Le mot de passe ne suffit plus
Dans la plupart des organisations, un compte est protégé par un seul élément : le mot de passe. Or un mot de passe circule. Il est noté sur un papier glissé sous le clavier, communiqué à un collègue « juste pour cette semaine », réutilisé sur une messagerie personnelle, ou saisi sur l'ordinateur d'un cybercafé. Personne n'a besoin d'être un pirate pour s'en servir : il suffit de l'avoir vu une fois.
La double authentification ajoute une seconde vérification, indépendante de la première. Pour entrer, il faut ce que l'on sait (le mot de passe) et ce que l'on a sur soi (son téléphone). Celui qui a lu le mot de passe par-dessus une épaule reste à la porte.
Pourquoi commencer par les notes, les paiements et les salaires
Tous les comptes ne se valent pas. Un compte qui consulte un emploi du temps expose peu de choses. Un compte qui peut modifier une note, valider un encaissement ou changer un salaire, si.
- Les notes. Une note modifiée après délibération change le parcours d'un étudiant et entame la confiance dans tout l'établissement. Les comptes des enseignants, des secrétaires de jury et des services académiques sont les premiers à protéger.
- Les paiements. Un encaissement validé à tort, un reçu émis sans argent reçu, un remboursement mal orienté : tout cela se fait depuis un compte de caissier ou de comptable.
- Les salaires. Ajouter une personne à la paie, changer un numéro de compte ou un montant se fait en quelques clics depuis un compte d'administrateur RH.
Dans ces trois cas, le dommage vient rarement d'une attaque sophistiquée. Il vient d'un compte légitime utilisé par la mauvaise personne. C'est précisément ce que la double authentification rend difficile.
Comment ça marche, concrètement
L'application sur le téléphone
La méthode la plus courante repose sur une application d'authentification installée sur le téléphone. Plusieurs existent, gratuites, sur Android comme sur iPhone. À l'activation, la plateforme affiche un QR code : on le scanne une fois avec l'application, et le lien est fait.
Ensuite, à chaque connexion, l'application affiche un code à six chiffres qui change toutes les trente secondes. On saisit son mot de passe, puis ce code. C'est tout.
Deux points comptent beaucoup chez nous :
- l'application fonctionne sans données mobiles ni réseau, car le code est calculé sur le téléphone lui-même. Un forfait épuisé ou une zone sans couverture ne bloque rien ;
- elle tourne sans difficulté sur un Android d'entrée de gamme.
Et le code par SMS ?
Certaines plateformes envoient le code par SMS. C'est mieux que rien, mais moins solide : le SMS dépend du réseau, arrive parfois en retard, et une carte SIM peut être remplacée ou récupérée par quelqu'un d'autre. Quand l'application est proposée, préférez-la.
Les codes de secours
Au moment de l'activation, la plateforme fournit aussi une courte liste de codes de secours, chacun utilisable une seule fois. Ils servent le jour où le téléphone est perdu, volé ou tombé en panne.
Ces codes se recopient ou s'impriment, puis se rangent comme la clé d'un coffre : pas dans le téléphone, pas dans un courriel. Sans eux, la perte du téléphone oblige à passer par un administrateur pour rétablir l'accès. C'est normal, mais cela prend du temps, souvent au pire moment.
Les objections qu'on entend
« Ça fait perdre du temps. » Quelques secondes par connexion. Beaucoup de plateformes permettent en outre de reconnaître un poste habituel pendant une durée fixée, pour ne pas redemander le code à chaque ouverture.
« Nos agents n'ont pas tous un smartphone. » Commencez par ceux qui ont des droits sensibles : ils sont rarement nombreux. Un caissier, un responsable de la paie, un secrétaire de jury. Pour eux, l'organisation peut fournir un téléphone de service.
« On se fait confiance entre nous. » La double authentification protège aussi l'agent honnête. Elle rend beaucoup plus difficile qu'un autre agisse sous son nom, et le jour où une opération est contestée, l'historique des connexions devient bien plus crédible.
Par où commencer
- Dressez la liste des comptes qui peuvent modifier une note, valider un paiement ou toucher à la paie. Elle est en général plus courte qu'on ne le croit.
- Activez la double authentification sur ces comptes en priorité, avec quelques minutes d'accompagnement pour chaque utilisateur.
- Faites recopier les codes de secours au moment même de l'activation, et vérifiez qu'ils sont rangés hors du téléphone.
- Écrivez la procédure en cas de téléphone perdu : qui rétablit l'accès, sur quelle preuve d'identité, dans quel délai.
- Étendez ensuite aux autres comptes, service par service.
Un mot de passe prouve qu'on connaît un secret ; la double authentification prouve qu'on est bien la personne censée le connaître.
Si vous souhaitez faire le point sur les comptes sensibles de vos plateformes, ou former vos équipes aux bons réflexes, nous proposons des séances de sensibilisation à la sécurité informatique, dans vos locaux et en français. Parlons-en.