Résumé
L’authentification à deux facteurs (2FA) renforce la sécurité en exigeant une seconde étape de vérification en plus du mot de passe. Bien que cela ne soit pas systématiquement exigé, des secteurs comme la finance, la santé, la défense, les forces de l’ordre et les administrations s’appuient sur l’authentification à deux facteurs pour répondre aux exigences réglementaires, et toute entreprise peut en tirer parti afin de se protéger contre les attaques automatisées visant les identifiants.
Pourquoi les entreprises ont-elles besoin de l’authentification à deux facteurs (2FA) ?
L’authentification d’un utilisateur ou d’une utilisatrice avant de lui accorder l’accès à une application sécurisée constitue une étape de sécurité essentielle pour protéger les actifs numériques de votre entreprise. La combinaison nom d’utilisateur et mot de passe constitue depuis longtemps le mécanisme classique d’authentification et de vérification de l’identité des utilisateurs et utilisatrices, mais la sécurité des mots de passe présente des failles intrinsèques. Des pratiques inadéquates en matière de mots de passe, comme la réutilisation du même mot de passe pour plusieurs applications ou le choix d’un mot de passe simple et facile à deviner, exposent les opérations à des risques. Pour contrer cette menace, vous pouvez recourir à des formes avancées d’authentification.
L’authentification à deux facteurs (2FA) est une couche de sécurité supplémentaire qui exige qu’une personne fournisse un facteur d’authentification additionnel en plus de son nom d’utilisateur et de son mot de passe. Ce deuxième facteur d’authentification est généralement :
- Un élément que l’utilisateur possède (une carte à puce ou un token matériel)
- Un élément propre à l’utilisateur (une empreinte digitale ou un scan de l’iris)
Cette approche multiniveau de la défense en profondeur appliquée à l’authentification réduit le risque lié aux attaques automatisées qui affectent les solutions d’authentification par mot de passe unique.
À ce jour, l’utilisation de l’authentification à deux facteurs pour protéger les systèmes n’est pas obligatoire dans tous les secteurs. Cependant, l’authentification à deux facteurs est une mesure nécessaire pour se conformer à certaines restrictions liées aux mots de passe dans des secteurs tels que la finance, la santé, la défense, les forces de l’ordre et l’administration publique, entre autres.
| Secteur | Réglementation ou standard pertinent | Exigence clé en matière d'authentification à deux facteurs |
|---|---|---|
| Finance | PCI-DSS, SOX, GLBA | Authentification multifacteur pour l’accès aux données des titulaires de carte ; contrôles internes stricts sur les informations financières ; mesures de protection des données financières des clients et clientes |
| Santé | HIPAA | Mesures de sécurité des mots de passe pour protéger les informations de santé individuelles |
| Défense | Carte d’accès commune du DoD (CAC) | Authentification à deux facteurs via CAC pour l’accès physique et réseau des personnels militaires, civils et prestataires |
| Forces de l'ordre | CJIS / NCIC | MFA requise pour accéder au National Crime Information Center, en particulier depuis un appareil mobile ou des lieux non sécurisés |
| Administration américaine | Plan national d’action pour la cybersécurité | Authentification à deux facteurs obligatoire pour accéder aux sites web gouvernementaux |
Quels secteurs exigent l’authentification à deux facteurs ?
Plusieurs secteurs réglementés, notamment la finance, la santé, la défense, les forces de l’ordre et le secteur public, ont adopté des exigences de double authentification afin de protéger les données sensibles et de répondre aux obligations de conformité. Les sections suivantes analysent la manière dont chaque secteur applique l’authentification à deux facteurs.
Comment le secteur financier utilise-t-il l’authentification à deux facteurs ?
Le secteur financier utilise la technologie 2FA depuis longtemps. En réalité, chaque fois que vous utilisez un distributeur automatique de billets (DAB), vous utilisez l’authentification à deux facteurs (2FA) : vous avez besoin à la fois de votre code confidentiel (PIN), une information que vous connaissez, et de votre carte bancaire, un élément que vous possédez, pour accéder à votre compte bancaire. À mesure que les services financiers se développent en ligne, les entreprises du secteur financier ont besoin de cette couche de sécurité supplémentaire pour protéger leurs clients et leurs actifs.
Comment PCI-DSS et SOX s’appliquent-ils aux organisations financières ?
Toute entreprise qui traite et stocke des informations de paiement par carte doit également se conformer au Payment Card Industry Data Security Standard (PCI-DSS). Cela signifie qu'elles pourraient devoir aller plus loin, en fournissant plus de deux facteurs d'authentification pour renforcer leur sécurité. Depuis la version 3.2 de la norme PCI-DSS, ces organisations doivent également modifier les identifiants par défaut fournis par les fournisseurs ainsi que les comptes nominatifs pour chaque personne ayant accès aux informations des titulaires de carte.
Un autre exemple d’application de l’authentification à deux facteurs dans le secteur financier est la loi Sarbanes-Oxley (SOX) de 2002. La loi SOX n’indique pas explicitement que l’authentification à deux facteurs est une exigence de conformité, mais elle impose des contrôles internes stricts sur les informations financières. De même, la Gramm-Leach-Bliley Act (GLBA) n’impose pas non plus de politique de mot de passe, mais exige que les entreprises mettent en place et appliquent des mesures appropriées pour protéger les informations financières de leurs client·e·s. Les solutions d’authentification par mot de passe unique ne sont pas suffisamment sécurisées pour répondre aux contrôles internes stricts exigés par SOX ni aux mesures de protection requises par GLBA. Même si ces politiques ne le précisent pas explicitement, il est judicieux de mettre en place une authentification à deux facteurs. Avec plus d’un milliard de mots de passe texte accessibles en ligne à la suite de diverses brèches de données, aucune entreprise ne devrait se considérer totalement à l’abri d’une brèche de données, mais la 2FA —ou mieux encore, l’authentification multifacteur (MFA)— peut réduire le risque.
Pourquoi la santé nécessite-t-elle une authentification à deux facteurs ?
La Health Insurance Portability and Accountability Act (HIPAA) a été créée pour protéger la confidentialité des informations de santé d'un individu. En vertu de HIPAA, les entreprises du secteur de la santé doivent mettre en place des mesures pour renforcer la sécurité des mots de passe. Cela n’impose pas la mise en œuvre de l’authentification à deux facteurs, mais exige des entreprises qu’elles prennent en compte les pratiques de sécurité des mots de passe. Comme dans le secteur financier, l’authentification à deux facteurs permet aux organisations de santé de maintenir des standards élevés en matière de sécurité des mots de passe et de respecter les réglementations du secteur.
Comment l’armée américaine met-elle en œuvre l’authentification à deux facteurs ?
L’armée américaine utilise l’authentification à deux facteurs via la Common Access Card (CAC), délivrée au personnel en service actif des forces armées, à la Réserve sélective, aux employé·e·s civils du Département de la Défense (DoD), et aux prestataires éligibles. Cette carte permet aux utilisateurs militaires d’accéder physiquement aux bâtiments et aux espaces contrôlés, ainsi qu’aux réseaux et systèmes informatiques du Département de la Défense (DoD).
Comment les forces de l’ordre utilisent-elles l’authentification à deux facteurs ?
Les agences de maintien de l’ordre des États-Unis qui utilisent la Criminal Justice Information Services (CJIS) du Federal Bureau of Investigation (FBI) doivent recourir à l’authentification multifacteur (MFA) pour accéder au National Crime Information Center (NCIC). Si des membres des forces de l’ordre aux États-Unis accèdent au NCIC depuis un terminal mobile, un appareil portable ou un emplacement non sécurisé, ils doivent utiliser l’authentification à deux facteurs. Cette exigence illustre une fois de plus l’application concrète de l’authentification à deux facteurs, dans les situations où les systèmes à authentification unique ne permettent pas d’atteindre le niveau de sécurité nécessaire pour protéger les données sensibles.
Quelles sont les exigences du gouvernement des États-Unis en matière d’authentification à deux facteurs ?
Depuis plusieurs années, la 2FA est une exigence obligatoire pour accéder aux sites web gouvernementaux. Ce plan d’action a également chargé la National Cyber Security Alliance (NCSA), une organisation à but non lucratif issue d’un partenariat public-privé, de collaborer avec des acteurs technologiques majeurs tels que Google, Facebook et Microsoft afin de promouvoir l’utilisation de l’authentification à deux facteurs (2FA). Ces initiatives mises en place par le gouvernement des États-Unis montrent que l’authentification à deux facteurs constitue une véritable solution pour réduire les risques inhérents aux systèmes d’authentification reposant sur un seul mot de passe.
Pourquoi l’authentification à deux facteurs devient-elle une nécessité mondiale ?
Même si une entreprise n’est pas tenue de se conformer aux dispositions prévues par les réglementations ou les exigences judiciaires et gouvernementales évoquées, l’authentification à deux facteurs reste particulièrement précieuse. Les attaques automatisées par mot de passe, telles que le credential stuffing et le password spraying, exploitent de mauvaises pratiques en matière de mots de passe. La mise en place d’une solution d’authentification à deux facteurs peut aider toute entreprise à renforcer la sécurité de ses systèmes, de ses données et des informations de ses clients.
Dans un monde en ligne où les mots de passe constituent le seul mécanisme de défense protégeant les systèmes contre les accès non autorisés, l’authentification à deux facteurs n’est plus un simple atout, mais une véritable nécessité.
Comment Okta facilite-t-elle la conformité à l’authentification à deux facteurs ?
Okta propose plusieurs options de 2FA avec sa solution authentification multifacteur adaptative (AMFA). Les entreprises peuvent choisir parmi différents facteurs pour sécuriser leurs systèmes, notamment :
- Codes à usage unique
- Biométrie
- Tokens matériels
- Cartes à puce
La prise en compte du contexte par l’AMFA ajoute un niveau de sécurité supplémentaire, car elle intègre des facteurs comme l’appareil et la localisation de la personne utilisatrice avant d’accorder l’accès.
Foire aux questions (FAQ)
Qu’est-ce que l’authentification à deux facteurs et comment fonctionne-t-elle ?
L’authentification à deux facteurs (2FA) exige que la personne fournisse un second facteur d’authentification en plus de son nom d’utilisateur et de son mot de passe, comme un token matériel ou une analyse biométrique, afin de vérifier son identité. Cette approche multiniveau réduit le risque d’attaques automatisées exploitant des solutions d’authentification par mot de passe unique.
L’authentification à deux facteurs est-elle légalement obligatoire dans tous les secteurs ?
L’authentification à deux facteurs n’est pas imposée de manière universelle, mais elle est exigée ou fortement recommandée par la réglementation dans des secteurs tels que la finance, la santé, la défense, les forces de l’ordre et l’administration. Les entreprises en dehors de ces secteurs peuvent tout de même tirer des avantages significatifs de la mise en place de l’authentification à deux facteurs.
Comment l’authentification à deux facteurs s’applique-t-elle au secteur financier ?
Les organisations financières doivent se conformer à des standards tels que PCI-DSS, qui peuvent exiger plus de deux facteurs d’authentification pour les personnes traitant des données de titulaires de carte. SOX impose des contrôles internes stricts sur les informations financières, et la GLBA exige des mesures de protection appropriées pour les données financières des clients — exigences auxquelles les solutions d’authentification par mot de passe unique ne suffisent pas à répondre.
Quel rôle l’authentification à deux facteurs joue-t-elle dans la conformité dans le secteur de la santé ?
En vertu de la HIPAA, les organismes de santé sont tenus de mettre en place des mesures pour renforcer la sécurité des mots de passe. Bien que la HIPAA n’impose pas explicitement l’utilisation de l’authentification à deux facteurs, sa mise en place aide les entreprises à renforcer la sécurité des mots de passe et à rester en conformité avec les réglementations du secteur.
Comment les agences gouvernementales et les forces de l’ordre aux États-Unis utilisent-elles l’authentification à deux facteurs ?
Les agences de maintien de l’ordre aux États-Unis qui utilisent la division CJIS du FBI doivent recourir à la MFA pour accéder au NCIC, en particulier lorsqu’elles y accèdent via des terminaux mobiles, des appareils portatifs ou depuis des emplacements non sécurisés. Au niveau fédéral, l’authentification à deux facteurs est une exigence obligatoire pour accéder aux sites web gouvernementaux depuis plusieurs années, la National Cyber Security Alliance collaborant avec les principaux fournisseurs technologiques pour encourager son adoption.
Quels types de facteurs d’authentification peuvent être utilisés avec l’authentification à deux facteurs ?
Les facteurs 2FA incluent un élément détenu par l’utilisateur — comme une carte à puce ou une clé matérielle — ou un élément unique à la personne concernée, tel qu’une empreinte digitale ou un scan de l’iris. D’autres options prises en charge par des solutions telles qu’AMFA d’Okta incluent les codes à usage unique et la biométrie.