Gérer le risque lié aux mots de passe

Gérer le risque lié aux mots de passe

Le risque lié aux mots de passe concerne tout leur cycle de vie : inscription, stockage, connexion, récupération et réponse aux violations de données. Découvrez comment le maîtriser sans vous appuyer sur des règles obsolètes.

Le risque lié aux mots de passe se trouve souvent à la frontière entre la gestion des vulnérabilités et les opérations liées aux identités. Un outil d’analyse peut détecter des failles logicielles, tandis que l’équipe chargée des identités configure les règles de connexion, sans que personne ne soit responsable de l’ensemble du parcours, de la création du mot de passe à la réponse aux violations de données. Les attaquants profitent de cette lacune.

Ce risque ne se limite pas à un « mot de passe faible ». Il comprend la réutilisation sur plusieurs services, l’hameçonnage, les logiciels malveillants voleurs d’informations, le bourrage d’identifiants, la pulvérisation de mots de passe, le stockage non sécurisé, l’exposition de liens de réinitialisation, les vérifications insuffisantes du service d’assistance et les sessions qui restent actives après un changement d’identifiants.

Pourquoi l’exposition d’un seul identifiant peut avoir des répercussions ailleurs

Lorsque des personnes réutilisent leurs identifiants, une violation de données chez un fournisseur sans lien avec les autres services alimente des tentatives de connexion automatisées sur ces derniers. Si la même adresse e-mail et le même mot de passe permettent d’accéder à une boîte de messagerie, l’attaquant peut aussi accéder aux réinitialisations de mots de passe d’autres services. Un compte professionnel privilégié peut transformer un incident lié à l’identité en vol de données, en fraude ou en attaque par rançongiciel.

Cet enchaînement explique pourquoi l’exposition d’un mot de passe doit être traitée comme un signal opérationnel, et non comme une simple entrée dans un rapport sur une violation de données passée.

Mesurer les bons indicateurs

Les chiffres élevés mis en avant sont difficiles à comparer : les jeux de données se recoupent, contiennent des doublons et peuvent mêler d’anciennes collections à des données récemment volées. Un programme dont la pertinence peut être justifiée se concentre sur des indicateurs qui permettent d’agir :

  • Les comptes actifs utilisant un mot de passe présent dans une liste de blocage de valeurs compromises.

  • Les comptes privilégiés ou sensibles dépourvus d’authentification résistante à l’hameçonnage.

  • La réutilisation détectée dans les systèmes que l’organisation est autorisée à évaluer.

  • Les schémas d’attaque par bourrage d’identifiants ou pulvérisation de mots de passe, qu’ils aient abouti ou aient été bloqués.

  • Le délai entre la détection d’une exposition crédible et la révocation des sessions ainsi que la réinitialisation des identifiants.

  • Les événements de récupération de compte et de remplacement des moyens d’authentification présentant des signaux de risque anormaux.

Il faut éliminer les doublons des décomptes et préciser leur périmètre selon la date de la source, la population concernée et le niveau de confiance. La présence d’un identifiant dans une collection ne prouve pas, à elle seule, que le compte actuel est compromis ; elle justifie une vérification et des mesures de réduction du risque.

Des mesures de protection tout au long du cycle de vie des identifiants

Inscription et changement de mot de passe

Autorisez les mots de passe longs, prenez en charge les gestionnaires de mots de passe et bloquez les valeurs courantes ou compromises. Évitez les règles arbitraires de composition des caractères et les changements de mot de passe imposés à intervalles réguliers. Encouragez l’utilisation d’un mot de passe unique pour chaque compte.

Stockage

Utilisez un sel aléatoire unique et une fonction de hachage lente conçue pour le stockage des mots de passe. Protégez séparément les secrets applicatifs, empêchez la journalisation des mots de passe en clair et réévaluez les paramètres de coût de calcul à mesure que le matériel évolue.

Authentification

Combinez des limites de fréquence par compte et des limites distribuées avec la détection des robots, les signaux provenant des appareils et du réseau, et des alertes. Proposez des clés d’accès ou d’autres formes d’authentification résistantes à l’hameçonnage, et privilégiez-les pour les administrateurs et les actions à fort impact.

Récupération de compte et assistance

Protégez la récupération de compte avec le même niveau d’assurance que la connexion. Informez les utilisateurs des changements de moyens d’authentification, imposez un délai d’attente ou un examen supplémentaire pour les récupérations à haut risque et formez les équipes d’assistance à se prémunir contre l’ingénierie sociale.

Réponse à une exposition

Lorsqu’une exposition est crédible, évaluez son périmètre, imposez une réinitialisation adaptée, révoquez les sessions et jetons concernés, examinez l’activité récente et informez la personne touchée en lui indiquant clairement les actions à effectuer. Préservez les éléments de preuve sans conserver de secrets en clair.

Ce que vous pouvez faire à titre individuel

  • Utilisez un gestionnaire de mots de passe et un mot de passe unique pour chaque service.

  • Adoptez les clés d’accès lorsqu’elles sont disponibles et activez une authentification multifacteur forte sur les autres services.

  • Protégez le compte de messagerie utilisé pour la récupération de vos comptes.

  • En cas d’alerte crédible d’exposition, accédez directement au service, sans suivre un lien reçu dans un message inattendu.

  • Changez les mots de passe réutilisés sur tous les services concernés, en commençant par vos comptes de messagerie, financiers et professionnels.

Conclusion

Le risque lié aux mots de passe ne peut être maîtrisé que si sa gestion est confiée à un responsable, assortie d’objectifs de réponse mesurables et soutenue par des mesures de protection couvrant l’ensemble du cycle de vie des identités. L’objectif n’est pas d’affirmer que toute exposition équivaut à une compromission. Il s’agit de faire en sorte qu’un mot de passe connu ou deviné ne suffise pas, de détecter rapidement les abus et d’en limiter les conséquences lorsqu’un identifiant est exposé.

Pour connaître les recommandations actuelles en matière de mesures de protection, consultez NIST SP 800-63B-4 et le rapport annuel de Verizon sur les enquêtes relatives aux violations de données.