MFA (Authentification Multi-Facteurs)
generalDéfinition
Le MFA, ou Authentification Multi-Facteurs, est un mécanisme de sécurité qui exige la présentation d'au moins deux facteurs d'authentification distincts et indépendants avant d'accorder l'accès à un compte ou un système, parmi trois catégories reconnues : quelque chose que l'utilisateur sait, typiquement un mot de passe ou un code PIN, quelque chose que l'utilisateur possède, comme un token physique, une carte à puce ou un smartphone recevant un code à usage unique, et quelque chose que l'utilisateur est, relevant de la biométrie comme l'empreinte digitale ou la reconnaissance faciale. Cette approche renforce considérablement la résistance face au vol de credentials, un facteur compromis seul, par exemple un mot de passe divulgué lors d'une fuite de données ou obtenu par phishing, ne suffisant plus à obtenir un accès. Les implémentations techniques varient en robustesse : les codes envoyés par SMS restent vulnérables au SIM swapping et à l'interception, les applications d'authentification générant des codes temporaires (TOTP) offrent une meilleure résistance, et les clés de sécurité matérielles conformes au standard FIDO2/WebAuthn constituent aujourd'hui la référence la plus robuste, résistante au phishing par conception grâce à la vérification cryptographique du domaine authentifié. Le MFA est désormais une exigence explicite de référentiels majeurs comme PCI DSS v4.0, NIS2 et les cyberassurances.
Méthodes courantes
- TOTP : codes temporels (Google Authenticator, Authy)
- FIDO2/WebAuthn : clés physiques (YubiKey) — le plus sécurisé
- Push notification : validation sur smartphone
- SMS : déconseillé (vulnérable au SIM swapping)
MFA Fatigue
Attaque par bombardement de notifications push. Contremesure : number matching, limitation des tentatives.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h