Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Politique de mots de passe

general

Définition

Une politique de mots de passe est un ensemble de règles et de directives définissant les caractéristiques requises des mots de passe utilisés pour accéder aux systèmes informatiques d'une organisation — longueur minimale, complexité, durée de vie, historique, et restrictions supplémentaires. Les politiques de mots de passe ont considérablement évolué avec les nouvelles recommandations des standards comme le NIST SP 800-63B (2017) et les guidance ANSSI. Les recommandations modernes sur les politiques de mots de passe ont renversé certaines pratiques longtemps considérées comme bonnes. Les anciennes recommandations (exigences de complexité obligatoire — majuscules, chiffres, symboles, et rotation forcée tous les 90 jours) ont montré des effets pervers : elles poussaient les utilisateurs à créer des mots de passe mémorables mais prévisibles (Changement1! → Changement2!) et à les noter sur papier. Le NIST SP 800-63B (2017) a redéfini les bonnes pratiques : longueur prioritaire sur la complexité (une passphrase de 16+ caractères est plus sûre qu'un mot de passe complexe de 8 caractères), pas de rotation périodique obligatoire (ne changer le mot de passe qu'en cas de compromission suspectée), vérification des mots de passe contre les bases de fuites connues (HIBP), et pas d'exigences de complexité arbitraires. La longueur est le facteur de sécurité le plus important. Un mot de passe de 16 caractères aléatoires résiste à des siècles de brute force avec les technologies actuelles. Les passphrases (phrases mémorables — "Cheval-Batterie-Agrafe-Correcte") sont plus longues que les mots de passe complexes et plus mémorables. Un gestionnaire de mots de passe (password manager) permet d'utiliser des mots de passe uniques et longs pour chaque service sans les mémoriser — KeePassXC (open-source), Bitwarden, 1Password, Dashlane. La politique de mots de passe la plus efficace en 2025 est : MFA activé pour tous les comptes (rend le mot de passe seul insuffisant), passphrase longue unique par service, gestionnaire de mots de passe pour les gérer, et vérification automatique contre les bases de fuites.

NIST SP 800-63B — recommandations modernes de mots de passe

Le NIST SP 800-63B (Digital Identity Guidelines) publié en 2017 et mis à jour en 2024 a révolutionné les recommandations de politiques de mots de passe. Principales recommandations : longueur minimale de 8 caractères (recommandé 15+), autoriser tous les caractères Unicode y compris les espaces, ne pas exiger de complexité (majuscules/chiffres/symboles) car cela pousse aux mauvaises pratiques, ne pas imposer de rotation périodique systématique (uniquement si compromission suspectée), vérifier les nouveaux mots de passe contre les listes de mots de passe courants (rockyou.txt) et compromis (HIBP API), et ne pas utiliser d'indices ou de questions secrètes. Ces recommandations sont maintenant adoptées par Microsoft (politique Azure AD — désactivation de la rotation automatique), la CNIL, et l'ANSSI dans leurs guides. La résistance organisationnelle à abandonner les rotations périodiques est forte car "ça a toujours été fait ainsi", mais les preuves empiriques soutiennent clairement la nouvelle approche.

Gestionnaires de mots de passe en entreprise

Les gestionnaires de mots de passe d'entreprise permettent une gestion centralisée des credentials avec partage sécurisé des mots de passe partagés (comptes de services partagés, accès communs) et intégration SSO. Solutions enterprise : Bitwarden Business (open-source, auto-hébergeable), 1Password Business (très populaire), Dashlane Business, Keeper Security (KSM — Keeper Secrets Manager pour les pipelines CI/CD). Fonctionnalités enterprise clés : administration centralisée (création de collections/vaults partagées, gestion des droits d'accès), synchronisation multi-appareils, rapport d'hygiène (mots de passe faibles, réutilisés, ou compromis détectés dans les vaults des employés), et intégration SSO/SAML pour l'authentification via l'IDP de l'organisation. La distribution d'un gestionnaire de mots de passe aux employés combinée à une formation d'adoption est l'un des investissements sécurité les plus impactants pour améliorer l'hygiène des mots de passe sans contraindre les utilisateurs avec des politiques complexes difficiles à respecter.

Passkeys — l'avenir sans mot de passe

Les Passkeys (basés sur FIDO2/WebAuthn) représentent la prochaine évolution : éliminer les mots de passe au profit d'une authentification cryptographique forte liée à l'appareil. Un Passkey est une paire de clés cryptographiques où la clé privée est stockée dans l'enclave sécurisée ou le TPM de l'appareil et ne la quitte jamais. L'authentification se fait par biométrie locale (empreinte digitale, Face ID) qui déverrouille la clé privée pour signer le challenge du serveur. Avantages des Passkeys : résistants au phishing (la clé est liée cryptographiquement à l'origine du site), pas de partage de secret avec le serveur (même si le serveur est compromis, pas de credentials à voler), et expérience utilisateur supérieure (plus rapide qu'un mot de passe). Adoption : Apple (iOS 16+, macOS 13+), Google (Android 9+), Microsoft (Windows 10+) supportent tous les Passkeys. Les services majeurs (Apple, Google, Microsoft, GitHub, Shopify, PayPal) ont déployé les Passkeys. La migration des organisations vers les Passkeys pour les accès critiques est le prochain grand chantier IAM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis