Formation sur la sécurité des informations SIL pour les utilisateurs finaux : Sécurisez vos comptes en ligne
Qu'est-ce que 2SV ? 2SV signifie vérification ou validation en 2 étapes. Il s'agit d'un processus de sécurité qui nécessite que les personnes s'identifient de deux manières différentes avant de pouvoir accéder à un système sécurisé.
Il s'agit d'une technologie permettant de protéger les informations d'identification. Avec ce système, la simple saisie d’un mot de passe ne suffit pas pour ouvrir une session sécurisée. Une deuxième étape est nécessaire. Un deuxième code doit être fourni ou une action supplémentaire effectuée. Les secondes étapes les plus courantes sont :
- Code SMS
- Code par email
- Code unique généré par l'application OTP
- Invite Google
- Clé de sécurité
La session ne s'ouvre qu'une fois la deuxième étape validée.
Pourquoi est-il important d'utiliser 2SV ? 2SV est conçu pour résoudre le problème du vol de mot de passe. Les mots de passe peuvent être déchiffrés en utilisant diverses méthodes :
- Attaques par force brute. Les pirates essaient des mots de passe courants ou utilisent des outils générateurs de mots de passe aléatoires.
- Violations de données sur le site Web. Chaque année, des millions de mots de passe sont volés directement à cause des fuites de bases de données de sites Web. Il est facile pour les pirates d'établir une correspondance sur la base d'adresses e-mail pour tester un mot de passe trouvé ailleurs, ou une variante de celui-ci.
- Phishing. Le moyen le plus direct d’obtenir votre mot de passe est simplement de vous le voler. Cela peut se faire en vous présentant un faux site Web ou en faisant appel à l’ingénierie sociale.
Une chose est sûre : de nos jours, se fier uniquement à un mot de passe pour protéger une connexion n’est plus suffisant et doit être évité.
En d’autres termes, il est important d’activer l’authentification en deux étapes partout où elle est prise en charge. Partout. Qu'il s'agisse de votre serveur NAS, de votre application Firewalla, de votre compte de gestion Unifi, de votre gestionnaire de mots de passe, de vos comptes de messagerie, de vos comptes bancaires. Quel que soit le site Web que vous utilisez, vous devez vérifier s’il prend en charge 2SV et, si oui, l’activer.
Certaines méthodes sont plus sécurisées que d’autres. La méthode de réception des codes par SMS doit être évitée dans la mesure du possible. Il est bien connu que cette méthode peut facilement être attaquée. La réception de codes par email est possible, à condition que le compte email lui-même soit protégé par 2SV. Évitez d'utiliser votre adresse SIL ou de l'Alliance pour des applications non professionnelles, afin de ne pas en perdre l'accès le jour où vous quittez l'organisation. L'utilisation d'une invite sur le téléphone est possible, à condition que l'accès au téléphone lui-même soit correctement sécurisé. Notez que ces deux dernières méthodes nécessitent que vous ayez accès à Internet, ce qui peut ne pas être le cas.
C'est pourquoi nous recommandons l'utilisation d'une application de mot de passe à usage unique (OTP). Parmi les plus connus figurent Google Authenticator, Authenticator (de Microsoft), Authy (qui a récemment subi une violation de données) etc. Chaque application peut être utilisée pour ajouter des comptes d'autres fournisseurs. D'autres fournisseurs comme Synology ou UniFi proposent leurs propres applications OTP propriétaires. Mais il est préférable de ne pas multiplier le nombre d'applications OTP utilisées et de s'appuyer sur celle qui est la plus utilisée et donc la mieux entretenue. Cela dit, il est recommandé d’activer plusieurs méthodes d’authentification. De cette façon, vous pouvez vous assurer que vos comptes ne sont pas bloqués.
Comment fonctionnent ces applications ? Ils répertorient les comptes que vous avez ajoutés, partageant une clé secrète entre vous et le site. Les codes changent automatiquement toutes les trente secondes, synchronisés à la fois sur le site et sur votre téléphone. Cependant, vous n'avez pas besoin d'un accès Internet sur votre téléphone. Cela ne fonctionnera que si l'horloge de votre téléphone et celle de l'ordinateur que vous utilisez pour vous connecter sont elles-mêmes automatiquement synchronisées. Il peut arriver que le système vous indique que le code saisi est erroné si cette synchronisation n'est pas garantie. Dans ce cas, il vous suffit de forcer la synchronisation de l’horloge.
Il est important de protéger l’accès à l’application OTP, par exemple par code ou empreinte digitale.
Il est également important de s'assurer que la base de données des comptes est régulièrement sauvegardée dans le cloud. Il est important de vérifier cela et de comprendre le système de sauvegarde de compte pour vous assurer qu'il est activé.
Notez que vous n'êtes pas obligé de saisir le code 2SV à chaque fois que vous accédez à un compte protégé. En fait, vous devez rarement l'utiliser à nouveau, sauf si vous accédez à vos comptes depuis un nouveau navigateur. Si on vous demande trop souvent votre deuxième étape, vous pouvez rechercher une option telle que « Mémoriser mon appareil » ou « Mémoriser ce navigateur ».
Pour éviter les mauvaises surprises, par exemple si le téléphone ne fonctionne plus, téléchargez toujours les codes d'urgence.
Si quelqu'un vous demande de fournir vos codes aléatoires ou vos codes d'urgence, vous ne devez jamais partager ces codes avec qui que ce soit, pour quelque raison que ce soit. Les pirates ont déjà développé des attaques qui cherchent à vous soutirer ces codes et à les utiliser dans la fenêtre de validité de 30 secondes. Ces attaques existent et ont prouvé leur efficacité. Comme toujours, le bon sens et la vigilance sont vos meilleurs alliés.
Vous aimeriez peut-être voir ces vidéos