Passer au contenu principal
Journée mondiale des mots de passe : les experts Tanium éliminent les mythes courants sur les mots de passe
Perspectives

Journée mondiale des mots de passe : les experts Tanium éliminent les mythes courants sur les mots de passe

Décomposer certains mythes et vérités sur la sécurité des mots de passe

Les mots de passe sont chez nous depuis aussi longtemps que les systèmes informatiques. Mais comme le nombre de comptes, de sites Web et d’applications que nous devons sécuriser a augmenté, il est devenu plus difficile de gérer ces informations d’identification.

Aujourd’hui, plus de la moitié (57 %) des Américains écrivent toujours leurs mots de passe liés au travail sur papier-notes. Surpris ? Eh bien, peut-être que nous ne devrions pas savoir ce que nous faisons sur la nature humaine.

Souvent, ces défis sont aggravés par des politiques excessives nécessitant des informations d’identification complexes et difficiles à se souvenir, ainsi que des modifications régulières des mots de passe. Trouver le bon équilibre entre sécurité et commodité est essentiel.

Donc, pour vous aider en cette Journée mondiale du mot de passe, examinons quelques idées fausses courantes concernant la sécurité des mots de passe. Et expliquez à quoi ressemble une bonne politique.

Regardez cet épisode de « To the Point » avec deux des experts de Tanium, Chris Hallenbeck, directeur de la sécurité de l’information pour les Amériques, et Oliver Cronk, architecte informatique en chef pour la région EMEA.

https://youtu.be/0ri1bQsobig

Éliminer les quatre principaux mythes sur les mots de passe

Mythe n° 1 : les mots de passe doivent être complexes pour être plus sécurisés.

Ce n’est pas nécessairement le cas. Des recherches ont montré qu’une phrase relativement longue et facile à retenir peut être plus difficile à craquer ou à deviner pour les pirates informatiques qu’un mot plus court et plus complexe.

Mythe n° 2 — Les mots de passe doivent être modifiés fréquemment.

Votre politique de mot de passe d’entreprise doit être ajustée dynamiquement en fonction du risque. Si nous parlons d’un compte administrateur ou d’un compte avec un niveau élevé de privilèges, il est nécessaire de faire pivoter les mots de passe assez fréquemment. Mais s’il s’agit d’un compte d’utilisateur final, des mises à jour forcées fréquentes n’entraîneront que de mauvaises pratiques, comme dans l’exemple de notes adhésives ci-dessus. Il s’agit d’un acte d’équilibrage qui nécessite une attention particulière de la part du service informatique.

Mythe n° 3 — Si j’utilise l’ authentification multifacteur (AMF) et un mot de passe fort, je suis protégé par des puces.

Malheureusement, il n’y a pas de protection de 100 % en cybersécurité. Même si vous avez fermé une voie grâce à une authentification d’utilisateur efficace, il peut y en avoir d’autres que les pirates informatiques doivent explorer, comme le vol de cookies de navigateur contenant des informations d’identification. Mais l’objectif est de rendre les choses aussi difficiles que possible pour votre adversaire. Et avec l’authentification multifacteur et les mots de passe forts appliqués à l’ensemble de l’organisation, vous partez pour un bon départ, en particulier s’ils sont mis en œuvre dans le cadre d’une approche Zero Trust.

Mythe n° 4 — Si mon compte est piraté, quelqu’un est à ma recherche.

Pas du tout. Dans la plupart des cas, les intrusions sont assez aléatoires et opportunistes. Des attaques de remplissage d’informations d’identification, par exemple, peuvent se produire si vous avez réutilisé votre mot de passe sur un autre site qui est ensuite violé. Ces informations d’identification sont ensuite obtenues par des acteurs malveillants sur des marchés sombres et essayées simultanément sur de nombreux sites, dans l’espoir qu’ils déverrouilleront certains de vos autres comptes.

Meilleures pratiques en matière de mot de passe

Heureusement, les organisations et les individus peuvent faire beaucoup pour améliorer la sécurité de leur mot de passe. Et cela ne nécessite pas nécessairement beaucoup de temps et d’efforts supplémentaires. Tenez compte des éléments suivants :

  • Les fournisseurs de gestion des identités tels que Google et Microsoft proposent des contrôles de sécurité qui peuvent être un bon moyen de voir si vous utilisez des mots de passe faibles, répétés et/ou précédemment violés sur vos comptes. Si les résultats semblent accablants, concentrez-vous simplement sur les comptes que vous considérez comme « de niveau un », comme les services bancaires en ligne et les e-mails. Ce dernier sera l’endroit où toutes les réinitialisations de mot de passe sont envoyées par les fournisseurs, il est donc essentiel que vous les gardiez en sécurité avec des mots de passe forts et uniques et une MFA.
  • Faites pivoter les mots de passe sur vos comptes d’entreprise administrateur et hautement privilégiés plus fréquemment que pour les comptes d’utilisateur réguliers.
  • La MFA doit être activée pour tous les utilisateurs, en particulier les administrateurs.
  • Choisissez des mots de passe longs : une phrase complète est plus sécurisée qu’un mot de passe de 10 à 12 caractères.
  • Assurez-vous de vérifier que les politiques sont suivies en vérifiant si les informations d’identification sont stockées sur des sites tels que GitHub, ce qui peut exposer l’organisation à des risques supplémentaires inutiles.
  • Vous pouvez également vérifier si votre e-mail a fait l’objet d’une violation de données sur le site — Ai-je été protégé ?
  • Les entreprises peuvent utiliser des jours comme la Journée mondiale du mot de passe pour sensibiliser, mais elles ne doivent pas s’arrêter avec uniquement des mots de passe. C’est également le bon moment pour examiner leurs protocoles d’accès. La rupture d’un mot de passe faible fournit un accès. Ce qu’un cybercriminel peut faire avec cet accès, c’est là que les organisations doivent concentrer leur temps.

Comment Tanium peut vous aider

Tanium peut aider à soutenir ces efforts de deux manières :

Nous offrons la visibilité et le contrôle dont vous avez besoin à la vitesse et à l’échelle pour vous aider à garantir que les politiques mondiales sont appliquées aux appareils d’endpoint. Par exemple, en vous permettant de vérifier les fichiers de mot de passe en texte brut utilisés dans l’ensemble de l’organisation.

Nous soutenons une approche Zero Trust basée sur les meilleures pratiques en authentifiant l’appareil avant que les utilisateurs d’entreprise puissent se connecter. La gestion des identités est une étape cruciale. Mais si vos endpoints ont été compromis, cela pourrait toujours permettre aux attaquants de se faufiler dans les défenses de l’entreprise.

Pour en savoir plus sur la mise en œuvre de la sécurité par mot de passe dans votre organisation, visitez notre site Web ou contactez-nous pour une démonstration.