TI gérées · 6 min de lecture
Authentification multifacteur résistante à l’hameçonnage : un plan de déploiement des clés d’accès pour Microsoft 365
Les codes par message texte et les approbations par notification ne suffisent plus face aux trousses d’hameçonnage modernes. Comment faire passer votre organisation aux clés d’accès et à une connexion résistante à l’hameçonnage, étape par étape.
· Bhargava Group
L’authentification multifacteur a mis en échec toute une génération d’attaques par mot de passe. Les attaquants se sont adaptés. Les trousses d’hameçonnage actuelles s’interposent entre l’utilisateur et la véritable page de connexion, captent le mot de passe et le code à usage unique, et volent le jeton de session au moment où il est émis. Les attaques par saturation de notifications, où un utilisateur est bombardé de demandes jusqu’à ce qu’il en approuve une, fonctionnent pour la même raison : le second facteur n’est pas lié au véritable site.
Les méthodes résistantes à l’hameçonnage règlent ce problème. Les clés d’accès (FIDO2), Windows Hello for Business et l’authentification par certificat sont liées cryptographiquement au domaine de connexion authentique; une page imitée ne reçoit donc rien qu’elle puisse réutiliser.
Étape 1 : Savoir où vous en êtes
Produisez un rapport sur les méthodes d’authentification inscrites et utilisées dans votre locataire. Repérez les utilisateurs qui dépendent encore des messages texte ou des appels vocaux, les comptes partagés et les comptes de service qui ne peuvent pas du tout utiliser l’authentification multifacteur.
Étape 2 : Protéger d’abord les administrateurs
Les administrateurs généraux et privilégiés sont les cibles les plus précieuses. Exigez dès maintenant des méthodes résistantes à l’hameçonnage pour tous les rôles d’administration, au moyen de clés de sécurité matérielles ou de clés d’accès, et séparez les comptes d’administration des comptes de courriel utilisés au quotidien.
Étape 3 : Choisir les méthodes selon les groupes d’utilisateurs
- Personnel de bureau sur des appareils Windows gérés : Windows Hello for Business.
- Personnel mobile et en mode hybride : clés d’accès dans l’application Microsoft Authenticator ou dans l’authentificateur de plateforme de l’appareil.
- Postes de travail partagés et ateliers : clés de sécurité FIDO2 ou badges NFC.
- Direction et finances : clés matérielles et une clé de secours.
Étape 4 : Déployer par vagues
Activez les méthodes, puis utilisez les forces d’authentification de l’accès conditionnel pour exiger une authentification multifacteur résistante à l’hameçonnage, un groupe à la fois, en commençant par les TI, puis les finances et la direction, puis tout le monde. Communiquez tôt, organisez de courtes séances d’inscription et tenez à jour un guide d’intervention du centre d’assistance pour les clés perdues et les nouveaux téléphones.
Étape 5 : Fermer les portes dérobées
- Bloquez les anciens protocoles d’authentification qui ne prennent pas en charge l’authentification multifacteur moderne.
- Restreignez ou retirez les messages texte et les appels vocaux comme méthodes de connexion une fois que les utilisateurs disposent d’autres options.
- Protégez la récupération des comptes. Une connexion robuste est annulée par un processus de réinitialisation faible; vérifiez donc l’identité avant de réinitialiser toute méthode.
- Exigez des appareils conformes ou gérés pour les applications sensibles.
Étape 6 : Mesurer
Suivez la proportion des connexions effectuées au moyen de méthodes résistantes à l’hameçonnage, ainsi que le nombre d’utilisateurs encore inscrits avec des méthodes faibles. Visez 100 % des comptes privilégiés immédiatement, et l’ensemble de l’organisation en un trimestre.
Notre pratique TI gérées et cybersécurité planifie et réalise des déploiements de clés d’accès, y compris la préparation des appareils, la conception de l’accès conditionnel et l’intégration des utilisateurs.
