Plutôt que d’appliquer systématiquement les mêmes étapes de vérification à chaque utilisateur, l’authentification multifactorielle adaptative évalue des indicateurs contextuels tels que la fiabilité de l’appareil, la localisation, le réseau, le comportement de l’utilisateur et le niveau de sensibilité de la ressource à laquelle il accède, puis ajuste le niveau de vérification en conséquence.
L'authentification multifactorielle adaptative (MFA), parfois appelée « MFA contextuelle » ou « authentification sensible au contexte », est une évolution de la méthode traditionnelle authentification multifactorielle conçu pour appliquer des contrôles plus stricts lorsque l'accès semble présenter un risque, et une vérification plus souple lorsque ce n'est pas le cas.
Dans une configuration MFA traditionnelle, chaque utilisateur est soumis au même processus d’authentification à chaque connexion, qu’il se connecte depuis un ordinateur portable familier sur le réseau de l’entreprise ou depuis un appareil non reconnu dans un nouveau pays. L’authentification multifactorielle adaptative (MFA) modifie ce schéma. Le système analyse les signaux contextuels au moment de l’accès et détermine le niveau de vérification approprié, allant d’une connexion sans friction pour les requêtes présentant manifestement un faible risque à une authentification renforcée résistante au phishing pour tout ce qui semble inhabituel ou à haut risque.
Il en résulte une approche plus dynamique de la sécurité des accès. Les utilisateurs de confiance qui suivent des processus courants ne sont pas ralentis inutilement, tandis que les demandes suspectes ou sensibles déclenchent une vérification plus approfondie avant que l'accès ne soit accordé.
Les politiques d'authentification statiques peinent à s'adapter aux réalités du monde du travail moderne. Les employés accèdent aux applications cloud depuis leur réseau domestique, les prestataires se connectent à partir d'appareils non gérés et les utilisateurs privilégiés interagissent avec des systèmes sensibles depuis divers endroits et appareils. Traiter chacun de ces événements d'accès de la même manière revient soit à surcharger les utilisateurs d'invites inutiles, soit à laisser des demandes à haut risque sans protection suffisante.
L'authentification multifactorielle adaptative résout ces deux problèmes à la fois. Il prévoit :
- Une protection renforcée contre les tentatives d'accès à haut risque, dans lesquelles l'utilisation d'identifiants piratés pourrait entraîner des dommages matériels
- Moins de formalités pour les utilisateurs de confiance, qui peuvent effectuer leurs connexions courantes avec un minimum d'interruption
- Un meilleur équilibre entre facilité d'utilisation et sécurité, permettant de réduire le compromis entre l'expérience utilisateur et le contrôle d'accès
- Soutien aux Confiance zéro des stratégies d'accès qui nécessitent une vérification continue plutôt qu'une confiance ponctuelle lors de la connexion
- Un contrôle renforcé de l'accès aux ressources sensibles, garantissant que les systèmes et les données les plus précieux bénéficient du niveau d'authentification le plus élevé
Pour les responsables de la sécurité, l'authentification multifactorielle adaptative marque le passage d'un contrôle d'accès considéré comme un « barrage » statique à un contrôle d'accès reposant sur une prise de décision continue et tenant compte du contexte.
L'authentification multifactorielle adaptative (MFA) consiste à recueillir des informations contextuelles sur chaque demande d'accès, à évaluer si ce contexte présente un risque accru, puis à appliquer un niveau d'authentification approprié. Ce processus s'effectue en temps réel, souvent à l'insu de l'utilisateur.
Évalue le contexte de connexion
Lorsqu'un utilisateur lance une procédure de connexion, le système recueille des informations relatives à cette demande. Ces informations comprennent l'appareil utilisé, le réseau et l'adresse IP, la localisation de l'utilisateur et l'heure d'accès, l'application ou la ressource demandée, ainsi que l'historique récent des authentifications. L'ensemble de ces éléments permet de dresser un tableau du contexte d'accès.
Permet de définir le niveau d'assurance approprié
Le système compare ce contexte à des modèles attendus et à des seuils définis par la politique de sécurité. Un utilisateur connu, utilisant un appareil géré et accédant à une application à faible niveau de sensibilité, nécessite généralement un niveau d’assurance moindre. À l’inverse, un utilisateur privilégié accédant à un système réglementé depuis un emplacement inconnu nécessite un niveau d’assurance plus élevé. Les solutions modernes d’authentification multifactorielle (MFA) adaptatives utilisent l’apprentissage automatique et l’analyse comportementale pour affiner ces évaluations au fil du temps.
Déclenche l'authentification renforcée
Lorsque le contexte nécessite une vérification supplémentaire, le système invite l'utilisateur à fournir un facteur d'authentification plus fort ou supplémentaire. Il peut s'agir d'une notification push envoyée sur un appareil enregistré, d'un code d'accès à usage unique, d'un contrôle biométrique ou d'un authentificateur matériel résistant au phishing utilisé dans authentification sans mot de passe déploiements. Le passage à un niveau supérieur n'a lieu que s'il apporte une réelle valeur ajoutée en matière de sécurité.
Permet de réduire les invites superflues
Pour les demandes qui répondent clairement au seuil de garantie, l'authentification multifactorielle adaptative permet d'accorder l'accès sans étape supplémentaire. Cela réduit la fatigue liée aux invites, diminue le volume d'appels au service d'assistance et préserve la productivité des utilisateurs, tout en continuant à appliquer une authentification forte lorsque cela s'avère nécessaire.
L'authentification multifactorielle adaptative peut s'appuyer sur un large éventail de signaux contextuels. Parmi les déclencheurs les plus courants d'une vérification renforcée, on peut citer :
- Appareils nouveaux ou inconnus : Lorsqu'un utilisateur se connecte à partir d'un appareil que le système n'a jamais détecté auparavant, ce changement de contexte peut accroître le risque et nécessiter une vérification supplémentaire avant que le nouvel appareil ne soit considéré comme fiable.
- Lieux inhabituels ou itinéraires de voyage inhabituels : Les connexions provenant de pays inconnus, ou les scénarios de déplacement improbables dans lesquels un utilisateur apparaît à deux endroits éloignés l'un de l'autre en très peu de temps, constituent des indicateurs forts d'une compromission des identifiants.
- Réseaux non fiables ou adresses IP suspectes : L'accès depuis des réseaux anonymisants, des plages d'adresses IP connues pour être malveillantes ou des réseaux Wi-Fi non gérés peut entraîner l'application de critères d'authentification plus stricts.
- Comportement anormal lors de la connexion : Tout écart par rapport au comportement habituel d'un utilisateur lors de sa connexion, comme des horaires inhabituels, des enchaînements d'actions atypiques ou une vitesse d'accès inattendue, peut indiquer qu'il y a un problème.
- Accès aux applications ou aux données sensibles : La sensibilité de la ressource demandée est tout aussi importante que l'utilisateur qui en fait la demande. Les systèmes financiers, les données RH, les référentiels de code source et les informations soumises à une réglementation justifient une vérification plus rigoureuse, quel que soit le degré de confiance que l'utilisateur semble inspirer par ailleurs.
- Comptes privilégiés ou rôles d'utilisateur avec des droits étendus : Les administrateurs, les cadres et les autres utilisateurs disposant de droits étendus présentent un risque plus élevé en cas de compromission ; c'est pourquoi l'authentification multifactorielle adaptative peut exiger, par défaut, une authentification plus stricte pour ces rôles.
La différence entre l'authentification multifactorielle (MFA) traditionnelle et l'authentification multifactorielle adaptative (MFA) réside dans le contexte.
L'authentification multifactorielle (MFA) traditionnelle applique la même procédure d'authentification à chaque connexion. Qu'un utilisateur se connecte depuis un ordinateur portable d'entreprise géré sur un réseau familier à 10 h ou depuis un appareil non reconnu dans un autre pays à 3 h du matin, les étapes de vérification sont identiques. Cette cohérence est simple à mettre en œuvre et facile à communiquer, mais elle présente deux inconvénients pratiques. Les utilisateurs à faible risque subissent des contraintes inutiles, tandis que les demandes à haut risque ne font l’objet d’aucun contrôle supplémentaire.
Une authentification multifactorielle adaptative telle que RSA Risk AI adapte les exigences en fonction du contexte en temps réel. Un même utilisateur peut passer sans encombre par une procédure de connexion à faible risque le matin, puis être soumis à une authentification renforcée plus tard dans la journée lorsqu’il accède à une application sensible depuis un nouvel appareil. La politique d’authentification s’adapte ainsi au risque réel associé à chaque événement d’accès.
L'avantage concret réside dans un contrôle accru sans pour autant atteindre le même niveau de fatigue rapide. Les utilisateurs sont globalement confrontés à moins de défis, mais ceux auxquels ils sont confrontés sont plus pertinents et plus difficiles à contourner pour les pirates. Cette approche contextuelle constitue également le fondement de l'authentification basée sur le risque, qui utilise ce même type de signaux pour éclairer les décisions relatives à l’élargissement de l’accès dans le cadre d’un programme d’identité.
Quelques scénarios succincts illustrent le fonctionnement de l'authentification multifactorielle adaptative (MFA) dans la pratique.
Un employé de confiance se connecte à partir d'un appareil géré
L'utilisateur se connecte depuis un ordinateur portable connu, sur un réseau reconnu, pendant les heures de travail habituelles. Le contexte semblant présenter peu de risques, le système peut autoriser l'accès avec un minimum de contraintes supplémentaires.
Une tentative de connexion provient d'un nouveau pays
Un utilisateur tente d'accéder à une application d'entreprise depuis un emplacement depuis lequel il ne s'est jamais connecté auparavant. L'authentification multifactorielle adaptative peut exiger une vérification plus stricte, telle qu'un facteur résistant au phishing ou un contrôle biométrique, avant d'accorder l'accès.
Un administrateur disposant de droits privilégiés demande l'accès à un système sensible
Même si l'appareil et le réseau sont connus, le système peut exiger une authentification renforcée, car la ressource demandée présente un risque plus élevé. Le rôle et la ressource, combinés, font monter le seuil d'assurance.
Un utilisateur présente un comportement inhabituel lors de la connexion
Si le comportement de connexion s'écarte du schéma habituel, par exemple en cas de séquence inhabituelle de tentatives d'accès ou d'horaires atypiques, l'authentification multifactorielle adaptative peut renforcer les exigences de sécurité ou signaler la session pour un contrôle supplémentaire.
Un prestataire accède à une application cloud critique depuis un appareil non géré
Le système peut appliquer des règles d'authentification plus strictes, car le contexte de l'appareil et de l'utilisateur ne répond pas aux mêmes critères de confiance qu'un terminal géré appartenant au personnel. L'accès de tiers justifie souvent la mise en place de politiques adaptatives distinctes.
- Réduit les frictions pour les utilisateurs à faible risque : Les connexions courantes se déroulent avec un minimum d'étapes supplémentaires, ce qui permet de préserver la productivité et de réduire la frustration des utilisateurs.
- Renforce les mesures de sécurité lorsque l'activité semble suspecte : L'authentification renforcée est mise en œuvre là où cela compte, ce qui rend les attaques par usurpation d'identifiants nettement plus difficiles à mener.
- Permet de mettre en place des politiques d'accès plus efficaces : Les équipes de sécurité peuvent aller au-delà des règles uniformes et concevoir des politiques adaptées au profil de risque réel des utilisateurs, des appareils et des ressources.
- Contribue à protéger les systèmes et les données sensibles : Les ressources à forte valeur font l'objet d'une vérification plus rigoureuse, quel que soit le niveau de confiance antérieur de l'utilisateur, ce qui réduit l'impact d'identifiants compromis.
- Améliore l'expérience utilisateur sans compromettre la sécurité : Les utilisateurs voient globalement moins de messages d'alerte, et ceux qu'ils voient sont clairement liés à un risque accru, ce qui améliore à la fois le taux d'adoption et le niveau de sécurité.
L'authentification multifactorielle adaptative (MFA) offre des avantages considérables, mais son déploiement réussi nécessite une bonne planification. Les responsables de la sécurité doivent anticiper les défis suivants.
- Le réglage des politiques peut s'avérer complexe : Définir les seuils, les signaux et les critères d'escalade appropriés demande du temps et nécessite plusieurs itérations, en particulier dans des environnements de grande envergure ou très hétérogènes.
- Une mauvaise qualité du signal peut entraîner des faux positifs : Si les données contextuelles sont incomplètes ou peu fiables, le système risque de mettre inutilement les utilisateurs en difficulté ou de ne pas détecter de véritables menaces.
- Des expériences utilisateur incohérentes peuvent être source de confusion : Lorsque les utilisateurs sont confrontés à des messages d'invite différents selon les moments, une communication claire est essentielle pour éviter une augmentation du volume d'appels au service d'assistance et la frustration des utilisateurs.
- Les méthodes d'authentification peu sûres continuent de présenter des risques : L'authentification multifactorielle adaptative n'apporte une valeur ajoutée que lorsque les facteurs sous-jacents sont solides. Les facteurs susceptibles d'être piratés, comme les codes OTP envoyés par SMS, peuvent toujours être contournés, quelle que soit l'efficacité avec laquelle ils sont mis en œuvre.
- La transparence et la gouvernance sont essentielles à la réussite à long terme : Sans traçabilité, sans documentation des politiques et sans révision régulière, les politiques adaptatives peuvent dériver, laissant apparaître des failles que les attaquants peuvent exploiter.
La mise en œuvre de l'authentification multifactorielle adaptative ne se résume pas à multiplier les demandes d'authentification. Les responsables de la sécurité doivent déterminer dans quels domaines les politiques adaptatives apportent le plus de valeur ajoutée, quels signaux sont fiables et comment trouver le juste équilibre entre une protection renforcée et l'expérience utilisateur. Les déploiements les plus réussis reposent sur une prise de décision opérationnelle, une conception minutieuse des politiques et un déploiement piloté, plutôt que sur une activation généralisée.
Commencez par vos utilisateurs et vos ressources les plus exposés aux risques
Commencez par les comptes privilégiés, les processus d'accès à distance, les applications métier sensibles et les données de grande valeur. En vous concentrant d'abord sur les groupes d'utilisateurs et les ressources dont la compromission causerait le plus de dommages, vous justifierez plus facilement la mise en œuvre de ces mesures et réduirez le risque de surdimensionner les politiques pour des scénarios à faible risque.
Définissez les signaux les plus importants dans votre environnement
Concentrez-vous sur des indicateurs concrets tels que les appareils gérés par opposition aux appareils non gérés, les collaborateurs par opposition aux utilisateurs tiers, les zones géographiques inhabituelles, les adresses IP suspectes, les déplacements impossibles et l'accès à des ressources réglementées ou sensibles. Tous les indicateurs ne sont pas aussi fiables dans tous les environnements ; il est donc judicieux de vérifier la qualité de ces indicateurs avant d'élaborer une politique sur cette base.
Élaborez des politiques en fonction des risques opérationnels, et pas uniquement en fonction des événements de connexion
L'objectif de l'authentification multifactorielle adaptative (MFA) n'est pas simplement de soumettre les utilisateurs à davantage de vérifications. Il s'agit d'appliquer des contrôles plus stricts lorsque la compromission d'une session entraînerait un risque significatif sur le plan commercial, opérationnel ou de conformité. Il convient d'élaborer les décisions relatives aux politiques en fonction de ce qui est protégé, et non pas uniquement de ce à quoi l'utilisateur se connecte.
Utilisez l'authentification à plusieurs niveaux de manière stratégique
Réservez les vérifications plus strictes aux moments où le contexte l'exige. Cela permet de réduire la lassitude liée aux invites, de préserver la confiance des utilisateurs dans le système et d'éviter de créer une expérience perturbante identique pour chaque utilisateur et chaque application.
Coordonner dès le début les équipes chargées de la sécurité, de la gestion des identités et des accès (IAM) et de la conformité
La mise en œuvre échoue souvent lorsque les politiques sont élaborées en vase clos. Les responsables de la sécurité ont besoin de la contribution des équipes IAM, des opérations informatiques, des responsables d'applications et des acteurs chargés de la conformité pour définir les seuils de risque acceptables, les procédures d'escalade et la gestion des exceptions avant tout déploiement à grande échelle.
Définir les cas où un accès hautement sécurisé est requis
Identifiez les utilisateurs, les systèmes et les flux de travail qui nécessitent une vérification renforcée en fonction de leur impact sur l'activité, de leur caractère sensible et des exigences de conformité. Les comptes privilégiés, les systèmes de production, les applications sensibles, les données réglementées et les infrastructures critiques doivent tous faire l'objet d'une évaluation visant à déterminer s'ils nécessitent des exigences de sécurité renforcées dans le cadre d'une stratégie d'authentification multifactorielle (MFA) adaptative.
Tester, évaluer et affiner avant le déploiement à grande échelle
Un déploiement progressif permet de réduire les risques. Commencez par un groupe restreint d'utilisateurs, examinez les faux positifs, surveillez les difficultés rencontrées par les utilisateurs et adaptez les règles avant de généraliser le déploiement à l'ensemble de l'entreprise. Prévoyez d'affiner les règles à plusieurs reprises au cours des premiers mois suivant le lancement.
Plan de visibilité et de gouvernance
La traçabilité et le contrôle opérationnel sont tout aussi importants que les politiques elles-mêmes. Documentez les politiques, définissez les responsabilités, fixez des fréquences de rapport et mettez en place un processus de gestion des exceptions et de révision continue. L’authentification multifactorielle adaptative est particulièrement efficace lorsqu’elle est gérée comme un programme évolutif plutôt que comme une configuration ponctuelle.
L'authentification multifactorielle adaptative (MFA) n'est pas seulement une manière plus intelligente de demander une authentification. C'est un moyen concret de renforcer la sécurité des identités sans alourdir chaque demande d'accès. En s'adaptant au contexte en temps réel, elle aide les organisations à appliquer le niveau de vérification approprié à chaque événement d'accès, à améliorer le contrôle des systèmes sensibles et à aligner l'authentification sur les objectifs plus larges du modèle « Zero Trust » et de l'accès sécurisé.
L'authentification multifactorielle adaptative (MFA) est plus efficace lorsqu'elle s'inscrit dans une stratégie d'identité plus large. RSA aide les entreprises à associer l'accès sécurisé à la gouvernance des identités et aux contrôles du cycle de vie afin d'améliorer la visibilité, de faire respecter les politiques et d'assurer une protection plus homogène dans les environnements cloud et hybrides. En savoir plus La solution de gouvernance et de gestion du cycle de vie de RSA pour découvrir comment la sécurité des accès et la gouvernance des identités fonctionnent de concert.
L'authentification multifactorielle adaptative réduit les invites inutiles en permettant aux demandes d'accès à faible risque d'aboutir avec une vérification minimale. Les utilisateurs de confiance utilisant des appareils gérés et accédant à des applications courantes depuis des réseaux familiers ne sont pas soumis aux mêmes contrôles que s’ils se connectaient depuis un appareil ou un emplacement non reconnu. Les utilisateurs voient globalement moins de demandes d’authentification, et celles qui leur sont présentées sont clairement liées à un risque élevé, ce qui améliore à la fois l’adoption et la confiance dans le système.
L'authentification multifactorielle adaptative (MFA) peut utiliser n'importe lequel des facteurs d'authentification employés dans la MFA traditionnelle, notamment les codes d'accès à usage unique, les notifications push, la biométrie, les clés d'accès mobiles et les authentificateurs matériels FIDO2. La différence réside dans la manière dont ces facteurs sont appliqués. Des politiques adaptatives déterminent quel facteur est requis, à quel moment une vérification renforcée doit être déclenchée et quel doit être le niveau de sécurité de l’authentification en fonction du risque contextuel associé à chaque demande d’accès.
Ces deux termes sont étroitement liés et souvent utilisés de manière interchangeable, mais il existe une distinction subtile entre eux. L’authentification multifactorielle adaptative (MFA) désigne spécifiquement une authentification multifactorielle qui s’adapte en fonction du contexte. L’authentification basée sur le risque est un concept plus large qui utilise la notation des risques pour éclairer un éventail plus large de décisions d’accès, et pas seulement les demandes d’authentification multifactorielle. Dans la pratique, la plupart des implémentations d’authentification multifactorielle adaptative s’appuient sur une logique fondée sur le risque, et la plupart des programmes d’authentification fondée sur le risque utilisent l’authentification multifactorielle adaptative comme l’un de leurs principaux mécanismes d’application.