Si vous ne pouviez faire qu'une seule chose pour la sécurité de votre entreprise ce mois-ci, ce devrait être celle-ci. L'authentification multifacteur (MFA) — demander, en plus du mot de passe, une confirmation sur le téléphone — bloque la grande majorité des attaques qui commencent par des identifiants volés, qui constituent la grande majorité des attaques contre les PME. Elle coûte zéro en licences dans la plupart des cas et se met en place en deux semaines. Et pourtant, nous trouvons des entreprises de 100 postes où seul l'administrateur l'a active. Cet article explique où l'activer en premier, quelles méthodes choisir, les erreurs qui créent de la résistance et un plan qui ne bloque personne.
Ce que l'authentification multifacteur (MFA) résout — et ce qu'elle ne résout pas
Résolvez le scénario le plus courant : quelqu'un a écrit le mot de passe sur un faux site, ou l'a réutilisé sur un service qui a subi une fuite, et l'attaquant essaie de se connecter à l'e-mail ou au VPN. Sans MFA, il entre. Avec MFA, il doit également approuver sur le téléphone portable de la victime — et il n'y parvient pas. Cela ne résout pas tout : cela ne protège pas contre un logiciel malveillant déjà installé sur l'ordinateur, ni contre un utilisateur qui approuve des demandes sans regarder (nous y reviendrons). Mais cela ferme la porte par laquelle la majorité entre.
Où l'activer, par ordre
- Microsoft 365 (ou Google Workspace): e-mail, fichiers, Teams. C'est l'identité centrale de l'entreprise et la cible numéro un. D'abord pour tous les administrateurs, puis pour tous les utilisateurs.
- Accès distants: VPN, environnement de travail à distance, portails publiés. Tout ce qui est accessible depuis Internet avec un mot de passe. Si l'un d'eux ne prend pas en charge l'AMF, il est candidat à être déconnecté ou placé derrière quelque chose qui le prend en charge — voir un VPN ne suffit plus.
- Banques, Finances, Sécurité sociale, portails de fournisseurs: la majorité l'impose déjà ; vérifiez que les méthodes sont actualisées et associées aux téléphones de l'entreprise, et non à ceux d'anciens collaborateurs.
- Gestion des équipementspare-feu, commutateurs, serveurs, panneau de domaine et d'hébergement du site web. Peu de personnes, fort impact.
- Gestionnaire de mots de passe: obligatoire, parce qu'il garde tout le reste.
Quelle méthode choisir
- Application d'authentification avec notification et numéro à confirmer (Microsoft Authenticator et similaires) : le meilleur équilibre entre sécurité et commodité pour la plupart des gens. Le nombre à confirmer empêche quelqu'un d'approuver une demande qu'il n'a pas faite.
- Clés physiques (FIDO2)le plus fort, résistant au hameçonnage. Recommandé pour les administrateurs, la direction et le service financier.
- SMSmieux que rien, mais vulnérable au piratage de carte SIM et à l'interception. À n'utiliser qu'en cas d'urgence.
- Codes par e-mail: à éviter — si l'e-mail est compromis, le deuxième facteur l'est aussi.
Les erreurs qui créent de la résistance
Exiger l'authentification multifacteur à chaque connexion, au lieu d'une fois par jour par appareil de confiance — les gens finissent par détester cela. Ne pas prévoir le cas de ceux qui n'ont pas de téléphone professionnel (des clés physiques ou des jetons résolvent le problème). Tout activer le même jour sans préavis — le service d'assistance est submergé. Ne pas avoir de méthode de récupération quand quelqu'un perd son téléphone — la personne se retrouve sans e-mail un jour ouvrable. Et le plus grave : ne pas expliquer “ l'approbation sans regarder ”. Les attaquants envoient des dizaines de demandes d'approbation jusqu'à ce que la personne clique sur “ oui ” par fatigue ; le numéro à confirmer et une phrase lors de la formation (“ n'approuvez jamais ce que vous n'avez pas demandé ”) résolvent ce problème.
Plan de deux semaines
- Jours 1-2: activer pour tous les administrateurs. Définir la politique : MFA obligatoire, session mémorisée par équipement de confiance, SMS uniquement en tant que ressource. Préparer un guide d'une page avec des images.
- Jours 3-5: pilote avec un département. Session de 15 minutes, enregistrement du téléphone portable, test. Recueillir les doutes et corriger le guide.
- Jours 6-10les départements restants, un par jour, avec le service d'assistance disponible. Quiconque ne s'enregistre pas avant la date indiquée est obligé de s'enregistrer lors de sa prochaine connexion — Microsoft permet cette période de grâce.
- Jours 11-14accès distants et équipements. Bloquer les anciennes méthodes. Vérifier dans le panneau qui n'est pas encore couvert et résoudre au cas par cas.
Qu'est-ce que vous gagnez au-delà de la sécurité
Une exigence du RGPD remplie de manière démontrable. Une exigence de la directive NIS2 satisfaite (la directive mentionne explicitement l'authentification multifacteur). Un point de moins dans le questionnaire de l'assurance cybersécurité, qui pose presque toujours la question et ajuste la prime. Et moins de demandes de “ je crois qu'on est entrés dans mon e-mail ” — parce qu'ils n'y sont pas entrés.
Comment cela se présente-t-il chez nos clients
Dans les contrats IT Unlimited L'authentification multifacteur (MFA) est configurée dans Microsoft 365, sur le VPN et sur les équipements d'administration dans le cadre du service de gestion de Microsoft 365 et de cybersécurité gérée, avec un accès conditionnel afin que les équipements non gérés puissent y accéder uniquement via le navigateur. Le rapport mensuel indique le pourcentage de comptes couverts — qui doit être de 100%.
Foire aux questions
L'authentification multifactorielle a-t-elle un coût ?
Il est inclus dans la plupart des abonnements Microsoft 365 et Google Workspace. Les clés physiques coûtent quelques dizaines d'euros par personne et se justifient pour les postes à risque. Le coût réel est le temps de mise en œuvre et de formation.
Les gens vont-ils devoir approuver à chaque connexion ?
Non, si la politique est bien configurée : une fois par équipement fiable, renouvelée périodiquement. Sur les équipements nouveaux ou inconnus, elle demande toujours — c'est cela la protection.
Et qui ne veut pas installer les applications de l'entreprise sur son téléphone personnel ?
Proposer des alternatives : clé physique, jeton matériel ou téléphone portable de l'entreprise pour les fonctions qui le justifient. Ce n'est pas une raison pour exempter quiconque.
Avec l'authentification multifacteur active, ai-je encore besoin d'un gestionnaire de mots de passe ?
Oui. Le MFA protège le compte lorsque le mot de passe est volé ; le gestionnaire fait en sorte que le mot de passe ne soit pas réutilisé sur des services qui n'ont pas de MFA. Ils sont complémentaires — voir l'article sur gestionnaires de mots de passe dans l'entreprise.
Avez-vous encore des comptes sans MFA ?
Nous avons activé l'authentification multifacteur (MFA) dans Microsoft 365, pour les accès distants et sur les équipements, avec une formation de 15 minutes par équipe et sans bloquer personne. Consultez notre cybersécurité gérée pour les entreprises ou composez le 211 459 950.





































