Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition de l'authentification adaptative

Qu'est-ce que l'authentification adaptative ?

L'authentification est le processus de vérification de l'identité d'un utilisateur avant de lui accorder l'accès à un système ou à un lieu donné. L'authentification adaptative, ou fondée sur le risque, est une forme d'authentification multifacteur (MFA) où les exigences d'authentification dépendent de la situation.

Qu'est-ce que l'authentification multifacteur ?

L'authentification multifacteur exige que l'utilisateur fournisse plusieurs types différents de facteurs d'authentification. Ceux-ci appartiennent généralement à au moins deux des catégories suivantes :

  • Quelque chose que vous connaissez : mots de passe, NIP, questions de sécurité, etc.
  • Quelque chose que vous possédez : téléphone intelligent, jeton de sécurité matériel, carte à puce, etc.
  • Quelque chose que vous êtes : empreintes digitales, reconnaissance faciale, reconnaissance de l'iris, etc.

Pour qu'un schéma d'authentification soit considéré comme de la MFA, il doit utiliser des éléments d'au moins deux catégories différentes. Par exemple, un système d'authentification peut exiger que l'utilisateur saisisse un mot de passe (quelque chose que vous connaissez) et fournisse un mot de passe à usage unique (OTP) généré par une application d'authentification sur son téléphone intelligent (quelque chose que vous possédez).

Comment fonctionne l'authentification adaptative ?

Souvent, un schéma MFA comporte des exigences d'authentification fixes. Par exemple, de nombreux sites Web exigent désormais que les utilisateurs se connectent avec la MFA sous la forme d'un mot de passe et d'un OTP.

L'authentification adaptative ajuste les exigences d'authentification à la situation. Celles-ci sont choisies en fonction du risque, qui peut être évalué selon quelques facteurs, notamment :

  • Action demandée : un système peut exiger des facteurs d'authentification supplémentaires pour les activités à risque élevé par rapport aux activités à faible risque. Par exemple, un site Web peut n'exiger qu'un mot de passe pour accéder au compte, mais demander un deuxième facteur (comme un OTP) avant que l'utilisateur puisse effectuer certaines actions, comme changer son mot de passe ou faire un achat.
  • Risque lié à l'utilisateur ou à l'appareil : un système peut exiger une authentification supplémentaire s'il semble moins probable que l'utilisateur soit bien celui qu'il prétend être. Par exemple, un utilisateur qui se connecte à partir d'un appareil connu peut franchir moins d'étapes d'authentification qu'un autre utilisant un appareil inconnu. Le risque lié à l'appareil peut aussi être évalué selon que l'appareil dispose des dernières mises à jour de sécurité ou qu'un antivirus d'entreprise y est installé et en cours d'exécution.
  • Requêtes anormales : des anomalies dans la requête peuvent entraîner des étapes d'authentification supplémentaires. Par exemple, une connexion en dehors des heures de bureau ou une tentative de connexion depuis un autre pays peut être soumise à des exigences d'authentification plus élevées qu'une requête plus habituelle.

Pourquoi utiliser l'authentification adaptative ?

Le principal avantage de l'authentification adaptative est qu'elle permet à une organisation ou à une application de concilier convivialité et sécurité. En général, plus un système exige de facteurs d'authentification, plus l'expérience utilisateur se dégrade tandis que la sécurité s'améliore.

Avec l'authentification adaptative, le système peut adapter l'expérience et les exigences d'authentification à chaque situation particulière. Pour les requêtes courantes à faible risque, l'utilisateur peut se contenter d'une authentification minimale, car la menace potentielle pour le titulaire du compte et l'organisation est minime. Toutefois, si l'organisation a des raisons de croire que la requête est suspecte ou qu'elle pourrait causer des dommages importants, des exigences d'authentification supplémentaires sont alors logiques et justifiées.

Conclusion

L'authentification adaptative ajuste les exigences d'authentification à chaque situation particulière et au risque potentiel qu'elle représente pour l'organisation. Cela aide une organisation à atteindre un meilleur équilibre entre la sécurité et l'expérience utilisateur qu'un processus d'authentification plus statique.

L'équipe KZero



Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.