L’authentification adaptative : guide pratique
L’authentification sans mot de passe présente de nombreux avantages et constitue le socle de tout programme de cybersécurité robuste. Bien qu’elle soit beaucoup plus sécuritaire que l’utilisation de mots de passe pour accéder à de l’information importante, elle peut représenter un fardeau pour les employés, qui doivent apprendre une nouvelle façon de faire.
De plus, une approche uniforme – où tout le monde est soumis aux mêmes obstacles d’authentification – risque d’être trop stricte pour certains utilisateurs et trop permissive pour d’autres, qui ont pourtant accès à vos renseignements les plus sensibles.
La solution ? L’authentification adaptative. Dans ce guide, nous vous expliquons tout ce qu’il faut savoir pour ajuster finement le système d’authentification de votre organisation afin qu’il convienne à tous, tout en respectant les normes élevées de cybersécurité que vos employés et vos clients attendent et méritent.
Entrons dans le vif du sujet.
Qu’est-ce que l’authentification adaptative ?
Comprendre l’authentification multifacteur
Avant d’aborder les détails de l’authentification adaptative, il faut d’abord comprendre l’authentification multifacteur, puisqu’elle fait partie intégrante de ce mécanisme de sécurité. L’authentification multifacteur est un système qui exige, comme son nom l’indique, au moins deux facteurs d’authentification pour qu’un utilisateur puisse accéder à un réseau ou à une ressource. Par exemple, la première étape peut consister à saisir un mot de passe, suivie de la saisie d’un code envoyé à une application d’authentification.
Les bases de l’authentification adaptative
L’authentification adaptative déclenche une authentification multifacteur en fonction de divers facteurs de référence et d’indicateurs de risque variables, comme l’adresse IP de l’appareil d’un utilisateur et son comportement. Elle va au-delà des méthodes d’authentification statiques traditionnelles, comme le couple nom d’utilisateur et mot de passe, et tient compte du contexte lié au rôle de la personne pour déterminer le niveau d’authentification approprié. L’objectif : trouver l’équilibre entre la commodité pour l’utilisateur et la sécurité.
Concilier les rôles des utilisateurs et l’authentification
Voyez les choses ainsi. Le chef de la sécurité (CSO) d’une organisation est non seulement l’une des personnes les plus compétentes techniquement dans l’édifice, mais il a aussi accès aux renseignements les plus sensibles – ceux que les pirates convoitent. À l’inverse, un représentant du service à la clientèle n’est peut-être pas aussi à l’aise avec l’informatique qu’un CSO, et il n’a pas accès à des renseignements aussi vastes ni aussi sensibles.
Il serait illogique que ces deux personnes soient soumises aux mêmes exigences d’authentification. Si c’était le cas, le représentant du service à la clientèle devrait franchir un processus lourd pour faire son travail, tandis que le processus du CSO ne serait peut-être pas assez sécuritaire. C’est là qu’entre en jeu l’authentification adaptative.
Elle joue un rôle crucial en réduisant les frictions pour les utilisateurs de confiance dans les situations à faible risque, tout en offrant une sécurité renforcée dans les situations à risque élevé.
L’authentification selon le scénario
Elle reconnaît que toutes les interactions des utilisateurs ne présentent pas le même niveau de risque. Pour les utilisateurs connus et dignes de confiance qui se trouvent dans des situations à faible risque, elle permet des processus d’authentification allégés et simplifiés.
Par exemple, si un utilisateur accède au système depuis un appareil connu et un lieu habituel, l’authentification adaptative peut faire l’économie d’étapes supplémentaires, comme l’exigence de la 2FA ou de la biométrie. Pensez de nouveau au représentant du service à la clientèle qui consulte des renseignements clients de base, depuis son bureau habituel et son appareil habituel, pour faire son travail.
Si elle élimine commodément certains obstacles dans les scénarios à faible risque, elle renforce aussi la sécurité dans les situations à risque élevé. Le cas échéant, le système adaptatif peut exiger des méthodes d’authentification plus strictes, comme la biométrie, une passkey physique ou une phrase de récupération. Pensez maintenant au CSO qui accède au code source d’une entreprise. Risque élevé.
Analyse en temps réel
Un processus d’authentification adaptative mène cette analyse minutieusement en temps réel, en tenant compte de facteurs comme l’emplacement de l’utilisateur, son rôle dans l’organisation, les informations sur son appareil, son adresse IP, l’heure de la journée et son comportement passé, afin d’évaluer la probabilité d’une menace. Le système peut ainsi prendre des décisions éclairées quant au niveau d’authentification requis pour chaque interaction.
Personnalisation et définition des politiques
Non seulement les solutions d’authentification adaptative sont adaptées aux exigences et aux politiques de sécurité propres à une organisation, mais elles permettent aussi aux administrateurs système de définir des règles et des politiques selon les indicateurs de risque et l’expérience utilisateur souhaitée.
C’est cette capacité à relever le double défi de l’expérience utilisateur et de la sécurité qui fait de l’authentification adaptative un pilier aussi important d’un programme de cybersécurité robuste. Tout le monde y gagne : elle réduit au minimum les frictions pour les utilisateurs de confiance dans les situations à faible risque et ajoute des couches de sécurité lorsque c’est nécessaire.
Comment fonctionne l’authentification adaptative
Analyse des facteurs de risque
Une mise en œuvre robuste analyse divers facteurs de risque afin d’évaluer le niveau de risque associé à l’interaction d’un utilisateur. Les implantations varient, mais voici certains facteurs de risque couramment pris en compte :
- Comportement de l’utilisateur : La solution tient compte des habitudes de comportement passées de l’utilisateur – quand et pourquoi il se connecte habituellement. Les écarts par rapport à ces habitudes prévisibles peuvent signaler une tentative d’accès non autorisé et déclencher des exigences d’authentification supplémentaires.
- Adresse IP et géolocalisation : Un système bien conçu compare l’adresse IP de l’utilisateur aux adresses connues associées à son compte. Un changement d’adresse IP, surtout s’il est lié à un autre pays, est considéré comme un indicateur de risque.
- Informations sur l’appareil : Les informations sur l’appareil utilisé, notamment son type, son système d’exploitation et ses configurations de sécurité, sont également prises en compte. Les appareils non reconnus ou suspects peuvent déclencher plus d’étapes d’authentification que celles auxquelles l’utilisateur est habitué.
- Heure et date : Les heures ou les dates de connexion inhabituelles sont d’autres éléments que le système surveille. Une connexion au milieu de la nuit ou un jour férié peut entraîner des exigences d’authentification plus strictes.
- Tentatives de connexion infructueuses répétées : Des tentatives de connexion infructueuses répétées sur une courte période peuvent signaler une attaque par force brute ou des tentatives d’accès non autorisé, d’où la nécessité de mesures d’authentification plus fortes.
- Historique du compte : Le système peut tenir compte de l’historique du compte de l’utilisateur, y compris les incidents de sécurité passés ou les identifiants compromis, afin d’attribuer un niveau de risque de référence à l’utilisateur final. En somme, si une personne a fait preuve d’une mauvaise hygiène ou d’un mauvais jugement en cybersécurité par le passé, elle est plus susceptible de commettre des erreurs à l’avenir.
Réponse adaptative aux risquesRappelez-vous qu’il ne s’agit là que d’un échantillon des facteurs de risque qu’une bonne mise en œuvre de l’authentification adaptative prend en considération. La bonne nouvelle, c’est que lorsqu’un risque est détecté lors d’une tentative de connexion légitime, l’utilisateur peut tout de même accéder à ce dont il a besoin. Le système exige simplement une étape ou deux de plus pour confirmer la légitimité de la tentative.Voici ce que cela peut supposer. Toute combinaison de ces mesures aide les organisations à prévenir les tentatives de connexion potentiellement malveillantes et à y réagir. Elles font en sorte que seuls les utilisateurs autorisés accèdent aux systèmes et renforcent la sécurité du réseau.Déployer l’authentification adaptative - Notifications par courriel et par SMS : les notifications par courriel et par SMS sont des réponses courantes aux tentatives potentiellement malveillantes. Lorsqu’une connexion suspecte est détectée, le système peut envoyer automatiquement un courriel ou un message texte au titulaire du compte. Celui-ci peut alors agir immédiatement, par exemple changer son mot de passe, valider la tentative de connexion ou confirmer qu’elle n’était pas autorisée.
- Blocage de l’accès de l’utilisateur : lorsque le système juge qu’une tentative de connexion présente un risque élevé, il peut bloquer temporairement l’accès au compte. Cela empêche les accès non autorisés et protège les renseignements sensibles. Les titulaires de compte doivent habituellement franchir des étapes de vérification supplémentaires pour retrouver l’accès.
- Les questions de sécurité constituent une forme courante d’authentification supplémentaire. En réponse à une tentative potentiellement malveillante, le système peut demander à l’utilisateur de répondre à des questions de sécurité préétablies. Une réponse exacte à ces questions aide à vérifier son identité et lui donne accès au compte. Ces questions sont généralement définies par l’utilisateur lors de la configuration initiale.
- Authentification par notification poussée : l’authentification par notification poussée consiste à envoyer une notification à un appareil mobile ou à une application enregistrée lorsqu’une tentative de connexion est détectée. L’utilisateur peut alors confirmer ou refuser la demande de connexion directement depuis son appareil. Cela ajoute une couche de sécurité, puisque la possession physique de l’appareil mobile devient nécessaire pour autoriser l’accès.
- Les jetons FIDO U2F (Universal 2nd Factor) sont des clés de sécurité physiques qui offrent une authentification robuste. Lorsqu’une tentative de connexion potentiellement non autorisée survient, le système peut exiger que l’utilisateur insère son jeton FIDO U2F et l’authentifie. Ces jetons protègent efficacement contre diverses formes d’attaques, notamment l’hameçonnage et les prises de contrôle de comptes.

Il existe plusieurs façons de mettre en place un programme efficace ; tout dépend des politiques de l’organisation, de son personnel et de la valeur que représentent ses données. Presque tous les programmes combinent des politiques statiques, la corrélation comportementale et un mélange de paramètres statiques et dynamiques, afin de tirer le meilleur des deux mondes et de protéger l’organisation de façon exhaustive tout en offrant l’expérience la plus conviviale possible.
Politiques statiques
Les politiques statiques sont essentielles pour définir les niveaux de risque associés aux variables qui, en général, ne changent pas. Ces variables comprennent le rôle de l’utilisateur dans l’organisation, l’importance de la ressource consultée, le lieu, l’heure ou le jour. En établissant des politiques statiques, les organisations peuvent fixer des niveaux de risque de référence pour différents scénarios.
Pensez à la différence entre un vice-président aux finances qui paie une facture importante et un représentant des ventes qui consulte ses courriels. Avec des politiques statiques, le premier devra chaque fois franchir des mesures d’authentification plus poussées que le second. Ces politiques de référence servent de fondement à l’évaluation du risque et aident à déterminer les exigences d’authentification initiales.
Corrélation comportementale
La corrélation comportementale évalue le risque au cas par cas. En analysant au fil du temps les tendances et les habitudes apprises de l’utilisateur, et en étudiant son comportement passé, le système établit un profil de référence de ses habitudes d’utilisation. Lorsqu’un comportement anormal est détecté, le système peut décider dynamiquement de rehausser les exigences d’authentification.
Si un utilisateur accède habituellement à son compte depuis Montréal pendant les heures normales de bureau et qu’une tentative de connexion est soudainement détectée depuis les îles Caïmans au milieu de la nuit, le système peut agir rapidement pour s’assurer que la tentative est légitime – et la bloquer si elle ne l’est pas.
Combinaison de politiques statiques et dynamiques
C’est bien sûr la combinaison de ces deux concepts qui compose un solide système d’authentification adaptative. Les politiques statiques sont importantes pour établir une évaluation de référence du risque lié à l’utilisateur et à l’organisation, tandis que les politiques dynamiques ajustent les exigences d’authentification en fonction de facteurs en temps réel. Cette combinaison permet un processus d’authentification plus précis et plus modulable.
Avantages de l’authentification adaptative
Une expérience utilisateur efficace et une protection robuste
Les avantages d’un système bien conçu sont nombreux. D’abord, il simplifie le processus d’authentification pour les utilisateurs de confiance, en éliminant les étapes inutiles et en assurant une expérience fluide, tout en protégeant contre les accès non autorisés.
En analysant en temps réel les facteurs de risque et le comportement des utilisateurs, l’authentification adaptative offre une couche de sécurité de bout en bout qui demeure à jour et s’adapte aux menaces émergentes ainsi qu’aux changements dans l’activité des utilisateurs.
Un accès souple et sécuritaire pour les utilisateurs
Le meilleur, c’est peut-être que l’accès demeure à la fois souple et sécuritaire. Les utilisateurs peuvent toujours accéder en toute sécurité aux ressources dont ils ont besoin, où qu’ils se trouvent ; ce sont simplement les exigences d’authentification qui sont ajustées selon les facteurs de risque, afin d’assurer un niveau de sécurité plus élevé pour les opérations sensibles ou les appareils inhabituels.
De plus, contrairement à l’authentification multifacteur (MFA) statique, l’authentification adaptative offre de la souplesse en ajustant dynamiquement les exigences d’authentification selon le contexte, ce qui établit un équilibre optimal entre la sécurité et la commodité pour l’utilisateur.
Alors que nous nous dirigeons vers un avenir où l’IA et l’apprentissage automatique domineront nos vies professionnelles, l’authentification adaptative recourt déjà à des algorithmes d’apprentissage automatique pour analyser le comportement et le contexte des utilisateurs. Le système peut ainsi repérer des tendances, des anomalies et des menaces potentielles, puis réagir avec des mesures de sécurité appropriées et opportunes.
Devant la montée de l’IA générative comme risque de cybersécurité, il est plutôt rassurant de disposer d’un système capable de suivre le rythme !
L’authentification fondée sur le risque : un synonyme d’authentification adaptative
Il vaut la peine d’ajouter ici une brève précision : les expressions « authentification fondée sur le risque » et « authentification adaptative » sont souvent employées de façon interchangeable pour décrire des approches de sécurité semblables. L’authentification fondée sur le risque est un système où le niveau d’authentification exigé d’un utilisateur est déterminé selon le niveau de risque évalué pour une interaction donnée.
De la même façon, l’authentification adaptative ajuste elle aussi dynamiquement les exigences d’authentification en fonction des facteurs de risque et des informations contextuelles. Elle tient compte des mêmes éléments, comme le comportement de l’utilisateur et les facteurs environnementaux, afin d’adapter le processus d’authentification au contexte précis de chaque interaction.
Autrement dit, les deux concepts s’appuient sur les mêmes principes sous-jacents – l’ajustement dynamique des exigences d’authentification selon les facteurs de risque et le contexte – et les deux systèmes mènent à un processus d’authentification plus efficace et plus sécuritaire.
C’est une distinction sans différence réelle.
Conclusion
Cela fait beaucoup d’information d’un coup, mais il est essentiel que les organisations la comprennent et la mettent à profit. Dans l’ensemble, il s’agit d’une mesure de sécurité pratique et efficace, qui offre de nombreux avantages et de nombreuses fonctionnalités.
En ajustant dynamiquement les exigences d’authentification selon les facteurs de risque, l’authentification adaptative établit un équilibre entre l’expérience utilisateur et la sécurité – le Saint-Graal de la cybersécurité.
Elle réduit les frictions pour les utilisateurs de confiance dans les scénarios à faible risque tout en offrant des mesures de sécurité renforcées dans les situations à risque élevé, ce qui protège en fin de compte contre les menaces en évolution et les accès non autorisés.
Votre organisation est-elle prête à faire un pas important vers la tranquillité d’esprit ? L’équipe de KZero Passwordless est prête à vous aider. Communiquez avec nous.
Thierry Gagnon
Thierry est cofondateur et chef de la technologie de KZero Passwordless, ainsi que l’un des plus grands experts mondiaux des réseaux de partage sécurisé de l’information. Fort d’une expertise en développement de systèmes automatisés, en bases de connaissances en cybersécurité, en analyse de maliciels et en rétro-ingénierie, de même qu’en renseignement sur les cybermenaces, nous lui sommes reconnaissants de…