MFA : une mise en œuvre indispensable qu'il faut soigner
Introduction
L’exploitation des vulnérabilités a marqué le pas face aux vecteurs basés sur l’identité dans les cyberattaques. Une étude de Sophos indique que 79 % des attaques ont débuté par une approche basée sur l’identité, qu’il s’agisse du vol d’identifiants ou de l’exploitation d’identifiants déjà compromis. L’identité est ainsi établie comme vecteur initial dominant des incidents majeurs actuellement.
Et l’identité régit les accès des employés, mais également des contractuels, et de tous les automatismes. Et cela pour les ressources internes au système d’information ainsi qu’aux plateformes SaaS, aux API, etc. Les attaquants n’ont pas besoin d’exploiter des vulnérabilités s’ils peuvent se connecter avec des identifiants volés ou des jetons API compromis. Une situation aggravée par la prolifération des identités non humaines, souvent mal gérées, voire sur-privilégiées.
Dans ce contexte, l’authentification à facteurs multiples (MFA) constitue un contrôle de sécurité essentiel, capable d’arrêter une grande part des attaques basées sur des identifiants. Cependant, la simple activation de la MFA ne garantit pas une protection adéquate. Le problème réside souvent dans la manière dont elle est déployée, configurée ou administrée.
Une erreur courante est de supposer que la MFA offre une couverture universelle. Des exceptions s’accumulent au fil du temps : comptes de service, applications patrimoniales ou accès VPN sont fréquemment exclus du déploiement, laissant des portes ouvertes aux attaquants. De plus, toutes les méthodes de MFA n’offrent pas le même niveau de protection.
Mais ce n’est pas tout. Face à la décentralisation des environnements et à la complexité des menaces, les modèles de confiance dynamique s’imposent. L’architecture de confiance zéro (Zero Trust) rejette l’idée de faire confiance à une entité une fois qu’elle a obtenu l’accès au réseau. Au contraire, les appareils et les individus sont continuellement authentifiés, autorisés et validés.
La démocratisation des outils d’IA ajoute à tout cela, en renforçant les capacités des acteurs malveillants à berner les utilisateurs légitimes afin de compromettre leurs identifiants, plus ou moins directement.
1Comprendre-
Pourquoi et comment mettre en œuvre la MFA
Authentification à facteurs multiples : 5 exemples et cas d'utilisation stratégiques
Avant de mettre en œuvre la MFA, il convient de mener une étude approfondie pour déterminer les facteurs de sécurité qui offrent la protection la plus forte. Les mots de passe et les codes PIN ne suffisent plus. Lire la suite
Quatre types de contrôle d’accès
La gestion des accès est le gardien qui veille à ce qu’un appareil ou une personne ne puisse accéder qu’aux systèmes ou aux applications pour lesquels il ou elle a reçu une autorisation. Lire la suite
MFA : les erreurs courantes et comment les corriger
Les attaquants ont adapté leurs techniques pour contourner les contrôles de MFA d’une organisation. Lorsqu’ils réussissent, c’est généralement parce que la MFA n’a pas été correctement configurée ou administrée. Lire la suite
Julien Mousqueton : « la question n’est plus s’il faut mettre en œuvre la MFA, mais quelle MFA »
CTO de Computacenter et créateur du site ransomware.live, Julien Mousqueton évoque pour LeMagIT le rôle de la MFA dans la sécurisation des accès au système d’information, désormais « must have ». Lire la suite
« MFA : la sensibilisation des collaborateurs est nécessaire » (Antoine Coutant, Synetis)
La MFA, et plus largement l’authentification forte, constitue un moyen efficace de renforcer la sécurité d’un système d’information. Ce n’est toutefois pas la panacée et ce sentiment de sécurité peut être trompeur. Lire la suite
2Menaces-
Les risques induits par l’absence de MFA
Vols de données : au-delà de l’authentification, la question de la valeur perçue
De combien de comptes numériques disposez-vous ? Quelle valeur leur accordez-vous (à chacun) ? Les efforts de sécurisation de ces comptes échoueront tant qu’ils ne seront pas pris sous l’angle de leur valeur perçue. Lire la suite
Infostealers : une menace qui s’étend bien au-delà des rançongiciels
Les identifiants compromis par les cleptogiciels sont connus pour être utilisés afin d’établir un accès initial puis lancer une cyberattaque par ransomware. Mais ils peuvent aussi mener à des brèches de données, notamment sur des applications SaaS. Lire la suite
L’identité, vecteur dominant des cyberattaques (étude)
Selon l’édition 2026 de l’étude de Sophos sur l’état de la menace des rançongiciels, l’identité supplante les vulnérabilités. Les failles organisationnelles demeurent le point de bascule des attaques. Lire la suite
Les principaux risques de gestion des identités et des accès
Les temps où l'identité se résumait à ouvrir une session sont révolus. Les équipes de sécurité doivent désormais gérer les applications SaaS, les agents d'IA et les interactions machine à machine à travers des environnements distribués. Lire la suite
Comment se défendre contre le phishing as a service et les kits de phishing
Le phishing reste un problème récurrent pour la sécurité des entreprises. Avec l’avènement des offres de phishing en mode service et des kits de phishing, le problème ne fera qu’empirer. Lire la suite
Cyber-extorsion : quand les cybercriminels s’en prennent au SaaS
La preuve de l’efficacité de l’ingénierie sociale pour conduire des cyberattaques est régulièrement réitérée. De quoi plaider pour des techniques de MFA robustes contre le hameçonnage. Lire la suite
3Victimes-
C'est arrivé aux autres
Les entreprises françaises ne voient pas leurs vulnérabilités
Le baromètre de Cybermalveillance.fr confirme qu’un déni persiste chez les entreprises françaises sur leur cybersécurité. Conséquence, elles investissent trop peu, ou trop tard. Trois organisations patronales (Medef, CPME, U2P) font front commun pour lutter contre cette cécité et pour la résilience. Lire la suite
Un intrus s’est infiltré dans les salons feutrés de Tchap
Une intrusion sur la plateforme de messagerie du gouvernement, Tchap, expose 643 000 messages. L’incident souligne les risques liés aux salons publics et à la compromission d’identités, mais surtout aux cleptogiciels. Lire la suite
Violation de données Free : des procédures d’authentification trop fragiles
La CNIL vient de rendre son verdict et de condamner l’opérateur à un total de 42 millions d’euros d’amende. La commission pointe notamment une procédure d’authentification pas assez robuste, pour se connecter au VPN. Lire la suite
Cyberattaques : la campagne ciblant les clients de Salesforce s’intensifie
Google, Air France-KLM, Allianz for Life, Cisco, Pandora et d’autres auraient tous subi des cyberattaques orchestrées par un collectif exploitant des techniques d’ingénierie sociale pour s’infiltrer dans leurs environnements Salesforce. Lire la suite
Change Healthcare victime d'une intrusion via un portail Citrix sans MFA
La déclaration d'ouverture du PDG de UnitedHealth Group, Andrew Witty, lors d'une audition au Congrès américain, a permis d'en savoir plus sur l'attaque avec ransomware dont a été victime Change Healthcare. Lire la suite
