Sécurité des mots de passe 2024 : Passkeys, MFA et la fin du mot de passe classique
Plus de 80 % de toutes les violations de données commencent par des informations d’identification compromises (Verizon DBIR 2024). Les mots de passe sont structurellement insécurisés : ils sont réutilisés, volés, devinés et capturés par phishing. En 2024, il existe des alternatives matures – Passkeys, MFA et systèmes IAM modernes – que les entreprises devraient introduire systématiquement.
L’essentiel
- 80 % des attaques commencent par des informations d’identification : les mots de passe seuls ne suffisent pas.
- Les Passkeys sont basés sur FIDO2 : aucun mot de passe, aucun phishing possible – la clé privée ne quitte jamais l’appareil.
- Le MFA réduit le risque de 99 % : selon une étude de Microsoft, 99,9 % des comptes avec MFA ne sont pas compromis.
- Les gestionnaires de mots de passe comme solution de transition : jusqu’à ce que les Passkeys soient largement adoptés, les gestionnaires de mots de passe centraux aident.
- Sécuriser immédiatement les comptes privilégiés : les comptes admin sans MFA représentent le risque critique le plus élevé.
Qu’est-ce que les Passkeys et pourquoi sont-ils meilleurs ?
Les Passkeys sont basés sur la norme FIDO2/WebAuthn. Au lieu d’un mot de passe, une paire de clés cryptographiques est créée lors de l’inscription : la clé publique se trouve auprès du service, la clé privée est sécurisée sur l’appareil de l’utilisateur (protégée par biométrie ou PIN). Lors de la connexion, l’utilisateur doit simplement confirmer biométriquement – aucun mot de passe n’est transmis.
Le résultat : le phishing est structurellement impossible, car il n’existe aucun mot de passe qui pourrait être volé. Le Credential Stuffing ne fonctionne pas, car il n’existe aucune information d’identification à voler. Apple, Google et Microsoft supportent les Passkeys de manière native depuis 2022/2023.
Comparaison des types de MFA
FIDO2/Passkey : Résistant au phishing, sécurité maximale. Recommandé pour les comptes privilégiés et les cibles de haute valeur.
Token matériel (YubiKey) : Très sécurisé, résistant au phishing. Idéal pour les administrateurs IT et les accès à distance. Coût : 30 à 70 € par clé.
Application Authenticator (TOTP) : Bon pour les groupes d’utilisateurs larges. Non résistant au phishing (le phishing en temps réel peut capturer les codes TOTP), mais nettement meilleur que l’absence de MFA.
SMS/E-mail OTP : Meilleur que l’absence de MFA, mais vulnérable au SIM-swapping et à l’interception. Ne devrait plus être utilisé pour les systèmes critiques.
Stratégie d’introduction pour les entreprises
Phase 1 – Comptes privilégiés : Comptes admin, comptes de service, gestion de cloud. Mettre en place immédiatement le MFA (FIDO2 ou token matériel). Cela élimine rapidement le risque le plus élevé.
Phase 2 – Tous les employés : Application Authenticator pour l’e-mail, le VPN, les applications SaaS. Mettre en place le SSPR (réinitialisation de mot de passe en libre-service) avec MFA pour décharger le helpdesk.
Phase 3 – Introduction des Passkeys : Là où les services supportent les Passkeys (Microsoft, Google, GitHub, Okta), passer aux Passkeys. La formation des utilisateurs est cruciale ici.
Key Facts en un coup d’œil
Attaques par informations d’identification compromises : 80 %+ (Verizon DBIR 2024)
Réduction des risques par MFA : 99,9 % des comptes avec MFA ne sont pas compromis (Microsoft)
Support des Passkeys : Plus de 13 milliards de comptes utilisateurs peuvent maintenant utiliser des Passkeys (2024)
Coût des tokens matériels : À partir de 25 € (YubiKey Security Key) jusqu’à 70 € (YubiKey 5 NFC)
Taux de réutilisation des mots de passe : 65 % des utilisateurs utilisent le même mot de passe à plusieurs reprises (étude Google)
Fait : 81 % de toutes les violations de données utilisent des mots de passe faibles ou volés comme vecteur d’attaque, selon le Verizon DBIR.
Fait : Les attaques de Credential Stuffing ont augmenté de 65 % en 2024 par rapport à l’année précédente, selon Okta.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Quelle est la différence entre les Passkeys et FIDO2 ?
FIDO2 est la norme ouverte (développée par la FIDO Alliance) qui constitue la base technique. Les Passkeys sont la mise en œuvre conviviale de cette norme par Apple, Google et Microsoft – stockés dans la chaîne de clés de l’appareil et disponibles via la synchronisation cloud.
Le phishing peut-il contourner les Passkeys ?
Non. Les Passkeys sont liés au domaine – la clé privée ne fonctionne que sur le domaine réel pour lequel elle a été enregistrée. Un site de phishing ne peut pas exploiter un Passkey, même si l’utilisateur est trompé.
Quel gestionnaire de mots de passe recommande-t-on pour les entreprises ?
Pour les entreprises : 1Password Business, Bitwarden for Business, Dashlane Business ou Keeper Security. Important : tableau de bord d’administration central, intégration SSO, application des politiques et journaux d’audit.
Que faire si un employé perd son authentificateur ?
Définir le processus de récupération à l’avance : conserver les codes de secours en sécurité, facteur de récupération alternatif (token matériel pour les administrateurs), vérification d’identité par le service des ressources humaines ou le manager avant la réinitialisation du compte.
Le SMS-OTP est-il encore suffisamment sécurisé ?
Pour les applications non critiques comme solution de transition, acceptable. Pour les systèmes critiques, les administrateurs et les accès à distance, non recommandé. Les attaques de SIM-swapping sur les SMS sont bien documentées et réalistes.
Autres articles sur le sujet
→ Mieux que la théorie : simulations de phishing en pratique
Lectures complémentaires dans le réseau
Tendances en gestion d’identité : mybusinessfuture.com
Sécuriser les identités cloud : cloudmagazin.com
Articles connexes
- Passkeys 2025 : le guide pratique pour l’introduction dans les entreprises
- Panne de CrowdStrike en juillet 2024 : leçons pour la continuité des activités et le risque des fournisseurs
- Gestion des correctifs 2023 : les systèmes non corrigés comme principal risque de sécurité
Source de l’image : Pexels / Miguel Á. Padriñán