L'authentification multifacteur : le guide complet
L'authentification multifacteur (MFA) désigne toute méthode d'authentification qui fait appel à deux facteurs d'authentification ou plus. Ces facteurs peuvent comprendre quelque chose que vous savez, quelque chose que vous possédez ou quelque chose que vous êtes. Le recours à la MFA est désormais essentiel, particulièrement en milieu d'affaires, où un accès non autorisé peut mener à des brèches de données coûteuses et à d'autres incidents de sécurité aux répercussions importantes.
Les constats du rapport 2023 de Verizon sur les enquêtes relatives aux brèches de données révèlent que les identifiants dérobés constituent la principale voie empruntée par les attaquants pour accéder à une organisation. Cela souligne l'importance de renforcer vos contrôles d'authentification. L'authentification multifacteur joue un grand rôle pour vous aider à consolider ces contrôles.

Source : rapport 2023 sur les enquêtes relatives aux brèches de données
Dans ce guide complet sur l'authentification multifacteur, nous explorerons en profondeur divers aspects de la MFA. Nous aborderons les différents facteurs d'authentification, les façons de mettre en œuvre la MFA, les défis et les considérations liés à son adoption, ainsi que d'autres notions connexes. Au terme de ce guide, vous aurez non seulement une compréhension plus approfondie de la MFA, mais aussi une meilleure appréciation de son importance en milieu d'affaires.
Comprendre l'authentification multifacteur
Commençons par définir ce qu'est l'authentification multifacteur, les différents facteurs d'authentification et les avantages de son adoption.
Qu'est-ce que l'authentification multifacteur ?
L'authentification multifacteur est toute forme d'authentification qui combine deux facteurs ou plus. Le plus souvent, le premier facteur est l'authentification par mot de passe, puisqu'elle est déjà largement répandue. Les organisations combinent généralement l'authentification par mot de passe avec d'autres méthodes, comme l'authentification par jeton, l'authentification biométrique et l'authentification par clé publique, pour n'en nommer que quelques-unes.
L'idée est qu'en ajoutant des facteurs d'authentification, vous compliquez la tâche d'un attaquant qui cherche à obtenir un accès non autorisé. Si un facteur est mis en échec, les autres facteurs peuvent tout de même offrir des couches de protection supplémentaires.
Pour mieux saisir cette définition, examinons de plus près les facteurs d'authentification.
Les types de facteurs en authentification multifacteur
Il existe actuellement trois facteurs d'authentification :
- Le facteur de connaissance – L'identifiant utilisé pour l'authentification est quelque chose que vous savez, comme un mot de passe, la réponse à une question ou un NIP.
- Le facteur de possession – Ici, l'identifiant utilisé pour l'authentification est quelque chose que vous possédez, comme un jeton physique, une carte à puce, un élément numérique (par exemple une clé SSH ou un gestionnaire de mots de passe) ou votre téléphone intelligent.
- Le facteur d'inhérence – L'identifiant utilisé pour l'authentification est quelque chose que vous êtes ou qui vous est intrinsèque, comme vos traits du visage, vos empreintes digitales ou le motif de votre iris.

Il importe de distinguer les facteurs d'authentification des méthodes d'authentification. Ainsi, par exemple, bien que l'authentification par mot de passe et l'authentification par NIP soient deux méthodes différentes, elles reposent toutes deux sur ce que l'utilisateur sait. Par conséquent, si vous employez ces deux méthodes, vous n'utiliserez qu'un seul facteur d'authentification et vous ne ferez pas de MFA.
Utiliser deux méthodes d'authentification relevant du même facteur demeure plus sûr qu'une seule méthode, mais ce sera généralement moins sûr qu'un système multifacteur. Par exemple, il est plus facile de dérober deux identifiants fondés sur la connaissance, comme un mot de passe et un NIP, que de dérober un mot de passe et, disons, une carte physique. L'attaquant devrait être physiquement présent pour voler cette carte. Un mot de passe et un NIP, en revanche, peuvent tous deux être obtenus par des moyens non physiques, comme une attaque d'ingénierie sociale.
Les avantages de l'authentification multifacteur
Un système d'authentification multifacteur exigera naturellement des utilisateurs qu'ils franchissent plus d'étapes qu'un système d'authentification à facteur unique (SFA) comme l'authentification par mot de passe. Plus complexe, un système MFA sera aussi généralement plus coûteux à bâtir et à entretenir. Pourquoi, alors, les organisations migrent-elles vers la MFA ? Voici quelques raisons clés :
- Elle renforce la sécurité – C'est la raison principale. Comme nous l'avons mentionné, la MFA complique la tâche d'un attaquant qui tente d'obtenir un accès non autorisé à un système.
- Elle atténue les risques et les vulnérabilités liés aux mots de passe – Bien qu'elle soit très répandue, l'authentification par mot de passe est criblée de vulnérabilités. C'est pourquoi les acteurs malveillants l'exploitent au moyen d'un éventail d'attaques : force brute, hameçonnage, ingénierie sociale, attaques par dictionnaire, attaque de l'intercepteur et bourrage d'identifiants. En ajoutant des méthodes et des facteurs d'authentification, on réduit considérablement les faiblesses de l'authentification par mot de passe. Même si un attaquant déjoue l'authentification par mot de passe, les autres facteurs peuvent l'empêcher de s'introduire.
- Elle accroît la confiance des utilisateurs – Avec une formation adéquate sur les avantages de la MFA, les utilisateurs gagneront en confiance quant à la sécurité de leurs données.
- Elle facilite la conformité réglementaire – Certaines lois et réglementations, comme la norme PCI DSS, exigent explicitement le recours à la MFA. L'adoption de la MFA peut donc mener à la conformité réglementaire.
- Elle réduit le risque de brèche de données et les coûts qui y sont associés – Le rapport 2023 sur le coût d'une brèche de données a désigné la gestion des identités et des accès (IAM) comme un facteur déterminant dans la réduction du coût potentiel d'une brèche. Or, la MFA est une composante clé de l'IAM et contribue ainsi à réduire ces coûts potentiels.

Source : rapport 2023 d'IBM-Ponemon sur le coût d'une brèche de données
Mettre en œuvre l'authentification multifacteur
La plupart des systèmes modernes intègrent déjà des capacités d'authentification multifacteur. Dans la majorité des cas, il vous suffit de les activer.
Activer l'authentification multifacteur pour vos comptes en ligne
Dans les services en ligne comme la messagerie, les médias sociaux, les services bancaires en ligne, le commerce électronique, et ainsi de suite, il suffit souvent de vous rendre dans les paramètres de sécurité de votre compte et d'activer la fonction. D'autres services, comme Google, offrent des options supplémentaires semblables à celles présentées ci-dessous.

L'une des options les plus populaires consiste à utiliser une application d'authentification comme Google Authenticator ou Microsoft Authenticator. Il s'agit d'applications mobiles qui génèrent en continu des OTP à durée limitée (TOTP) permettant de se connecter à des applications ou à des services précis dans un délai donné, par exemple 30 secondes ou 1 minute. Vous saisissez habituellement ces TOTP en plus de votre nom d'utilisateur et de votre mot de passe avant d'obtenir l'accès. Les chiffres que vous voyez dans la capture d'écran ci-dessous sont les TOTP correspondant aux applications floutées au-dessus d'eux.

L'authentification multifacteur sur les appareils mobiles
Sur les appareils mobiles, l'authentification multifacteur prend habituellement la forme d'un mot de passe, d'un NIP ou d'un code d'accès et, si l'appareil le permet, d'une méthode d'authentification biométrique. Sur les appareils iOS, par exemple, vous pouvez utiliser FaceID, le logiciel de reconnaissance faciale d'iOS. Sur certains appareils, vous devrez également franchir deux facteurs d'authentification initiaux. De plus, sur la plupart des appareils, une fois que votre téléphone vous a été associé, vous n'aurez plus qu'à fournir un seul facteur d'authentification, comme un balayage facial ou un code d'accès.

Intégrer l'authentification multifacteur en entreprise
Si la MFA peut certainement servir à des fins personnelles, son adoption est encore plus importante en entreprise, où le coût d'une prise de contrôle de compte ou d'une brèche de données peut atteindre des millions de dollars.
Lorsque vous déployez la MFA en entreprise, vous devrez tenir compte de certains éléments. Outre le coût, vous devrez aussi considérer les aspects suivants pour votre déploiement :
- La compatibilité – La solution est-elle compatible avec les systèmes déjà en place dans votre environnement TI ?
- L'évolutivité – Dans quelle mesure peut-elle soutenir une population d'utilisateurs et une infrastructure TI vastes et en croissance ?
- L'expérience utilisateur – Est-elle facile à apprendre et à utiliser au quotidien ?
- Le soutien et l'entretien – L'équipe de soutien technique est-elle compétente et accessible ?
Voilà quelques-unes des questions que vous devrez examiner avant de vous procurer une solution de MFA.
Relever les défis et tenir compte des contraintes
Les questions soulevées plus haut sont assez courantes. Voici quelques façons d'y répondre.
Les défis liés à l'acceptation par les utilisateurs
Comme un système d'authentification multifacteur ajoute normalement deux étapes ou plus au processus d'authentification, vous vous heurterez forcément à une certaine résistance de la part du personnel. Pour que les membres de votre organisation adhèrent à votre projet de MFA, vous devez :
- Expliquer les risques de s'en remettre à la SFA.
- Communiquer les avantages en matière de sécurité et l'importance d'adopter un système de MFA.
- Faire participer toutes les parties prenantes à la phase de planification.
- Démontrer la facilité d'utilisation du système de MFA.
- Offrir de la formation afin d'assurer une intégration harmonieuse.
Les enjeux d'interopérabilité et d'intégration
Les enjeux d'interopérabilité et d'intégration peuvent provoquer de sérieuses interruptions de service et faire dérailler votre projet de MFA. Cela dit, ces problèmes sont plus difficiles à corriger s'ils sont découverts après le déploiement du système de MFA en production. Pour les éviter, vous devez vous y attaquer dès l'étape de la planification.
- Faites participer les équipes TI, les responsables d'applications, les administrateurs de systèmes et les autres parties prenantes à la phase de planification.
- Évaluez votre infrastructure TI actuelle. Recensez les systèmes, les applications et les services qui seront touchés par l'intégration de la MFA.
- Choisissez une solution de MFA compatible.
- Évaluez les API qui serviront à l'intégration.
- Effectuez des tests de compatibilité.
- Tenez à jour votre documentation.
- Surveillez, testez et ajustez.
Concilier sécurité et expérience utilisateur
La perception qu'ont vos utilisateurs finaux de votre système de MFA est déterminante pour la réussite de votre projet. S'ils le trouvent trop fastidieux et chronophage, certains chercheront des moyens de le contourner ou de le désactiver. Cela irait à l'encontre même de l'objectif de votre projet. Pire encore, si vous n'êtes pas au courant de ces contournements, vous serez bercé par un faux sentiment de sécurité.
Il est donc impératif de trouver un équilibre entre la sécurité et l'expérience utilisateur (UX). Votre solution de MFA doit non seulement être très sécuritaire, mais aussi offrir une excellente expérience utilisateur. C'est précisément pourquoi vous devez faire participer toutes les parties prenantes à la phase de planification : vous pourrez ainsi recueillir des commentaires et des suggestions utiles sur l'UX.
Sujets avancés en authentification multifacteur
La technologie de l'authentification multifacteur continue d'évoluer. Les fournisseurs de MFA élaborent sans cesse des solutions qui offrent à la fois une meilleure sécurité et une meilleure expérience utilisateur.
L'authentification biométrique dans la MFA
L'authentification biométrique est sans doute l'une des méthodes d'authentification les plus commodes. Vous n'avez aucun identifiant à mémoriser ni à transporter volontairement : l'identifiant est déjà intrinsèque à votre corps. Deux technologies de pointe se démarquent dans ce domaine : la reconnaissance de l'iris et la reconnaissance vocale.
La reconnaissance de l'iris authentifie l'utilisateur en balayant les motifs uniques de la région annulaire qui entoure la pupille de nos yeux. La reconnaissance vocale, quant à elle, compare des caractéristiques vocales comme la hauteur, le timbre et les habitudes d'élocution.
L'authentification adaptative et fondée sur le risque
L'authentification adaptative et fondée sur le risque tient compte de diverses conditions avant de soumettre l'utilisateur à une combinaison appropriée de facteurs d'authentification. L'authentification adaptative, en soi, s'adapte à divers facteurs contextuels. Cette adaptabilité devient fondée sur le risque lorsque le système d'authentification intègre le niveau de risque à son évaluation.
Prenons le cas d'un utilisateur qui tente de se connecter à distance à un VPN géré par l'entreprise. Un système d'authentification adaptative fondée sur le risque peut prendre en compte l'adresse IP, l'emplacement et l'appareil de l'utilisateur. Si celui-ci se connecte de son domicile ou d'un bureau satellite, le système pourrait n'exiger qu'une SFA, car le risque est moindre. Mais s'il se connecte d'ailleurs, par exemple du hall d'un hôtel, le système pourrait exiger des identifiants supplémentaires relevant d'autres facteurs d'authentification, puisque le risque d'une attaque de l'intercepteur, notamment, est plus élevé.
Les tendances émergentes en authentification multifacteur
Comme dans les autres domaines des TI, la MFA se fait maintenant « IA-iser ». C'est en fait une bonne nouvelle. L'intelligence artificielle et l'apprentissage automatique peuvent grandement améliorer la précision et la rapidité de certaines solutions de MFA, comme celles dotées de technologies adaptatives ou fondées sur le risque. L'IA et l'apprentissage automatique sont bien meilleurs pour analyser de multiples points de données ainsi que des schémas et des comportements subtils. Cela aide à repérer les menaces potentielles pour la sécurité et les tentatives de fraude sophistiquées.
SFA, 2FA et MFA : quelles différences ?
À ce stade, vous devriez être en mesure de distinguer l'authentification multifacteur de l'authentification à facteur unique. Et qu'en est-il de la différence entre l'authentification multifacteur et l'authentification à deux facteurs ? S'il subsiste la moindre confusion, dissipons-la sans tarder.

L'authentification multifacteur (MFA)
Encore une fois, comme nous l'avons dit plus tôt, l'authentification multifacteur est une forme d'authentification qui fait intervenir deux facteurs ou plus. Par exemple, le système de MFA illustré dans le schéma ci-dessus se compose des éléments suivants :
- Authentification par mot de passe (quelque chose que vous savez)
Authentification biométrique (quelque chose que vous êtes)
TOTP (quelque chose que vous possédez)
L'authentification à deux facteurs (2FA)
La 2FA n'est qu'un sous-ensemble de la MFA. Eh oui, toutes les 2FA sont des MFA. Plus précisément, il s'agit d'une forme d'authentification multifacteur qui ne comporte que deux facteurs. Par exemple, le système de 2FA illustré dans le schéma ci-dessus se compose des éléments suivants :
- Authentification par mot de passe
- Authentification biométrique
L'authentification à facteur unique
Il s'agit du type d'authentification le plus simple. Elle ne comporte qu'un seul facteur. Par exemple, dans le schéma ci-dessus, l'authentification par mot de passe et l'authentification biométrique sont deux types distincts de SFA. Notez que, contrairement à l'exemple de la 2FA, l'authentification par mot de passe et l'authentification biométrique sont ici utilisées séparément.
Pratiques exemplaires en authentification multifacteur
L'authentification multifacteur peut offrir un niveau de protection très élevé à votre infrastructure TI, puisqu'elle peut déjouer les acteurs malveillants qui cherchent à obtenir un accès non autorisé. Cela dit, il demeure important d'appliquer des pratiques exemplaires pour garantir l'efficacité de votre système de MFA. Voici quelques conseils à mettre en pratique.
Gardez vos facteurs d'authentification robustes et sécurisés
Chaque facteur d'authentification joue un rôle déterminant en ajoutant une couche de protection supplémentaire. Il importe donc de veiller à ce que chacun d'eux soit optimisé pour une sécurité maximale. Par exemple, si l'un de ces facteurs est l'authentification par mot de passe, vous devez appliquer des politiques de mots de passe robustes. De même, si l'autre facteur est un TOTP, vous devez vous assurer que les utilisateurs ne laissent jamais leur téléphone à la traîne, surtout avec l'écran déverrouillé.
Vérifiez et améliorez périodiquement vos configurations de MFA
Les paramètres de MFA doivent être vérifiés régulièrement afin de déterminer s'ils conviennent toujours à l'état actuel de votre organisation et au paysage des cybermenaces. Vous devez notamment tenir compte des nouvelles embauches, des changements de poste et des départs récents. Pour vous adapter à ces changements, vous devez ajouter, réattribuer ou révoquer des identifiants et des facteurs d'authentification.
Sensibilisez les utilisateurs à la raison d'être de l'authentification multifacteur
Même le système de MFA le plus robuste peut se révéler inefficace si les utilisateurs ne collaborent pas. Par exemple, exception faite de l'authentification biométrique, si les utilisateurs continuent de se partager des identifiants, votre système de MFA ne servira à rien. Sensibilisez constamment vos utilisateurs à l'importance et à la raison d'être de la MFA. Mieux encore, instaurez une mentalité et une culture axées sur la sécurité. Lorsque la sécurité deviendra une seconde nature, votre système de MFA — et vos autres systèmes de sécurité, du reste — vaudra son investissement.
Surveillez votre système d'authentification multifacteur
Bien qu'ils soient très sécuritaires, les systèmes de MFA peuvent tout de même être contournés, détournés ou compromis. Pour ne pas être pris au dépourvu, surveillez continuellement les comptes d'utilisateurs à la recherche de connexions suspectes. Si vous relevez quoi que ce soit d'anormal, n'hésitez pas à enquêter.
Conclusion
L'authentification multifacteur est devenue une composante essentielle de tout programme de cybersécurité. Son efficacité à tenir les acteurs malveillants à l'écart de vos systèmes en fait un outil inestimable pour maintenir une posture de sécurité robuste, prévenir les brèches de données et respecter les exigences de conformité réglementaire.
L'un des plus grands obstacles à l'adoption de la MFA demeure toutefois la perception de difficultés d'utilisation et d'interopérabilité. Une brève découverte de Multi-Pass de KZero Passwordless peut changer cette perception. Avec Multi-Pass, KZero Passwordless remplace les mots de passe par une MFA sans mot de passe de calibre entreprise et résistante à l'hameçonnage, afin que les organisations critiques puissent garder une longueur d'avance. Réservez une démo dès aujourd'hui pour en savoir plus sur Multi-Pass et sur la façon dont KZero Passwordless peut aider votre organisation à intégrer la confiance à l'ensemble de ses activités.
John Villanueva
John Carl Villanueva est un rédacteur technique chevronné qui s'est donné pour mission de démystifier les complexités du paysage de la cybersécurité. Animé par une profonde passion pour l'autonomisation des lecteurs, il leur transmet les connaissances dont ils ont besoin pour se protéger dans notre univers numérique en pleine expansion.