Le MFA dans les solutions de nomadisme đ
Le MFA est aujourd'hui un sujet majeur au sein des organisations, particuliĂšrement lorsque ces derniĂšres Ă©voluent vers la tendance nomade. Vous en entendez parler rĂ©guliĂšrement mais ne savez pas de quoi il s'agit exactement ? Vous aimeriez en savoir davantage ? Vous ĂȘtes au bon endroit, puisqu'au sein de ce petit article de vulgarisation, nous allons dĂ©finir les principes et enjeux liĂ©s au MFA, notamment dans le contexte du nomadisme.
Les termes et concepts clés
Commençons par un tour d'horizon du vocabulaire existant, afin de pouvoir mieux apprécier la suite !
- Nomadisme numĂ©rique : Le nomadisme numĂ©rique dĂ©signe toute forme dâutilisation des technologies de lâinformation permettant Ă un utilisateur dâaccĂ©der au SI de son entreprise/organisation dâappartenance ou dâemploi, depuis des lieux distants, ces lieux nâĂ©tant pas maĂźtrisĂ©s par lâentitĂ©.
- 2FA - Two-Factor Authentication : Le nomadisme numĂ©rique dĂ©signe toute forme dâutilisation des technologies de lâinformation permettant Ă un utilisateur dâaccĂ©der au SI de son entreprise/organisation dâappartenance ou dâemploi, depuis des lieux distants, ces lieux nâĂ©tant pas maĂźtrisĂ©s par lâentitĂ©.
- MFA - Multiple Factor Authentication : L'authentification multifacteur (MFA) est un processus de sĂ©curitĂ© qui nĂ©cessite plus de deux facteurs de vĂ©rification pour prouver l'identitĂ© d'un utilisateur. Il peut sâagir de facteur biomĂ©trique (reconnaissance faciale, digitale, etc), de code unique transmis par SMS ou email, de code unique gĂ©nĂ©rĂ© par application dĂ©diĂ©e, etc.
- OTP - One-Time Password : L'authentification multifacteur (MFA) est un processus de sĂ©curitĂ© qui nĂ©cessite plus de deux facteurs de vĂ©rification pour prouver l'identitĂ© d'un utilisateur. Il peut sâagir de facteur biomĂ©trique (reconnaissance faciale, digitale, etc), de code unique transmis par SMS ou email, de code unique gĂ©nĂ©rĂ© par application dĂ©diĂ©e, etc.
- Point de vigilance : Depuis 2021, lâANSSI, Agence Nationale de la SĂ©curitĂ© des SystĂšmes dâInformation, distingue lâauthentification forte de lâauthentification multifacteur : lâauthentification forte, dans cette dĂ©finition, repose sur des mĂ©canismes cryptographiques jugĂ©s forts mais pas nĂ©cessairement sur plusieurs facteurs dâauthentification.
Les enjeux
Nous pouvons dĂ©finir deux objectifs essentiels du MFA au sein du nomadisme, chacun pouvant ĂȘtre dĂ©rivĂ© selon les contextes applicables.
Calculer et rĂ©duire le degrĂ© dâexposition de lâinformation :
- Durant un dĂ©placement professionnel (Ă lâhĂŽtel, chez un client)
- Durant un déplacement domicile-travail (dans les transports en commun)
- Dans des lieux publics (dans les espaces de coworking, aéroports, gares)
Contenir les risques :
- De perte ou de vol de matériel
- De compromission des informations contenues dans le matériel perdu/volé
- De compromission du matĂ©riel (absence de lâutilisateur avec poste ouvert)
- DâaccĂšs illĂ©gitime au SI
- Dâinterception/dâaltĂ©ration des informations (confidentialitĂ©/intĂ©gritĂ© des donnĂ©es)
Lâobjectif dâun SI nomadisme est de rĂ©ussir Ă tendre vers un niveau de sĂ©curitĂ© le plus proche possible de celui du SI interne, en rĂ©pondant aux risques dâexposition les plus forts.
Les évolutions de la réglementation
Afin de prĂ©venir les risques liĂ©s au nomadisme et de rĂ©guler les utilisations, il est important dâintĂ©grer le nomadisme dans la PSSI â Politique de SĂ©curitĂ© du SystĂšme dâInformation de lâentitĂ© :
- Identifier les métiers éligibles au nomadisme et au télétravail
- Ătablir le niveau de sensibilitĂ© des donnĂ©es et de lâactivitĂ©
- Ătablir les contraintes rĂ©glementaires
- Assurer la bonne maitrise des utilisateurs nomades
- Assurer la gestion et la révocation des comptes et des droits des utilisateurs nomades
- Assurer la gestion des Ă©quipements mobiles nomades
- Sensibiliser et former les utilisateurs nomades
- Avertir sur les risques liés au vol ou la compromission du matériel informatique
- Avertir sur les fuites dâinformations et autres indiscrĂ©tions
- DĂ©dier lâĂ©quipement dâaccĂšs Ă un utilisateur nomade identifiĂ©
- Lier chaque équipement à un utilisateur nomade identifié et référencé
Les principaux fournisseurs
Le marché des solutions MFA est assez vaste. Nous pouvons rapidement répertorier les leaders du domaine, mais aussi quelques produits ciblant également des PME.
Chaque constructeur propose une solution qui lui est propre, et qui sâintĂšgre plus ou moins facilement dans un SI existant, en Ă©tant on-premise et/ou SaaS.
Nous pouvons donc retrouver :
- Microsoft MFA
- Thales SafeNet Trusted Access
- Okta MFA
- OneLogin MFA
- Cisco Duo MFA
- Ping Identity
- Fortinet FortiToken
- inWebo MFA
Ressources associées
Les Recommandations sur le nomadisme numérique de l'ANSSI.