Un compte de messagerie auquel un tiers a réussi à accéder. Un compte professionnel compromis. Des identifiants retrouvés dans une fuite de données. Un même mot de passe utilisé sur plusieurs services, etc.

Lorsqu’un incident survient, l’analyse permet de comprendre ce qui s’est passé, mais également d’identifier les pratiques qui ont pu faciliter la compromission ou en aggraver les conséquences. Et lorsqu’il est question de mots de passe, certaines erreurs reviennent régulièrement.

Mot de passe trop facile à deviner, réutilisation sur plusieurs comptes, absence d’authentification multifacteur ou mauvaise réaction après la découverte de l’incident : un mot de passe ne protège efficacement un compte que s’il s’accompagne de bonnes pratiques.

Alors, quelles sont les erreurs à éviter et quels réflexes adopter pour mieux protéger ses accès ?

Pourquoi le mot de passe reste-t-il important ?

Le mot de passe constitue encore très souvent l’un des premiers mécanismes permettant de protéger l’accès à un compte. Mais sa sécurité ne dépend pas uniquement de sa complexité.

Un mot de passe peut être très difficile à deviner et malgré tout être compromis. Il peut par exemple avoir été récupéré lors d’une tentative de phishing, divulgué lors d’une fuite de données ou obtenu à la suite de la compromission d’un autre service. Dès lors qu’un attaquant connaît le mot de passe, sa complexité ne suffit plus à protéger le compte.

C’est pourquoi il faut s’intéresser non seulement à la manière de créer un mot de passe, mais aussi à la façon dont celui-ci est utilisé.

Les erreurs que l’on peut retrouver après une compromission

Il n’existe pas une seule mauvaise pratique expliquant toutes les compromissions. L’analyse d’un incident peut cependant mettre en évidence plusieurs habitudes qui augmentent le risque ou permettent à une compromission initiale d’avoir des conséquences plus importantes.

1. Réutiliser le même mot de passe sur plusieurs comptes

C’est l’une des mauvaises pratiques les plus importantes à éviter. Une même adresse électronique et un même mot de passe peuvent parfois être utilisés pour une messagerie personnelle, un réseau social, un site marchand ou encore un service professionnel. Le problème apparaît dès qu’un de ces identifiants est compromis.

Un attaquant en possession de l’adresse électronique et du mot de passe peut tenter la même combinaison sur d’autres services. Une compromission initialement limitée à un compte peut alors concerner plusieurs accès.

Le bon réflexe est donc simple :

Un compte = un mot de passe unique.

De cette manière, la compromission du mot de passe d’un service ne permet pas de réutiliser directement celui-ci pour accéder aux autres comptes.

2. Choisir un mot de passe trop facile à deviner

Prénom, date de naissance, nom d’une entreprise, suite de chiffres, mot courant ou information facilement accessible : certains mots de passe sont beaucoup trop prévisibles. La personnalisation d’un mot de passe ne garantit pas non plus sa robustesse.

Ajouter une année, un chiffre ou un caractère spécial à un mot facilement identifiable ne transforme pas nécessairement celui-ci en un bon mot de passe. De même, utiliser quasiment le même mot de passe partout en faisant varier un caractère ou le nom du service revient à adopter un modèle prévisible.

Privilégiez donc des mots de passe suffisamment longs, uniques et difficiles à deviner.

3. Continuer à utiliser un mot de passe compromis

La découverte d’une compromission ne constitue que le début de la réponse à l’incident. Si un mot de passe a été dérobé, exposé ou saisi sur un site frauduleux, continuer à l’utiliser revient à conserver un moyen d’accès potentiellement connu d’un tiers. Il faut donc réagir rapidement. Mais attention : changer uniquement le mot de passe du compte compromis n’est pas toujours suffisant.

Si le même mot de passe était utilisé sur plusieurs services, tous les comptes concernés doivent être considérés. Chaque mot de passe réutilisé doit alors être remplacé par un nouveau mot de passe unique. C’est également l’occasion de vérifier les paramètres du compte : adresse électronique ou numéro de téléphone de récupération, appareils connectés, sessions actives ou encore modifications qui n’auraient pas été effectuées par l’utilisateur légitime.

4. Se reposer uniquement sur son mot de passe

Même un mot de passe robuste et unique peut être compromis. C’est pourquoi, lorsqu’elle est disponible, l’authentification multifacteur constitue une protection supplémentaire importante.

Son principe consiste à ne plus faire reposer l’accès au compte sur la seule connaissance du mot de passe. Une vérification supplémentaire est demandée lors de l’authentification.

Ainsi, la compromission du mot de passe ne signifie pas nécessairement que l’attaquant dispose immédiatement de tout ce dont il a besoin pour accéder au compte. L’authentification multifacteur ne remplace donc pas un bon mot de passe. Elle vient compléter sa protection.

5. Sous-estimer l’intérêt d’un gestionnaire de mots de passe

« Un mot de passe différent pour chaque compte » est une recommandation simple en théorie. Dans la pratique, mémoriser des dizaines de mots de passe longs et uniques devient rapidement compliqué. La mauvaise solution consiste alors à utiliser des mots de passe plus simples ou à réutiliser le même.

C’est là qu’intervient le gestionnaire de mots de passe. Il permet de conserver les différents mots de passe et facilite ainsi l’utilisation d’un mot de passe unique pour chaque service. L’utilisateur n’a donc plus besoin de mémoriser chacun de ses mots de passe.

Mon mot de passe est peut-être compromis : que dois-je faire ?

Pas de panique, mais réagissez rapidement.

Si vous pensez qu’un tiers a pu accéder à votre mot de passe :

  1. Changez rapidement le mot de passe du compte concerné, en vous rendant directement sur le service légitime.
  2. Ne réutilisez pas l’ancien mot de passe, même en le modifiant légèrement.
  3. Recherchez les autres comptes sur lesquels ce mot de passe était utilisé et modifiez également leurs mots de passe.
  4. Choisissez un mot de passe unique pour chacun des comptes.
  5. Activez l’authentification multifacteur lorsqu’elle est proposée.
  6. Vérifiez les paramètres de sécurité du compte et recherchez notamment d’éventuelles modifications ou connexions inhabituelles.
  7. Dans un contexte professionnel, signalez rapidement la compromission à votre service informatique ou à votre équipe de sécurité/CSIRT, selon les procédures prévues par votre organisation.

Plus l’incident est signalé rapidement, plus les équipes compétentes peuvent analyser la situation et mettre en œuvre les mesures nécessaires.

Et si mon mot de passe a été saisi sur un site de phishing ?

Vous avez reçu un message, cliqué sur un lien et renseigné vos identifiants avant de vous rendre compte qu’il s’agissait d’un faux site ? Dans ce cas, considérez le mot de passe saisi comme compromis.

Ne retournez pas sur le service en utilisant le lien contenu dans le message. Accédez directement au site ou à l’application officielle et modifiez le mot de passe concerné. Si ce mot de passe était utilisé sur d’autres comptes, modifiez-le également sur chacun de ces services en choisissant à chaque fois un mot de passe différent.

Dans un environnement professionnel, prévenez votre équipe informatique ou votre CSIRT sans attendre.

Pour apprendre à identifier un message frauduleux avant de communiquer vos identifiants, vous pouvez également consulter notre article : « Phishing : comment repérer une tentative d’hameçonnage avant qu’il ne soit trop tard ? »

Le bon réflexe : un compte, un mot de passe unique

Un mot de passe robuste constitue une première protection, mais la sécurité d’un compte ne repose pas uniquement sur la complexité de celui-ci.

Retenez quatre principes simples :

  • Un mot de passe différent pour chaque compte ;
  • Des mots de passe suffisamment longs et difficiles à deviner ;
  • Un gestionnaire de mots de passe pour faciliter leur utilisation ;
  • L’authentification multifacteur dès qu’elle est disponible.

Et lorsqu’une compromission est suspectée, ne vous contentez pas de modifier un seul accès : demandez-vous toujours où le mot de passe concerné a également pu être utilisé. Car une erreur de mot de passe ne doit pas permettre à la compromission d’un compte de devenir celle de tous les autres.

Un compte, un mot de passe unique. Et en cas de doute, réagissez rapidement.


Sources et références

Crédit image de couverture : Magnific