Après avoir vu comment protéger un poste de travail (module CYB4), il faut maintenant s'assurer que seules les bonnes personnes accèdent aux bonnes ressources. C'est le rôle de l'authentification et du contrôle d'accès — un socle indispensable avant d'aborder la cryptographie (module CYB6), qui vient renforcer ces mécanismes.
Une authentification s'appuie sur un ou plusieurs facteurs, classés en trois familles.
| Facteur | Principe | Exemples |
|---|---|---|
| Savoir | Ce que l'utilisateur connaît | Mot de passe, code PIN, question secrète |
| Possession | Ce que l'utilisateur possède | Téléphone (SMS/app), carte à puce, clé USB (YubiKey) |
| Être | Ce que l'utilisateur est | Empreinte digitale, reconnaissance faciale (biométrie) |
Combiner au moins deux facteurs différents (ex. mot de passe + code envoyé sur le téléphone) réduit drastiquement le risque de compromission : même si un mot de passe est volé, l'attaquant ne possède pas le second facteur.
Un utilisateur (ou un service) ne doit disposer que des droits strictement nécessaires à l'exécution de sa tâche — ni plus, ni moins.
| Mauvaise pratique | Bonne pratique |
|---|---|
| Tous les employés en administrateur local | Compte standard, élévation de privilège ponctuelle si besoin |
| Un seul compte partagé pour toute une équipe | Un compte nominatif par utilisateur (traçabilité) |
| Des droits accordés « au cas où » | Des droits accordés précisément selon le besoin (need-to-know) |
La gestion du cycle de vie d'un compte (création, modification, suppression) est aussi importante que l'authentification elle-même.
| Bonne pratique | Pourquoi |
|---|---|
| Désactiver immédiatement un compte au départ d'un salarié | Éviter un accès résiduel non autorisé |
| Mot de passe long plutôt que complexe et court | Une phrase de passe de 16+ caractères résiste mieux qu'un mot de passe court avec symboles |
| Un gestionnaire de mots de passe | Permet un mot de passe unique et robuste par service |
| Audit régulier des comptes et de leurs droits | Détecter les comptes orphelins ou sur-privilégiés |
Ce module prépare le terrain pour le module CYB6 – Cryptographie appliquée, où l'on verra comment les mots de passe sont stockés de façon sécurisée (hachage, salage) plutôt qu'en clair.