Cybersécurité

MFA (authentification multifacteur)

La MFA demande plusieurs facteurs de catégories différentes pour vérifier un accès. Elle renforce l’authentification ; son efficacité dépend de la méthode, de la configuration et de la protection du compte.

01

Qu’est-ce que la MFA ?

La MFA, authentification multifacteur, utilise plusieurs facteurs de catégories différentes pour vérifier un accès. Les catégories incluent notamment une connaissance, une possession ou une caractéristique biométrique, selon le système. Deux mots de passe ne constituent pas automatiquement deux facteurs distincts.

Elle renforce la protection des connexions, mais son efficacité dépend de la méthode et de la configuration. La récupération du compte, les appareils et les sessions actives doivent également être protégés. Activer une seconde étape ne supprime pas tous les risques de compromission.

02

Comment les facteurs sont-ils utilisés ?

Le service vérifie les éléments requis lors de la connexion ou d’une opération. La méthode peut utiliser une application, une clé ou un autre dispositif compatible. Les mécanismes diffèrent selon les produits. Certaines méthodes résistent mieux que d’autres à des formes d’hameçonnage.

Le choix doit tenir compte des comptes concernés et des moyens des utilisateurs. Une configuration difficile à utiliser peut conduire à des contournements. Prévoyez l’inscription, l’assistance et la récupération. Les personnes doivent comprendre les demandes qu’elles doivent accepter ou refuser.

03

MFA, mot de passe et session

La MFA complète ou participe à un parcours d’authentification. Elle ne dispense pas de protéger les mots de passe lorsqu’ils sont utilisés. Les sessions déjà ouvertes peuvent rester accessibles selon le service ; leur contrôle demande des fonctions distinctes.

Un compte d’administration mérite un dispositif adapté à ses conséquences. Les comptes ordinaires et les accès aux données sensibles doivent aussi être examinés. Le niveau de protection dépend de l’usage et des risques, pas seulement du nombre d’étapes affichées.

04

Exemple d’usage : protéger la messagerie

Imaginons une PME qui déploie la MFA sur sa messagerie. Elle identifie les utilisateurs, les comptes de service et les applications qui se connectent. Elle choisit les méthodes compatibles et prépare une procédure d’inscription.

Un groupe de test vérifie la connexion, la perte d’un moyen d’authentification et les demandes inhabituelles. Les codes de récupération sont protégés. Une demande inattendue ne doit pas être approuvée simplement pour faire disparaître une notification.

Ce scénario est illustratif. La protection doit être vérifiée sur le parcours complet, y compris les anciennes méthodes de connexion et les options de récupération. Une fonction activée pour quelques utilisateurs ne couvre pas automatiquement tous les comptes.

05

Résistance à l’hameçonnage

Certaines attaques cherchent à obtenir un code ou à provoquer une validation. Les méthodes résistantes à l’hameçonnage utilisent des mécanismes adaptés au service attendu. Vérifiez les propriétés de la solution au lieu de considérer tous les seconds facteurs comme équivalents.

La sensibilisation doit expliquer les demandes de connexion et les canaux de support. Un message prétendant aider à réinitialiser un compte peut être frauduleux. Les demandes inhabituelles doivent être vérifiées par un moyen indépendant et connu.

06

Récupération et départs

La perte d’un téléphone ou d’une clé ne doit pas pousser l’équipe à supprimer durablement la protection. Préparez une récupération contrôlée avec une vérification d’identité adaptée. Les moyens de secours doivent être protégés et disponibles aux personnes autorisées.

Lors d’un départ, vérifiez les comptes, les sessions, les appareils et les moyens d’authentification. La désactivation d’un utilisateur dans un service peut ne pas couper toutes ses connexions ailleurs. Une liste d’accès facilite le traitement.

Les comptes utilisés par des applications demandent un examen particulier. Ils ne suivent pas toujours le même parcours qu’une connexion humaine. Identifiez les méthodes autorisées et les secrets associés avant de changer une règle. Une exception doit avoir un propriétaire, une justification et des contrôles adaptés. Vérifiez également les alertes de connexion et leur traitement : une notification utile doit permettre à l’équipe de comprendre le compte, le moment et l’action concernée.

07

Préparer un projet

Inventoriez les comptes et les applications. Identifiez les accès les plus sensibles et les méthodes compatibles. Préparez une inscription accompagnée et une procédure de récupération avant le déploiement.

Testez plusieurs situations : connexion habituelle, nouvel appareil, moyen perdu et demande inattendue. Vérifiez les méthodes alternatives et les sessions. Le résultat doit montrer quels comptes sont protégés et quelles exceptions restent présentes.

Documentez les administrateurs, les secours et les départs. Informez les utilisateurs sur les validations et les signalements. Revoyez les méthodes lorsque le service ou le risque évolue. La MFA est un contrôle important qui fonctionne avec la gestion des accès, la protection des appareils et les procédures de réponse.

08

Questions fréquentes

Deux mots de passe constituent-ils une MFA ?+

Pas automatiquement. Les facteurs doivent appartenir à des catégories différentes. Vérifiez la méthode utilisée et le parcours complet d’authentification.

La MFA empêche-t-elle tous les piratages ?+

Non. Les méthodes, les sessions et la récupération peuvent présenter des limites. Combinez-la avec des droits adaptés et une protection des appareils.

Que faire après la perte d’un moyen ?+

Utilisez la procédure de récupération prévue et vérifiez l’identité. Retirez le moyen perdu, protégez le nouveau et contrôlez les sessions concernées.

10

Référence

Les facteurs et les propriétés d’authentification sont détaillés dans les recommandations NIST SP 800-63B.

Référence consultée le 10 octobre 2026.

PROCHAINE ÉTAPE

Relions ces termes à votre projet.

Un choix technique à faire ? Échangez avec notre équipe pour préciser vos usages, vos outils et la prochaine étape.

Prendre rendez-vous ↗