L'authentification est le point d'entrée de tous les systèmes de l'entreprise, ce qui en fait un sujet central de notre pilier sécurité informatique & cybersécurité. Cette page détaille comment la sécuriser concrètement.
Authentification et mots de passe en entreprise
Authentification multifacteur, politique de mots de passe et gestion des comptes à privilèges : les bases pour sécuriser l'accès à vos systèmes.
L'authentification multifacteur (MFA), pourquoi l'activer partout
L'authentification multifacteur ajoute une seconde preuve d'identité — code généré par une application, notification à valider sur smartphone — en complément du mot de passe, ce qui réduit très fortement le risque de compromission d'un compte même si le mot de passe a été dérobé par phishing ou fuite de données. Son activation systématique sur tous les accès sensibles — messagerie, VPN, applications métier critiques — est aujourd'hui considérée comme une mesure de sécurité de base, non plus réservée aux grandes entreprises. Le coût de sa mise en place reste généralement faible, souvent inclus dans les suites collaboratives déjà utilisées, ce qui en fait l'une des mesures au meilleur rapport protection/effort disponibles.
Définir une politique de mots de passe robuste
Les recommandations actuelles privilégient des phrases de passe longues, faciles à retenir mais difficiles à deviner, plutôt que des mots de passe courts et complexes renouvelés fréquemment — une pratique ancienne dont l'efficacité réelle est aujourd'hui largement remise en question, car elle pousse souvent les utilisateurs à choisir des variations prévisibles. Un gestionnaire de mots de passe d'entreprise permet de générer, stocker et partager des identifiants robustes sans recourir aux pratiques risquées encore fréquentes (réutilisation d'un même mot de passe, notes non sécurisées), et son imposition aux salariés doit s'accompagner d'un accompagnement simple pour en faciliter l'adoption réelle.
Sécuriser les comptes à privilèges
Les comptes administrateurs, qui disposent de droits étendus sur le système d'information, méritent une protection renforcée par rapport aux comptes utilisateurs standards : authentification multifacteur systématique, utilisation limitée au strict nécessaire plutôt qu'en permanence, et si possible un compte dédié séparé du compte utilisateur quotidien de la même personne. Un compte à privilèges compromis donne un accès bien plus large et dangereux qu'un compte utilisateur classique, ce qui justifie cette vigilance renforcée, souvent négligée dans les petites structures où le même compte sert à la fois aux usages quotidiens et à l'administration.
Gérer la révocation des accès (départs)
La désactivation rapide et complète de tous les accès d'un salarié qui quitte l'entreprise — messagerie, VPN, applications métier, comptes partagés — doit suivre une procédure formalisée plutôt que reposer sur la seule mémoire d'une personne. Si un mot de passe d'un compte sensible a fuité, la priorité est de le changer immédiatement, de vérifier l'absence d'activité suspecte sur ce compte et sur tous ceux qui pourraient partager le même mot de passe, et d'activer la MFA sur ce compte si ce n'était pas déjà fait.
Voir aussi
Cette page complète le pilier sécurité informatique. Voir aussi l'authentification avancée et la gestion des mots de passe à l'échelle de la gouvernance des identités.
Questions fréquentes
Qu'est-ce que l'authentification multifacteur (MFA) et pourquoi l'activer partout ?
La MFA ajoute une seconde preuve d'identité au mot de passe, réduisant fortement le risque de compromission d'un compte même en cas de vol du mot de passe. Elle doit être activée sur tous les accès sensibles.
Comment définir une politique de mots de passe robuste en entreprise ?
Les recommandations actuelles privilégient des phrases de passe longues et mémorisables plutôt que des mots de passe courts renouvelés fréquemment, une pratique dont l'efficacité réelle est aujourd'hui remise en question.
Qu'est-ce qu'un gestionnaire de mots de passe et pourquoi l'imposer aux salariés ?
Un gestionnaire de mots de passe génère, stocke et partage des identifiants robustes de façon sécurisée, évitant la réutilisation d'un même mot de passe sur plusieurs services, une pratique risquée mais fréquente.
Comment sécuriser les comptes à privilèges (administrateurs) de l'entreprise ?
Ces comptes méritent une authentification multifacteur systématique, un usage limité au strict nécessaire et idéalement un compte dédié séparé du compte utilisateur quotidien de la même personne.
Comment gérer la révocation des accès d'un salarié qui quitte l'entreprise ?
Une procédure formalisée doit désactiver rapidement et complètement tous les accès (messagerie, VPN, applications), plutôt que de reposer sur la seule mémoire d'une personne au moment du départ.