Mettre en œuvre l'authentification multi-facteurs (MFA) et sécuriser les connexions distantes : VPN traditionnel et approche Zero Trust.
Notions de base en réseau (adressage, routage). Cette fiche est au programme du Bloc 3 (B3.3 — Établir des connexions nomades sécurisées) et complète le durcissement du poste de travail.
| Facteur | Principe | Exemple |
|---|---|---|
| Ce que je sais | Une information connue uniquement de l'utilisateur | Mot de passe, code PIN |
| Ce que je possède | Un objet physique en possession de l'utilisateur | Téléphone (code OTP), clé de sécurité (FIDO/U2F) |
| Ce que je suis | Une caractéristique biométrique propre à l'utilisateur | Empreinte digitale, reconnaissance faciale |
La MFA (Multi-Factor Authentication) exige la combinaison d'au moins deux facteurs différents pour valider une authentification. Même si un facteur est compromis (mot de passe volé), l'attaquant ne peut pas accéder au compte sans le second facteur.
| Méthode MFA | Description | Niveau de sécurité |
|---|---|---|
| SMS / Code par téléphone | Un code à usage unique envoyé par SMS | Modéré (vulnérable au SIM swapping) |
| Application TOTP (Google Authenticator, Authy) | Code à usage unique généré localement, renouvelé toutes les 30s | Bon |
| Notification push | Validation via une notification sur une application dédiée | Bon |
| Clé physique FIDO/U2F | Clé matérielle à brancher ou approcher (NFC) | Très élevé |
Un VPN (Virtual Private Network) crée un tunnel chiffré entre le poste de l'utilisateur distant et le réseau de l'organisation, permettant un accès sécurisé aux ressources internes comme si l'utilisateur était physiquement sur place.
| Protocole VPN | Particularité |
|---|---|
| IPsec | Standard ancien et robuste, opère au niveau réseau (couche 3), souvent utilisé site-à-site |
| OpenVPN | Open source, basé sur SSL/TLS, très flexible, largement supporté |
| WireGuard | Moderne, code source réduit, performances élevées, adoption croissante |
| SSL VPN | Accès via navigateur web, souvent utilisé pour un accès simplifié à des applications spécifiques |
Principe simplifié d'un tunnel VPN :
Poste utilisateur (nomade) ──[ tunnel chiffré ]──> Passerelle VPN ──> Réseau interne
IP publique 1 IP publique 2 Ressources internes
Toutes les données transitant dans le tunnel sont chiffrées,
protégées même si interceptées sur un réseau WiFi public non sécurisé.
Le modèle Zero Trust (« ne jamais faire confiance, toujours vérifier ») part du principe qu'aucun utilisateur ou appareil ne doit être considéré comme fiable par défaut, qu'il soit à l'intérieur ou à l'extérieur du réseau de l'organisation.
| Approche | VPN traditionnel | Zero Trust |
|---|---|---|
| Périmètre de confiance | Une fois connecté au VPN, accès large au réseau interne | Aucune confiance implicite, même après connexion |
| Vérification | Authentification une fois à la connexion | Vérification continue à chaque accès à une ressource |
| Granularité d'accès | Accès global au réseau ou à un segment large | Accès limité strictement à la ressource nécessaire |
| Surface d'attaque | Large si le compte VPN est compromis | Réduite, chaque accès est ré-évalué |
| Critère | Privilégier VPN si... | Privilégier Zero Trust si... |
|---|---|---|
| Taille de l'organisation | Petite structure avec ressources limitées | Organisation disposant de moyens pour une infrastructure plus avancée |
| Sensibilité des données | Sensibilité modérée | Données très sensibles nécessitant un contrôle fin |
| Complexité d'implémentation | Plus simple à mettre en œuvre rapidement | Plus complexe, nécessite une architecture dédiée |
| Modèle de travail | Télétravail occasionnel | Travail hybride intensif, multiplicité d'appareils et de lieux |