Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Authentication

general

Définition

L'authentification est le processus qui vérifie qu'une entité — utilisateur, service ou machine — est bien celle qu'elle prétend être, avant que le système ne lui accorde le moindre accès. Elle se distingue de l'autorisation, qui détermine ensuite ce que cette entité a le droit de faire une fois son identité établie. Les facteurs mobilisés se classent traditionnellement en trois familles : ce que l'on sait (mot de passe, code), ce que l'on possède (jeton matériel, téléphone, carte à puce), et ce que l'on est (empreinte, reconnaissance faciale). L'authentification multifacteur combine au moins deux familles distinctes, ce qui neutralise la compromission d'un seul secret. Les protocoles d'entreprise reposent sur Kerberos, SAML, OpenID Connect ou FIDO2, ce dernier éliminant le partage de secret réutilisable grâce à la cryptographie asymétrique et à la liaison au domaine d'origine, ce qui le rend résistant à l'hameçonnage. Côté défense, les points de contrôle habituels sont la journalisation des tentatives, la détection de pulvérisation de mots de passe, le verrouillage progressif, et l'élimination des protocoles hérités qui contournent les politiques modernes, comme l'authentification de base encore active sur certains services de messagerie.

Facteurs d'authentification

Les mécanismes d'authentification reposent sur un ou plusieurs facteurs : quelque chose que l'utilisateur connaît (mot de passe, PIN), quelque chose qu'il possède (smartphone, token physique), ou quelque chose qu'il est (biométrie). L'authentification multifacteur (MFA) combine au moins deux de ces facteurs pour une sécurité renforcée.

Protocoles modernes

Les protocoles d'authentification modernes incluent OAuth 2.0, OpenID Connect (OIDC), SAML 2.0 et FIDO2/WebAuthn pour l'authentification sans mot de passe. L'authentification adaptative ajuste le niveau de vérification en fonction du contexte : localisation, appareil, comportement de l'utilisateur.

Zero Trust et authentification continue

Dans une architecture Zero Trust, l'authentification est continue et ne se limite pas à la connexion initiale. Chaque requête est vérifiée, chaque accès est validé, éliminant la confiance implicite traditionnellement accordée aux utilisateurs internes. Les réglementations comme NIS 2 imposent désormais la MFA pour les accès sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis