Skip to main content
Sécurité des identités

Qu’est-ce que la sécurité des mots de passe ? Importance et conseils

La sécurité des mots de passe est essentielle pour protéger les informations sensibles. Découvrez les bonnes pratiques pour renforcer les politiques de mot de passe dans votre organisation.

Par SentinelOne
Qu’est-ce que la sécurité des mots de passe ? Importance et conseils

La sécurité des mots de passe est un composant essentiel de la cybersécurité pour les organisations. Ce guide fournit des conseils essentiels pour créer et gérer des mots de passe robustes, notamment l’utilisation de gestionnaires de mots de passe et de l’authentification multifacteur.

Découvrez les vulnérabilités courantes liées aux mots de passe et les bonnes pratiques pour sensibiliser les employés à la sécurité des mots de passe. Comprendre la sécurité des mots de passe est essentiel pour protéger les informations sensibles et empêcher les accès non autorisés.

Le mot de passe d’un utilisateur est la clé qui ouvre la porte de son compte. Selon le type d’autorisations dont dispose ce compte utilisateur une fois à l’intérieur d’un système, cette clé peut effectivement être très puissante. Si j’ai le mot de passe de votre banque en ligne, je peux accéder à votre compte et à toutes les données qu’il contient. Ce serait problématique pour vous. Mais si je peux obtenir le mot de passe de l’administrateur système de la banque en ligne au niveau du serveur, je peux mettre la main sur vos informations ainsi que sur celles de tous les autres utilisateurs. C’est ainsi qu’un nombre surprenant de violations de données se produisent.

Ce qui rend une bonne sécurité des mots de passe si importante, c’est ceci : il n’est pas nécessaire d’être particulièrement féru de technologie pour exploiter le mot de passe de quelqu’un une fois qu’on l’a obtenu. D’autres types de violations de sécurité — qu’il s’agisse de portes dérobées, d’installation à distance de malware ou d’injection de code malveillant sur des serveurs web — exigent un niveau d’expertise considérable. Mais un mot de passe ? C’est le moyen le plus simple d’accéder à des données qui ne vous appartiennent pas. C’est pourquoi il existe un marché des mots de passe sur le dark web, laissant la partie difficile (l’intrusion) à ceux qui savent comment faire, et les ravages effectifs à quelqu’un qui n’a rien d’autre que de la malveillance en tête. Le credential stuffing, le password spraying et d’autres types d’attaques basées sur les mots de passe pourraient souvent être stoppés simplement en appliquant une bonne sécurité des mots de passe.

Recommandations du NIST en matière de sécurité des mots de passe

Le National Institute of Science and Technology (NIST) étudie la question afin de renforcer la sécurité au niveau fédéral. Il a publié un projet de modifications proposées aux politiques nationales de sécurité des mots de passe afin de mieux sécuriser le système du gouvernement fédéral. Une fois mises en œuvre, ces politiques n’affecteront que les utilisateurs travaillant au sein d’une entité fédérale. Toutefois, elles devraient être prises au sérieux par toute personne chargée de maintenir la sécurité de son infrastructure IT (ou de ses comptes personnels).

Certaines des recommandations vont à l’encontre des idées reçues de longue date sur la sécurité des mots de passe :

1. Rendez plus facile pour vos utilisateurs la création de mots de passe dont ils se souviendront

N’imposez pas de restrictions sur le format du mot de passe. Lorsque vous imposez des éléments comme l’utilisation d’au moins une lettre majuscule, ou d’un chiffre, ou de caractères spéciaux, ou que vous leur dites que le mot de passe est trop long, cela ne fait que frustrer les utilisateurs et les pousse à chercher des solutions de facilité. Si John Smith décide de choisir « johnsmith » comme mot de passe, ce n’est pas acceptable. Mais en exigeant un format spécifique, vous l’encouragez à contourner ces restrictions pour créer quelque chose comme « J0hnsm1th! » — ce qui n’est pas vraiment mieux. Toute personne compétente dans le déchiffrement/décodage des mots de passe peut rapidement comprendre cette variante.

À la place, laissez à John une plus grande liberté dans sa création. Encouragez l’utilisation d’une phrase plus longue (64 caractères est désormais le maximum recommandé, et non 16), et assurez-vous que le système peut gérer n’importe quel caractère que vous lui soumettez, en incluant non seulement le texte ASCII, mais aussi tout caractère Unicode — y compris les emojis. Cela fonctionne mieux lorsque vous disposez d’un dictionnaire de mots de passe connus comme étant faibles que le système peut vérifier. Ainsi, lorsque la première tentative de John pour créer un mot de passe — « johnsmith » — est rejetée, il peut canaliser sa frustration vers quelque chose de bien plus sécurisé, comme ces 49 caractères : « Our system admin is an annoying pain in the ????. »

Bien sûr, c’est pratiquement de l’anglais courant, mais c’est plus aléatoire que de simplement remplacer des lettres par des chiffres qui leur ressemblent.

De plus, cessez de faire expirer les mots de passe et de forcer les utilisateurs à les changer. Chaque fois que vous faites cela, il est plus probable que les mots de passe deviennent plus faciles à compromettre. En outre, quelle que soit la durée d’expiration — 30 jours, 6 mois, 1 an — si vous avez tenu aussi longtemps sans que le mot de passe soit volé, cela signifie que vous faites quelque chose correctement.

Personne ne change les serrures de sa maison chaque année pour une protection supplémentaire. Si personne n’a réussi à entrer dans la maison, cela signifie que vous êtes toujours la seule personne à avoir une clé. Vous ne les changez que lorsque vous savez que quelqu’un qui ne devrait pas avoir accès a mis la main sur votre clé. C’est la même chose avec les mots de passe.

2. Cessez d’utiliser des indices de mot de passe

Nous faisons ce genre de choses depuis si longtemps qu’il semble contre-intuitif d’y renoncer. Mais, si vous y réfléchissez, mettre en place des indices et des mécanismes pour obtenir ou réinitialiser un mot de passe est précisément ce qui n’a pas de sens. Tout l’intérêt d’un indice est de faciliter l’obtention d’une réponse.

Imaginez entrer dans une banque où vous savez que Bill Gates a un compte et essayer de retirer 1 million de dollars. Le guichetier demande votre pièce d’identité, que vous n’avez pas parce que vous n’êtes pas Bill Gates. Mais au lieu de vous refuser, on vous demande : « Eh bien, quel est le nom de la ville où vous êtes né ? » C’est une information bien plus facile à obtenir et cela semble être une très mauvaise méthode pour sécuriser des actifs.

Des mots de passe robustes constituent la première étape pour protéger les actifs numériques (et dans de nombreux cas, ces actifs numériques représentent un accès à de l’argent réel). Si quelqu’un ne connaît pas un mot de passe, il vaut mieux supposer qu’il y a une raison à cela plutôt que de lui tendre la main.

3. Abandonnez l’authentification à deux facteurs par SMS

L’authentification à deux facteurs, voire multifacteur, est indispensable, bien sûr. Mais la biométrie, comme l’empreinte digitale ou le scan rétinien, est un bien meilleur moyen de protéger votre compte — et ce n’est plus cette technologie futuriste de science-fiction qu’elle était autrefois. Demain est déjà là.

Le faire par SMS est une manière assez médiocre de procéder. En matière d’obstacles, envoyer des codes d’autorisation à un téléphone portable par message texte revient à demander à un cheval de sauter une haie de quinze centimètres. Comme le montre cet article , quelqu’un d’assez malin pour mettre la main sur votre mot de passe est largement assez ingénieux pour trouver un moyen de contourner des codes d’authentification par SMS.

Et, bien sûr, maintenant que tout le monde a compris l’inefficacité de cette méthode, les blogueurs spécialisés en sécurité réfléchissent et écrivent sur les différentes façons dont ce type de protection peut être compromis.

4. Les administrateurs doivent être plus avisés quant à la manière dont les mots de passe sont stockés

En 2013, le blog Naked Security a expliqué comment l’une des plus grandes entreprises de logiciels au monde, Adobe, a porté préjudice à 150 millions de ses utilisateurs avec des pratiques déplorables en place pour protéger les mots de passe.

En plus de mettre en lumière à quel point les indices de sécurité des mots de passe sont inutiles, cela a également montré qu’Adobe utilisait un chiffrement assez basique et n’ajoutait aucune autre protection. Le résultat était une sorte de processus de décodage simple, à peine plus sophistiqué que ce que les enfants obtenaient autrefois avec des kits d’espionnage jouets.

Dans notre monde protégé par des mots de passe, la sécurité s’avère être la responsabilité de tous. Les politiques doivent être bien pensées, les utilisateurs doivent s’y conformer, et les administrateurs doivent agir correctement envers les utilisateurs en ne partant pas du principe que des intrus ne peuvent pas pénétrer pour voler des mots de passe dès le départ. Les nouvelles recommandations et conclusions du NIST constituent certainement un bon point de départ pour tout le monde.

Gestionnaires de mots de passe : peser le pour et le contre

Les gestionnaires de mots de passe sont une autre manière par laquelle les particuliers et les organisations tentent de réduire le risque lié à l’utilisation des mots de passe. Comme d’autres outils de sécurité, les gestionnaires de mots de passe peuvent aider, mais ils ne constituent pas une solution complète qui exonérera votre organisation des risques liés aux mots de passe. Un autre aspect à prendre en compte est que la plupart des gestionnaires de mots de passe se sont révélés présenter des vulnérabilités ou ont même subi des violations au fil des ans.

En déployant un gestionnaire de mots de passe auprès de votre équipe, vous confiez votre sécurité à ces outils. Quelques incidents de sécurité notables incluent LastPass, My1Login, KeePass, OneLogin, PasswordBox, MyPasswords, Avast Passwords et RoboForm. Tavis Ormandy de Google Project Zero a divulgué certaines de ces vulnérabilités, y compris des vulnérabilités dans leurs plugins de navigateur.

Nos recommandations ? Les gestionnaires de mots de passe peuvent aider à minimiser la charge IT liée à la récupération des mots de passe, mais ils introduisent également une autre attaque potentielle de type supply chain attack pour les organisations.

Callout Background Image Gradient

Réduire les risques liés à l'identité dans l'ensemble de votre organisation

Détecter et répondre aux attaques en temps réel grâce à des solutions globales pour Active Directory et Entra ID.

Conclusion

Dans notre monde protégé par des mots de passe, une politique de sécurité solide inclut les fournisseurs et les personnes de chaque équipe. Les politiques doivent être bien pensées, les utilisateurs doivent s’y conformer, et les administrateurs doivent agir correctement envers les utilisateurs en ne partant pas du principe que des intrus ne peuvent pas pénétrer pour voler des mots de passe dès le départ. Les recommandations et conclusions du NIST constituent un bon point de départ pour tout le monde.

FAQ sur la sécurité des mots de passe

La sécurité des mots de passe désigne les pratiques et les outils qui protègent vos mots de passe contre les attaquants. Vous pouvez la considérer comme un verrou numérique qui protège vos comptes contre les accès non autorisés. La sécurité des mots de passe implique la création de mots de passe robustes, leur stockage sécurisé et l’utilisation de mesures de sécurité supplémentaires comme l’authentification multifacteur.

Sans une sécurité des mots de passe appropriée, les attaquants peuvent facilement s’introduire dans vos comptes et voler vos données ou votre argent.

La sécurité des mots de passe est importante, car les mots de passe faibles sont la principale cause des violations de données. Si des attaquants compromettent votre mot de passe, ils peuvent accéder à vos informations personnelles, à vos données financières et à vos comptes professionnels. De mauvaises pratiques en matière de mots de passe peuvent entraîner un vol d’identité, des pertes financières et de graves atteintes à la réputation.

Lorsque vous appliquez une sécurité forte des mots de passe, vous créez une barrière qui complique considérablement le ciblage par les cybercriminels.

Vous pouvez vérifier la sécurité de vos mots de passe à l’aide de divers outils de test de robustesse des mots de passe. Ces outils analysent la longueur et la complexité de votre mot de passe, et vérifient s’il a ’été exposé lors de violations de données. Ils vous indiquent combien de temps il faudrait à des attaquants pour compromettre votre mot de passe à l’aide d’attaques par force brute. Vous devriez utiliser ces vérificateurs pour tester vos mots de passe existants et améliorer ceux qui sont faibles.

Vous pouvez sécuriser vos mots de passe en utilisant au moins 12 à 15 caractères avec un mélange de majuscules, de minuscules, de chiffres et de symboles. Créez des mots de passe uniques pour chaque compte et ne les réutilisez jamais sur plusieurs sites. Utilisez un gestionnaire de mots de passe pour générer et stocker en toute sécurité des mots de passe complexes.

Activez l’authentification multifacteur partout où cela est possible afin d’ajouter une couche de protection supplémentaire. Évitez d’utiliser des informations personnelles ou des mots courants dans vos mots de passe.

Vous pouvez améliorer la sécurité des mots de passe en adoptant des phrases de passe plus longues au lieu de mots de passe courts et complexes. Utilisez des gestionnaires de mots de passe pour créer des mots de passe uniques et aléatoires pour tous vos comptes. Configurez l’authentification multifacteur sur tous les comptes importants, en particulier les comptes bancaires et de messagerie.

Vérifiez régulièrement si vos mots de passe ont été compromis lors de violations de données à l’aide d’outils comme SentinelOne, Have I Been Pwned. Remplacez immédiatement les mots de passe faibles ou réutilisés et mettez-les à jour s’ils’ont été exposés.

Les meilleures pratiques de sécurité des mots de passe incluent l’utilisation de mots de passe d’au moins 12 caractères avec des types de caractères variés. Ne réutilisez jamais des mots de passe sur différents comptes et créez-en des uniques pour chaque service. Utilisez des gestionnaires de mots de passe réputés pour générer, stocker et remplir automatiquement vos mots de passe en toute sécurité.

Activez l’authentification multifacteur sur tous les comptes qui la prennent en charge. Évitez de noter les mots de passe ou de les stocker dans des emplacements non sécurisés comme des feuilles de calcul. Vérifiez régulièrement vos mots de passe et remplacez ceux qui ont été compromis.

En savoir plus sur Sécurité des identités

Decorative background gradient

Prêt à révolutionner vos opérations de sécurité ?

Découvrez comment SentinelOne AI SIEM peut transformer votre SOC en une puissance autonome. Contactez-nous dès aujourd’hui pour une démonstration personnalisée et voyez l’avenir de la sécurité en action.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text