Skip to content

Au lieu de se fier uniquement à un mot de passe, l'authentification à deux facteurs (2FA) exige que l'utilisateur confirme son identité à l'aide d'un deuxième élément d'identification, tel qu'un code à usage unique, la validation par une application d'authentification, un jeton matériel, une clé de sécurité ou un facteur biométrique. Il en résulte une procédure de connexion beaucoup plus difficile à usurper pour un pirate, même si le mot de passe a déjà été volé.

Comment fonctionne l'authentification à deux facteurs ?

Dans sa forme la plus simple, l’authentification à deux facteurs (2FA) ajoute une étape au processus de connexion. L'utilisateur saisit son nom d'utilisateur et son mot de passe comme d'habitude. Le système lui demande ensuite un deuxième facteur d'authentification avant de lui accorder l'accès. L'utilisateur confirme son identité à l'aide d'un code, d'une autorisation via une application, d'un jeton, d'une clé de sécurité ou d'un élément biométrique. Ce n'est qu'après vérification des deux facteurs que le système autorise l'accès à l'utilisateur.

C'est la partie concernant les “ deux types différents ” qui est importante. Les facteurs d'authentification se répartissent en trois catégories, et l'authentification à deux facteurs (2FA) exige que le deuxième facteur appartienne à une catégorie différente de celle du premier :

  • Ce que tu sais : Un mot de passe, un code PIN ou une réponse de sécurité.
  • Ce que tu as : Un appareil mobile, une application d'authentification, une carte à puce, un jeton matériel ou une clé de sécurité.
  • Ce que tu es : Une empreinte digitale, la reconnaissance faciale ou un autre élément biométrique.

Un mot de passe associé à un deuxième mot de passe ne constitue pas une authentification à deux facteurs (2FA). En revanche, un mot de passe associé à un code généré par une application d’authentification en est bien une. L’idée est qu’un pirate qui parvient à s’emparer d’un facteur doit encore contourner un autre type de vérification pour accéder au système. C’est également la raison pour laquelle l’authentification à deux facteurs (2FA) est souvent la première étape franchie par les organisations sur la voie d’une authentification multifactorielle plus complète et authentification sans mot de passe programmes.

Quelles sont les méthodes courantes d'authentification à deux facteurs ?

Toutes les méthodes d'authentification à deux facteurs (2FA) n'offrent pas le même niveau de protection. Le choix approprié dépend de la population d'utilisateurs, du système à protéger et du risque encouru.

Codes par SMS ou par message vocal

Les utilisateurs reçoivent un code à usage unique par SMS ou par appel téléphonique. Le SMS est un moyen de communication courant et facile à mettre en place, mais il peut présenter des failles liées au « SIM swapping », à l'interception de messages et à l'ingénierie sociale. Il n'est généralement pas adapté aux accès à haut risque ou privilégiés.

Codes d'e-mail

Les utilisateurs reçoivent un code de vérification par e-mail. La sécurité de cette méthode dépend presque entièrement de la sécurité du compte de messagerie lui-même. Si le compte de messagerie est piraté, le deuxième facteur l'est également.

Applications d'authentification

Les applications d'authentification génèrent des codes d'accès à usage unique, valables pendant un certain temps, sur un appareil enregistré. Elles offrent généralement un niveau de sécurité supérieur à celui des codes envoyés par SMS, car elles ne dépendent pas du service de messagerie de l'opérateur mobile et sont plus difficiles à intercepter à distance.

Notifications push

Les utilisateurs acceptent ou refusent une demande de connexion sur un appareil enregistré. La notification push est pratique et rapide, mais les entreprises doivent tenir compte de Fatigue du MAE les attaques et les validations accidentelles, en particulier pour les comptes à forte valeur.

Jetons matériels

Les jetons physiques génèrent ou stockent des identifiants d’authentification. Ils sont particulièrement adaptés aux secteurs réglementés, aux utilisateurs à haut risque, aux environnements hors ligne ou isolés physiquement, ainsi qu’aux scénarios d’accès à haut niveau de sécurité où les identifiants doivent faire l’objet d’un contrôle strict.

Clés de sécurité

Les clés de sécurité sont des dispositifs d'authentification physiques capables d'assurer une authentification résistante au phishing, en particulier lorsqu'elles reposent sur des normes telles que FIDO2. Les identifiants étant liés au domaine de service légitime, une clé de sécurité ne répondra pas à une fausse page de connexion.

Biométrie

La biométrie utilise des caractéristiques physiques, telles que les empreintes digitales ou la reconnaissance faciale, pour vérifier l'identité. Dans la plupart des déploiements en entreprise, la biométrie est associée à une authentification basée sur l'appareil. La biométrie permet de déverrouiller l'appareil ou d'accéder aux identifiants au niveau local, tandis que la preuve cryptographique sert à authentifier l'utilisateur auprès du service.

Quels sont les avantages de l'authentification à deux facteurs ?

L'intérêt de l'authentification à deux facteurs (2FA) réside dans le fait qu'elle comble la faille laissée par l'authentification par mot de passe seule.

  • Réduit les risques liés au vol de mots de passe : L'authentification à deux facteurs (2FA) permet d'empêcher les accès non autorisés lorsque les mots de passe sont volés, devinés, réutilisés ou divulgués dans des bases de données de mots de passe piratés.
  • Améliore l'accès aux systèmes d'entreprise : L'authentification à deux facteurs (2FA) renforce la sécurité des applications cloud, des VPN, des outils de télétravail, des consoles d'administration et d'autres systèmes sensibles.
  • Contribue à protéger les utilisateurs disposant de droits privilégiés et ceux exposés à des risques élevés : Les cadres, les administrateurs, les prestataires et les utilisateurs tiers ont souvent besoin d'une authentification renforcée, car leurs comptes peuvent donner accès à des données sensibles ou à des systèmes critiques.
  • Favorise la conformité et la préparation aux audits : De nombreux cadres de cybersécurité, exigences en matière d'assurance et programmes réglementaires imposent aux organisations de mettre en place des contrôles d'authentification plus rigoureux.
  • Renforce la sécurité des identités dans le cadre du modèle « Zero Trust » : L'authentification à deux facteurs (2FA) prend en charge la gestion des identités et des accès (IAM) selon le modèle « Zero Trust » en vérifiant l'identité des utilisateurs avant de leur accorder l'accès, notamment lorsqu'elle est associée à des signaux liés à l'appareil, à la localisation et aux risques.
  • Jette les bases d'une authentification multifactorielle (MFA) et d'une authentification sans mot de passe plus robustes : L'authentification à deux facteurs (2FA) peut constituer une première étape concrète vers l'authentification multifactorielle (MFA) adaptative, l'authentification multifactorielle résistante au phishing et l'authentification sans mot de passe.
L'authentification à deux facteurs est-elle la même chose que l'authentification multifactorielle (MFA) ?

L'authentification à deux facteurs est un type d'authentification multifactorielle. La 2FA nécessite exactement deux facteurs d'authentification. MFA peut nécessiter deux facteurs ou plus. Dans la pratique, beaucoup de gens utilisent ces termes de manière interchangeable, mais l'authentification multifactorielle (MFA) est la catégorie la plus large. Toute mise en œuvre de l'authentification à deux facteurs (2FA) relève de la MFA, mais toutes les mises en œuvre de la MFA ne se limitent pas à deux facteurs.

Quelles sont les limites de l'authentification à deux facteurs ?

L'authentification à deux facteurs (2FA) constitue une amélioration significative par rapport à l'accès par mot de passe seul, mais la protection qu'elle offre dépend fortement des méthodes utilisées et de la manière dont les politiques associées sont conçues.

  • Les codes SMS peuvent être exposés à des risques de substitution de carte SIM et d'interception.
  • Les notifications push peuvent générer Fatigue du MAE risque si les utilisateurs sont conditionnés à accepter les invites sans réfléchir.
  • La sécurité des codes envoyés par e-mail dépend de celle du compte de messagerie lui-même.
  • Des processus de récupération peu efficaces peuvent permettre de contourner complètement l'authentification forte.
  • Une authentification à deux facteurs (2FA) de base peut s'avérer insuffisante pour les accès privilégiés ou les environnements réglementés.
  • L'authentification à deux facteurs (2FA) doit s'inscrire dans une stratégie plus large en matière d'identité et d'accès, et non constituer une mesure de contrôle isolée.

Le problème n'est pas que l'authentification à deux facteurs (2FA) soit peu efficace. C'est plutôt que le choix de la méthode, la conception de la politique et les options d'authentification adaptées aux entreprises déterminent la valeur réelle que l'organisation en tire.

Comment configurer l'authentification à deux facteurs

La mise en place de l'authentification à deux facteurs (2FA) au niveau de l'entreprise ne se résume pas à activer une option dans une application, mais consiste davantage à définir un programme d'authentification cohérent pour l'ensemble des utilisateurs, des systèmes et des niveaux de risque. Voici à quoi ressemble une approche concrète :

  1. Déterminez quels utilisateurs, applications et systèmes nécessitent une authentification à deux facteurs (2FA).
  2. Accordez la priorité aux comptes privilégiés, à l'accès à distance, aux applications cloud et aux systèmes sensibles.
  3. Choisissez les méthodes d'authentification en fonction des risques, des besoins des utilisateurs et des exigences de conformité.
  4. Définissez les politiques d'inscription, de facteur de sauvegarde, de perte d'appareil et de récupération de compte.
  5. Recourez à l'authentification adaptative ou fondée sur les risques lorsque cela est approprié.
  6. Former les utilisateurs à repérer les messages suspects et les tentatives d'hameçonnage.
  7. Suivre les tentatives infructueuses, les comportements d'accès à risque et les taux d'adoption au fil du temps.

La procédure de récupération mérite qu'on y accorde autant d'attention en matière de conception que le processus d'authentification lui-même. Une authentification forte n'a que très peu d'intérêt si un utilisateur peut réinitialiser son facteur d'authentification via une procédure d'assistance technique peu sécurisée ou un système de secours reposant uniquement sur un e-mail.

Comment l'authentification à deux facteurs (2FA) fonctionne-t-elle avec les autres méthodes d'authentification et les autres pratiques de sécurité ?

L'authentification à deux facteurs (2FA) est particulièrement efficace lorsqu'elle s'inscrit comme un maillon d'une stratégie d'identité plus large. Voici quelques-unes des méthodes et pratiques avec lesquelles elle s'associe :

MFA

L'authentification à deux facteurs (2FA) est une forme d'authentification multifactorielle (MFA). Les organisations commencent souvent par deux facteurs, puis évoluent vers des politiques d'authentification multifactorielle plus complètes qui adaptent les exigences en fonction de l'utilisateur, de l'appareil, de l'application et du niveau de risque.

Signature unique (SSO)

L'authentification unique (SSO) simplifie l'accès en permettant aux utilisateurs de se connecter une seule fois pour accéder à l'ensemble des applications autorisées. L'authentification à deux facteurs (2FA) renforce cette connexion, de sorte que la commodité offerte par le SSO ne se fasse pas au détriment d'une sécurité insuffisante au niveau de la « porte d'entrée ».

Authentification sans mot de passe

L'authentification à deux facteurs (2FA) repose généralement sur un mot de passe associé à un autre facteur. L'authentification sans mot de passe supprime complètement le mot de passe du processus, en le remplaçant par des identifiants cryptographiques, des données biométriques ou une vérification basée sur l'appareil.

Authentification basée sur le risque

L'authentification basée sur les risques adapte les exigences d'authentification en fonction du contexte. Une connexion habituelle depuis un appareil et un emplacement connus peut se dérouler sans encombre, tandis qu'une connexion inhabituelle peut nécessiter un facteur d'authentification supplémentaire ou être purement et simplement bloquée.

Confiance zéro

Le modèle « Zero Trust » exige une vérification préalable à tout accès. L'authentification à deux facteurs (2FA) s'inscrit dans ce modèle, mais elle doit être associée à des politiques d'accès, à l'évaluation de l'état des appareils, au principe du moindre privilège et à une surveillance continue, plutôt que d'être considérée comme une solution autonome. Solution « Zero Trust ».

Gouvernance des identités

L'authentification permet de vérifier l'identité lors de la connexion. Solutions de gouvernance des identités déterminer qui doit disposer d'un accès, si cet accès est toujours justifié et à quel moment il doit être supprimé. Ces deux éléments vont de pair : l'authentification à deux facteurs (2FA) permet de valider l'identité de l'utilisateur, tandis que la gouvernance garantit que cet utilisateur a toujours le droit d'accéder au système.

Authentification à deux facteurs avec RSA

L'authentification à deux facteurs (2FA) constitue un excellent point de départ pour aller au-delà d'un accès reposant uniquement sur un mot de passe, mais la plupart des entreprises ont besoin de plus qu'une simple couverture de base à deux facteurs. Elles ont besoin d'un système d'authentification qui fonctionne de manière cohérente dans les environnements cloud, hybrides, sur site et à haute sécurité, et qui puisse s'adapter aux différents utilisateurs, applications et niveaux de risque sans imposer à tous le même processus.

RSA prend en charge l'authentification multifactorielle (MFA) d'entreprise dans ces environnements. Les solutions RSA SecurID et RSA ID Plus proposent des méthodes d'authentification flexibles adaptées à différents types d'utilisateurs et à divers niveaux de risque. Cela inclut des authentificateurs matériels, des authentificateurs logiciels, l'authentification sans mot de passe et des politiques adaptatives conçues pour les secteurs réglementés et les environnements à haut niveau de sécurité. Pour découvrir comment cette solution peut s'adapter à votre organisation, consultez Solutions d'authentification multifactorielle RSA et RSA SecurID.

Foire aux questions
Quel est un exemple d'authentification à deux facteurs ?

Un exemple courant d'authentification à deux facteurs consiste à se connecter à l'aide d'un mot de passe, puis à saisir un code à usage unique généré par une application d'authentification. Dans un environnement professionnel, un employé peut également utiliser un mot de passe associé à un jeton matériel ou à une notification push pour accéder à une application cloud, à un VPN ou à un système interne.

L'authentification à deux facteurs est-elle plus efficace qu'un mot de passe ?

Oui. L'authentification à deux facteurs est plus sûre que l'authentification par mot de passe seul, car un pirate a besoin de plus qu'un mot de passe volé pour accéder au compte. Même si un mot de passe est compromis, le deuxième facteur peut contribuer à empêcher tout accès non autorisé.

Quelle est la meilleure méthode d'authentification à deux facteurs ?

Le choix de la méthode d'authentification à deux facteurs la plus adaptée dépend de l'utilisateur, du système et du niveau de risque. Les applications d'authentification et les notifications push peuvent convenir à de nombreux cas d'utilisation courants au sein du personnel. Les jetons matériels, les clés de sécurité, la biométrie et l'authentification sans mot de passe résistante au phishing constituent souvent une solution plus adaptée aux utilisateurs privilégiés, aux secteurs réglementés et aux environnements hautement sécurisés.

L'authentification à deux facteurs peut-elle être piratée ?

L'authentification à deux facteurs renforce considérablement la sécurité des comptes, mais certaines méthodes peuvent tout de même faire l'objet d'attaques. Les codes envoyés par SMS peuvent être vulnérables à l'usurpation de carte SIM, et les notifications push peuvent être détournées dans le cadre d'attaques par « fatigue de l'authentification multifactorielle ». Les entreprises peuvent réduire ces risques en recourant à des méthodes d'authentification plus robustes, à des politiques adaptatives, à la formation des utilisateurs et, le cas échéant, à une authentification multifactorielle résistante au phishing.

L'authentification sans mot de passe est-elle préférable à l'authentification à deux facteurs ?

L'authentification sans mot de passe permet de réduire les risques liés au vol, à la réutilisation ou à la faiblesse des mots de passe en supprimant le mot de passe du processus de connexion. L'authentification à deux facteurs renforce certes la sécurité par rapport à un accès basé uniquement sur un mot de passe, mais l'authentification sans mot de passe peut constituer une solution plus sûre et plus conviviale pour les entreprises qui souhaitent moderniser leur sécurité d'accès.

Démarrer un essai gratuit

Nous vous remercions de l'intérêt que vous portez à l'ASR.
S'inscrire