Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MFA (Authentification Multi-Facteurs)

general

Définition

Le MFA, ou Authentification Multi-Facteurs, est un mécanisme de sécurité qui exige la présentation d'au moins deux facteurs d'authentification distincts et indépendants avant d'accorder l'accès à un compte ou un système, parmi trois catégories reconnues : quelque chose que l'utilisateur sait, typiquement un mot de passe ou un code PIN, quelque chose que l'utilisateur possède, comme un token physique, une carte à puce ou un smartphone recevant un code à usage unique, et quelque chose que l'utilisateur est, relevant de la biométrie comme l'empreinte digitale ou la reconnaissance faciale. Cette approche renforce considérablement la résistance face au vol de credentials, un facteur compromis seul, par exemple un mot de passe divulgué lors d'une fuite de données ou obtenu par phishing, ne suffisant plus à obtenir un accès. Les implémentations techniques varient en robustesse : les codes envoyés par SMS restent vulnérables au SIM swapping et à l'interception, les applications d'authentification générant des codes temporaires (TOTP) offrent une meilleure résistance, et les clés de sécurité matérielles conformes au standard FIDO2/WebAuthn constituent aujourd'hui la référence la plus robuste, résistante au phishing par conception grâce à la vérification cryptographique du domaine authentifié. Le MFA est désormais une exigence explicite de référentiels majeurs comme PCI DSS v4.0, NIS2 et les cyberassurances.

Méthodes courantes

  • TOTP : codes temporels (Google Authenticator, Authy)
  • FIDO2/WebAuthn : clés physiques (YubiKey) — le plus sécurisé
  • Push notification : validation sur smartphone
  • SMS : déconseillé (vulnérable au SIM swapping)

MFA Fatigue

Attaque par bombardement de notifications push. Contremesure : number matching, limitation des tentatives.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis