Comment l’authentification sans mot de passe aurait pu prévenir l’incident Ticketmaster
Les brèches de données sont de plus en plus fréquentes, et l’incident Ticketmaster illustre parfaitement à quel point les entreprises peuvent être vulnérables en matière de cybersécurité. Dans ce billet, nous revenons sur la célèbre brèche de données de Ticketmaster et sur la façon dont l’authentification sans mot de passe aurait pu l’empêcher.
Voler des mots de passe pour voler des artistes
Tout a commencé lorsqu’un ancien employé d’une entreprise rivale – vraisemblablement Songkick, aujourd’hui disparue – a obtenu plusieurs jeux de noms d’utilisateur et de mots de passe donnant accès au logiciel de l’entreprise victime. Ces mots de passe ont ensuite été transmis à des dirigeants de Ticketmaster, qu’on encourageait à « faire des captures d’écran du système à tout-va ». L’objectif ultime : reconquérir les activités de prévente de billets d’un artiste majeur qui était client de l’entreprise victime. Comme le rapportent les documents judiciaires, les dirigeants cherchaient ainsi à « étouffer » l’entreprise victime et à lui ravir certains de ses clients emblématiques.
Les dirigeants sont même allés jusqu’à utiliser ces mots de passe pour accéder au logiciel lors d’un sommet interne de Ticketmaster, devant au moins 14 autres employés de Ticketmaster et de Live Nation, selon le département de la Justice américain (DoJ).
Comme l’a souligné William Sweeney Jr., directeur adjoint du FBI, dans une déclaration, « lorsque des employés quittent une entreprise pour une autre, il leur est illégal d’emporter avec eux des renseignements exclusifs. Ticketmaster s’est servie d’informations volées pour prendre l’avantage sur ses concurrents, puis a promu les employés qui avaient enfreint la loi. »
L’incident a eu de lourdes conséquences tant pour Ticketmaster que pour son entreprise rivale. Ticketmaster, en particulier, a subi des pertes financières importantes en raison de règlements judiciaires et d’atteintes à sa réputation. Non seulement l’entreprise a dû payer une amende de 10 millions de dollars, mais elle a aussi dû mettre en place un coûteux programme de conformité et d’éthique visant à prévenir et à détecter les piratages et les incidents semblables.
Les solutions sans mot de passe
L’incident découle de la vulnérabilité des systèmes d’authentification traditionnels fondés sur les mots de passe, exposés à diverses attaques : hameçonnage, force brute et réutilisation de mots de passe. En l’occurrence, l’ancien employé a pu obtenir des identifiants de connexion parce qu’il y avait, au départ, des mots de passe à voler. Si l’entreprise victime avait mis en place des solutions d’authentification sans mot de passe, l’incident aurait pu être évité et l’entreprise serait peut-être encore en activité. C’est que les solutions sans mot de passe retirent le facteur humain du processus d’authentification, éliminant les risques associés aux mots de passe faibles, à leur réutilisation et aux attaques d’ingénierie sociale. Elles offrent une solution de rechange plus sécuritaire en recourant à la biométrie ou à des codes à usage unique envoyés à l’appareil de l’utilisateur. Dans le cas de Ticketmaster, l’employé n’aurait pas pu voler d’identifiants de connexion, pour la simple raison qu’il n’y aurait eu aucun mot de passe à voler.
Multi-Pass comme solution au problème
Le Multi-Pass de KZero Passwordless est un excellent exemple de système d’authentification sans mot de passe qui aurait pu prévenir l’incident Ticketmaster. Multi-Pass combine l’authentification biométrique et l’authentification fondée sur l’appareil pour offrir aux employés une expérience d’authentification sécurisée et conviviale. L’authentification biométrique comprend la reconnaissance faciale, la lecture d’empreintes digitales et la reconnaissance vocale, tandis que l’authentification fondée sur l’appareil consiste à vérifier l’appareil de l’utilisateur, ce qui rend impossible l’utilisation d’identifiants volés sur un autre appareil.
Multi-Pass réduit considérablement le risque de brèches de données en éliminant le besoin de mots de passe. Il offre aussi une expérience plus conviviale en dispensant les utilisateurs de mémoriser des mots de passe complexes.
Conclusion
L’adoption de l’authentification sans mot de passe permet d’éliminer la principale vulnérabilité dans la gestion des informations critiques, protégeant ainsi les entreprises contre les pertes de revenus et les atteintes à la réputation potentielles. Plus sécuritaire, plus conviviale et plus efficace, l’authentification sans mot de passe connaît une adoption rapide dans de nombreuses industries, annonçant un avenir où les mots de passe seront relégués au passé. Le moment est venu de réfléchir aux avantages que votre entreprise pourrait tirer de l’adoption de l’authentification sans mot de passe.
La brèche de données de Ticketmaster met en lumière l’importance d’une authentification sécurisée et les risques associés aux systèmes d’authentification fondés sur les mots de passe. Les solutions d’authentification sans mot de passe, comme le Multi-Pass de KZero Passwordless, offrent une solution de rechange plus sécuritaire et plus conviviale que les systèmes traditionnels. En les adoptant, les entreprises peuvent réduire considérablement le risque de brèches de données, dont le coût ne cesse d’augmenter à mesure que le monde accorde plus de valeur aux renseignements personnels et aux données d’affaires.