Commencer gratuitement
Authentification / John Villanueva / 14 déc. 2023

L'authentification à facteur unique : un examen approfondi

Exploring Single Factor Authentication: An In-Depth Overview

L'authentification à facteur unique (SFA) désigne toute forme d'authentification qui ne repose que sur un seul facteur d'authentification. Ce facteur peut être quelque chose que vous savez, quelque chose que vous possédez ou quelque chose que vous êtes. Aux premiers temps de la sécurité numérique, la SFA suffisait à tenir les acteurs malveillants à distance. Aujourd'hui, toutefois, avec la sophistication croissante des cybermenaces, il est souvent risqué de s'en remettre à un seul facteur d'authentification.

Dans cet article, nous définirons ce qu'est la SFA, quelles sont ses forces et ses faiblesses, quels types de SFA existent, ainsi que plusieurs autres notions liées à l'authentification à facteur unique. Prêt à explorer l'univers de la SFA ? Commençons.

Comprendre l'authentification à facteur unique

Commençons par définir ce qu'est la SFA et comment elle fonctionne.

Qu'est-ce que l'authentification à facteur unique (SFA) ?

L'authentification à facteur unique désigne une forme d'authentification qui ne fait appel qu'à un seul facteur. Le terme sert à la distinguer de l'authentification à deux facteurs (2FA), qui utilise 2 facteurs, ou de l'authentification multifacteur (MFA), qui en utilise deux ou plus. Cela nous amène à la question suivante : « Quels sont les facteurs d'authentification ? » Il est sans doute plus simple d'expliquer ce qu'ils sont à l'aide d'exemples concrets.

Trois facteurs d'authentification sont aujourd'hui largement utilisés :>

  1. Quelque chose que vous savez, comme votre mot de passe ou votre phrase de passe ;
  2. Quelque chose que vous possédez, qu'il soit physique ou virtuel, comme une carte à puce, votre clé privée SSH, votre jeton de sécurité ou votre téléphone ;
  3. Quelque chose que vous êtes, c'est-à-dire quelque chose fondé sur vos attributs biométriques, comme votre empreinte digitale, votre voix, votre visage ou votre iris.

Autrement dit, un facteur d'authentification est une catégorie d'identifiants qu'un utilisateur soumet lorsqu'il s'authentifie auprès d'un système.

Ainsi, pour revenir à notre sujet principal, l'authentification à facteur unique est une méthode d'authentification qui vous demande de vous authentifier au moyen d'un seul facteur donné. Il pourrait s'agir de n'importe lequel des 3 facteurs mentionnés plus haut. Mais dans la plupart des cas, le facteur utilisé est du type « quelque chose que vous savez » ; plus précisément, l'authentification par mot de passe.

La plupart des systèmes d'authentification d'autrefois n'utilisaient que la SFA, qui prenait généralement la forme d'une authentification par mot de passe. Il n'était pas nécessaire de définir la SFA : elle existait, tout simplement. Mais devant la montée continue des cybermenaces, de plus en plus d'organisations adoptent la 2FA ou la MFA. Il faut donc désormais distinguer, à l'occasion, la 2FA, la MFA et la SFA.

Comment fonctionne la SFA ?

Dans leur forme la plus élémentaire, les systèmes de SFA comportent trois entités :

  1. Un système authentifiant qui accepte un facteur d'authentification donné ;
  2. Une entité demanderesse, habituellement un utilisateur, mais qui peut aussi être un système demandeur (p. ex. une application ou un appareil) détenant un identifiant pour ce facteur d'authentification ; et
  3. Une base de données de valeurs correspondant aux identifiants détenus par les entités demanderesses légitimes. Ces valeurs peuvent prendre la forme suivante :
  • Des valeurs de hachage pour l'authentification par mot de passe
  • Des gabarits biométriques pour l'authentification biométrique
  • Des clés publiques pour l'authentification par clé publique
  • Et ainsi de suite

Un processus d'authentification SFA typique suit ces grandes étapes

  1. L'entité demanderesse soumet un identifiant. Selon le système authentifiant utilisé, cet identifiant peut être un mot de passe, une clé privée, une empreinte digitale, et ainsi de suite.
  2. Le système authentifiant reçoit cet identifiant et le compare aux valeurs contenues dans la base de données.
  3. Si une correspondance est trouvée pour l'identifiant soumis, le système authentifiant considère l'entité demanderesse comme légitime et lui accorde l'accès.

Notez que les systèmes de SFA du monde réel sont plus sophistiqués. Les étapes décrites ci-dessus constituent une version simplifiée de la SFA.

Les forces et les avantages de l'authentification à facteur unique

Même si le recours à l'authentification à facteur unique n'est pas conseillé, surtout en milieu d'affaires où la confidentialité, l'intégrité et la disponibilité sont cruciales, elle présente tout de même certaines forces importantes. Voyons-les maintenant.

Remarque : malgré ces « forces », il est déconseillé de continuer à utiliser la SFA. Vos données et vos autres actifs informatiques seront mieux protégés avec la 2FA ou la MFA.

Facile à utiliser – Puisqu'un système de SFA n'exige qu'un seul facteur, les utilisateurs éprouveront moins de difficulté à l'apprendre et à s'en servir. En fait, si ce facteur est l'authentification par mot de passe, les utilisateurs peuvent l'utiliser immédiatement.

Facile à mettre en œuvre – Votre équipe des TI, ou quiconque est chargé de configurer votre système d'authentification, n'aura pas à étudier, installer et configurer de multiples technologies d'authentification. Dans la plupart des cas, le système de SFA est déjà intégré au système qu'il est censé protéger.

Permet un accès rapide – Un système d'authentification multifacteur exige habituellement de l'utilisateur qu'il franchisse plusieurs étapes avant d'obtenir l'accès. À l'inverse, un système de SFA n'en exige qu'une seule.

Frais généraux réduits – Un système 2FA ou MFA nécessite deux technologies supplémentaires ou plus. Parfois, ces technologies additionnelles ne sont pas intégrées au système qu'elles doivent protéger. Il vous faudrait donc dépenser davantage pour les acquérir, les installer et les déployer. La simplicité de la SFA la rend moins coûteuse à mettre en œuvre.

Les types d'authentification à facteur unique

Il existe de nombreux types d'authentification à facteur unique. Mais pour vous donner une bonne compréhension du sujet, en voici trois qui sont largement utilisés.

L'authentification par mot de passe

De loin le type de SFA le plus répandu, l'authentification par mot de passe est familière à pratiquement tout le monde. Elle consiste à saisir un mot de passe secret que (théoriquement) seul l'utilisateur connaît. Si le mot de passe correspond à la valeur associée à l'utilisateur dans la base de données du système d'authentification, cet utilisateur obtient instantanément l'accès.

Pour que l'authentification par mot de passe fonctionne comme prévu, les mots de passe doivent demeurer secrets. Les utilisateurs ne doivent les communiquer à personne, ni les afficher là où ils peuvent être aisément vus. De plus, les mots de passe devraient être difficiles à deviner. Un mot de passe comme « asdf » ou « motdepasse » est facile à deviner et n'empêcherait guère un pirate de s'emparer d'un compte. Les mots de passe doivent aussi être changés régulièrement afin de réduire le risque en cas de brèche de données exposant les mots de passe.

Utilisée seule, l'authentification par mot de passe ne peut offrir une protection suffisante contre des acteurs malveillants habiles et déterminés. D'abord, un mot de passe court peut facilement être cassé par ce qu'on appelle une attaque par force brute. Ensuite, même des mots de passe longs et robustes peuvent être compromis par des attaques d'ingénierie sociale ou par bourrage d'identifiants.

L'authentification biométrique

L'authentification biométrique exploite les motifs uniques de certains attributs biologiques pour vérifier l'identité d'un utilisateur. Face ID et Touch ID d'Apple sont des exemples populaires de systèmes d'authentification biométrique. L'authentification biométrique peut prendre les formes suivantes :

Lecture d'empreintes digitales – Utilise les motifs uniques de l'empreinte digitale d'un utilisateur ;

Reconnaissance faciale – Utilise les traits uniques du visage d'un utilisateur ;

Balayage de l'iris – Utilise les motifs uniques de l'iris d'un utilisateur.

Bien que l'authentification biométrique puisse être une méthode d'identification très précise, elle dépend aussi de certains facteurs : la qualité des données biométriques captées, la fiabilité des capteurs biométriques et certains facteurs externes. Par exemple, la reconnaissance faciale peut être compromise par un mauvais éclairage.

L'authentification biométrique soulève également des préoccupations de sécurité et de vie privée. Nos caractéristiques biométriques ne peuvent pas changer. Si nos données biométriques sont compromises, nous pourrions perdre définitivement notre identité au profit de voleurs d'identité. Certains systèmes d'authentification biométrique, comme la reconnaissance faciale, peuvent aussi être détournés par des États de surveillance. Des gouvernements autoritaires peuvent aisément exercer une surveillance de masse une fois qu'ils ont capté les données biométriques de leurs citoyens.

Les jetons matériels

Les jetons matériels sont des dispositifs physiques associés à un utilisateur donné. En voici quelques exemples :

  • Porte-clés électroniques – de minuscules dispositifs qui vous donnent accès en générant un nombre aléatoire.
  • Cartes à puce – des cartes dotées d'une puce intégrée qui communique avec un lecteur et vous donne accès une fois la puce insérée ou mise en contact avec le lecteur.
  • Jetons USB – des dispositifs USB que vous branchez à un ordinateur pour vous authentifier.

Les jetons matériels sont des dispositifs ultraportables, ce qui constitue l'un de leurs plus grands avantages. Selon le type, ces jetons peuvent être fixés à votre porte-clés, glissés dans votre portefeuille ou rangés dans votre poche. Cela dit, leur plus grande force peut aussi être leur plus grande faiblesse : leur ultraportabilité les rend faciles à égarer ou à voler.

Authentification à facteur unique et authentification multifacteur

Les organisations délaissent peu à peu la SFA au profit de la MFA. Pour comprendre pourquoi, il faut savoir comment la SFA se compare à la MFA. Vous savez déjà ce qu'est l'authentification à facteur unique ; examinons donc de plus près la MFA. L'authentification multifacteur combine deux systèmes de SFA ou plus. Dans un système d'authentification multifacteur, l'utilisateur doit franchir chacun des facteurs avant d'obtenir l'accès.

Ainsi, par exemple, si vous combinez un système d'authentification par mot de passe et un système d'authentification biométrique, l'utilisateur devra soumettre un mot de passe ET se soumettre à un balayage biométrique. S'il échoue à s'authentifier avec l'un des facteurs, l'accès lui sera refusé. Cette approche multicouche de l'authentification donne à la MFA une longueur d'avance sur le plan de la sécurité.

Les pratiques exemplaires pour la mise en œuvre de l'authentification à facteur unique

Comme il existe plusieurs types de SFA, les pratiques exemplaires peuvent varier de l'un à l'autre. Dans les sections qui suivent, nous présenterons les pratiques exemplaires propres à chacun des types de SFA abordés précédemment.

Pratiques exemplaires pour l'authentification par mot de passe

Les pratiques exemplaires en matière d'authentification par mot de passe tournent autour de la protection des mots de passe. Voici deux façons d'y parvenir :

Appliquez des politiques de mots de passe robustes. Ces politiques comprennent :

  • Utiliser de longs mots de passe. De façon générale, plus un mot de passe est long, plus il est difficile à casser
  • Utiliser des mots de passe complexes. >Les mots de passe complexes se composent généralement d'un mélange de lettres majuscules et minuscules, de chiffres et de caractères spéciaux (p. ex. $%#@). Vous pouvez aussi opter pour des phrases de passe comme « montagne rivière coucher soleil aujourd'hui », qui sont difficiles à casser tout en étant plus faciles à retenir.
  • Changer les mots de passe régulièrement. Cela empêchera les acteurs malveillants de s'introduire indéfiniment dans un compte à l'aide de mots de passe volés
  • Éviter la réutilisation des mots de passe. La réutilisation des mots de passe expose aux attaques par bourrage d'identifiants. Chaque utilisateur doit employer un mot de passe unique pour chacun de ses comptes.
  • Utilisez des gestionnaires de mots de passe. Les gestionnaires de mots de passe sont des outils qui simplifient l'application de politiques de mots de passe robustes. Ils comportent, par exemple, des générateurs capables de créer automatiquement des mots de passe longs et complexes d'un simple clic. Ils vous évitent aussi de réutiliser des mots de passe en supprimant la nécessité de mémoriser des mots de passe longs et complexes pour chaque compte. Il ne vous reste qu'un seul mot de passe maître à retenir.

Pratiques exemplaires pour l'authentification biométrique

Les pratiques exemplaires en matière d'authentification biométrique diffèrent de celles de l'authentification par mot de passe. Alors que ces dernières visent à protéger vos identifiants, c'est-à-dire vos mots de passe, les premières s'en préoccupent moins. En authentification biométrique, ce sont vos caractéristiques biométriques qui servent d'identifiants. Il serait difficile de les protéger comme on protège des mots de passe. Voici deux pratiques exemplaires davantage adaptées à l'authentification biométrique :

  • Protégez les données ou les gabarits biométriques– Ce sont les valeurs auxquelles vos caractéristiques biométriques sont comparées lors de l'authentification. Pour éviter qu'elles soient altérées ou dérobées par un acteur malveillant, vous devez veiller à ce qu'elles soient stockées de façon sécuritaire. Vous pouvez, par exemple, les protéger par un chiffrement des données au repos.
  • Prévoyez des méthodes d'authentification de repli – Dans le cas peu probable où un système d'authentification biométrique n'arriverait pas à authentifier un utilisateur légitime, une méthode d'authentification de rechange doit être aisément accessible pour l'authentifier. Autrement, l'utilisateur risque de se retrouver bloqué.

Pratiques exemplaires pour l'authentification par jeton

Comme pour l'authentification par mot de passe, les pratiques exemplaires de l'authentification par jeton portent sur la protection des identifiants, c'est-à-dire des jetons physiques eux-mêmes. Voici deux pratiques exemplaires pour ce type de SFA :

  • Rappelez constamment aux utilisateurs la sécurité des jetons – Comme nous l'avons vu plus tôt, l'ultraportabilité des jetons matériels les rend faciles à égarer ou à voler. C'est pourquoi il importe de sensibiliser les utilisateurs aux risques d'une mauvaise manipulation ou d'une perte de jeton.
  • Instaurez des dates d'expiration des jetons – Les dates d'expiration des jetons peuvent réduire le risque d'utilisation abusive si un jeton tombe entre de mauvaises mains. Une fois la date d'expiration atteinte, le jeton devient automatiquement inutilisable.

Statistiques sur l'authentification à facteur unique

Avant de conclure ce guide, voici quelques statistiques sur l'authentification à facteur unique qui pourraient piquer votre curiosité.

  • De plus en plus d'entreprises délaissent la SFA au profit de la MFA. Selon le «3rd Annual Global Password Security Report » de LastPass, 57 % des entreprises dans le monde utilisent maintenant la MFA, soit un bond de 12 points de pourcentage par rapport à l'année précédente. La statistique suivante explique sans doute pourquoi l'adoption de la MFA progresse.
  • L'utilisation d'identifiants volés et les attaques par force brute figurent respectivement au premier et au troisième rang des types d'action à l'origine des brèches causées par des attaques élémentaires contre les applications Web, selon le Verizon 2022 Data Breach Investigations Report. Ces types d'attaques peuvent être atténués en utilisant la MFA plutôt que la SFA.
  • Le volume d'attaques visant les mots de passe a augmenté de 74 % en une seule année, selon le Microsoft Digital Defense Report 2022. Si les organisations continuent d'utiliser la SFA, principalement sous forme d'authentification par mot de passe, elles risquent fort de tomber victimes de ce genre d'attaques.

Conclusion

Bien que les organisations s'éloignent manifestement, et graduellement, de l'authentification à facteur unique, la SFA demeure une option d'authentification populaire. Sa rapidité, sa simplicité et son faible coût continuent d'attirer les organisations qui ne ressentent pas le besoin de faire de la sécurité une priorité. Mais pour celles qui tiennent à la sécurité de leurs données, de leurs applications et de leurs systèmes, un système d'authentification reposant sur un seul facteur est tout simplement trop risqué.

Vous n'avez pas à sacrifier la sécurité au nom de la simplicité. Découvrez Multi-Pass de KZero Passwordless, une solution d'authentification qui vous offre la protection robuste de l'authentification multifacteur, la simplicité et la facilité d'utilisation de l'authentification à facteur unique, ainsi que la puissance de l'authentification sans mot de passe.

Réservez une démonstration dès aujourd'hui pour en apprendre davantage sur Multi-Pass et sur la façon dont KZero Passwordless peut aider votre organisation à intégrer la confiance dans l'ensemble de ses activités.

John Villanueva



John Carl Villanueva est un rédacteur technique chevronné qui s'est donné pour mission de démystifier les complexités du paysage de la cybersécurité. Il est animé par une passion profonde : donner aux lecteurs les connaissances dont ils ont besoin pour se protéger dans notre univers numérique en constante expansion.