← Retour au portail

Fiche 2 - Authentification forte et connexions nomades sécurisées

Mettre en œuvre l'authentification multi-facteurs (MFA) et sécuriser les connexions distantes : VPN traditionnel et approche Zero Trust.

Intermédiaire — SISR 1ère et 2ème année ⏱️ 25 min 📁 Cybersécurité avancée

🎯 Objectifs de la fiche

  1. Les facteurs d'authentification — Ce que je sais, ce que j'ai, ce que je suis
  2. Authentification multi-facteurs (MFA) — Principe, méthodes courantes, avantages
  3. Le VPN — fonctionnement et protocoles — Tunnel chiffré, IPsec, WireGuard
  4. Le modèle Zero Trust — Principe, différence avec le VPN traditionnel
  5. Choisir entre VPN et Zero Trust — Critères de décision selon le contexte

Prérequis

Notions de base en réseau (adressage, routage). Cette fiche est au programme du Bloc 3 (B3.3 — Établir des connexions nomades sécurisées) et complète le durcissement du poste de travail.

1. Les facteurs d'authentification

FacteurPrincipeExemple
Ce que je saisUne information connue uniquement de l'utilisateurMot de passe, code PIN
Ce que je possèdeUn objet physique en possession de l'utilisateurTéléphone (code OTP), clé de sécurité (FIDO/U2F)
Ce que je suisUne caractéristique biométrique propre à l'utilisateurEmpreinte digitale, reconnaissance faciale
ℹ️ Un mot de passe seul (un seul facteur) est de plus en plus considéré comme insuffisant face aux techniques modernes de phishing, de réutilisation de mots de passe compromis et de brute force. Combiner au moins deux facteurs différents renforce considérablement la sécurité.

2. L'authentification multi-facteurs (MFA)

La MFA (Multi-Factor Authentication) exige la combinaison d'au moins deux facteurs différents pour valider une authentification. Même si un facteur est compromis (mot de passe volé), l'attaquant ne peut pas accéder au compte sans le second facteur.

Méthode MFADescriptionNiveau de sécurité
SMS / Code par téléphoneUn code à usage unique envoyé par SMSModéré (vulnérable au SIM swapping)
Application TOTP (Google Authenticator, Authy)Code à usage unique généré localement, renouvelé toutes les 30sBon
Notification pushValidation via une notification sur une application dédiéeBon
Clé physique FIDO/U2FClé matérielle à brancher ou approcher (NFC)Très élevé
💡 Les codes envoyés par SMS restent largement utilisés mais sont considérés comme le facteur MFA le moins sécurisé, en raison du risque de SIM swapping (détournement de la carte SIM). Privilégier une application TOTP ou une clé physique quand c'est possible.

3. Le VPN — fonctionnement et protocoles

Un VPN (Virtual Private Network) crée un tunnel chiffré entre le poste de l'utilisateur distant et le réseau de l'organisation, permettant un accès sécurisé aux ressources internes comme si l'utilisateur était physiquement sur place.

Protocole VPNParticularité
IPsecStandard ancien et robuste, opère au niveau réseau (couche 3), souvent utilisé site-à-site
OpenVPNOpen source, basé sur SSL/TLS, très flexible, largement supporté
WireGuardModerne, code source réduit, performances élevées, adoption croissante
SSL VPNAccès via navigateur web, souvent utilisé pour un accès simplifié à des applications spécifiques
Principe simplifié d'un tunnel VPN :

Poste utilisateur (nomade)  ──[ tunnel chiffré ]──>  Passerelle VPN  ──>  Réseau interne
      IP publique 1                                   IP publique 2         Ressources internes

Toutes les données transitant dans le tunnel sont chiffrées,
protégées même si interceptées sur un réseau WiFi public non sécurisé.

4. Le modèle Zero Trust

Le modèle Zero Trust (« ne jamais faire confiance, toujours vérifier ») part du principe qu'aucun utilisateur ou appareil ne doit être considéré comme fiable par défaut, qu'il soit à l'intérieur ou à l'extérieur du réseau de l'organisation.

ApprocheVPN traditionnelZero Trust
Périmètre de confianceUne fois connecté au VPN, accès large au réseau interneAucune confiance implicite, même après connexion
VérificationAuthentification une fois à la connexionVérification continue à chaque accès à une ressource
Granularité d'accèsAccès global au réseau ou à un segment largeAccès limité strictement à la ressource nécessaire
Surface d'attaqueLarge si le compte VPN est compromisRéduite, chaque accès est ré-évalué
ℹ️ Avec un VPN traditionnel, un attaquant ayant compromis les identifiants VPN obtient un accès large au réseau interne. Avec Zero Trust, chaque demande d'accès à une ressource spécifique est ré-évaluée individuellement (identité, appareil, contexte), limitant fortement les mouvements latéraux possibles.

5. Comparer VPN et Zero Trust

CritèrePrivilégier VPN si...Privilégier Zero Trust si...
Taille de l'organisationPetite structure avec ressources limitéesOrganisation disposant de moyens pour une infrastructure plus avancée
Sensibilité des donnéesSensibilité modéréeDonnées très sensibles nécessitant un contrôle fin
Complexité d'implémentationPlus simple à mettre en œuvre rapidementPlus complexe, nécessite une architecture dédiée
Modèle de travailTélétravail occasionnelTravail hybride intensif, multiplicité d'appareils et de lieux
🎯 Passer l'évaluation de cette fiche