Toutes les méthodes ne se valent pas. Dans sa publication Défense contre les attaques de type adversaire au milieu grâce à l'authentification multifacteur résistante à l'hameçonnage (ITSM.30.031), le Centre canadien pour la cybersécurité explique que l'AMF résistante à l'hameçonnage est « la seule façon d'enrayer complètement ce type de campagne ». Il cite comme exemples de méthodes résistantes les clés de sécurité FIDO2, les clés d'accès et Windows Hello Entreprise.
Réponse courte
Vous décrivez vos comptes, vos outils et vos employés : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Les méthodes et l'ordre de déploiement sont choisis avec vous.
Ce que la soumission devrait couvrir
- L'inventaire des comptes et des services à protéger : courriel, infonuagique, accès à distance, logiciels métier
- Le choix des méthodes, avec les comptes qui exigent une méthode résistante à l'hameçonnage
- Les règles d'accès, par exemple selon l'appareil ou l'emplacement
- Les comptes d'accès d'urgence et la procédure en cas de perte d'un facteur
- Un déploiement progressif, avec un groupe pilote
- La communication aux employés, la formation et le soutien pendant l'inscription
Quels comptes protéger en premier
Le Centre recommande, dans ITSM.30.031, de déployer une AMF résistante à l'hameçonnage pour toutes les utilisatrices et tous les utilisateurs, sans exception. Dans les faits, un déploiement se fait par étapes. La publication Étapes à suivre pour déployer efficacement l'authentification multifacteur (ITSAP.00.105) conseille de commencer par les comptes de grande valeur, comme ceux des administrateurs et le courriel de la haute direction, puis d'élargir.
Les contrôles de cybersécurité de base du Centre demandent d'exiger l'authentification à deux facteurs pour les comptes importants : comptes financiers, administrateurs des systèmes, administration infonuagique, utilisateurs privilégiés et cadres supérieurs (BC.5.1). Ajoutez-y les accès à distance et tout service accessible depuis Internet.
Choisir les méthodes
Selon la publication Sécurisez vos comptes et vos appareils avec une authentification multifacteur (ITSAP.30.030), certaines attaques visent l'AMF elle-même, comme la fatigue liée aux demandes répétées, le vol de jetons et l'interception par un intermédiaire. Le Centre y recommande fortement les méthodes FIDO et la mise en correspondance des nombres pour les notifications.
Le Centre est aussi clair sur les messages texte : « Envisager uniquement l'utilisation de codes par message texte en tant que facteur d'authentification pour les connexions à faibles risques. Les messages texte ne sont pas un moyen sécurisé, puisque les codes sont envoyés dans un format non chiffré. » (ITSAP.00.105). Il précise enfin que la plupart des méthodes résistantes à l'hameçonnage sont payantes : la soumission devrait donc indiquer quels comptes en reçoivent et ce que cela implique en licences ou en matériel.
Comment se déroule un déploiement
- La planification : inventaire des comptes, des services et des appareils, et consultation des personnes concernées.
- La préparation : configuration des méthodes, des règles d'accès et des comptes d'urgence, puis tests.
- Le groupe pilote : quelques utilisateurs essaient l'inscription et signalent les difficultés.
- Les vagues de déploiement : d'abord les comptes de grande valeur, ensuite le reste du personnel.
- La sensibilisation : expliquer pourquoi, comment s'inscrire et quoi faire devant une demande d'approbation inattendue.
- Le suivi : traitement des exceptions, des pertes d'appareils et des commentaires des employés.
Comptes d'urgence et perte d'un facteur
Un téléphone perdu ou une clé oubliée ne doit ni bloquer l'entreprise ni ouvrir une porte dérobée. Le Centre recommande un plan de récupération clair en cas de perte d'un facteur (ITSAP.30.030) et, pour les comptes d'administration, d'éliminer les méthodes de secours qui ne résistent pas à l'hameçonnage (ITSM.30.031).
Pour Microsoft Entra ID, par exemple, Microsoft recommande de créer deux comptes d'accès d'urgence ou plus, protégés par des méthodes résistantes à l'hameçonnage différentes de celles des comptes d'administration habituels. La soumission devrait décrire ces comptes, leur surveillance et la façon de les tester.
Questions à vous poser avant de demander une soumission
- Quels services utilisez-vous : courriel, outils infonuagiques, accès à distance, logiciels métier ?
- Quels comptes ont des droits d'administration, et qui les utilise ?
- Vos employés utilisent-ils des appareils fournis par l'entreprise ou leurs appareils personnels ?
- Certains employés n'ont-ils pas de cellulaire, ou travaillent-ils dans des lieux où il est interdit ?
- Avez-vous déjà activé l'AMF pour certains comptes, et avec quelles méthodes ?
- Qui aidera un employé qui a perdu son facteur d'authentification ?
Risques et pièges à éviter
- Laisser des exceptions permanentes pour quelques comptes, souvent ceux de la direction
- Garder les messages texte comme seule méthode pour des comptes sensibles
- Oublier les comptes de service, les boîtes partagées et les anciens protocoles qui contournent l'AMF
- Déployer à tout le monde le même jour, sans groupe pilote ni soutien prévu
- Ne pas expliquer aux employés qu'une demande d'approbation inattendue doit être refusée et signalée
Ce qu'il faut préciser dans votre demande
- Le nombre d'utilisateurs et de comptes d'administration
- Les services à protéger et votre fournisseur de courriel
- Les méthodes déjà en place, s'il y en a
- Le type d'appareils utilisés, professionnels ou personnels
- Votre ouverture à fournir des clés de sécurité à certains employés
- Le soutien souhaité pendant et après le déploiement
- Les exigences d'un client, d'un assureur ou d'un contrat à respecter
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Quelle différence entre l'authentification à deux facteurs et l'authentification multifacteur ?
L'authentification à deux facteurs utilise exactement deux facteurs ; l'authentification multifacteur en utilise deux ou plus. Le Centre canadien pour la cybersécurité distingue aussi l'authentification à deux facteurs de la vérification en deux étapes, qui peut reposer deux fois sur le même type de facteur (ITSAP.30.030).
Qu'est-ce qu'une méthode résistante à l'hameçonnage ?
C'est une méthode qu'un faux site ne peut pas intercepter ni rejouer. Le Centre cite comme exemples les clés de sécurité FIDO2, les clés d'accès et Windows Hello Entreprise (ITSM.30.031). Un code reçu par message texte ou saisi à la main n'en fait pas partie.
Les codes par message texte sont-ils suffisants ?
Le Centre les réserve aux connexions à faibles risques, parce que les codes sont envoyés dans un format non chiffré et peuvent être détournés, notamment par l'usurpation de carte SIM (ITSAP.00.105). C'est mieux qu'un mot de passe seul, mais insuffisant pour les comptes sensibles.
Que faire si un employé perd son téléphone ou sa clé ?
Prévoyez une procédure de récupération avant le déploiement : vérification de l'identité de l'employé, désactivation du facteur perdu et inscription d'un nouveau facteur. Le Centre suggère par exemple de garder des jetons matériels de rechange au service d'assistance (ITSAP.30.030).
L'authentification multifacteur suffit-elle à protéger nos comptes ?
Non. C'est un contrôle important, mais il doit s'accompagner de mises à jour, de privilèges limités et de formation. Le Centre recommande notamment de former les employés à reconnaître l'hameçonnage. Voyez notre page Formation en cybersécurité.