C’est la fin de la complexité des mots de passe telle que nous la connaissons.
Après des années d’incitation des entreprises à appliquer des réinitialisations fréquentes de mot de passe et à exiger des employés qu’ils utilisent des mots-clés compliqués contenant des lettres, des chiffres et des symboles, le NIST (National Institute of Standards and Technology) a publié de nouvelles directives surprenantes, car il s’avère qu’aucune de ces anciennes choses ne fonctionne.
Les recommandations du NIST récemment mises à jour exigent que les mots de passe mesurent entre 15 et 64 caractères et suggèrent que les entreprises utilisent des générateurs de mots de passe aléatoires et des gestionnaires de mots de passe pour assurer la sécurité des codes.
Les nouvelles directives ont surpris certaines parties du secteur, bien que les membres du NIST aient progressé dans cette direction depuis quelques années. En fait, Bill Burr, un responsable de niveau intermédiaire qui a rédigé l’article 2003 du NIST conseillant aux gens d’utiliser des mots de passe complexes, a reconnu que les conseils étaient incorrects. « Une grande partie de ce que j’ai fait, je le regrette maintenant », a déclaré Burr, maintenant à la retraite, au Wall Street Journal en 2017.
Roger Grimes, un expert en authentification de renom auprès de KnowBe4, déclare que, même si les entreprises ont adhéré à des conseils sur la complexité, il n’y a pas eu beaucoup, voire pas, de preuves que la création de mots de passe d’une manière particulière puisse les rendre impossibles à pirater.
« Aujourd’hui, les pirates informatiques peuvent briser des mots de passe complexes de 18 caractères s’ils ne sont pas vraiment aléatoires », explique-t-il. « La complexité crée l’illusion de la sécurité, mais en pratique, elle conduit souvent à des modèles prévisibles ou même à des mots de passe réutilisés sur l’ensemble des sites. »
La vision semble être au cœur des nouvelles directives du NIST, ce qui suggère que des phrases secrètes simples de 19 caractères telles que « OfficeLunchOrder2024 » seraient plus sécurisées que des mots de passe plus complexes de 10 caractères tels que « P@ssw0rd1 ! » car ils prennent plus de temps à se fissurer à l’aide de méthodes de force brute.
« Les mots de passe hautement complexes introduisent une nouvelle vulnérabilité potentielle : ils sont moins susceptibles d’être mémorables et plus susceptibles d’être écrits ou stockés électroniquement de manière dangereuse », déclare la proposition du NIST.
Arrêter de forcer les modifications de mot de passe
L’une des nouvelles recommandations plus attrayantes du NIST est que les organisations cessent de nécessiter des modifications régulières de mot de passe. Pendant des années, de nombreuses équipes informatiques ont appliqué des rotations de 60 ou 90 jours, pensant que cela minimiserait la menace de vol de mot de passe.
« Les mots de passe hautement complexes introduisent une nouvelle vulnérabilité potentielle : ils sont moins susceptibles d’être mémorables et plus susceptibles d’être écrits ou stockés électroniquement de manière dangereuse. »Nouvelles directives du NIST sur les mots de passe publiées en août
Cependant, en changeant sa recommandation, le NIST a reconnu que des modifications fréquentes de mot de passe peuvent créer plus de complications qu’elles ne guérissent. Les utilisateurs emprisonnés et impatients mettent régulièrement à jour leurs mots de passe en branchant des versions plus récentes qui répètent des modèles anciens, faibles et facilement découverts , comme le passage de Summer2024 à Fall2024.
Fait remarquable, le NIST va plus loin, en disant que les organisations n’ont pas besoin de réinitialiser leur mot de passe jusqu’à ce qu’il y ait eu une violation. Le NIST soutient que cela réduira la charge cognitive des employés et permettra au service informatique de se concentrer sur les menaces de sécurité réelles au lieu de réinitialiser arbitrairement les mots de passe. Et les deux contribuent grandement à améliorer l’ expérience globale des employés.
[Lire également : Repenser les stratégies d’engagement des employés pour la main-d’œuvre moderne]
Grimes pense que les conseils vont trop loin car ils ignorent le fait que les faiblesses de mot de passe, elles-mêmes, peuvent entraîner des violations.
« La plupart des gens ne savent pas que leurs mots de passe ont été compromis », dit-il. « Si vous dites aux gens « Ne modifiez pas vos mots de passe » et qu’ils ne les changent pas au fil des années, un ou plusieurs modèles de mot de passe se retrouveront sur ces listes de suppression de mots de passe et mettront l’organisation en danger. »
Authentification multifacteur : la clé d’une entreprise sécurisée ?
En plus de modifier ses directives en matière de mots de passe, le NIST a souligné l’importance de l’ authentification multifacteur (AMF) pour la sécurité de l’entreprise. Malheureusement, alors que près de 97 % des grandes organisations appliquent des politiques de mot de passe, seulement 38 % utilisent la MFA à l’échelle de l’entreprise, selon une récente enquête de KnowBe4.
« La plupart des gens ne savent pas que leurs mots de passe ont été compromis. [Leurs] modèles de mot de passe finissent sur ces listes de suppression de mot de passe et mettent l’organisation en danger. »Roger Grimes, expert renommé en authentification, KnowBe4
Cela expose un écart, pour être sûr. Cependant, cette lacune peut toujours exister pour les entreprises utilisant la MFA, car, à leur insu, la plupart utilisent des approches obsolètes telles que les SMS, et les pirates informatiques ciblent ces systèmes avec un succès croissant. Une technique qu’ils utilisent est la fatigue de l’AMF, où les utilisateurs sont submergés par des invites d’AMF répétées, ce qui les pousse à approuver les demandes frauduleuses par frustration ou par habitude. Le piratage d’entreprises mal sécurisées fournissant des services d’AMF aux entreprises en est une autre. Plus tôt cette année, par exemple, un fournisseur qui gérait l’AMF de Cisco a été compromis par une attaque d’ ingénierie sociale .
Andrew Shikiar, PDG de la FIDO Alliance, un consortium industriel mondial dédié à l’élimination de la dépendance mondiale aux mots de passe, déclare que quelque chose de mieux est ici : des clés d’accès basées sur le cadre FIDO2 de l’organisation.
Les clés d’accès s’appuient sur des paires de clés cryptographiques plutôt que sur des secrets partagés comme des mots de passe, où un utilisateur (espérément) connaît et saisit un code qui peut également être trouvé sur le serveur de certaines organisations. Cela les rend beaucoup plus résistants aux attaques de force brute et d’ingénierie sociale comme celles utilisées pour submerger les approches MFA plus anciennes.
[Lire également : Qu’est-ce que l’ingénierie sociale dans la cybersécurité – un guide complet]
Les clés secrètes sont presque impossibles à hameçonnage, car elles utilisent des paires de clés publiques et privées où toute l’authentification se produit via un dialogue crypté entre les clés, empêchant les attaquants d’induire les utilisateurs en erreur pour révéler des informations sensibles. Ce dialogue n’a lieu qu’après que l’utilisateur s’est vérifié localement sur son appareil, ce qui est généralement fait à l’aide de la même action simple qu’il utilise pour déverrouiller cet appareil, par exemple en utilisant la biométrie d’un téléphone (comme FaceID) ou le code PIN.
Ce que les directives du NIST signifient pour les mots de passe, les clés secrètes et votre organisation
Les clés secrètes mettront-elles fin aux mots de passe ?
« Nous constatons un intérêt croissant des entreprises pour les clés secrètes, car elles fournissent une défense plus solide contre les vecteurs d’attaque les plus courants d’aujourd’hui : l’hameçonnage et le remplissage des informations d’identification. »Andrew Shikiar, PDG de FIDO Alliance
Même Shikiar, l’un de leurs plus forts partisans, admet que les mots de passe sont tellement enracinés dans les entreprises qu’ils seront difficiles à purger. Cependant, il note que le framework FIDO sans mot de passe prend de l’ampleur avec le soutien de fournisseurs de plateforme importants tels qu’Apple, Google et Microsoft. Plus de 20 % des principaux sites Web au monde prennent désormais en charge les clés d’accès, ajoute-t-il, et des millions de clients Amazon et Bank of America se connectent déjà avec eux.
« Nous constatons un intérêt croissant des entreprises pour les clés secrètes, car elles fournissent une défense plus solide contre les vecteurs d’attaque les plus courants d’aujourd’hui : le phishing et le remplissage des informations d’identification », déclare-t-il.
Les directives du NIST sont justement cela : les directives. Les organisations informatiques peuvent les prendre ou les quitter. Grimes note que de nombreuses organisations ne suivaient pas les directives précédentes en premier lieu. Néanmoins, les experts recommandent aux entreprises d’envisager au moins les nouvelles recommandations ainsi que quelques meilleures pratiques pour réduire les risques et améliorer votre posture de sécurité, notamment :
1. Mettre l’accent sur la longueur du mot de passe plutôt que sur la complexité
Exigez des mots de passe ou des phrases secrètes plus faciles à mémoriser pour les employés, mais de 18 caractères ou plus. L’objectif est de s’éloigner de « P@ssw0rd ! » et vers quelque chose comme « ProjectKiteboard2025 ».
2. Limiter les modifications de mot de passe forcées
À moins qu’il n’y ait eu un incident ou une violation spécifique, il n’est pas nécessaire de forcer les employés à modifier leurs mots de passe aussi fréquemment qu’ils l’ont été. Grimes déclare que, même avec la suggestion du NIST, il n’est pas nécessaire, sauf en cas de violation, et il serait judicieux d’exiger des modifications de mot de passe environ une fois par an.
3. Exiger une MFA dans la mesure du possible
Activez et appliquez l’AMF le plus largement possible, en particulier pour les comptes sensibles ou les systèmes commerciaux critiques. Change Healthcare, l’une des plus grandes entreprises de traitement des paiements de santé au monde, a appris ce que cela a appris de plus difficile. Plus tôt cette année, l’unité UnitedHealth, qui gère 15 milliards de demandes d’indemnisation médicales chaque année, a été mise hors ligne parce qu’elle n’utilisait pas l’AMF. On estime qu’ un tiers des Américains ont vu leurs informations sensibles fuir sur le dark web en conséquence.
4. Fournir des gestionnaires de mots de passe aux employés
Shikiar note que chaque mot de passe est potentiellement hameçonnage. Chaque mot de passe est piratable. « Donc, si vous comptez toujours sur les mots de passe, il vaut mieux les protéger par un gestionnaire de mots de passe », dit-il. Ils ne sont pas infaillibles. Ils peuvent également être piratés. Cependant, en générant et en utilisant des mots de passe aléatoires uniques pour chaque site et service, ils peuvent aider à réduire les menaces d’hameçonnage.
« Si vous ne pouvez pas utiliser l’AMF résistante à l’hameçonnage, utilisez l’AMF ; si vous ne pouvez pas utiliser l’AMF, utilisez un gestionnaire de mots de passe », déclare Grimes. « Si la plupart des gens faisaient cela, ils seraient bien mieux. Si vous n’utilisez pas de gestionnaire de mots de passe, vous mettez peut-être votre entreprise en danger. »
Les organisations qui adoptent ces changements réduiront leur surface d’attaque et simplifieront la sécurité de leurs équipes. Pour inventer une phrase, « Les mots de passe sont les cafards d’Internet, ils sont difficiles à tuer. » Mais grâce à des outils tels que l’AMF irréalisable, les clés secrètes et les gestionnaires de mots de passe, les organisations informatiques peuvent enfin les sécuriser d’une manière qui n’ennuie pas les utilisateurs et n’épuise pas leur propre personnel.

