Configuration MFA et bonnes pratiques

Configuration MFA et bonnes pratiques

Configurez correctement l’authentification multifacteur.

Qu'est-ce que Configuration MFA et bonnes pratiques?

L’activation de l’AMF n’est pas une simple décision. Il s’agit d’un choix entre des méthodes dont la force diffère beaucoup. Vous configurerez MFA sur un compte d'entreprise et comparerez les codes SMS, les applications d'authentification et les clés matérielles, y compris une démonstration de la façon dont l'échange de carte SIM et les proxys de phishing en temps réel vaincre les SMS. Ensuite, une notification push que vous n'avez jamais demandée arrive et vous vous entraînerez à trouver la bonne réponse : refuser, modifier le mot de passe, signaler. L'exercice se termine sur l'endroit où conserver les codes de sauvegarde afin qu'un téléphone perdu ne soit pas un verrouillage.

Ce que vous apprendrez dans Configuration MFA et bonnes pratiques

Configuration MFA et bonnes pratiques — Étapes de la formation

  1. Bienvenue chez Services Financiers Valcrest

    Aujourd'hui, la sécurité informatique a annoncé une initiative à l'échelle de l'entreprise exigeant que tous les employés activent l'authentification multifacteur (MFA) sur leurs comptes. Cette formation vous guidera dans la mise en place de MFA et la compréhension des meilleures pratiques.

  2. Pourquoi les mots de passe ne suffisent pas

    Chaque année, des milliards de mots de passe sont volés lors de violations de données. Même les mots de passe forts peuvent être compromis par des attaques de phishing, de keyloggers ou de credential stuffing. MFA ajoute une deuxième couche de sécurité. Même si quelqu'un vole votre mot de passe, il ne peut pas accéder à votre compte sans votre deuxième facteur - quelque chose que vous seul possédez.

  3. E-mail de l'Initiative MFA

    Alice reçoit un e-mail de la sécurité informatique concernant la nouvelle exigence MFA.

  4. Accéder au portail de sécurité

    Alice clique sur le lien pour accéder au portail de sécurité. Ce portail permet aux employés de gérer leurs paramètres de sécurité, y compris l'inscription MFA.

  5. Connexion au portail de sécurité

    La page de connexion au portail de sécurité apparaît. Alice peut utiliser son gestionnaire de mots de passe pour renseigner ses identifiants en toute sécurité.

  6. Comprendre les facteurs MFA

    Le portail de sécurité affiche une présentation de l'authentification multifacteur. MFA nécessite au moins deux de ces trois types de facteurs : Quelque chose que vous savez – Mots de passe, codes PIN, questions de sécurité Quelque chose que vous possédez – Téléphone, clé de sécurité, carte à puce Quelque chose que vous êtes - Empreinte digitale, reconnaissance faciale, voix La combinaison de facteurs de différentes catégories rend les comptes beaucoup plus difficiles à compromettre.

  7. Affichage des options MFA

    Maintenant que vous comprenez les trois catégories de facteurs, explorons les options MFA spécifiques disponibles chez Valcrest Financial Services.

  8. Options MFA : codes SMS

    Le portail présente trois options MFA. La première est la vérification par SMS : Messages texte SMS Un code est envoyé à votre téléphone par SMS Facile à configurer : il suffit de votre numéro de téléphone Fonctionne sur n'importe quel téléphone qui reçoit des SMS Limitations : Vulnérable aux attaques par échange de carte SIM Peut être intercepté si le téléphone est compromis Nécessite un service cellulaire Mieux vaut SMS que non MFA, mais pas l’option la plus sécurisée.

  9. Options MFA : applications d'authentification

    La deuxième option concerne les applications d'authentification : Applications d'authentification (Google Authenticator, Microsoft Authenticator, Authy) Générer des mots de passe à usage unique basés sur le temps (TOTP) Travailler hors ligne - aucun service cellulaire requis Plus sécurisé que les SMS - ne peut pas être échangé sur la carte SIM Les codes se régénèrent toutes les 30 secondes Considérations : Nécessite l'installation d'un app Vous devez sauvegarder les codes de récupération : perdre votre téléphone signifie perdre l'accès Les applications d'authentification sont recommandées pour la plupart des utilisateurs.

  10. Options MFA : clés de sécurité matérielles

    La troisième option, la plus sécurisée, concerne les clés de sécurité matérielles : Clés de sécurité matérielles (YubiKey, Google Titan, Feitian) Appareil physique que vous branchez ou appuyez pour vous authentifier Résistant au phishing - ne fonctionne que sur les sites légitimes Ne peut pas être intercepté à distance Option la plus sécurisée disponible Considérations : Nécessite l'achat d'une clé physique Besoin d'une clé de sauvegarde en cas de perte Non pris en charge par tous les services Les clés de sécurité sont idéales pour les comptes de grande valeur comme les systèmes financiers.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control