Authentification multifacteur : activer la protection et prévoir la récupération

L’authentification multifacteur ajoute une vérification au-delà du seul mot de passe. Elle peut prendre plusieurs formes selon le service : application, clé de sécurité ou autre mécanisme pris en charge. L’objectif est de rendre un mot de passe volé moins suffisant pour accéder au compte. La mise en place doit inclure la récupération, pas seulement l’activation.

Choisir les comptes prioritaires

Commencez par la messagerie principale, les services financiers, le gestionnaire de mots de passe et les comptes donnant accès aux appareils. L’OFCS encourage l’activation de la protection multifacteur pour les comptes sensibles et plus largement lorsqu’elle est disponible. Suivez le guide officiel du service concerné, car les méthodes acceptées ne sont pas identiques partout.

Le score de sécurité permet de repérer cette protection dans votre organisation. Il ne vérifie pas la configuration ni la résistance du mécanisme choisi. Après une activation, contrôlez réellement le processus de connexion et les moyens de récupération proposés.

Préparer l’accès de secours avant de quitter la session

Relevez les codes de secours si le service en fournit et rangez-les selon ses recommandations. Ajoutez un moyen de récupération indépendant lorsque cela est permis et pertinent. Une copie uniquement conservée dans le téléphone servant au second facteur peut devenir inaccessible précisément au moment où vous en avez besoin.

Vérifiez les coordonnées de récupération et les appareils autorisés. N’effacez pas un ancien téléphone avant d’avoir transféré ou recréé les facteurs sur le nouveau et testé les connexions importantes. Certains services ont une procédure de transfert, tandis que d’autres demandent une nouvelle inscription.

Reconnaître les demandes inattendues

Une notification de connexion doit correspondre à une action que vous avez initiée et dont les détails sont cohérents. Une demande inattendue n’est pas une formalité à accepter pour arrêter les alertes. Refusez-la, puis consultez les paramètres du compte depuis un accès officiel pour vérifier l’activité et les mesures à prendre.

Ne communiquez pas un code à un interlocuteur simplement parce qu’il affirme appartenir au support. La présence d’un second facteur ne rend pas tous les messages légitimes. Un faux site peut tenter de recueillir plusieurs éléments successivement ; l’adresse et l’origine de la demande restent à vérifier.

Documenter les changements importants

Dans un foyer ou une petite structure, notez qui administre les comptes communs et comment une autre personne autorisée peut intervenir. Ne partagez pas les secrets plus largement que nécessaire. Prévoyez également le départ d’un collaborateur ou le changement de rôle pour supprimer les accès devenus inutiles.

Après une perte d’appareil, utilisez les procédures officielles de récupération à partir d’un appareil de confiance. Les délais et contrôles varient selon les services. La meilleure préparation consiste à vérifier ces procédures avant l’incident et à maintenir les informations de secours à jour.

À lire également

NAS ou cloud : choisir selon les usages et la capacité de maintenance · Sauvegarde 3-2-1 : construire un système que l’on sait restaurer · Cybersécurité à la maison : prioriser les protections utiles · Wi-Fi dans une maison à étages : diagnostiquer avant d’ajouter des bornes · Choisir un PC portable : partir de ses logiciels et de ses déplacements

Défiler vers le haut