Gestion des Mots de Passe

La gestion adéquate des mots de passe représente l'un des piliers fondamentaux de la cybersécurité moderne, mais elle reste l'un des maillons les plus faibles dans la plupart des organisations en raison de la tendance humaine naturelle à créer des mots de passe faibles, à les réutiliser sur plusieurs services et à les stocker de manière non sécurisée. Les études montrent que plus de 80 % des violations de données impliquent des identifiants compromis, que ce soit à travers des attaques de credential stuffing utilisant des mots de passe fuités d'autres services, du phishing qui capture les identifiants directement auprès des utilisateurs, ou de la force brute contre des mots de passe faibles et prévisibles. La complexité du problème augmente de manière exponentielle dans les environnements d'entreprise où les utilisateurs doivent gérer des dizaines d'identifiants différents pour les systèmes internes, les applications SaaS, les VPN, les serveurs et les comptes administratifs, ce qui conduit inévitablement à des pratiques non sécurisées telles que noter les mots de passe sur des post-its, des feuilles de calcul non protégées ou réutiliser le même mot de passe sur tous les systèmes. Cet article présente une approche complète de la gestion des mots de passe en entreprise et à titre personnel, couvrant les politiques de complexité et de rotation fondées sur des preuves, l'implémentation et la sélection de gestionnaires de mots de passe d'entreprise, les stratégies de migration vers l'authentification multifacteur (MFA), la prévention des attaques automatisées via le rate limiting et le CAPTCHA, la surveillance des identifiants fuités via des services de threat intelligence, et l'éducation continue des utilisateurs sur l'hygiène des mots de passe, construisant une défense robuste contre l'un des vecteurs d'attaque les plus exploités par les adversaires.

Défis de la Gestion des Mots de Passe

  • Mots de passe faibles : 123456, password, nom+année toujours extrêmement courants
  • Réutilisation : Le même mot de passe sur plusieurs services amplifie l'impact des violations
  • Stockage non sécurisé : Post-its, feuilles de calcul, e-mails, navigateurs sans mot de passe maître
  • Fatigue des mots de passe : Les utilisateurs doivent gérer plus de 50 à 100 identifiants
  • Partage non sécurisé : Partage de mots de passe via Slack, e-mail, SMS

Politiques de Mot de Passe Efficaces

Directives du NIST (Mises à jour)

Recommandations NIST SP 800-63B :

  • [OK] Minimum 8 caractères (12+ recommandé)
  • [OK] Autoriser jusqu'à plus de 64 caractères
  • [OK] Accepter tous les caractères y compris les espaces
  • [OK] Aucune exigence de complexité forcée (majuscules, symboles)
  • [OK] Aucune rotation périodique obligatoire (uniquement si compromis)
  • [OK] Vérifier par rapport à une liste de mots de passe fuités
  • [OK] Autoriser le collage (facilite l'utilisation des gestionnaires de mots de passe)
  • [OK] Proposer un indicateur de robustesse visuel
  • [X] Ne pas utiliser d'indices ou de questions de sécurité
  • [X] Ne pas forcer de changement périodique sans raison

Entropie vs Complexité

      # Mot de passe complexe mais faible (faible entropie) :
      P@ssw0rd!   # ~28 bits d'entropie
      # Prévisible, motif courant
      # Phrase de passe simple mais forte (haute entropie) :
      correct horse battery staple   # ~44 bits d'entropie
      # Plus longue, moins prévisible
      # Mieux : Phrase de passe + symboles
      correct-horse-battery-staple-2024   # ~52 bits d'entropie
      # Facile à retenir, difficile à casser
      

Gestionnaires de Mots de Passe

Les gestionnaires de mots de passe sont la solution la plus efficace pour la gestion des identifiants, permettant des mots de passe uniques et forts pour chaque service sans mémorisation.

Solutions d'Entreprise

  • 1Password Business : Interface intuitive, vaults partagés, Travel Mode
  • LastPass Enterprise : Intégration SSO, politiques centralisées
  • Bitwarden : Open-source, option self-hosted, compliance
  • Keeper : Zero-knowledge, rapports de compliance, accès privilégié
  • Dashlane Business : VPN inclus, surveillance du dark web

Fonctionnalités Critiques

  • Architecture zero-knowledge : Le fournisseur ne peut pas accéder aux mots de passe
  • Chiffrement de bout en bout : AES-256 ou supérieur
  • Intégration SSO : SAML, OAuth pour la connexion d'entreprise
  • Vaults partagés : Partage sécurisé entre les équipes
  • Journaux d'audit : Suivi des accès et des modifications
  • Accès d'urgence : Délégation pour le disaster recovery
  • Compliance : SOC 2, ISO 27001, RGPD/LGPD

Protection Contre les Attaques

Prévention de la Force Brute

      # Rate limiting par IP
      - Max 5 tentatives par minute
      - Verrouillage progressif : 1min, 5min, 15min, 1heure
      - CAPTCHA après 3 échecs
      # Verrouillage de compte
      - Verrouiller le compte après 10 tentatives échouées
      - Nécessite une réinitialisation du mot de passe ou un déverrouillage par l'admin
      - Notifier l'utilisateur via e-mail/SMS
      # Liste noire d'IP
      - Bloquer les IP avec un schéma d'attaque
      - Intégrer avec des threat intelligence feeds
      - Liste blanche pour les IP d'entreprise connues
      

Défense Contre le Credential Stuffing

  • MFA obligatoire : Invalide les identifiants fuités sans 2e facteur
  • Surveillance des violations : HaveIBeenPwned API, SpyCloud
  • Détection d'anomalies : Connexion depuis une géolocalisation inhabituelle, nouvel appareil
  • Détection de bots : reCAPTCHA, analyse comportementale
  • Gestion des sessions : Invalider les anciennes sessions à la connexion

Implémentation du MFA

      # Méthodes MFA par robustesse (de la plus à la moins sécurisée)
      1. Hardware tokens (FIDO2/WebAuthn - YubiKey)
      - Résistant au phishing
      - Pas d'interception SMS/e-mail
      2. Authenticator apps (TOTP)
      - Google Authenticator, Microsoft Authenticator
      - Hors ligne, plus sûr que le SMS
      3. Push notifications
      - Duo Push, Microsoft Authenticator Push
      - Pratique mais susceptible à la MFA fatigue
      4. SMS (éviter si possible)
      - SIM swapping attacks
      - Interception possible
      - Mieux que rien, mais pas idéal
      

Surveillance des Identifiants Fuités

      # HaveIBeenPwned API Integration
      import requests
      def check_password_breach(password):
      # SHA-1 hash
      sha1 = hashlib.sha1(password.encode()).hexdigest().upper()
      prefix = sha1[:5]
      suffix = sha1[5:]
      # k-Anonymity : Seul le préfixe est envoyé
      url = f"https://api.pwnedpasswords.com/range/"
      response = requests.get(url)
      # Check if suffix in results
      for line in response.text.split('\n'):
      hash_suffix, count = line.split(':')
      if hash_suffix == suffix:
      return True, int(count)
      return False, 0
      # Forcer la réinitialisation si le mot de passe est compromis
      is_pwned, count = check_password_breach(user_password)
      if is_pwned:
      force_password_reset(user)
      notify_user(f"Le mot de passe apparaît dans  violations")
      

Comptes de Service et Clés API

  • Gestion des secrets : HashiCorp Vault, AWS Secrets Manager
  • Rotation automatique : Rotation par script des clés API/mots de passe
  • Moindre privilège : Permissions minimales nécessaires
  • Piste d'audit : Journal des accès aux secrets
  • Expiration : Clés avec TTL, révocation lors de l'offboarding

Éducation des Utilisateurs

  • Formation obligatoire lors de l'onboarding
  • Simulations de phishing périodiques
  • Campagne d'adoption du gestionnaire de mots de passe
  • Communication claire sur les politiques
  • Récompenses pour les bonnes pratiques (gamification)

Recommandations Finales

Implémentez un gestionnaire de mots de passe d'entreprise obligatoire (1Password, Bitwarden) avec des politiques centralisées. Activez le MFA universel - apps TOTP pour les utilisateurs, hardware tokens pour les administrateurs. Surveillez les identifiants par rapport à HaveIBeenPwned et forcez les réinitialisations de manière proactive. Adoptez les politiques NIST : mots de passe longs sans rotation forcée, vérification par rapport aux bases de données de violations. Supprimez progressivement le MFA par SMS, migrez vers TOTP/FIDO2.