Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Authentification Multifacteur MFA

conformite

Définition

L'authentification multifacteur (MFA — Multi-Factor Authentication), également appelée authentification à deux facteurs (2FA) ou authentification forte, est une méthode de vérification d'identité requérant la présentation d'au moins deux facteurs d'authentification distincts appartenant à des catégories différentes : quelque chose que l'utilisateur connaît (mot de passe, code PIN), quelque chose qu'il possède (téléphone, clé de sécurité physique, carte à puce), ou quelque chose qu'il est (empreinte digitale, reconnaissance faciale, iris). La combinaison de plusieurs facteurs rend beaucoup plus difficile la compromission d'un compte, même si l'un des facteurs est volé. La MFA est devenue une exigence explicite dans pratiquement tous les référentiels de sécurité majeurs : PCI-DSS v4.0 (Requirement 8.4) impose la MFA pour tous les accès aux composants du CDE (pas uniquement les administrateurs), NIS2 (article 21) impose la MFA et les solutions d'authentification sécurisée pour les entités essentielles et importantes, DORA impose la MFA dans le cadre de la gestion des risques ICT pour les accès aux systèmes financiers critiques, et ISO 27002:2022 (contrôle 8.5) recommande fortement la MFA pour tous les accès à distance et les comptes privilégiés. Les technologies MFA varient en sécurité et en commodité. Les SMS OTP (codes à usage unique par SMS) sont vulnérables au SIM swapping et au SS7 interception — ils ne sont plus recommandés pour les usages à risque élevé. Les TOTP (Time-based One-Time Password, ex. Google Authenticator, Microsoft Authenticator) sont plus sécurisés mais peuvent être hameçonnés par des attaques de phishing avancées (AiTM — Adversary-in-the-Middle). Les passkeys et clés de sécurité FIDO2/WebAuthn (YubiKey, Titan Key) offrent le plus haut niveau de sécurité, étant resistants au phishing car le défi cryptographique est lié au domaine authentifié. Les attaques MFA Fatigue (ou MFA Bombing/Spamming) ciblent les méthodes de MFA par notification push (Duo, Microsoft Authenticator) : l'attaquant inonde l'utilisateur de demandes d'approbation push jusqu'à ce que l'utilisateur finisse par en accepter une par erreur ou par lassitude. Des mitigations incluent : désactiver le push MFA au profit de TOTP ou FIDO2, activer le « number matching » (l'utilisateur doit entrer un code affiché dans l'application plutôt que simplement approuver), et la limitation du nombre de demandes push.

Facteurs d'authentification et technologies MFA

Les 3 catégories de facteurs d'authentification : connaissance (mot de passe, PIN, questions secrètes), possession (téléphone mobile, clé USB FIDO2, carte à puce, token OTP physique), et inhérence (biométrie : empreinte digitale, reconnaissance faciale, reconnaissance vocale, iris). La MFA combine 2 facteurs de 2 catégories différentes — combiner 2 mots de passe n'est pas de la MFA.

Comparaison des technologies MFA par niveau de sécurité : SMS OTP (vulnérable SIM swap, SS7 — à éviter) < Email OTP (vulnérable si compte email compromis) < TOTP (Google Authenticator — hameçonnable par AiTM) < Push notification (Duo, Authenticator — vulnérable MFA fatigue) < FIDO2/WebAuthn physique (YubiKey, Titan Key — résistant phishing, le plus sécurisé) = Passkeys (biométrie sur appareil — résistant phishing, pratique).

MFA et exigences réglementaires

PCI-DSS v4.0 Requirement 8.4.2 impose la MFA pour tous les accès aux composants du CDE (Cardholder Data Environment), y compris les accès utilisateurs non administrateurs — élargissement significatif par rapport à v3.2.1 qui ne l'imposait que pour les accès à distance et administrateurs. NIS2 article 21 §2j impose l'utilisation de l'authentification multifacteur ou de solutions d'authentification continue pour les entités essentielles et importantes. DORA impose la MFA dans son cadre de gestion des risques ICT pour les systèmes financiers critiques.

ISO 27002:2022 contrôle 8.5 (Authentification sécurisée) recommande la MFA pour tous les accès à distance, tous les accès administrateurs, et tous les accès aux données sensibles. Les organisations ISO 27001 qui n'ont pas implémenté la MFA pour ces accès risquent une non-conformité lors de l'audit.

MFA Fatigue et countermeasures

Les attaques MFA Fatigue ciblent les push notifications : l'attaquant (ayant déjà le mot de passe) envoie des dizaines de demandes d'approbation push jusqu'à ce que l'utilisateur approuve par accident ou lassitude. Cas célèbre : compromission d'Uber (2022) via MFA fatigue. Countermeasures : Number Matching (l'utilisateur doit taper un code visible dans l'application, pas juste approuver), Additional Context (afficher IP et localisation de la tentative de connexion dans la push notification), passer à FIDO2 pour les comptes les plus sensibles, et limiter le nombre de push par période (blocage temporaire après N refus).

La formation et la sensibilisation des utilisateurs aux attaques MFA fatigue est essentielle : les utilisateurs doivent savoir qu'une demande push non sollicitée est un signal d'alarme (quelqu'un a leur mot de passe et essaie de se connecter), et qu'ils doivent refuser ET signaler immédiatement à l'équipe de sécurité, jamais approuver une demande push inattendue.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis