Authentification

L'authentification est le processus de vérification de l'identité d'un utilisateur, d'un appareil ou d'un système. Il s'agit d'une méthode de cybersécurité utilisée pour garantir que la personne ou l'entité qui tente d'accéder à une ressource est autorisée à le faire.

Points clés à retenir

  • L'authentification est le moyen par lequel les sites web, les applications et les appareils confirment votre identité avant de vous donner accès, généralement au moyen de mots de passe, de codes ou de données biométriques comme les empreintes digitales ou les scans faciaux.
  • Les mots de passe seuls ne suffisent plus à sécuriser les comptes car ils peuvent être volés, réutilisés, devinés ou extorqués aux utilisateurs par hameçonnage .
  • L'authentification forte repose sur plusieurs facteurs, combinant quelque chose que vous connaissez (un mot de passe), quelque chose que vous possédez (un téléphone ou une clé de sécurité) ou quelque chose que vous êtes (des données biométriques).
  • Les approches modernes telles que l'authentification multifacteurs, la biométrie, les clés d'accès et les connexions sans mot de passe améliorent la sécurité tout en réduisant la dépendance aux mots de passe traditionnels.
  • Même l'authentification la plus robuste fonctionne mieux lorsqu'elle est associée à une protection en temps réel qui bloque les logiciels malveillants, le phishing et autres menaces avant que les attaquants ne puissent utiliser à mauvais escient les identifiants volés.

Qu'est-ce que l'authentification ?

Méthodes d'authentification et bonnes pratiques 

Depuis l'aube de la civilisation, l'humanité a cherché des moyens sûrs mais pratiques de vérifier les identités pour n'autoriser l'accès qu'à ceux qui sont autorisés et rester en avance sur les acteurs de la menace. Les traits du visage, les jetons, la cryptographie, les signatures, les empreintes digitales et les mots de passe étaient quelques-unes des méthodes d'authentification utilisées avant l'ère numérique. Une évolution de ces techniques alimente l'authentification aujourd'hui.

Par exemple, au lieu de compter sur l'œil humain pour reconnaître les traits du visage, nous utilisons des outils biométriques pour authentifier une personne par leur iris, rétine, empreinte digitale, voix, ou d'autres caractéristiques biologiques distinctes. De même, au lieu de jetons physiques, les systèmes de sécurité émettent des jetons numériques aux utilisateurs qui ont prouvé leur identité avec succès.

Pourtant, les acteurs malveillants continuent de trouver des moyens de contourner l'authentification. Autrefois, les criminels falsifiaient les sceaux pour contourner la sécurité. Aujourd'hui, de plus en plus de cybercriminels volent les jetons d'authentification pour contourner l'authentification multifacteurs (MFA ), avec parfois des conséquences désastreuses. Par exemple, hackers ont détourné des jetons de session pour prendre le contrôle de trois sites de Linus Media Group. YouTube chaînes.

Les équipes de cybersécurité des géants de la technologie comme Google, Microsoft et Apple cherchent constamment à améliorer leurs systèmes d'authentification pour protéger à la fois les utilisateurs et les organisations des attaques de cybersécurité de plus en plus astucieuses et fréquentes.

Cependant, de nombreux utilisateurs privilégient la facilité d'utilisation à la sécurité, ce qui expliquerait la lenteur de l'adoption de l'authentification multifacteur (MFA ) par les utilisateurs de Microsoft, malgré 25,6 milliards de tentatives de piratage de comptes par force brute en 2021. Cela pourrait également expliquer pourquoi Microsoft a désactivé l'authentification Basic pour Exchange Online au profit de l'authentification moderne, qui propose des options telles que l'authentification multifacteur, les cartes à puce, l'authentification par certificat (CBA) et les fournisseurs d'identité tiers SAML (Security Assertion Markup Language).

Consultez notre guide détaillé pour en savoir plus sur :

  1. Signification de l'authentification.
  2. Authentification à deux facteurs vs authentification multifacteurs.
  3. Authentification vs autorisation.
  4. Méthodes d'authentification.
  5. Authentification sans mot de passe.

Signification de l'authentification

L'authentification est une méthode de cybersécurité qui aide à vérifier l'identité d'un système ou d'un utilisateur. La méthode d'authentification la plus courante repose sur des noms d'utilisateur et des mots de passe. D'autres méthodes d'authentification, telles que la vérification biométrique, sont plus sophistiquées et complètes. Un exemple d'authentification serait si vous essayez d'accéder à votre courrier électronique, vous devrez entrer votre nom d'utilisateur et votre mot de passe pour entrer dans votre boîte aux lettres.

Pourquoi l'authentification est-elle importante ? 

L'authentification est essentielle pour protéger notre sécurité et notre vie privée. Nous effectuons de nombreuses actions différentes en ligne, du travail et de la communication à l'achat ou au stockage de données privées, généralement à distance. L'authentification aide à préserver l'intégrité de tout espace numérique, comme les banques, les plateformes de cloud computing, les pages de réseaux sociaux et autres, en atténuant le risque d'accès non autorisé. C'est grâce à l'authentification que nous pouvons faire confiance aux systèmes et identités que nous ne voyons pas physiquement.

Certains outils d'authentification peuvent également ralentir ou arrêter une cyberattaque. Par exemple, un cybercriminel avec un nom d'utilisateur et un mot de passe volés peut pénétrer dans un compte pour voler des données, déposer des malwares ou lancer une attaque de type Man-in-the-Middle (MitM). Cependant, ses mouvements latéraux peuvent être arrêtés dans un système avec des protocoles d'authentification plus approfondis.

L'authentification est également essentielle car elle augmente la responsabilité des utilisateurs. Un utilisateur authentifié est moins susceptible de s'engager dans une activité malveillante car il sait qu'il est suivi. L'authentification peut aider les organisations de certaines industries à se conformer aux lois sur la sécurité et la vie privée en améliorant la sécurité des données.

À quoi sert l'authentification ? 

L'authentification peut être utilisée à diverses fins :

  • Sécurité des appareils : Tous les types d’appareils dotés de systèmes d’exploitation mettent en œuvre une authentification pour des raisons de sécurité, y compris les ordinateurs de bureau, les ordinateurs portables, les smartphones, les tablettes et même une large gamme d’appareils de l’Internet des objets (IoT).
  • Sécurité des comptes : De nombreuses plateformes utilisent l’authentification pour renforcer la sécurité des comptes. Par exemple, les comptes de messagerie et de réseaux sociaux y ont recours pour empêcher les utilisateurs non autorisés d’y accéder. Les plateformes financières protègent les services bancaires en ligne, les paiements numériques et le commerce électronique contre la fraude grâce à l’authentification.
  • Informatique en nuage : Avec la migration croissante des organisations vers des plateformes d’informatique en nuage comme Microsoft Azure, l’authentification est devenue essentielle pour la sécurité des ressources, des données et des opérations. Elle est également utilisée pour la sécurité des organisations disposant d’infrastructures sur site, telles que les réseaux et les systèmes, et qui ont adopté le télétravail.
  • Contrôle d'accès : L'authentification sert non seulement à la sécurité externe, mais aussi à la sécurité interne. Les organisations peuvent l'utiliser pour garantir que leur personnel puisse accéder aux réseaux, aux applications et aux données uniquement en cas de besoin.

Authentification vs autorisation

Bien que l'authentification et l'autorisation semblent similaires, et que les deux termes soient parfois utilisés de manière incorrecte de manière interchangeable, ce sont deux concepts différents en cybersécurité. L'explication longue est que l'autorisation est le processus de vérification de l'identité par des identifiants de connexion, des traits du visage, la voix ou un jeton d'authentification. L'autorisation est ce qui se passe après l'authentification. Une fois que le système a authentifié l'identité d'un système ou d'une personne, il permet à l'entité d'accéder aux ressources ou d'effectuer des actions basées sur ses privilèges. 

La courte explication de l'authentification vs l'autorisation est que la première détermine si une entité est autorisée à accéder, et la seconde détermine avec quelles ressources elle peut interagir après autorisation.

Facteurs d'authentification couramment utilisés 

Quiconque a utilisé un système d'exploitation moderne ou travaillé sur une plateforme de cloud computing sait qu'il existe de nombreux types de méthodes et d'outils d'authentification, tels que les codes PIN (numéros d'identification personnels), les empreintes digitales, les jetons et les adresses IP . Ces méthodes ou outils se répartissent en différentes catégories appelées facteurs d'authentification.

Facteurs de connaissance 

Un facteur de connaissance désigne tout élément qu'un utilisateur possède, comme un mot de passe ou la réponse à une question de sécurité. Les facteurs de connaissance sont généralement rapides à utiliser, mais vulnérables au piratage. Par exemple, les mots de passe peuvent être volés. Les mots de passe faibles sont susceptibles d'être attaqués par force brute. attaques par dictionnaire .

Nous vous recommandons vivement d'apprendre Comment créer un mot de passe robuste pour protéger vos comptes ? Vous pouvez également envisager d'utiliser un service de sécurité de premier ordre. Gestionnaire de mots de passe pour gérer votre liste d'identifiants de connexion complexes.

Facteurs de possession 

L'authentification par possession peut être plus sûre que l'authentification par connaissance, car elle exige que l'utilisateur soit en possession d'un objet spécifique, comme un jeton ou un smartphone, pour prouver son identité. Par exemple, un système peut envoyer un mot de passe à usage unique sur l'appareil mobile de l'utilisateur lorsqu'il tente d'accéder au système. Cependant, l'authentification par possession n'est pas infaillible, car les objets peuvent être détournés ou volés.

Facteurs d'hérédité 

L'un des facteurs d'authentification les plus sûrs est le facteur d'héritage, car il repose sur les caractéristiques physiques uniques d'un utilisateur, comme une empreinte digitale ou l'iris.

Le principal inconvénient du recours aux facteurs d'hérédité réside dans le fait que le matériel du système doit être capable d'absorber et de traiter les données biométriques, même si la plupart des appareils modernes possèdent de telles fonctionnalités.

Dans de rares cas, un facteur d'héritage peut s'avérer trop efficace . Par exemple, il est arrivé à plusieurs reprises que des proches ne puissent accéder aux cryptomonnaies de leur enfant décédé, car son appareil était protégé par un facteur d'héritage. 

Facteurs de localisation 

Une organisation, comme un service de streaming, peut utiliser un facteur de géolocalisation tel que le géoblocage pour restreindre l'accès aux utilisateurs de certaines régions. Par exemple, un service de streaming comme Netflix USA peut empêcher les utilisateurs canadiens de visionner certains contenus. Cependant, il existe généralement des solutions de contournement pour les facteurs de géolocalisation. Par exemple, une personne au Canada pourrait théoriquement utiliser un VPN privé pour masquer leur localisation et accéder à Netflix USA.

Facteurs comportementaux 

Un facteur d'authentification comportemental exige de l'utilisateur qu'il effectue certaines actions pour prouver son identité. Par exemple, il peut lui être demandé de dessiner certains motifs ou de résoudre un casse-tête élémentaire pour prouver qu'il est humain et non un robot. Le reCAPTCHA de Google utilise un moteur d'analyse des risques et suit les mouvements de la souris pour vérifier le comportement humain.

Types d'authentification 

Authentification par mot de passe

L'authentification par mot de passe, la méthode la plus courante, consiste à vérifier l'identité d'un utilisateur en lui demandant de fournir un mot de passe identique à celui enregistré. Le système rejettera tout mot de passe ne différant que d'un seul caractère.

Comme mentionné, hackers Il est possible de deviner très rapidement les mots de passe faibles grâce aux outils les plus récents. C'est pourquoi les utilisateurs devraient choisir des mots de passe d'au moins 10 caractères, complexes, et les changer régulièrement.

Authentification multifactorielle (MFA)

L'authentification multifacteur (MFA) est née d'une nécessité. Même les mots de passe les plus sophistiqués peuvent être volés. L'authentification multifacteurs peut contraindre les utilisateurs non autorisés à s'authentifier d'une autre manière s'ils déclenchent le système de sécurité. Par exemple, si le système détecte un nouvel appareil ou une nouvelle adresse IP lors d'une tentative de connexion, il peut demander un code PIN ou un jeton, même si l'utilisateur fournit les identifiants de connexion corrects.

Authentification à deux facteurs (2FA)

Beaucoup s'interrogent sur la différence entre l'authentification à deux facteurs (2FA) et l'authentification multifacteur (MFA). En réalité, la 2FA est un sous-ensemble de la MFA. Comme indiqué, la MFA exige deux facteurs d'authentification ou plus. La 2FA n'en exige que deux, généralement un mot de passe et un code d'accès envoyé par e-mail ou sur un appareil mobile. Vous pouvez consulter plus d'informations à ce sujet. Pour en savoir plus , consultez les principes de base de l'authentification à deux facteurs .

Alors que les utilisateurs des réseaux sociaux utilisent la double authentification pour protéger leurs comptes, certaines plateformes monétisent malheureusement la sécurité des comptes. Par exemple, vous avez peut-être entendu parler de Twitter et l'authentification à deux facteurs, où la plateforme modifie radicalement les paramètres de sécurité. Depuis le 19 mars, les utilisateurs ne peuvent pas utiliser la 2FA par SMS sans s’abonner.

Cependant, les utilisateurs ont d'autres options (pour l'instant). Par exemple, ils peuvent configurer l'authentification à deux facteurs sur Twitter en utilisant une clé matérielle pour une sécurité avancée. Une clé matérielle est un meilleur outil de sécurité que le SMS, qui est vulnérable aux attaques de reexpédition de cartes SIM.

Authentification monofactorielle (SFA) 

Comme son nom l’indique, la SFA ne nécessite qu’un seul élément d’authentification de la part des utilisateurs. En général, un mot de passe est le type le plus commun de SFA. Bien que la SFA puisse être plus pratique que la MFA, elle peut être considérablement moins sécurisée, surtout si le type d’authentification est faible. La SFA est également vulnérable aux attaques d’ingénierie sociale comme le phishing.

Authentification par certificat

Avec ce type d'authentification, un système utilise un certificat numérique. L'authentification par certificat est plus sécurisée que les mots de passe car les certificats sont sophistiqués, utilisent des clés et peuvent être révoqués par l'autorité émettrice. Des organisations de haut niveau, telles que les gouvernements, utilisent cette technique cryptographique pour une sécurité renforcée.

Authentification biométrique

Comme mentionné, l'authentification biométrique repose sur des caractéristiques physiques uniques telles que les empreintes digitales, les voix et les iris pour protéger les systèmes. L'authentification biométrique est la forme la plus sécurisée et la plus pratique d'authentification.

Authentification basée sur un jeton

Les applications Web, les API et d'autres systèmes utilisent souvent des jetons pour authentifier les utilisateurs. En résumé, un jeton est un identifiant unique qui est attribué à un utilisateur autorisé. Bien que l'utilisation de jetons augmente avec le développement des environnements de travail hybrides, le vol de jetons est également en augmentation.

Authentification basique 

Un système d’authentification basique demande uniquement un nom d’utilisateur et un mot de passe pour authentifier un utilisateur. Les systèmes utilisant des méthodes basiques sont plus susceptibles d’être piratés. De nos jours, seuls les ressources de test internes ou les systèmes publics comme le Wi-Fi public utilisent l'authentification basique. L'authentification basique est la principale raison pour laquelle les utilisateurs doivent être plus prudents lorsqu'ils utilisent le Wi-Fi public.

Authentification sans mot de passe

Alors que les utilisateurs et les organisations ont besoin de plus de commodité avec la sécurité, les options d'authentification sans mot de passe telles que la biométrie, les clés de sécurité, les jetons et les codes à usage unique gagnent en popularité dans les environnements d'entreprise et les plateformes grand public.

En plus d'offrir une commodité supplémentaire, l'authentification sans mot de passe peut offrir plus de sécurité car de nombreux utilisateurs continuent d'utiliser des mots de passe faibles ou sont victimes d'attaques par phishing qui ciblent les identifiants.

Authentification basée sur les connaissances (KBA) 

La KBA est un type d'authentification qui teste la connaissance qu'une personne a des informations qu'elle a enregistrées pour authentifier son identité. Les exemples de KBA incluent la réponse à des questions sur la rue où ils ont grandi, leur couleur préférée ou le nom de jeune fille de leur mère.

Il y a plusieurs raisons pour lesquelles la KBA est une méthode d'authentification faible. Avec plus de données utilisateur disponibles publiquement sur les forums de discussion et les réseaux sociaux, tels que LinkedIn et Facebook, il est plus facile pour un acteur malveillant de collecter les données nécessaires pour contourner la KBA. De plus, les utilisateurs sont moins susceptibles de définir des réponses complexes aux questions secrètes que de définir des mots de passe complexes.

Authentification mutuelle

L’authentification mutuelle, également connue sous le nom d’authentification bilatérale, est un type d’authentification où les deux parties d’une connexion se vérifient mutuellement, généralement avec des certificats numériques. Bien que l’authentification mutuelle soit le plus couramment utilisée par les protocoles de communication tels que le Transport Layer Security (TLS) et le Secure Sockets Layer (SSL), de nombreux appareils de l’Internet des objets (IoT) utilisent également la technique dans les connexions d'appareil à appareil.

Authentification par SMS

L'authentification par SMS utilise les messages texte comme élément de MFA. L’authentification par SMS fonctionne mieux lorsque les méthodes d’authentification sont intactes. Par exemple, un opérateur mobile a eu l'idée étrange de combiner l'authentification par SMS avec une pub, ce qui pourrait permettre aux acteurs malveillants de concevoir des attaques de smishing plus convaincantes.

Authentification réseau ou serveur 

L’authentification réseau fait référence à l’identification des utilisateurs qui tentent d’accéder à un réseau ou à un serveur. Ce type d'authentification est utilisé dans les protocoles de communication, les VPN, les pare-feux et les systèmes qui contrôlent l'accès aux applications.

Authentification par clé secrète

Dans un système utilisant l'authentification par clé secrète, l'utilisateur et le système partagent une clé de session cryptographique connue uniquement des deux parties. Ces clés sont symétriques. En d'autres termes, elles fonctionnent pour le chiffrement et le déchiffrement. Les protocoles de communication comme le Secure Sockets Layer (SSL) utilisent l'autorisation de clé secrète pour assurer la sécurité du transfert de données, comme entre un navigateur Web et un site Internet.

clé de sécurité physique

Une clé de sécurité physique est un élément matériel qui aide un utilisateur à prouver son identité et qui est un exemple de facteur de possession. Une clé de sécurité physique génère généralement un code unique partagé avec un système pour l'authentification. Les clés de sécurité physique étaient utilisées uniquement par des organisations prestigieuses telles que les banques et les agences de renseignement il y a plus d'une décennie.

Cependant, de nombreux types de plateformes, telles que les jeux, le commerce électronique et les réseaux sociaux, permettent désormais aux utilisateurs de protéger leurs comptes avec des clés de sécurité physique. Par exemple, les utilisateurs peuvent activer l'authentification par clé matérielle de Facebook pour iOS et Android pour ajouter une couche de sécurité supplémentaire autour de leurs comptes.

meilleures pratiques d'authentification

  1. Faites attention aux logiciels malveillants conçus pour voler des identifiants ou des données sensibles, comme certains types de chevaux de Troie, les spyware et les keyloggers. Apprenez également comment supprimer un keylogger car il peut enregistrer les frappes, les captures d'écran et d'autres informations pour tromper un système d'authentification.
  2. Définissez des mots de passe d'au moins dix caractères comprenant un mélange de chiffres, de symboles et d'alphabets.
  3. Évitez d'utiliser des motifs connus dans les mots de passe, tels qu'une date de naissance ou le nom d'une célébrité préférée.
  4. Ne stockez jamais vos identifiants de connexion à découvert, comme sur un morceau de papier sur votre bureau. Cryptez les mots de passe sur les appareils.
  5. Renforcez la sécurité de votre mot de passe en utilisant des méthodes d'authentification multifacteur (MFA) telles que l'identification biométrique ou une clé de sécurité.
  6. Soyez vigilant face aux attaques d'ingénierie sociale conçues pour voler vos identifiants.
  7. Évitez de réutiliser votre mot de passe ; sinon, un mot de passe volé peut entraîner des violations de plusieurs comptes.
  8. Changez régulièrement votre mot de passe. Pour plus de simplicité, utilisez un gestionnaire de mots de passe fiable.
  9. Encouragez l'administrateur réseau de votre organisation à limiter la durée des sessions pour éviter le détournement de session.
  10. Les administrateurs doivent surveiller les journaux d'authentification et les données du réseau pour réagir rapidement aux activités suspectes, telles que des tentatives d'accès multiples depuis des adresses IP suspectes.
  11. Les organisations devraient envisager d'adopter une architecture zero-trust pour une plus grande sécurité.

Articles connexes

Qu'est-ce que l'authentification à deux facteurs ?

Conseils de sécurité Internet

Clé d'accès

FAQ

Qu'est-ce que l'authentification ?

Quelle est la différence entre l'authentification et l'autorisation ?

Quels sont les principaux types de facteurs d'authentification ?

Pourquoi l'authentification est-elle importante pour la cybersécurité ?

Qu’est-ce que l’authentification multifacteurs (MFA) ?

Quelle est la différence entre l'authentification à deux facteurs (2FA) et l'authentification multifacteur (MFA) ?

Qu'est-ce que l'authentification sans mot de passe ?

Qu'est-ce que l'authentification biométrique ?

Que sont les jetons d'authentification et comment sont-ils utilisés ?

Qu'est-ce que l'authentification par certificat ?