Guides Essentiels

MFA : une mise en œuvre indispensable qu'il faut soigner

Introduction

L’exploitation des vulnérabilités a marqué le pas face aux vecteurs basés sur l’identité dans les cyberattaques. Une étude de Sophos indique que 79 % des attaques ont débuté par une approche basée sur l’identité, qu’il s’agisse du vol d’identifiants ou de l’exploitation d’identifiants déjà compromis. L’identité est ainsi établie comme vecteur initial dominant des incidents majeurs actuellement.

Et l’identité régit les accès des employés, mais également des contractuels, et de tous les automatismes. Et cela pour les ressources internes au système d’information ainsi qu’aux plateformes SaaS, aux API, etc. Les attaquants n’ont pas besoin d’exploiter des vulnérabilités s’ils peuvent se connecter avec des identifiants volés ou des jetons API compromis. Une situation aggravée par la prolifération des identités non humaines, souvent mal gérées, voire sur-privilégiées.

Dans ce contexte, l’authentification à facteurs multiples (MFA) constitue un contrôle de sécurité essentiel, capable d’arrêter une grande part des attaques basées sur des identifiants. Cependant, la simple activation de la MFA ne garantit pas une protection adéquate. Le problème réside souvent dans la manière dont elle est déployée, configurée ou administrée.

Une erreur courante est de supposer que la MFA offre une couverture universelle. Des exceptions s’accumulent au fil du temps : comptes de service, applications patrimoniales ou accès VPN sont fréquemment exclus du déploiement, laissant des portes ouvertes aux attaquants. De plus, toutes les méthodes de MFA n’offrent pas le même niveau de protection.

Mais ce n’est pas tout. Face à la décentralisation des environnements et à la complexité des menaces, les modèles de confiance dynamique s’imposent. L’architecture de confiance zéro (Zero Trust) rejette l’idée de faire confiance à une entité une fois qu’elle a obtenu l’accès au réseau. Au contraire, les appareils et les individus sont continuellement authentifiés, autorisés et validés.

La démocratisation des outils d’IA ajoute à tout cela, en renforçant les capacités des acteurs malveillants à berner les utilisateurs légitimes afin de compromettre leurs identifiants, plus ou moins directement.

1Comprendre-

Pourquoi et comment mettre en œuvre la MFA

Conseils IT

Authentification à facteurs multiples : 5 exemples et cas d'utilisation stratégiques

Avant de mettre en œuvre la MFA, il convient de mener une étude approfondie pour déterminer les facteurs de sécurité qui offrent la protection la plus forte. Les mots de passe et les codes PIN ne suffisent plus. Lire la suite

Conseils IT

Quatre types de contrôle d’accès

La gestion des accès est le gardien qui veille à ce qu’un appareil ou une personne ne puisse accéder qu’aux systèmes ou aux applications pour lesquels il ou elle a reçu une autorisation. Lire la suite

Conseils IT

MFA : les erreurs courantes et comment les corriger

Les attaquants ont adapté leurs techniques pour contourner les contrôles de MFA d’une organisation. Lorsqu’ils réussissent, c’est généralement parce que la MFA n’a pas été correctement configurée ou administrée. Lire la suite

Opinions

Julien Mousqueton : « la question n’est plus s’il faut mettre en œuvre la MFA, mais quelle MFA »

CTO de Computacenter et créateur du site ransomware.live, Julien Mousqueton évoque pour LeMagIT le rôle de la MFA dans la sécurisation des accès au système d’information, désormais « must have ». Lire la suite

Opinions

« MFA : la sensibilisation des collaborateurs est nécessaire » (Antoine Coutant, Synetis)

La MFA, et plus largement l’authentification forte, constitue un moyen efficace de renforcer la sécurité d’un système d’information. Ce n’est toutefois pas la panacée et ce sentiment de sécurité peut être trompeur. Lire la suite

2Menaces-

Les risques induits par l’absence de MFA

Opinions

Vols de données : au-delà de l’authentification, la question de la valeur perçue

De combien de comptes numériques disposez-vous ? Quelle valeur leur accordez-vous (à chacun) ? Les efforts de sécurisation de ces comptes échoueront tant qu’ils ne seront pas pris sous l’angle de leur valeur perçue. Lire la suite

Opinions

Infostealers : une menace qui s’étend bien au-delà des rançongiciels

Les identifiants compromis par les cleptogiciels sont connus pour être utilisés afin d’établir un accès initial puis lancer une cyberattaque par ransomware. Mais ils peuvent aussi mener à des brèches de données, notamment sur des applications SaaS. Lire la suite

Actualités

L’identité, vecteur dominant des cyberattaques (étude)

Selon l’édition 2026 de l’étude de Sophos sur l’état de la menace des rançongiciels, l’identité supplante les vulnérabilités. Les failles organisationnelles demeurent le point de bascule des attaques. Lire la suite

Conseils IT

Les principaux risques de gestion des identités et des accès

Les temps où l'identité se résumait à ouvrir une session sont révolus. Les équipes de sécurité doivent désormais gérer les applications SaaS, les agents d'IA et les interactions machine à machine à travers des environnements distribués. Lire la suite

Conseils IT

Comment se défendre contre le phishing as a service et les kits de phishing

Le phishing reste un problème récurrent pour la sécurité des entreprises. Avec l’avènement des offres de phishing en mode service et des kits de phishing, le problème ne fera qu’empirer. Lire la suite

Actualités

Cyber-extorsion : quand les cybercriminels s’en prennent au SaaS

La preuve de l’efficacité de l’ingénierie sociale pour conduire des cyberattaques est régulièrement réitérée. De quoi plaider pour des techniques de MFA robustes contre le hameçonnage. Lire la suite

3Victimes-

C'est arrivé aux autres

Actualités

Les entreprises françaises ne voient pas leurs vulnérabilités

Le baromètre de Cybermalveillance.fr confirme qu’un déni persiste chez les entreprises françaises sur leur cybersécurité. Conséquence, elles investissent trop peu, ou trop tard. Trois organisations patronales (Medef, CPME, U2P) font front commun pour lutter contre cette cécité et pour la résilience. Lire la suite

Actualités

Un intrus s’est infiltré dans les salons feutrés de Tchap

Une intrusion sur la plateforme de messagerie du gouvernement, Tchap, expose 643 000 messages. L’incident souligne les risques liés aux salons publics et à la compromission d’identités, mais surtout aux cleptogiciels. Lire la suite

Actualités

Violation de données Free : des procédures d’authentification trop fragiles

La CNIL vient de rendre son verdict et de condamner l’opérateur à un total de 42 millions d’euros d’amende. La commission pointe notamment une procédure d’authentification pas assez robuste, pour se connecter au VPN. Lire la suite

Actualités

Cyberattaques : la campagne ciblant les clients de Salesforce s’intensifie

Google, Air France-KLM, Allianz for Life, Cisco, Pandora et d’autres auraient tous subi des cyberattaques orchestrées par un collectif exploitant des techniques d’ingénierie sociale pour s’infiltrer dans leurs environnements Salesforce. Lire la suite

Actualités

Change Healthcare victime d'une intrusion via un portail Citrix sans MFA

La déclaration d'ouverture du PDG de UnitedHealth Group, Andrew Witty, lors d'une audition au Congrès américain, a permis d'en savoir plus sur l'attaque avec ransomware dont a été victime Change Healthcare. Lire la suite