Authentification à deux facteurs, La protection la plus simple
Un mot de passe volé ne suffit plus pour accéder à vos comptes. Le 2FA (double authentification) est la mesure de sécurité avec le meilleur ratio protection / effort. Et elle est souvent gratuite.
Comment ça fonctionne ?
En chiffres : Microsoft rapporte que le 2FA bloque plus de 99,9 % des attaques automatisées sur les comptes. C'est la mesure de sécurité individuelle la plus efficace accessible à tous.
Quels comptes protéger en priorité ?
Tous vos comptes ne valent pas le même risque. Commencez par ceux-ci, dans cet ordre.
SMS ou application, que choisir ?
- Simple à mettre en place
- Fonctionne sans smartphone récent
- Vulnérable au SIM swapping
- Dépend de la réception réseau
Recommandé : comptes de priorité modérée
- Plus sécurisé que le SMS
- Fonctionne sans réseau
- Authy synchronise sur plusieurs appareils
- Nécessite un smartphone
Recommandé : hébergeur, messagerie, back-office
Eviter de se bloquer soi-même
La principale raison pour laquelle les PME résistent au 2FA : la peur de perdre l'accès. Voici comment l'anticiper.
Sauvegardez les codes de récupération
Lors de l'activation du 2FA, le service génère des codes de récupération (8-10 codes à usage unique). Imprimez-les ou stockez-les dans un gestionnaire de mots de passe hors ligne. Ne les stockez PAS dans votre messagerie.
Utilisez Authy plutôt que Google Authenticator
Authy synchronise vos codes sur plusieurs appareils. Si vous perdez votre téléphone, vous récupérez l'accès depuis un autre appareil enregistré. Google Authenticator est local uniquement, perte du téléphone = accès perdu.
Enregistrez un second appareil de confiance
Certains services permettent d'enregistrer un second téléphone ou tablette comme appareil de secours. Profitez-en.
Documentez vos accès
Gardez un inventaire de vos comptes, des méthodes 2FA utilisées et de l'emplacement de vos codes de récupération. Ce document doit être en lieu sûr, pas dans votre email.
Questions fréquentes
-
Qu'est-ce que l'authentification à deux facteurs (2FA) ?
Le 2FA demande deux preuves d'identité pour se connecter : votre mot de passe (ce que vous savez) + un code temporaire (ce que vous avez, votre téléphone). Même si votre mot de passe est volé, un attaquant ne peut pas se connecter sans le second facteur.
-
Quels comptes professionnels protéger en priorité avec le 2FA ?
Dans l'ordre : votre hébergeur (accès à tous vos sites et domaines), votre messagerie professionnelle (clé de réinitialisation de tous les autres comptes), votre CMS ou back-office, vos réseaux sociaux, puis vos outils de facturation et comptabilité en ligne.
-
SMS ou application d'authentification, lequel choisir ?
L'application (Google Authenticator, Authy, Microsoft Authenticator) est plus sécurisée que le SMS, qui peut être intercepté par SIM swapping. Pour les comptes les plus sensibles (hébergeur, messagerie), privilégiez une application. Pour les autres, le SMS reste bien mieux que rien.
-
Le 2FA est-il contraignant au quotidien ?
Légèrement, vous avez besoin de votre téléphone pour vous connecter depuis un nouvel appareil. La plupart des services mémorisent les appareils de confiance pendant 30 jours. En pratique, vous saisissez le code rarement, et ce temps est négligeable face au risque évité.
-
Que faire si je perds l'accès à mon 2FA (téléphone perdu ou cassé) ?
Anticipez avant l'incident : sauvegardez les codes de récupération fournis lors de l'activation, utilisez Authy qui synchronise sur plusieurs appareils, et enregistrez un second appareil de confiance si le service le permet.
Aller plus loin
Activez le 2FA sur vos comptes ce soir
Je vous accompagne pour activer et configurer le 2FA sur vos comptes les plus critiques, hébergeur, messagerie, CMS. Une heure de setup pour des années de protection.
Activer mon 2FA avec NordSite →