Suite à la publication de son rapport 2024 mettant en exergue l’explosion des fuites de données massives, la CNIL a annoncé vouloir rendre obligatoire la double authentification pour les entreprises et les organismes publics qui détiennent des bases de données de plus de 2 millions de personnes.
Tribune – Fabrice de Vésian, Senior Sales Director France & South Europe chez Yubico, rappelle l’importance de l’authentification multi-facteur moderne dans la lutte contre les cyberattaques tout en expliquant que toutes les méthodes ne se valent pas :
« Les cyberattaques trouvent souvent leur origine dans le vol d’identifiants, et les mots de passe traditionnels demeurent une vulnérabilité majeure. Leur réutilisation ou leur simplicité les rend particulièrement vulnérables, tandis que les attaques de phishing, de plus en plus sophistiquées, piègent facilement les utilisateurs, ce qui explique en partie l’explosion des fuites de données massives. Aussi, via l’obligation de la double authentification pour les entreprises et les organismes qui disposent de bases de données de plus de 2 millions de personnes, l’objectif va être de minimiser les risques d’accès non autorisés, même si les cybercriminels parviennent à obtenir des identifiants de connexion.
Il est toutefois important de noter que toutes les solutions d’authentification multi-facteur (MFA) ne se valent pas. Les méthodes traditionnelles, comme les mots de passe à usage unique (OTP) basés sur les SMS ou sur des notifications push sont de plus en plus vulnérables, les attaques de phishing contournant facilement ces systèmes. Pour se prémunir véritablement contre le vol d’informations d’identification et les menaces avancées, les entreprises doivent donner la priorité à des outils de MFA modernes et résistants au phishing, tels que les passkeys et les clés de sécurité physiques. L’adoption d’une solution matérielle pour accéder à ses comptes, telle qu’une clé de sécurité, qui nécessite non seulement quelque chose que l’on sait (le code PIN), que l’on possède (la clé de sécurité) et que l’on fait (toucher physiquement la clé), réduit considérablement les risques de compromission face aux cyberattaques.
La sensibilisation des organisations concernant l’importance d’une authentification moderne est également essentielle, quel que soit le secteur d’activité, et quelle que soit leur taille, afin qu’elles soient en mesure d’empêcher les cybercriminels de contourner la deuxième étape de vérification, et ainsi de faire échouer toute tentative d’intrusion. La formation pratique des employés, leur enseignant à utiliser ces technologies et à adopter des pratiques sécurisées, s’avère en effet indispensable et complémentaire au déploiement de solutions avancées, à la hauteur des cybermenaces qui visent les organisations.
L’authentification multi-facteur est déjà obligatoire pour de nombreuses organisations, dans divers secteurs, mais une MFA moderne devrait être considérée comme la base de toute stratégie de sécurité pour toute organisation, au-delà du souci de conformité, pour empêcher les cybercriminels de parvenir à leurs fins. »




