← Retour au portail

🔐 Module CYB5 – Authentification et contrôle d'accès

📘 Fiche de cours ⏱️ 2h 🛡️ Bloc 3 – Cybersécurité
Objectifs : comprendre les mécanismes d'authentification, mettre en œuvre le principe du moindre privilège, et connaître les bonnes pratiques de gestion des comptes.

📖 Introduction

Après avoir vu comment protéger un poste de travail (module CYB4), il faut maintenant s'assurer que seules les bonnes personnes accèdent aux bonnes ressources. C'est le rôle de l'authentification et du contrôle d'accès — un socle indispensable avant d'aborder la cryptographie (module CYB6), qui vient renforcer ces mécanismes.

💡 À retenir : On distingue toujours trois notions : identification (qui êtes-vous ?), authentification (le prouver) et autorisation (que pouvez-vous faire ?).
🎯

À l'issue de ce module, vous serez capable de :

  • Distinguer identification, authentification et autorisation.
  • Décrire les 3 facteurs d'authentification (savoir, possession, être).
  • Expliquer le fonctionnement de l'authentification multifacteur (MFA/2FA).
  • Appliquer le principe du moindre privilège dans la gestion des comptes.
  • Identifier les bonnes pratiques de gestion des mots de passe en entreprise.

🔑 Les trois facteurs d'authentification

Une authentification s'appuie sur un ou plusieurs facteurs, classés en trois familles.

FacteurPrincipeExemples
SavoirCe que l'utilisateur connaîtMot de passe, code PIN, question secrète
PossessionCe que l'utilisateur possèdeTéléphone (SMS/app), carte à puce, clé USB (YubiKey)
ÊtreCe que l'utilisateur estEmpreinte digitale, reconnaissance faciale (biométrie)

L'authentification multifacteur (MFA / 2FA)

Combiner au moins deux facteurs différents (ex. mot de passe + code envoyé sur le téléphone) réduit drastiquement le risque de compromission : même si un mot de passe est volé, l'attaquant ne possède pas le second facteur.


⚖️ Le principe du moindre privilège

Un utilisateur (ou un service) ne doit disposer que des droits strictement nécessaires à l'exécution de sa tâche — ni plus, ni moins.

Mauvaise pratiqueBonne pratique
Tous les employés en administrateur localCompte standard, élévation de privilège ponctuelle si besoin
Un seul compte partagé pour toute une équipeUn compte nominatif par utilisateur (traçabilité)
Des droits accordés « au cas où »Des droits accordés précisément selon le besoin (need-to-know)
💡 À retenir : Le moindre privilège limite l'impact d'une compromission : un compte piraté aux droits restreints cause bien moins de dégâts qu'un compte administrateur.

🗂️ Bonnes pratiques de gestion des comptes

La gestion du cycle de vie d'un compte (création, modification, suppression) est aussi importante que l'authentification elle-même.

Bonne pratiquePourquoi
Désactiver immédiatement un compte au départ d'un salariéÉviter un accès résiduel non autorisé
Mot de passe long plutôt que complexe et courtUne phrase de passe de 16+ caractères résiste mieux qu'un mot de passe court avec symboles
Un gestionnaire de mots de passePermet un mot de passe unique et robuste par service
Audit régulier des comptes et de leurs droitsDétecter les comptes orphelins ou sur-privilégiés
🔗

Pour aller plus loin

Ce module prépare le terrain pour le module CYB6 – Cryptographie appliquée, où l'on verra comment les mots de passe sont stockés de façon sécurisée (hachage, salage) plutôt qu'en clair.