Formation sur la sécurité des informations SIL pour les utilisateurs finaux : Sécurisez vos comptes en ligne
Créer et mémoriser un mot de passe unique et fort pour chaque compte est presque impossible. Les gens réutilisent souvent leurs mots de passe ou utilisent une astuce peu sécurisée pour se souvenir des mots de passe.
Il n’est pas rare de voir des techniciens informatiques stocker des mots de passe dans un document Bloc-notes. Les documents du Bloc-notes ne sont évidemment pas protégés par mot de passe. Supposons que votre ordinateur portable soit volé ou piraté, tous vos mots de passe importants sont également volés. Sachant que vous êtes en charge de la sécurité informatique, ce n’est pas une solution acceptable.
Comment pouvez-vous
- Créez et mémorisez des mots de passe forts et uniques pour toutes les ressources auxquelles vous devez accéder
- Utilisez un endroit sécurisé pour les stocker
La solution est d'utiliser un gestionnaire de mots de passe. Avec les gestionnaires de mots de passe, vous pouvez stocker tous vos mots de passe dans un emplacement sécurisé. Votre gestionnaire de mots de passe s'en souviendra, vous n'aurez donc pas à le faire. Il vous suffit de vous souvenir du mot de passe principal du gestionnaire de mots de passe qui crypte vos informations sensibles. En cas de vol de cette base de données, personne ne pourra accéder au contenu sans le mot de passe principal.
Une fois que vous disposez d’un gestionnaire de mots de passe, vous pouvez l’utiliser pour créer des mots de passe forts et uniques. Par exemple, vous pouvez taper au hasard sur votre clavier pour créer les nouveaux mots de passe que vous y stockez. Cela garantit qu’ils sont uniques et très longs. Cependant, vous souhaiterez peut-être éviter les mots de passe aléatoires si vous devez les saisir ultérieurement sur un autre appareil sur lequel vous ne pouvez pas accéder à votre gestionnaire de mots de passe.
Voici d’autres avantages de l’utilisation d’un gestionnaire de mots de passe. Ils peuvent :
- remplir automatiquement des mots de passe, même pour les applications installées localement, pour éviter de les rechercher et de les copier/coller, économisant ainsi un temps précieux pour chaque entrée
- s'intègrer facilement à votre navigateur Web et vous aide à vous connecter aux sites.
- aider à se protéger contre le phishing car ils stockent les adresses Web valides associées aux mots de passe de connexion
- générer des mots de passe sécurisés et aléatoires pour vous
- se synchoniser avec votre téléphone, vous donnant accès à vos mots de passe depuis n'importe où.
- vous alerter de manière proactive lorsque vous réutilisez un mot de passe ou lorsque vos mots de passe sont faibles et faciles à deviner ou à pirater.
- vous informer lorsque des comptes en ligne sont piratés et que vos mots de passe ont été exposés.
- sauvegarder votre base de données dans le cloud pour un accès facile.
N'attendez pas qu'une crise survienne ; mais commencez dès maintenant à utiliser un gestionnaire de mots de passe.
Si vous utilisez un gestionnaire de mots de passe, vous ne devez normalement retenir que deux mots de passe : votre mot de passe Windows et le mot de passe de votre gestionnaire de mots de passe. Peut-être trois mots de passe, si vous utilisez BitLocker avec le mot de passe activé. Ceux-ci sont appelés « mots de passe Maîtres ». Assurez-vous de les rendre mémorables, afin de ne pas avoir à les écrire n'importe où. Voir cet article pour des conseils.
Tous les autres mots de passe peuvent être très longs, complexes (même complètement aléatoires) et uniques, et votre gestionnaire de mots de passe les mémorisera pour vous.
Si le courrier électronique est utilisé comme méthode de récupération pour votre gestionnaire de mots de passe, il doit utiliser un mot de passe fort et doit avoir 2SV activé.
Un gestionnaire de mots de passe ne peut pas vous protéger complètement du keylogging*, mais l'utilisation de 2SV avec vos mots de passe peut vous protéger des keyloggers, car le keylogger ne peut pas enregistrer votre deuxième étape de vérification s'il s'agit d'un code PIN sur votre téléphone ou d'une clé de sécurité.
*Keepass dispose d'une option dans « Outils » → « Options » → « Sécurité » → « Entrer la clé principale sur un bureau sécurisé » pour afficher les boîtes de dialogue de clé principale sur un bureau différent/sécurisé, similaire au contrôle de compte d'utilisateur Windows (UAC). Cela protège assez bien contre Keylogger car presque aucun keylogger ne fonctionne sur un bureau sécurisé. Vous voudrez peut-être vérifier si cette option est disponible dans d’autres gestionnaires de mots de passe.
Le gestionnaire de mots de passe est-il sûr à utiliser ? Qu’en est-il de la sécurité du fournisseur de gestionnaire de mots de passe ? Même si l’entreprise est piratée, vos mots de passe resteront illisibles pour quiconque ne connaît pas votre mot de passe principal. Le mot de passe principal ne quitte jamais votre appareil et la société qui édite le gestionnaire de mots de passe ne pourrait pas accéder à vos mots de passe même si elle le souhaitait. Il est beaucoup plus risqué de réutiliser des mots de passe que de stocker des mots de passe uniques dans un gestionnaire de mots de passe. Vous pouvez améliorer encore plus votre sécurité en utilisant 2SV avec votre gestionnaire de mots de passe. Si vous êtes toujours préoccupé par la sécurité en ligne, utilisez un gestionnaire de mots de passe hors ligne comme KeePass.
Alors, quel est le meilleur gestionnaire de mots de passe ? Cela dépend des fonctionnalités et du coût. Assurez-vous simplement que le gestionnaire de mots de passe fonctionne sur tous vos appareils. La version personnelle de base de Bitwarden est open source et entièrement gratuite. D'autres bons gestionnaires de mots de passe incluent KeePass (et KeePass XC), 1Password, Dashlane, et Bitwarden. Si la base de données du gestionnaire de mots de passe est enregistrée localement, assurez-vous qu'elle est incluse dans les sauvegardes, car sa perte serait très dommageable.
Notez que même si les gestionnaires de mots de passe peuvent vous aider à vous connecter automatiquement, certains ne prennent en charge que la connexion à un site Web. Un gestionnaire de mots de passe tel que KeePass peut vous connecter automatiquement aux applications locales en plus des sites Web.
Voici quelques gestionnaires de mots de passe prenant en charge les Passkeys : 1Password, Bitwarden, KeepassXC.
Les gestionnaires de mots de passe intégrés aux navigateurs sont limités à ce navigateur spécifique, mais les gestionnaires de mots de passe tiers sont multiplateformes et multi-navigateurs. Les gestionnaires de mots de passe intégrés aux navigateurs Web ne sont pas aussi puissants et utiles que les gestionnaires de mots de passe tiers. Ils donnent également la priorité à la commodité plutôt qu’à la sécurité, de sorte qu’ils ne sont pas aussi sûrs que les gestionnaires de mots de passe tiers réputés. Les fraudeurs peuvent extraire les mots de passe du cache, c’est l’une des raisons pour lesquelles nous n’encourageons pas cette pratique.
Ressources:
Connectez-vous en ligne - Gestionnaires de mots de passe – Google Slides
Webinaire "Les gestionnaires de mots de passe"