Aller au contenu principal

Les clés d’accès progressent en entreprise et remettent en question le mot de passe traditionnel

Les moyens d’authentification résistants au phishing commencent à s’imposer comme une alternative pour réduire les vols de mots de passe et simplifier l’accès.

CybersécuritéÉquipe Seintec2-3 min de lecture
Les clés d’accès progressent en entreprise et remettent en question le mot de passe traditionnel

Résumé de l’actualité

Le mot de passe est depuis des décennies le mécanisme d’accès par défaut et, dans le même temps, l’un des points les plus exploités par les attaquants. Réutilisation de mots de passe, phishing, fuites de données et mots de passe faibles sont à l’origine d’incidents quotidiens. C’est pourquoi les clés d’accès gagnent du terrain comme alternative plus sûre et plus simple pour l’utilisateur.

Une clé d’accès utilise la cryptographie à clé publique. Le secret nécessaire à l’authentification reste sur l’appareil de l’utilisateur et n’est pas partagé avec le service distant. Cela réduit considérablement l’efficacité d’une fausse page conçue pour voler un mot de passe et évite à l’entreprise de devoir stocker des secrets réutilisables comme dans les systèmes traditionnels.

En entreprise, le déploiement exige davantage de planification que pour un compte personnel. Il faut décider quels appareils peuvent enregistrer des moyens d’authentification, comment rétablir l’accès en cas de perte d’un appareil, ce qui se passe lorsqu’un collaborateur change de poste et comment intégrer les anciennes applications qui reposent encore sur un identifiant et un mot de passe.

La transition sera donc progressive. De nombreuses organisations commencent par les profils à haut risque, comme les administrateurs, la direction ou les collaborateurs ayant accès à des informations sensibles. Elles étendent ensuite le modèle aux applications compatibles et conservent des mécanismes de secours encadrés pour les systèmes existants.

Le bénéfice ne se limite pas à la sécurité. Moins de réinitialisations de mots de passe signifie aussi moins d’incidents et une expérience utilisateur plus fluide. Le défi consiste à mener ce déploiement dans le cadre d’une stratégie cohérente de gestion des identités.

L’expérience utilisateur sera décisive. Si la nouvelle méthode introduit trop d’exceptions ou des procédures de récupération confuses, des pratiques de contournement apparaîtront. Il convient de commencer par un test auprès d’un groupe restreint, de mesurer les incidents et de documenter les scénarios de perte d’appareil, de remplacement de matériel et d’accès temporaire avant d’étendre le déploiement.

Ce qui change

Le mot de passe est depuis des décennies le mécanisme d’accès par défaut et, dans le même temps, l’un des points les plus exploités par les attaquants via la réutilisation de mots de passe, le phishing et les fuites de données. Les passkeys s’imposent progressivement comme une alternative: elles utilisent la cryptographie à clé publique, de sorte que le secret nécessaire à l’authentification reste sur l’appareil de l’utilisateur et n’est pas partagé avec le service distant.

Cela réduit considérablement l’efficacité d’une fausse page conçue pour voler des identifiants et évite à l’entreprise de devoir stocker des secrets réutilisables comme elle le fait avec les mots de passe traditionnels.

Les enseignements pour une entreprise de taille moyenne

En entreprise le déploiement exige davantage de planification que pour un compte personnel: il faut déterminer quels appareils peuvent enregistrer des identifiants, comment rétablir l’accès en cas de perte d’un appareil, comment gérer les collaborateurs qui changent de poste et comment intégrer les applications anciennes qui reposent encore sur un nom d’utilisateur et un mot de passe.

La transition sera progressive. De nombreuses organisations commencent par les profils à haut risque, comme les administrateurs ou la direction, puis étendent le déploiement aux applications compatibles, tout en maintenant des mécanismes de secours encadrés pour les systèmes existants.

Les points à vérifier

Avant de généraliser l’utilisation des passkeys dans l’organisation il convient de vérifier:

  • Quelles applications critiques prennent déjà en charge les passkeys et lesquelles continueront à dépendre d’un mot de passe.
  • Comment rétablir l’accès en cas de perte ou de remplacement de l’appareil enregistré.
  • Ce que deviennent les identifiants lorsqu’un collaborateur change de poste ou quitte l’entreprise.
  • Si le groupe pilote choisi permet de mesurer les incidents avant d’étendre le déploiement.

Questions fréquentes

¿Une passkey remplace-t-elle complètement le mot de passe?
Dans les applications compatibles oui; dans les systèmes existants elle coexiste généralement avec des mécanismes de secours pendant la transition.
¿Au-delà de la sécurité quels bénéfices l’entreprise retire-t-elle de ce changement?
Moins de réinitialisations de mots de passe, ce qui réduit les demandes d’assistance et améliore l’expérience utilisateur.
¿Par où commencer le déploiement?
Par un petit groupe à haut risque, en mesurant les incidents et en documentant les cas de perte ou de remplacement d’appareil avant d’étendre le déploiement.

Notions mentionnées dans cet article: Phishing · Gestion des identités

Seintec peut vous aider à évaluer où introduire les clés d’accès et l’authentification résistante au phishing dans votre organisation. Contactez-nous et un expert vous proposera une feuille de route compatible avec vos systèmes actuels.

Contacter Seintec

Service associé

Cybersécurité

Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.

Étape suivante

¿Souhaitez-vous mettre en œuvre ces améliorations dans votre entreprise ?

Échangez avec un expert de Seintec pour examiner ensemble les implications pour votre infrastructure.