Atelier : Sécurité des Authentifications
Sécurité des Authentifications
**ATELIER DE SENSIBILISATION DURÉE : 1H**
Le Contexte Actuel
La multiplication des services sur Internet (e-commerce, services publics, réseaux sociaux) a créé une explosion du nombre de comptes.
Résultat : Nous possédons aujourd’hui une multitude de mots de passe à gérer.
La Menace : Ingénierie Sociale
“Le Piratage Humain”
L’ingénierie sociale est l’art de manipuler les personnes pour qu’elles divulguent des informations confidentielles.
- Exploite la confiance, la peur ou l’urgence.
- Souvent plus efficace qu’une attaque technique.
- 🎥 Vidéo recommandée : Regarder sur YouTube
Attaque Brute Force
La méthode “bourrin”
Des logiciels automatisés testent des milliards de combinaisons de mots de passe jusqu’à trouver la bonne.
- 🎬 Voir la démo : Démonstration Brute Force sur YouTube
La Solution : Le Coffre-fort
Centralisation Sécurisée
Une solution consiste à utiliser des gestionnaires de mots de passe. Ce sont des logiciels spécialisés qui stockent tous vos accès dans une base de données unique. Un seul mot de passe maître est nécessaire à retenir.
Fonctionnement & Chiffrement
- Stockage Chiffré : Contrairement à un fichier Excel ou un post-it, le contenu de la base de données est chiffré. Il est illisible mathématiquement sans la clé (le mot de passe maître).
- Protection contre le Vol : En cas de perte ou de vol de votre ordinateur ou clé USB, personne ne peut accéder à vos mots de passe car la base reste verrouillée.
Avantages & Inconvénients
Les Plus 👍
- 1 seul mot de passe complexe à retenir.
- Génération automatique de mots de passe très robustes.
- Disponible sur mobile et PC.
Les Moins ⚠️
- Nécessite un équipement de confiance pour l’ouverture.
- Risque de perte totale si pas de sauvegarde.
- Vulnérable si le PC est infecté (keylogger).
Point de Contrôle : HTTPS
Cherchez le cadenas
Pour protéger vos données d’éventuelles interceptions lors de la navigation :
Ne saisissez jamais de mot de passe sans HTTPS.
- HTTP : Non sécurisé. Tout ce que vous tapez est visible en clair sur le réseau.
- HTTPS : Sécurisé (le “S”). Chiffrement (confidentialité) et Intégrité (pas d’altération).
Qu’est-ce qu’un mot de passe fort ?
Un mot de passe est considéré comme “fort” lorsqu’il est difficile à deviner pour un humain et mathématiquement trop long à trouver pour une machine dans un temps raisonnable.
La Mathématique de la Sécurité
Comparaison pour un mot de passe de 10 caractères :
- Uniquement chiffres (0-9) : 10 Milliards de combinaisons (Cassé instantanément)
- Jeu complet (Aa1!@) : 35 Milliards de Milliards de combinaisons (Des siècles de calcul)
Les Erreurs à Éviter
- Mots du dictionnaire : Faciles à deviner par “attaque dictionnaire”.
- Données personnelles : Dates de naissance, prénoms d’enfants ou d’animaux.
- Leet Speech simple :
P@ssw0rdouM0t2Passe!sont très bien connus des pirates. - Suites logiques :
123456,azerty,qwerty. - Réutilisation : Utiliser le même mot de passe sur plusieurs services.
- Lien avec le service :
Facebook2024.
Mémorisation : La Phrase de Passe
Prendre 4 mots au hasard et les concaténer avec des séparateurs :
Lunettes:Crayon:Poste:Chemin
Facile pour le cerveau, extrêmement difficile pour la machine.
Mémorisation : La Phonétique
Transformez une phrase retenue en caractères phonétiques :
- “J’aime les vacances à deux” ➔
J'mLeVa@2 - “Deux cadeaux à noël” ➔
2KD0@nowel - “Le bac et ensuite la fac” ➔
1BAC,+1fac
Attention à la Divulgation
Même le meilleur mot de passe ne sert à rien s’il est volé.
- Ordinateurs Publics : Cybercafés, hôtels… Ils peuvent contenir des enregistreurs de frappe (Keyloggers).
- Shoulder Surfing : Attention aux regards indiscrets par-dessus votre épaule.
- Sessions Ouvertes : Toujours se déconnecter “proprement” avant de quitter un poste partagé.
Que faire en cas de compromission ?
CHANGEZ IMMÉDIATEMENT VOTRE MOT DE PASSE. Sur le site concerné ET sur tous les autres sites où vous l’avez réutilisé.
Les Règles d’Or
- Utilisez un Coffre-fort de mots de passe.
- Activez la Double Authentification (2FA) partout où c’est possible.
- Faites vos mises à jour système et applicatives.
- Restez vigilant face aux mails douteux (Phishing).
Ressources supplémentaires
- Test de Phishing : phishingquiz.withgoogle.com
- MOOC ANSSI : secnumacademie.gouv.fr
- Mon mot de passe a-t-il fuité ?
- Have I Been Pwned? : haveibeenpwned.com
- Bonjour La Fuite : bonjourlafuite.eu.org
Merci de votre attention ! Avez-vous des questions ?