Skip to content

Au lieu de s'appuyer sur une information que l'utilisateur connaît et qu'il pourrait être amené à divulguer par tromperie, l'authentification FIDO utilise des identifiants cryptographiques liés à un appareil ou à un authentificateur contrôlé par l'utilisateur. Pour les entreprises qui abandonnent les mots de passe, FIDO est devenu l’une des normes fondamentales à la base de l’authentification moderne sans mot de passe, des clés d’accès et de l’authentification multifactorielle résistante au phishing.

Qu'est-ce que l'alliance FIDO ?

L'Alliance FIDO est une association professionnelle ouverte qui élabore des normes d'authentification visant à réduire la dépendance mondiale vis-à-vis des mots de passe. Elle compte parmi ses membres des fournisseurs de solutions d'identité, des fabricants d'appareils, des développeurs de navigateurs, des institutions financières et des organismes publics, qui œuvrent tous à la réalisation d'un objectif commun : rendre les connexions à la fois plus sûres et plus faciles pour les utilisateurs.

FIDO n'est pas un produit et n'appartient à aucun fournisseur en particulier. Il s'agit d'une approche fondée sur des normes pouvant être mise en œuvre sur tous les appareils, systèmes d'exploitation, navigateurs, applications et dispositifs d'authentification. C'est notamment cette ouverture qui rend FIDO si utile pour les entreprises. La même norme qui fonctionne sur une clé de sécurité d’un fabricant fonctionne également sur un authentificateur de plateforme d’un autre fabricant, sur un appareil mobile ou au sein d’un navigateur. Il en résulte une base cohérente sur laquelle les organisations peuvent s’appuyer sans se limiter à un seul écosystème.

RSA est l'un des membres fondateurs de la Alliance FIDO et siège à son conseil d'administration. RSA est également membre des groupes de travail suivants de l'Alliance FIDO :

  • Groupe de travail sur le déploiement en entreprise
  • Groupe de travail sur l'expérience utilisateur
  • Groupe de travail sur les services de métadonnées
  • Groupe de travail technique
  • Sous-groupe chargé de l'expérience utilisateur en entreprise
  • Sous-groupe chargé de l'authentification logicielle hors CTAP

Récemment, l'Alliance FIDO a publié un étude de cas expliquant comment RSA a mis en place l'authentification sans mot de passe pour l'ensemble de ses collaborateurs à l'échelle mondiale.

Que signifie « FIDO » ?

FIDO est l'acronyme de « Fast Identity Online ». Ce nom reflète l'objectif de cette norme : proposer une authentification plus rapide, plus simple et plus sûre que les mots de passe. Aujourd'hui, FIDO est étroitement associé à l'authentification sans mot de passe, aux clés d'accès et à l'authentification multifactorielle (MFA) résistante au phishing.

Comment fonctionne l'authentification FIDO ?

L'authentification FIDO repose sur la cryptographie à clé publique. Chaque fois qu'un utilisateur s'inscrit à un service en ligne, l'authentificateur génère une paire de clés unique. La clé privée ne quitte jamais l'authentificateur de l'utilisateur. C'est la clé publique qui est stockée par le service. Lorsque l'utilisateur se connecte, le service émet un défi auquel seule la clé privée correspondante peut répondre, ce qui prouve que l'utilisateur contrôle ses identifiants sans jamais transmettre de mot de passe sur le réseau.

Concrètement, le processus se déroule comme suit :

  1. Un utilisateur enregistre un authentificateur : Il peut s'agir d'un appareil, d'un élément biométrique, d'une clé de sécurité ou de tout autre moyen d'authentification pris en charge par FIDO.
  2. L'authentificateur génère une paire de clés : La clé privée reste en possession de l'authentificateur. La clé publique est enregistrée auprès du service en ligne.
  3. L'utilisateur vérifie localement : L'utilisateur peut déverrouiller l'authentificateur à l'aide de données biométriques, d'un code PIN ou d'une autre méthode locale.
  4. Le service vérifie la réponse cryptographique : Le service vérifie que l'utilisateur détient bien la clé privée sans pour autant recevoir cette dernière.
  5. L'authentification aboutit sans qu'il soit nécessaire d'envoyer un mot de passe : Cela permet de réduire l'exposition au hameçonnage et vol d'identifiants.

Étant donné qu’aucun secret partagé ne quitte jamais l’authentificateur de l’utilisateur, un pirate qui intercepterait le trafic réseau, parvenait à s’introduire dans la base de données du serveur ou mettrait en place une fausse page de connexion convaincante n’aurait rien d’utile à voler.

Quelle est la différence entre le FIDO et le FIDO2 ?

FIDO désigne la famille élargie des normes d'authentification ouvertes. FIDO2 est l'ensemble moderne des normes FIDO, qui inclut WebAuthn et CTAP ; c'est à cela que la plupart des gens font référence aujourd'hui lorsqu'ils parlent de connexions sans mot de passe, de clés d'accès et d'authentification multifactorielle (MFA) résistante au phishing.

Terme
Ce que cela signifie
Comment l'expliquer ?
FIDO
La famille élargie des normes d'authentification ouvertes
À utiliser dans le cadre d'une discussion sur la norme générale et la tendance vers l'authentification sans mot de passe
FIDO2
La norme moderne FIDO, qui regroupe WebAuthn et CTAP
À utiliser lors de discussions sur les passkeys, les clés de sécurité, les navigateurs et les méthodes de connexion modernes sans mot de passe
WebAuthn
Une norme d'authentification Web du W3C
Permet aux sites web et aux applications d'utiliser des identifiants à clé publique
CTAP
Protocole client-authentificateur
Permet aux dispositifs d'authentification de communiquer avec les navigateurs, les systèmes d'exploitation et les applications
Passkeys
Identifiants FIDO basés sur la cryptographie à clé publique
Prend en charge les connexions sans mot de passe et résistantes au hameçonnage
Terme : FIDO
Ce que cela signifie :
La famille élargie des normes d'authentification ouvertes
Comment l'expliquer :
À utiliser dans le cadre d'une discussion sur la norme générale et la tendance vers l'authentification sans mot de passe
Terme : FIDO2
Ce que cela signifie :
La norme moderne FIDO, qui regroupe WebAuthn et CTAP
Comment l'expliquer :
À utiliser lors de discussions sur les passkeys, les clés de sécurité, les navigateurs et les méthodes de connexion modernes sans mot de passe
Terme : WebAuthn
Ce que cela signifie :
Une norme d'authentification Web du W3C
Comment l'expliquer :
Permet aux sites web et aux applications d'utiliser des identifiants à clé publique
Terme : CTAP
Ce que cela signifie :
Protocole client-authentificateur
Comment l'expliquer :
Permet aux dispositifs d'authentification de communiquer avec les navigateurs, les systèmes d'exploitation et les applications
Terme : Passkeys
Ce que cela signifie :
Identifiants FIDO basés sur la cryptographie à clé publique
Comment l'expliquer :
Prend en charge les connexions sans mot de passe et résistantes au hameçonnage
Comment FIDO prend-il en charge l'authentification sans mot de passe ?

FIDO remplace le mot de passe par un identifiant cryptographique contrôlé par l'utilisateur. Du point de vue de l’utilisateur, la connexion peut se faire par empreinte digitale, reconnaissance faciale, code PIN de l’appareil, simple pression sur une clé de sécurité ou validation via une application d’authentification mobile. Du point de vue du service, ce qui authentifie réellement l’utilisateur, c’est la preuve cryptographique liée à ce jeton.

Il s'agit là d'une distinction importante. La donnée biométrique ou le code PIN ne sont pas ce que le service perçoit. Il s'agit de la méthode locale utilisée par l'utilisateur pour déverrouiller son authentificateur. L'authentification elle-même repose sur la possession de l'identifiant FIDO et sur la réponse cryptographique qu'il génère. C'est ce qui rend FIDO utile pour authentification sans mot de passe. L'utilisateur n'a rien à saisir, un pirate n'a rien à hameçonner et il n'y a rien de réutilisable à voler. Selon la manière dont une organisation le déploie, FIDO peut prendre en charge une connexion entièrement sans mot de passe ou servir de deuxième facteur d'authentification fort au sein d'un processus d'authentification multifactorielle (MFA) plus large.

Qu'est-ce qu'un passe-partout ?

Les « passkeys » sont des identifiants FIDO reposant sur la cryptographie à clé publique ; elles constituent le moyen par lequel la plupart des utilisateurs auront recours à l’authentification FIDO au quotidien. Une clé d'accès peut résider sur un seul appareil, être synchronisée sur tous les appareils d'un utilisateur via un fournisseur de services cloud, ou être associée à un authentificateur matériel. Dans tous les cas, le fonctionnement sous-jacent est le même : une clé privée du côté de l'utilisateur, une clé publique enregistrée auprès du service, et une requête cryptographique à la place d'un mot de passe.

Pour les entreprises, les clés d'accès sont prometteuses, mais ce n'est pas encore une solution aboutie. L'expérience utilisateur est excellente et le gain de sécurité par rapport aux mots de passe est considérable. Mais les organisations doivent encore réfléchir attentivement à la manière dont les clés d'accès sont émises, où elles sont stockées, comment elles se synchronisent, comment elles sont récupérées lorsqu'un utilisateur perd son appareil et comment elles sont gérées tout au long du cycle de vie de l'identité. La question n'est pas de savoir si clés d'accès fonctionnement. Il s'agit de déterminer si le modèle de déploiement répond aux exigences en matière d'assurance et de contrôle de l'environnement dans lequel il est mis en place.

Pourquoi le modèle FIDO est-il considéré comme résistant au phishing ?

Les identifiants FIDO sont liés au domaine de service légitime. C'est cette liaison qui rend la norme résistante au phishing. Un utilisateur amené par ruse à se rendre sur un site contrefait ne pourra pas y effectuer le même processus d'authentification, car l'identifiant cryptographique ne répondra pas à un domaine sur lequel il n'a pas été enregistré.

Quelques détails sont importants :

  • FIDO n'envoie pas de mots de passe réutilisables sur le réseau.
  • Les clés privées restent en possession de l'authentificateur et ne sont jamais divulguées au service.
  • Les identifiants à clé publique sont limités à une entité de confiance ou à un domaine spécifique.
  • FIDO permet de réduire les risques liés au phishing d'identifiants, à la « fatigue » liée à l'authentification multifactorielle (MFA) et à certaines techniques de contournement de la MFA.
  • Le modèle FIDO est particulièrement efficace lorsqu'il est associé à des processus solides d'inscription, de récupération et de gestion des appareils.

C'est en raison de ces caractéristiques que les analystes et les organismes de normalisation font de plus en plus souvent référence à la norme FIDO lorsqu'ils évoquent authentification résistante au phishing. Elle élimine les conditions sur lesquelles reposent la plupart des attaques par usurpation d'identifiants.

Cas d'utilisation courants de l'authentification FIDO

La solution FIDO s'applique à divers scénarios d'entreprise, et le mode de déploiement le plus adapté dépend généralement du groupe d'utilisateurs et du profil de risque.

  • Connexion sans mot de passe pour les collaborateurs : Les employés utilisent des dispositifs d'authentification pris en charge par FIDO pour accéder aux applications métier sans mot de passe.
  • Une AMF résistante à l'hameçonnage: Les organisations utilisent le protocole FIDO comme facteur d'authentification renforcé pour les accès à haut risque.
  • Authentification dans le secteur bancaire et des services financiers : Les banques peuvent recourir à la connexion sans mot de passe basée sur la norme FIDO pour réduire le phishing visant les identifiants et renforcer la sécurité d'accès des clients et du personnel.
  • Accès utilisateur privilégié : Les administrateurs et les utilisateurs à haut risque peuvent utiliser les identifiants FIDO pour renforcer la sécurité des accès.
  • Accès aux applications hybrides et cloud : Lorsqu'il est intégré à une architecture IAM adaptée, FIDO permet d'assurer la sécurité des identités dans les environnements cloud, hybrides et sur site.
  • Gestion des identités et des accès (IAM) selon le modèle « Zero Trust » : FIDO permet de prendre en charge la gestion des identités et des accès selon le modèle « Zero Trust » en renforçant la vérification des utilisateurs avant l'octroi de l'accès.
Avantages de l'authentification sans mot de passe FIDO

Les arguments en faveur du modèle FIDO relèvent à la fois de la sécurité, de l'expérience utilisateur et d'une stratégie d'identité à long terme. Parmi les principaux avantages, on peut citer :

  • Réduit les attaques visant les mots de passe : FIDO contribue à réduire les risques liés au vol d'identifiants, à la réutilisation des mots de passe et au hameçonnage.
  • Prend en charge l'authentification multifactorielle (MFA) résistante au phishing : L'authentification FIDO2 peut offrir une protection plus efficace que les SMS, les mots de passe à usage unique (OTP) ou les notifications push classiques. MFA.
  • Améliore l'expérience utilisateur : Les utilisateurs peuvent s'authentifier à l'aide d'un appareil, d'une application d'authentification, d'un déverrouillage biométrique ou d'une clé de sécurité, plutôt que de saisir un mot de passe.
  • S'inscrit dans la stratégie de sécurité « zero trust » : FIDO renforce la vérification d'identité dans le cadre d'une Confiance zéro Stratégie IAM.
  • Permet de répondre aux exigences accrues en matière d'authentification : FIDO peut aider les organisations à se conformer aux exigences de plus en plus strictes en matière d'authentification multifactorielle (MFA) et aux normes de cybersécurité.
  • S'adapte à différents groupes d'utilisateurs : Les entreprises peuvent utiliser différents types d'authentificateurs en fonction des niveaux de risque, des rôles et des environnements.
Considérations relatives au déploiement de FIDO dans les entreprises

Mettre en place FIDO ne revient pas à le déployer correctement. La majeure partie de la valeur ajoutée provient des décisions connexes concernant les dispositifs d'authentification, l'inscription, les groupes d'utilisateurs, l'infrastructure et la gouvernance.

Choix de l'authentificateur

La plupart des organisations ont besoin d’une solution mixte. Les authentificateurs mobiles conviennent bien à l’accès quotidien des employés. Les identifiants liés à un appareil et les jetons matériels sont souvent plus adaptés aux utilisateurs privilégiés, aux environnements réglementés ou aux situations où la portabilité des identifiants doit être strictement contrôlée. Les authentificateurs intégrés aux ordinateurs portables et aux téléphones offrent une excellente expérience utilisateur à l’ensemble du personnel.

Inscription et recouvrement

La robustesse d’une authentification forte dépend entièrement de la procédure utilisée pour sa mise en place. Si un utilisateur peut récupérer un identifiant FIDO via un processus d’assistance technique peu sécurisé ou un système de secours basé sur un mot de passe, les avantages en termes de sécurité s’érodent rapidement. La procédure de récupération mérite donc la même attention que le processus d’authentification lui-même lors de sa conception.

Groupes d'utilisateurs et niveaux de risque

Chaque rôle comporte des risques spécifiques. Les utilisateurs disposant de privilèges, les prestataires, les fournisseurs et les salariés impliqués dans des processus réglementés ont souvent besoin de moyens d'authentification offrant un niveau de sécurité plus élevé. L'adéquation des options FIDO aux différentes catégories d'utilisateurs fait partie intégrante d'un déploiement réussi.

Exigences relatives au cloud, aux solutions hybrides et aux environnements sur site

FIDO doit fonctionner partout où la gestion des identités est nécessaire. Pour de nombreuses entreprises, cela implique à la fois des environnements cloud, hybrides, sur site et hautement sécurisés, y compris des déploiements souverains ou isolés physiquement (air-gapped) où les écosystèmes de clés d'accès grand public peuvent ne pas être applicables.

Gouvernance et conformité

Les identifiants FIDO doivent s'inscrire dans le cycle de vie des identités, et non en dehors de celui-ci. Cela implique de lier la délivrance, la révocation et les preuves d'audit des authentificateurs aux politiques d'accès et aux processus de conformité, plutôt que de considérer le modèle FIDO comme une fonctionnalité autonome.

Comment RSA prend en charge le protocole FIDO et l'authentification sans mot de passe

FIDO est l’un des outils les plus puissants dont disposent les entreprises pour aller au-delà des mots de passe et combler la faille exploitée depuis des années par le hameçonnage d’identifiants. Mais pour tirer pleinement parti de cette solution, il ne suffit pas d’activer les clés d’accès. Cela dépend de la manière dont les authentificateurs sont délivrés, dont la récupération est gérée, dont les politiques d’accès sont régies et dont la garantie d’identité est maintenue dans les environnements cloud, hybrides, sur site et à haute sécurité.

RSA aide les organisations à intégrer FIDO dans une stratégie globale d'authentification sans mot de passe et de gestion des identités, en offrant la flexibilité, la gouvernance et les options de déploiement dont les entreprises ont besoin dans des environnements complexes. Pour découvrir comment cette solution s'adapte à votre organisation, consultez le site de RSA authentification sans mot de passe et l'authentification multifactorielle solutions.

Foire aux questions
Que signifie « FIDO » dans le domaine de la cybersécurité ?

FIDO est un ensemble de normes d'authentification ouvertes conçues pour réduire la dépendance aux mots de passe et permettre des connexions plus sécurisées grâce à la cryptographie à clé publique. Il est largement utilisé pour permettre l'authentification sans mot de passe et l'authentification multifactorielle (MFA) résistante au phishing.

Qu'est-ce que FIDO2 ?

La norme FIDO2 est la version moderne de la norme FIDO qui combine les technologies WebAuthn et CTAP afin de prendre en charge l'authentification sans mot de passe et l'authentification multifactorielle (MFA) résistante au phishing.

Le modèle FIDO fonctionne-t-il sans mot de passe ?

FIDO prend en charge l'authentification sans mot de passe, mais peut également servir de deuxième facteur d'authentification fort. C'est le modèle de déploiement qui détermine si l'expérience est entièrement sans mot de passe.

Le code FIDO correspond-il à l'authentification multifactorielle (MFA) ?

La norme FIDO n'est pas la même chose que l'authentification multifactorielle (MFA). La norme FIDO est un ensemble de normes d'authentification, tandis que la MFA est une méthode d'authentification qui nécessite plusieurs facteurs de vérification. La norme FIDO peut être utilisée dans le cadre de l'authentification multifactorielle (MFA), et la norme FIDO2 peut prendre en charge une authentification multifactorielle résistante au phishing ou une authentification sans mot de passe, selon son mode de déploiement.

Le modèle FIDO est-il protégé contre le phishing ?

Oui. Le système FIDO est conçu pour résister au hameçonnage, car les identifiants reposent sur la cryptographie à clé publique et sont limités aux services ou domaines légitimes.

Démarrer un essai gratuit

Nous vous remercions de l'intérêt que vous portez à l'ASR.
Sign up