors du soutien informatique : vérifiez l’identité avant toute réinitialisation et évitez qu’un processus d’assistance devienne une porte de contournement.
  • Au départ d’un employé : révoquez les sessions, retirez les méthodes enregistrées et fermez rapidement les accès.

Le passage aux clés d’accès représente une occasion de moderniser votre fondation. Les organisations qui agiront maintenant pourront transformer une échéance technologique en amélioration durable de leur posture de sécurité. Celles qui attendront risquent plutôt de gérer la transition dans l’urgence, au moment où les méthodes historiques ne répondront plus aux attentes de sécurité ni aux modalités de service de leur plateforme.

Photo de Florian Daminato

Florian Daminato

Spécialiste, environnement de travail moderne

Foire aux questions
On vient tout juste d’implanter l’authentification multifacteur (MFA) dans notre organisation, pourquoi changer de méthode maintenant ?

La MFA ajoute une couche de protection par rapport au mot de passe, mais elle expose toujours l’organisation à des risques de nature humaine.

Si vous croyez que la gestion du changement pourrait être un irritant dans votre équipe, sachez que les clés d’accès, une fois paramétrées, permettent une connexion plus rapide que la MFA.

Quelle est la marche à suivre pour implanter les clés d’accès dans mon organisation ?

Dans Microsoft Entra, vous pouvez inviter des utilisateurs ciblés à configurer une clé d’accès ou Microsoft Authenticator pendant leur parcours de connexion.

Ne commencez pas par tous les utilisateurs. Testez d’abord les appareils, les méthodes de secours, le soutien et des groupes particuliers.

Idéalement, votre démarche devrait s’inscrire dans un plan d’action global, qui commence par un inventaire des méthodes d’authentification autorisées et utilisées dans votre organisation.

L’authentification multifacteur (MFA) est-elle maintenant dépassée ?

Non. La MFA demeure essentielle, mais toutes ses formes ne se valent pas. L’objectif est de passer de facteurs qui peuvent être hameçonnés à des méthodes résistantes à l’hameçonnage.

Une organisation qui utilise déjà Microsoft Authenticator est-elle prête ?

Pas nécessairement. Les notifications avec correspondance de numéro améliorent la sécurité, mais il faut vérifier si les utilisateurs disposent réellement d’une méthode résistante à l’hameçonnage, et si le SMS reste présent dans le SSPR (Self Service Password Reset) ou la récupération de compte.

Saisissez l’occasion pour moderniser votre gestion des identités

Le changement annoncé par Microsoft est un déclencheur, mais l’enjeu dépasse largement un produit ou un fournisseur. Les identités sont le point d’entrée privilégié vers vos données, vos applications et vos opérations. Les protéger exige des méthodes plus fortes, mais aussi des processus cohérents, une expérience utilisateur réfléchie et une responsabilité partagée.

Besoin d’accompagnement ?

Nos experts peuvent vous aider à faire la transition vers les clés d’accès, et à bien intégrer la sécurisation des identités dans vos processus d’affaires :

  • Analyse de votre posture de sécurité
  • Inventaire des méthodes d’authentification actives
  • Architecture de sécurité
  • Plan de transition
  • Pilote de clés d’accès
  • Guides d’utilisateur
  • Gestion du changement dans vos équipes
  • Etc.

Infolettre ITI

Contenus d’experts et réalités d’affaires.